Jump To Close Expand all Collapse all Table of contents セキュリティーおよび強化ガイド 多様性を受け入れるオープンソースの強化 Red Hat ドキュメントへのフィードバック (英語のみ) 1. セキュリティーの概要 Expand section "1. セキュリティーの概要" Collapse section "1. セキュリティーの概要" 1.1. Red Hat OpenStack Platform のセキュリティー 1.2. Red Hat OpenStack Platform 管理者ロールを理解する 1.3. Red Hat OpenStack Platform におけるセキュリティーゾーンの識別 1.4. Red Hat OpenStack Platform におけるセキュリティーゾーンの位置確認 1.5. セキュリティーゾーンの接続 1.6. 脅威の軽減策 2. RHOSP 環境のドキュメント化 Expand section "2. RHOSP 環境のドキュメント化" Collapse section "2. RHOSP 環境のドキュメント化" 2.1. システムロールの文書化 2.2. ハードウェアインベントリーの作成 2.3. ソフトウェアインベントリーの作成 3. TLS と PKI を使用して Red Hat OpenStack デプロイメントを保護する Expand section "3. TLS と PKI を使用して Red Hat OpenStack デプロイメントを保護する" Collapse section "3. TLS と PKI を使用して Red Hat OpenStack デプロイメントを保護する" 3.1. 公開鍵基盤 (PKI) のコンポーネント 3.2. 認証局の要件と推奨事項 3.3. 環境内の TLS バージョンの識別 3.4. OpenStack 向けの Identity Management (IdM) サーバーの推奨事項 3.5. Ansible を使用した TLS-e の実装 3.6. tripo-ipa のパラメーター 4. アイデンティティーおよびアクセス管理 Expand section "4. アイデンティティーおよびアクセス管理" Collapse section "4. アイデンティティーおよびアクセス管理" 4.1. Red Hat OpenStack Platform fernet トークン 4.2. OpenStack Identity サービスエンティティー 4.3. キーストーンによる認証 Expand section "4.3. キーストーンによる認証" Collapse section "4.3. キーストーンによる認証" 4.3.1. Identity サービスの heat パラメーターを使用した無効なログイン試行阻止 4.4. 外部 ID プロバイダーによる認証 Expand section "4.4. 外部 ID プロバイダーによる認証" Collapse section "4.4. 外部 ID プロバイダーによる認証" 4.4.1. LDAP 統合の仕組み 5. ポリシー Expand section "5. ポリシー" Collapse section "5. ポリシー" 5.1. 既存のポリシーの確認 5.2. サービスポリシーについて 5.3. ポリシー構文 5.4. アクセス制御でのポリシーファイルの使用 5.5. 例: パワーユーザーロールの作成 5.6. 例: 属性に基づくアクセスの制限 5.7. Heat でのポリシーの変更 5.8. ユーザーおよびロールの監査 5.9. API アクセスの監査 6. サービスアカウントパスワードのローテーション Expand section "6. サービスアカウントパスワードのローテーション" Collapse section "6. サービスアカウントパスワードのローテーション" 6.1. オーバークラウドのパスワード管理の概要 6.2. パスワードのローテーション 6.3. 停止の要件 7. ネットワークタイムプロトコル Expand section "7. ネットワークタイムプロトコル" Collapse section "7. ネットワークタイムプロトコル" 7.1. 一貫した時刻が重要な理由 7.2. NTP 設計 8. インフラストラクチャーおよび仮想化の強化 Expand section "8. インフラストラクチャーおよび仮想化の強化" Collapse section "8. インフラストラクチャーおよび仮想化の強化" 8.1. Hypervisors Expand section "8.1. Hypervisors" Collapse section "8.1. Hypervisors" 8.1.1. ハイパーバイザーとベアメタル 8.1.2. ハイパーバイザーメモリーの最適化 8.2. PCI パススルー 8.3. SELinux Expand section "8.3. SELinux" Collapse section "8.3. SELinux" 8.3.1. ラベルとカテゴリー 8.3.2. SELinux ユーザーおよびロール 8.4. コンテナー化されたサービスの調査 8.5. コンテナー化されたサービスに一時的な変更を加える 8.6. コンテナー化されたサービスに永続的な変更を加える 8.7. ファームウェアの更新 8.8. SSH バナーテキストの使用 8.9. システムイベントの監査 8.10. ファイアウォールルールの管理 8.11. AIDE を使用した侵入検知 Expand section "8.11. AIDE を使用した侵入検知" Collapse section "8.11. AIDE を使用した侵入検知" 8.11.1. 