Alibaba Cloud

Terraformで管理するAlibaba Cloudリソースのセキュリティと運用設定についての文書です。

文書一覧

文書 パス
Alicloud RAMポリシーが広範な権限を付与している terraform/alicloud/ram_policy_admin_access_not_attached_to_users_groups_roles
Alicloud ACKのNetworkPolicy対応設定の確認 terraform/alicloud/kubernetes_cluster_without_terway_as_cni_network_plugin
Alicloud OSSバケットのカスタマー管理キー設定の確認 terraform/alicloud/oss_bucket_cmk_encryption_disabled
Alibaba Cloud VPC のフローログ収集の確認 terraform/alicloud/vpc_flow_logs_disabled
Alicloud API Gateway APIがHTTPを許可している terraform/alicloud/api_gateway_api_protocol_not_https
Alicloud ALBリスナーがHTTPを使用している terraform/alicloud/alb_listening_on_http
Alicloud OSS バケットの IP アクセス制限の確認 terraform/alicloud/oss_bucket_ip_restriction_disabled
Alicloud ECS データディスクの KMS キーの確認 terraform/alicloud/ecs_data_disk_kms_key_id_undefined
Alicloud NAS のカスタマー管理 KMS キーの確認 terraform/alicloud/nas_file_system_without_kms
Alicloud OSSのライフサイクルルールが無効になっている terraform/alicloud/oss_bucket_lifecycle_disabled
Alicloud OSSの転送アクセラレーション利用の確認 terraform/alicloud/oss_bucket_transfer_acceleration_disabled
Alicloud RAMパスワードの最小文字数の確認 terraform/alicloud/ram_account_password_policy_not_required_minimum_length
Alicloud RAMパスワードの大文字要件の確認 terraform/alicloud/ram_password_security_policy_not_require_at_least_one_uppercase_character
Alicloud RAMパスワードの小文字要件の確認 terraform/alicloud/ram_password_security_policy_not_require_at_least_one_lowercase_character
Alicloud RAMパスワードの数字要件の確認 terraform/alicloud/ram_account_password_policy_not_required_numbers
Alicloud RAMパスワードの記号要件の確認 terraform/alicloud/ram_account_password_policy_not_required_symbols
Alicloud RAMコンソールのMFA必須設定の確認 terraform/alicloud/ram_security_preference_not_enforce_mfa
Alicloud RDSのSQL記録保持期間の確認 terraform/alicloud/rds_instance_retention_not_recommended
Alibaba Cloud RDS のログ収集範囲の確認 terraform/alicloud/rds_instance_events_not_logged
Alicloud ROSスタックにイベント通知が設定されていない terraform/alicloud/ros_stack_notifications_disabled
Alibaba Cloud RDS の TLS 接続設定の確認 terraform/alicloud/rds_instance_ssl_action_disabled
Alicloud OSSバケットでHTTPSが必須になっていない terraform/alicloud/oss_buckets_securetransport_disabled
Alibaba Cloud ROS スタック更新の保護ポリシーの確認 terraform/alicloud/no_ros_stack_policy
Alibaba Cloud ROS スタックインスタンス削除時の保持設定の確認 terraform/alicloud/ros_stack_retention_disabled
TDE が無効な Alicloud RDS インスタンス terraform/alicloud/rds_instance_tde_status_disabled
Alicloud ACKノードプールで自動修復が設定されていない terraform/alicloud/cs_kubernetes_node_pool_auto_repair_disabled
範囲が無制限または無効な RDS の IP 許可リスト terraform/alicloud/rds_instance_publicly_accessible
ActionTrail OSS バケットへの公開アクセス terraform/alicloud/actiontrail_trail_oss_bucket_is_publicly_accessible
