運用管理サイトのユーザー追加可否とREADMEファイル除外方法

質問

⚠️ この事例は公開されてから1年以上経過しています。 情報が古い可能性がありますので、ご注意ください。

🕓 事例公開日 : 2024-04-30

【背景】

セキュリティ診断で指摘を受けた項目について、製品の仕様を確認する必要が出てきました。



📌 Q1・Q2について(現在の状況)

現在、運用管理サイトには「運用者アクセス管理機能」が提供されており、参照専用アカウントの追加や画面ごとのアクセス権限設定が可能です。詳細は以下のマニュアルをご参照ください。


https://aws.accel-mart.com/service_manual/texts/03_specifications/03_system_operations/04_user_access_management.html


以下のQ1・Q2は、この機能が提供される前(当時)の回答です。

Q1. 運用管理サイトで新しいユーザーを作成できますか?

基盤払い出し時に作成された管理者アカウントはフルアクセス権限を持っているため、オペレーター向けに参照専用のアカウントを別途作成したいと考えています。新規ユーザーの追加は可能でしょうか?また、画面ごとのアクセス制限や参照のみの権限設定はできますか?

Q2. リソース情報を別のユーザーで確認する方法はありますか?

システム一覧画面から以下の情報を確認したいのですが、現在の管理者アカウント以外で実施する方法はあるでしょうか?

・リソース表示画面での確認項目
- 仮想サーバ:CPU使用率、メモリ使用率、ディスク使用率
- データベースサーバ:CPU使用率、空きメモリ容量、空きストレージ容量
・システム情報画面でのサーバステータス確認

別の方法で同じ情報を取得できる手段があれば教えてください。

Q3. warファイル生成時にREADMEファイルを除外できますか?

脆弱性診断で/trust/ui/libs/jquery-validation-1.9.0/README.mdが参照可能だと指摘されました。このファイルはjugglingでwarファイルを生成する際に含まれるものと認識していますが、生成時に除外することは可能でしょうか?

回答

📌 Q1・Q2について(現在の状況)

上記の通り、現在は「運用者アクセス管理機能」により参照専用アカウントの追加が可能です。以下のA1・A2は当時(機能提供前)の回答です。

A1. 運用管理サイトで新しいユーザーを作成できますか?

申し訳ございませんが、運用管理サイトで新規ユーザーIDを作成することはできません。

A2. リソース情報を別のユーザーで確認する方法はありますか?

現時点では、払い出し時に作成された運用管理サイトユーザー以外でリソース情報を確認する方法はございません。

A3. warファイル生成時にREADMEファイルを除外できますか?

/trust/ui/libs/jquery-validation-1.9.0/README.mdは静的ファイルとして出力されるファイルです。以下の2つの方法で除外が可能です。

方法A:静的ファイルのzipから該当ファイルを削除する

IM-Jugglingで出力した静的ファイルのzipを解凍し、該当ディレクトリからREADME.mdを削除してください。その後、再度zip圧縮を行い、そのファイルをデプロイすることで、該当ファイルが除外された状態で運用できます。

方法B:0バイトファイルで上書きするユーザモジュールを作成する

脆弱性診断でREADME.mdが検出されないようにするには、0バイトのファイルで上書きする方法も有効です。以下の手順で実施してください。

1. e Builderでモジュールプロジェクトを新規作成
e Builderを起動し、ユーザモジュール用のモジュールプロジェクトを新規作成します。

2. module.xmlに依存関係を追加
README.mdファイルは「im_ui」モジュールに含まれているため、依存関係を追加します。「依存関係」タブでIDとしてjp.co.intra_mart.im_uiを設定してください。 module.xmlの設定方法は以下のドキュメントをご参照ください。
https://document.intra-mart.jp/library/ebuilder/public/e_builder_user_guide/text/process/module.html

3. 上書き用ファイルを「public」配下に配置
プロジェクト・エクスプローラーで以下のディレクトリを開きます。

作成したモジュールプロジェクト名/src/main/public/

public配下に以下の構成でディレクトリを作成し、中身が空のREADME.mdファイルを配置してください。

/ui/libs/jquery-validation-1.9.0/

「public」配下に関する詳細は以下のドキュメントをご確認ください。
https://document.intra-mart.jp/library/ebuilder/public/e_builder_user_guide/text/process/index.html

4. immファイルのエクスポート
手順1〜3完了後、モジュールプロジェクトをimmファイルでエクスポートしてください。 immファイルのエクスポート方法は以下のドキュメントをご参照ください。
https://document.intra-mart.jp/library/ebuilder/public/e_builder_user_guide/text/common_function/imm_export.html

5. ユーザモジュールをJugglingプロジェクトに追加
エクスポートしたユーザモジュールをJugglingプロジェクトに追加してください。 ユーザモジュールの追加方法は以下のドキュメントに記載されています。
https://document.intra-mart.jp/library/iap/public/setup/iap_setup_guide/texts/create_war/user_module.html

この状態でIM-Jugglingより静的ファイルを出力し、デプロイすることで、該当ファイルが除外された状態でシステムを運用できます。

この記事は役に立ちましたか?
0人中0人がこの記事が役に立ったと言っています
Powered by Zendesk