説明
Tencent Cloud CDB で internet_service を 1 にすると、データベースへのインターネット接続経路が有効になります。不要な公開アクセスは、外部からのスキャンやログイン試行を受ける機会を増やすおそれがあります。
インターネット経路があっても、データへのアクセスには認証とデータベース権限が必要です。実際の接続可否は、セキュリティグループやネットワーク設定にも左右されます。
想定される影響
- 外部クライアントが不要な DB 接続やログインを試行できるおそれがあります。
- 漏えいした資格情報やサービスの脆弱性が悪用されると、データの読み取り、変更、削除につながる可能性があります。
対処方法
インターネットアクセスが不要なら、アプリケーションと管理者のプライベート接続経路を先に構成・試験してから internet_service を 0 にしてください。公開が必要な場合も、セキュリティグループを承認済みクライアントに限定し、強固な認証と最小限のデータ権限を維持してください。変更後に正常な接続と未承認のアクセスの遮断を確認してください。
例
同じインスタンスのインターネットサービス設定を比較する抜粋です。エンジンのバージョンと容量は例示値です。デプロイにはサポートされる値と必要な認証・ネットワーク構成を使用してください。
変更前
hcl
resource "tencentcloud_mysql_instance" "app_db" {
internet_service = 1
engine_version = "5.7"
charge_type = "POSTPAID"
slave_deploy_mode = 0
instance_name = "tf-example-mysql"
mem_size = 4000
volume_size = 200
}
インターネット接続経路を有効にします。実際に許可された送信元と DB 権限も確認してください。
変更後
hcl
resource "tencentcloud_mysql_instance" "app_db" {
internet_service = 0
engine_version = "5.7"
charge_type = "POSTPAID"
slave_deploy_mode = 0
instance_name = "tf-example-mysql"
mem_size = 4000
volume_size = 200
}
インターネットサービスを無効にします。必要なクライアントが準備済みのプライベート経路で接続できる必要があります。