Azure AI Searchのパブリックネットワークアクセスの確認

検索サービスへのアクセスを、必要なクライアントに限定してください。

説明

Azure AI Search(旧Cognitive Search)のパブリックエンドポイントが有効だと、パブリックネットワークから要求を受け付けます。匿名でデータにアクセスできるとは限らず、認証とファイアウォール設定も適用されます。

想定される影響

不要なパブリックアクセスは、認証の設定ミスや資格情報の漏えい時にデータが露出する経路となるおそれがあります。

対処方法

プライベートアクセスが必要な場合は、Private EndpointとDNSを構成してからpublic_network_access_enabled = falseを設定してください。既存クライアントの接続も確認してください。

例

以下はパブリックアクセスのオプションだけを変更する例です。Private Endpointの接続と認証は別途構成してください。

変更前

hcl
resource "azurerm_search_service" "example" {
  name                          = "example-search-service"
  resource_group_name           = azurerm_resource_group.example.name
  location                      = azurerm_resource_group.example.location
  sku                           = "standard"
  public_network_access_enabled = true
}

変更後

hcl
resource "azurerm_search_service" "example" {
  name                          = "example-search-service"
  resource_group_name           = azurerm_resource_group.example.name
  location                      = azurerm_resource_group.example.location
  sku                           = "standard"
  public_network_access_enabled = false
}

参考資料