公開アクセスが有効な Alicloud OSS バケット terraform/alicloud/oss_bucket_public_access_enabled
Alicloud Launch Template のデータディスク暗号化の確認 terraform/alicloud/launch_template_is_not_encrypted
Alicloud Simple Log Serviceの保持期間の確認 terraform/alicloud/log_retention_is_not_greater_than_90_days
Alicloud OSSバケットにアクセスログが設定されていない terraform/alicloud/oss_bucket_logging_disabled
Alibaba Cloud ActionTrail のログ収集範囲の確認 terraform/alicloud/action_trail_logging_all_regions_disabled
操作とアクセス主体にワイルドカードを含むOSSバケットポリシー terraform/alicloud/oss_bucket_allows_all_actions_from_all_principals
ワイルドカードのプリンシパルを使う Alicloud OSS 一覧取得ポリシー terraform/alicloud/oss_bucket_allows_list_action_from_all_principals
削除操作の主体にワイルドカードを指定したOSSバケットポリシー terraform/alicloud/oss_bucket_allows_delete_from_all_principals
Put操作の主体にワイルドカードを指定したOSSバケットポリシー terraform/alicloud/oss_bucket_allows_put_action_from_all_principals
重要なサービスのポートを公開する Alicloud セキュリティグループ terraform/alicloud/public_security_group_rule_sensitive_port
Alicloud OSSバケットのバージョニングが無効になっている terraform/alicloud/oss_bucket_versioning_disabled
Alicloud RAMでパスワードの再使用防止が無効になっている terraform/alicloud/ram_account_password_policy_without_reuse_prevention
Alicloud RAMポリシーがユーザーに直接関連付けられている terraform/alicloud/ram_policy_attached_to_user
Alicloud KMSキーの有効状態の確認 terraform/alicloud/cmk_is_unusable
Alibaba Cloud RDS PostgreSQL の実行時間ログの確認 terraform/alicloud/rds_instance_log_duration_disabled
Alicloudディスクが暗号化されていない terraform/alicloud/disk_encryption_disabled
暗号化されていない Alicloud NAS ファイルシステム terraform/alicloud/nas_file_system_not_encrypted
Alibaba Cloud RDS PostgreSQL の接続ログの確認 terraform/alicloud/rds_instance_log_connections_disabled
Alibaba Cloud RDS PostgreSQL の接続終了ログの確認 terraform/alicloud/rds_instance_log_disconnections_disabled
Alicloud SLBポリシーが古いTLSバージョンを許可している terraform/alicloud/slb_policy_with_insecure_tls_version_in_use
Alicloud セキュリティグループの公開ポートの用途確認 terraform/alicloud/public_security_group_rule_unknown_port
未対応の address 設定を使う RDS インスタンス terraform/alicloud/rds_instance_address_publicly_accessible
インターネット全体に全ポートまたは全プロトコルを許可する Alicloud セキュリティグループ terraform/alicloud/public_security_group_rule_all_ports_or_protocols
静的ウェブサイトとして構成された Alicloud OSS バケット terraform/alicloud/oss_bucket_has_static_website
Alicloud RAMのサインイン失敗回数制限の確認 terraform/alicloud/ram_account_password_policy_max_login_attempts_unrecommended
Alicloud RAMパスワードの有効期間の確認 terraform/alicloud/ram_account_password_policy_max_password_age_unrecommended
Alibaba Cloud ROS スタックのテンプレート設定の確認 terraform/alicloud/ros_stack_without_template
Alicloud KMSキーの自動ローテーション周期の確認 terraform/alicloud/high_kms_key_rotation_period

