説明
Azure AI Search(旧Cognitive Search)のパブリックエンドポイントが有効だと、パブリックネットワークから要求を受け付けます。匿名でデータにアクセスできるとは限らず、認証とファイアウォール設定も適用されます。
想定される影響
不要なパブリックアクセスは、認証の設定ミスや資格情報の漏えい時にデータが露出する経路となるおそれがあります。
対処方法
プライベートアクセスが必要な場合は、Private EndpointとDNSを構成してからpublic_network_access_enabled = falseを設定してください。既存クライアントの接続も確認してください。
例
以下はパブリックアクセスのオプションだけを変更する例です。Private Endpointの接続と認証は別途構成してください。
変更前
hcl
resource "azurerm_search_service" "example" {
name = "example-search-service"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
sku = "standard"
public_network_access_enabled = true
}
変更後
hcl
resource "azurerm_search_service" "example" {
name = "example-search-service"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
sku = "standard"
public_network_access_enabled = false
}