複雑な AIDE ルールの使用 8.11.2. その他の AIDE 値 8.11.3. AIDE の cron 設定 8.11.4. システムアップグレードの影響に関する考慮 8.12. SecureTTY の確認 8.13. Identity サービスの CADF 監査 8.14. login.defs 値の確認 9. Dashboard サービスの強化 Expand section "9. Dashboard サービスの強化" Collapse section "9. Dashboard サービスの強化" 9.1. Dashboard サービスのデバッグ 9.2. ドメイン名の選択 9.3. ALLOWED_HOSTS の設定 9.4. クロスサイトスクリプティング (XSS) 9.5. クロスサイトリクエストフォージェリー (CSRF) 9.6. iframe 埋め込みの許可 9.7. Dashboard トラフィックの HTTPS 暗号化の使用 9.8. HTTP Strict Transport Security (HSTS) 9.9. フロントエンドキャッシング 9.10. セッションバックエンド 9.11. シークレットキーの確認 9.12. セッションクッキーの設定 9.13. 静的メディア 9.14. パスワードの複雑性の検証 9.15. 管理者パスワードチェックの強制 9.16. パスワード表示の無効化 9.17. Dashboard へのログインバナーの表示 9.18. テーマのカスタマイズ 9.19. ファイルのアップロードサイズの制限 10. Red Hat OpenStack Platform ネットワーキングサービス Expand section "10. Red Hat OpenStack Platform ネットワーキングサービス" Collapse section "10. Red Hat OpenStack Platform ネットワーキングサービス" 10.1. ネットワークアーキテクチャー 10.2. 物理サーバーでの Neutron サービスの配置 10.3. セキュリティーゾーン 10.4. ネットワークサービス 10.5. VLAN およびトンネリングを使用した L2 分離 10.6. アクセス制御リスト 10.7. L3 ルーティングおよび NAT 10.8. QoS (Quality of Service) 10.9. ロードバランシング 10.10. Networking サービスのハードニング Expand section "10.10. Networking サービスのハードニング" Collapse section "10.10. Networking サービスのハードニング" 10.10.1. API サーバーのバインドアドレスの制限: neutron-server 10.10.2. プロジェクトネットワークサービスのワークフロー 10.10.3. ネットワークリソースポリシーエンジン 10.10.4. セキュリティーグループ 10.10.5. ARP スプーフィングの緩和策 10.10.6. 認証にセキュアプロトコルを使用 11. Red Hat OpenStack Platform でのブロックストレージの強化 Expand section "11. Red Hat OpenStack Platform でのブロックストレージの強化" Collapse section "11. Red Hat OpenStack Platform でのブロックストレージの強化" 11.1. 要求のボディーの最大サイズの設定 11.2. ボリュームの暗号化の有効化 11.3. ボリュームの接続 12. Shared File Systems (Manila) のセキュリティー強化 Expand section "12. Shared File Systems (Manila) のセキュリティー強化" Collapse section "12. Shared File Systems (Manila) のセキュリティー強化" 12.1. manila のセキュリティーに関する考慮事項 12.2. manila のネットワークおよびセキュリティーモデル 12.3. ファイル共有バックエンドモード 12.4. manila のネットワーク要件 12.5. manila を使用したセキュリティーサービス 12.6. セキュリティーサービスの概要 12.7. セキュリティーサービスの管理 12.8. ファイル共有へのアクセスの制御 12.9. 共有種別のアクセス制御 12.10. ポリシー 13. オブジェクトストレージ Expand section "13. オブジェクトストレージ" Collapse section "13. オブジェクトストレージ" 13.1. ネットワークセキュリティー 13.2. 非 root ユーザーとしてのサービスの実行 13.3. ファイル権限 13.4. ストレージサービスのセキュリティー保護 13.5. Object Storage アカウントの用語 13.6. プロキシーサービスのセキュリティー保護 13.7. HTTP リッスンポート 13.8. ロードバランサー 13.9. Object Storage の認証 13.10. 保存されている swift オブジェクトの暗号化 13.11. その他の項目 14. 監視およびロギング Expand section "14. 監視およびロギング" Collapse section "14. 監視およびロギング" 14.1. モニタリングインフラストラクチャーの強化 14.2. 