NIFCLOUD RDB インスタンスの公開アクセスの確認

データベースの公開要否と、実際に許可するクライアントを確認してください。

説明

NIFCLOUD RDB インスタンスで publicly_accessible を true にすると、パブリックアクセス経路を利用できます。不要な公開アクセスに加えて DB セキュリティグループも広範に許可していると、外部接続やログイン試行にさらされる可能性が高まります。

公開アクセスがデータの読み取り権限を与えるわけではありません。接続にはネットワーク経路と DB セキュリティグループが、データ操作には認証とデータベース権限が適用されます。

想定される影響

  • アクセスが不要な外部クライアントが、DB 接続やログインを試行できるおそれがあります。
  • 漏えいした資格情報や脆弱性が悪用されると、データの読み取り、変更、削除につながる可能性があります。

対処方法

公開が不要なら、アプリケーションと管理者のプライベート接続経路を先に構成・試験してから publicly_accessible を false にしてください。公開が必要な場合も DB セキュリティグループを承認済みクライアントに制限してください。強固な認証と最小限のデータ権限を適用し、変更後に正常な接続と未承認のアクセスの遮断を確認してください。

例

同じ RDB インスタンスの公開設定を比較する抜粋です。エンジン、認証、プライベートネットワークの構成は省略しています。

変更前

hcl
resource "nifcloud_db_instance" "app_db" {
  identifier          = "example"
  instance_class      = "db.large8"
  publicly_accessible = true
}

公開アクセスを明示的に有効にします。DB セキュリティグループが実際に許可する送信元と接続経路も確認してください。

変更後

hcl
resource "nifcloud_db_instance" "app_db" {
  identifier          = "example"
  instance_class      = "db.large8"
  publicly_accessible = false
}

公開アクセスを無効にします。アプリケーションが準備済みのプライベート経路でデータベースに接続できる必要があります。

参考資料