関連ページ56

Alicloud RAMポリシーが広範な権限を付与している

ユーザーとロールに必要な操作とリソースだけを許可してください。

Alicloud ACKのNetworkPolicy対応設定の確認

Pod間の通信ポリシーを適用できるネットワーク構成を使用してください。

Alicloud OSSバケットのカスタマー管理キー設定の確認

キーを個別に管理する必要がある場合は、カスタマー管理キーを使用してください。

Alibaba Cloud VPC のフローログ収集の確認

調査に必要なネットワーク範囲の通信フローを記録してください。

Alicloud API Gateway APIがHTTPを許可している

APIリクエストはHTTPSだけで受け付けてください。

Alicloud ALBリスナーがHTTPを使用している

クライアントとALB間の通信をTLSで保護してください。

Alicloud OSS バケットの IP アクセス制限の確認

OSS バケットポリシーのネットワーク制限を用途に合わせて構成し、実際の要求元アドレスで検証してください。

Alicloud ECS データディスクの KMS キーの確認

ECS データディスクの実際の暗号化状態と KMS キーを、組織の鍵管理要件に照らして確認してください。

Alicloud NAS のカスタマー管理 KMS キーの確認

NAS の暗号化方式と鍵管理要件を確認し、必要に応じてカスタマー管理の KMS キーを使用してください。

Alicloud OSSのライフサイクルルールが無効になっている

保持要件に合ったオブジェクト管理ルールを適用してください。

Alicloud OSSの転送アクセラレーション利用の確認

遠距離転送の性能と費用に合わせて利用を判断してください。

Alicloud RAMパスワードの最小文字数の確認

パスワードに十分な長さを求めてください。

Alicloud RAMパスワードの大文字要件の確認

大文字を含める規則を一貫して適用してください。

Alicloud RAMパスワードの小文字要件の確認

小文字の設定を組織の文字構成要件に合わせてください。

Alicloud RAMパスワードの数字要件の確認

数字を含める要件を組織のパスワード規則に合わせてください。

Alicloud RAMパスワードの記号要件の確認

記号の要件を組織のパスワード方針に合わせてください。

Alicloud RAMコンソールのMFA必須設定の確認

RAMコンソールのサインインに追加の認証要素を要求してください。

Alicloud RDSのSQL記録保持期間の確認

調査に必要な期間だけSQL記録を保存してください。

Alibaba Cloud RDS のログ収集範囲の確認

必要な RDS 監査・スロークエリ・性能ログが保存先に届くことを確認してください。

Alicloud ROSスタックにイベント通知が設定されていない

スタックの状態変更を受け取るコールバックを構成してください。

Alibaba Cloud RDS の TLS 接続設定の確認

RDS の TLS 機能とクライアントの証明書検証を併せて構成してください。

Alicloud OSSバケットでHTTPSが必須になっていない

バケットポリシーで暗号化されていないリクエストを拒否してください。

Alibaba Cloud ROS スタック更新の保護ポリシーの確認

スタック更新時に保護するリソースと操作をポリシーで定めてください。

Alibaba Cloud ROS スタックインスタンス削除時の保持設定の確認

スタックインスタンスの削除後も実際のスタックを残す必要があるか確認してください。

TDE が無効な Alicloud RDS インスタンス

対応する Alicloud RDS インスタンスで TDE と実際のデータ暗号化状態を確認してください。

Alicloud ACKノードプールで自動修復が設定されていない

管理対象ノードプールで必要な自動修復を有効にしてください。

範囲が無制限または無効な RDS の IP 許可リスト

RDS の無制限の IPv4 範囲や無効な IP 許可リストの項目を必要なクライアントのアドレスに置き換え、接続経路とデータベース権限を確認します。

ActionTrail OSS バケットへの公開アクセス

ActionTrail の監査ログを保存する OSS バケットへの公開アクセスを制限してください。

公開アクセスが有効な Alicloud OSS バケット

OSS バケットの公開 ACL を確認し、意図しない匿名の読み取りと書き込みを制限してください。

Alicloud Launch Template のデータディスク暗号化の確認

ECS Launch Template から作成するデータディスクの暗号化を確認してください。

Alicloud Simple Log Serviceの保持期間の確認

調査と監査に必要な期間だけログを保存してください。

Alicloud OSSバケットにアクセスログが設定されていない

バケットとオブジェクトのアクセス記録を保存してください。

Alibaba Cloud ActionTrail のログ収集範囲の確認

必要なリージョンと読み取り・書き込みイベントを監査ログに含めてください。

操作とアクセス主体にワイルドカードを含むOSSバケットポリシー

OSS バケットポリシーのワイルドカードによる許可を必要な主体、操作、リソースに限定し、意図しないデータへのアクセスや変更を防ぎます。

ワイルドカードのプリンシパルを使う Alicloud OSS 一覧取得ポリシー

OSS の一覧取得権限を必要なプリンシパルとリソースに限定し、オブジェクト名や構造の不要な公開を防いでください。

削除操作の主体にワイルドカードを指定したOSSバケットポリシー

OSS の削除権限を必要なアカウントやロールに限定し、意図しないデータ損失や設定の削除を防ぎます。

Put操作の主体にワイルドカードを指定したOSSバケットポリシー

OSS のアップロードと設定変更の権限を必要な主体に限定し、意図しないコンテンツの保存や運用設定の変更を防ぎます。

重要なサービスのポートを公開する Alicloud セキュリティグループ

管理用サービスや機密性の高いサービスを、不必要にインターネット全体へ公開しないでください。

Alicloud OSSバケットのバージョニングが無効になっている

以前のオブジェクトバージョンを保存し、復元に利用してください。

Alicloud RAMでパスワードの再使用防止が無効になっている

以前のパスワードの再使用を制限してください。

Alicloud RAMポリシーがユーザーに直接関連付けられている

共通の権限は職務に合ったユーザーグループで管理してください。

Alicloud KMSキーの有効状態の確認

使用中のデータを保護するキーの状態を確認してください。

Alibaba Cloud RDS PostgreSQL の実行時間ログの確認

完了した SQL 文の実行時間を運用分析に必要な範囲で記録してください。

Alicloudディスクが暗号化されていない

ディスク上の保存データを暗号化してください。

暗号化されていない Alicloud NAS ファイルシステム

Alicloud NAS ファイルシステムで保存データの暗号化を有効にしてください。

Alibaba Cloud RDS PostgreSQL の接続ログの確認

データベースへの接続試行を調査できるよう、接続ログを構成してください。

Alibaba Cloud RDS PostgreSQL の接続終了ログの確認

セッションの終了時刻と継続時間を調査できるよう、ログを構成してください。

Alicloud SLBポリシーが古いTLSバージョンを許可している

TLS 1.0とTLS 1.1を許可対象から外してください。

Alicloud セキュリティグループの公開ポートの用途確認

公開ポートのサービスと目的を確認し、必要なアクセスだけを許可してください。

未対応の address 設定を使う RDS インスタンス

未対応の最上位の address 設定を削除し、RDS インスタンスの IP 許可リストと接続経路を必要なクライアントに限定します。