監視するイベントの例 15. プロジェクトのデータのプライバシー Expand section "15. プロジェクトのデータのプライバシー" Collapse section "15. プロジェクトのデータのプライバシー" 15.1. データ保持 15.2. データの破棄 Expand section "15.2. データの破棄" Collapse section "15.2. データの破棄" 15.2.1. 安全に消去されないデータ 15.2.2. インスタンスメモリーのスクラブ 15.3. cinder ボリュームデータの暗号化 15.4. Image サービスの削除遅延機能 15.5. Compute のソフト削除機能 15.6. ベアメタルプロビジョニングのセキュリティー強化 15.7. ハードウェアの特定 15.8. データの暗号化 Expand section "15.8. データの暗号化" Collapse section "15.8. データの暗号化" 15.8.1. ボリュームの暗号化 15.8.2. Object Storage オブジェクト 15.8.3. Block Storage のパフォーマンスおよびバックエンド 15.8.4. ネットワークデータ 15.9. キー管理 16. インスタンスのセキュリティーの管理 Expand section "16. インスタンスのセキュリティーの管理" Collapse section "16. インスタンスのセキュリティーの管理" 16.1. インスタンスへのエントロピーの提供 16.2. ノードへのインスタンスのスケジューリング 16.3. 信頼できるイメージの使用 16.4. イメージの作成 16.5. イメージの署名の確認 16.6. インスタンスの移行 Expand section "16.6. インスタンスの移行" Collapse section "16.6. インスタンスの移行" 16.6.1. ライブマイグレーションのリスク 16.6.2. ライブマイグレーションの無効化 16.6.3. 暗号化されたライブマイグレーション 16.7. モニタリング、アラート、およびレポート 16.8. 更新およびパッチ 16.9. ファイアウォールおよびインスタンスプロファイル 16.10. セキュリティーグループ 16.11. インスタンスのコンソールへのアクセス 16.12. 証明書の挿入 17. メッセージキュー Expand section "17. メッセージキュー" Collapse section "17. メッセージキュー" 17.1. メッセージングトランスポートのセキュリティー Expand section "17.1. メッセージングトランスポートのセキュリティー" Collapse section "17.1. メッセージングトランスポートのセキュリティー" 17.1.1. RabbitMQ サーバーの SSL 設定 17.2. キュー認証およびアクセス制御 17.3. RabbitMQ 用 OpenStack サービスの設定 17.4. Qpid 用 OpenStack サービスの設定 17.5. メッセージキュープロセスの分離およびポリシー 17.6. 名前空間 18. Red Hat OpenStack Platform でのエンドポイントの保護 Expand section "18. Red Hat OpenStack Platform でのエンドポイントの保護" Collapse section "18. Red Hat OpenStack Platform でのエンドポイントの保護" 18.1. 内部 API 通信 18.2. Identity サービスカタログでの内部 URL の設定 18.3. 内部 URL のアプリケーションの設定 18.4. Paste およびミドルウェア 18.5. API エンドポイントプロセスの分離およびポリシー Expand section "18.5. API エンドポイントプロセスの分離およびポリシー" Collapse section "18.5. API エンドポイントプロセスの分離およびポリシー" 18.5.1. metadef API の保護 18.5.2. metadef API を制限するためのポリシーの設定 18.5.3. metadef API の有効化 18.6. HAProxy の SSL/TLS の暗号およびルールの変更 18.7. ネットワークポリシー 18.8. 必須のアクセス制御 18.9. API エンドポイントのレート制限 19. フェデレーションの実装 Expand section "19. フェデレーションの実装" Collapse section "19. フェデレーションの実装" 19.1. Red Hat Single Sign-On を使用した IdM でのフェデレーション 19.2. フェデレーションのワークフロー 法律上の通知 Settings Close Language: 日本語 简体中文 English 한국어 Language: 日本語 简体中文 English 한국어 Format: Multi-page Single-page PDF Format: Multi-page Single-page PDF Language and Page Formatting Options Language: 日本語 简体中文 English 한국어 Language: 日本語 简体中文 English 한국어 Format: Multi-page Single-page PDF Format: Multi-page Single-page PDF 16.12. 証明書の挿入 インスタンスに SSH 接続する必要がある場合は、作成時に必要な SSH 鍵をインスタンスに自動的に挿入するよう Compute を設定することができます。 詳細は、イメージの作成と管理 ガイドの イメージの作成 を参照してください。 Previous Next