セキュリティ証明書の参照

Trust uploaded certificates and any certificates signed by a trusted authority または Trust uploaded certificates を使用して、ユーザーが指定した外部サービスにアシスタントを接続します:

Discoveryの検索統合 にはセキュリティ認証は必要ありません。接続は内部で管理され、自動的に保護されているためです。

セキュリティ証明書オプションの選択方法

方法の例では、以下の接続詳細を持つアシスタントに対して、セキュリティと利便性の最適なバランスを実現できる3つのセキュリティ証明書のオプションについて説明しています。

次のようなコネクションを持つアシスタントを考えてみよう:

  • 3つの会話スキルがあり、それぞれが異なる安全なサービスを指している。 この3つのサービスはすべて、同じ民間機関によって署名されている。
  • 2つのカスタムエクステンションがあり、それぞれが、同じ公に信頼されたオーソリティによって署名された証明書を持つセキュアなサービスを指す。
  • 自己署名証明書Elasticsearchに接続する検索統合 IBM Cloud Elasticsearchでは一般的です)。
  • 1つのログウェブフックは、安全ではないサービス( https:// ではなく、 http:// で始まる URL )を指しています。

安全でないサービスを指すことは推奨されませんし、アシスタントはそのようなサービスの身元を確認することはできません。

方式 1

  1. 以下を含むPEMファイルを作成します
    • 会話スキルを実装する3つのセキュアサービスの証明書に署名したプライベート・オーソリティの証明書。
    • Elasticsearch インスタンスの自己署名証明書。
  2. 信頼するアップロード済み証明書および信頼された認証局によって署名された証明書を選択します。

分析

  • より便利なオプション
  • 2つのカスタム拡張機能を有効にするために追加の作業は必要ありません。なぜなら、それらが指し示すサービスには、一般的に信頼されている機関によって署名された証明書があるからです
  • 3つの会話スキルはすべて同じ機関によって署名されているため、1つの証明書のみで十分です。また、その機関の証明書はPEMファイルに含まれています
  • PEMファイルを更新することなく、同じ認証局によって証明書が署名されているサービスへの接続を追加することができます

方式 2

  1. 以下を含むPEMファイルを作成します
    • 会話スキルを実装する3つのセキュアサービスの証明書に署名したプライベート・オーソリティの証明書。
    • カスタム拡張を実装する2つのセキュアなサービスの証明書に署名した、一般的に信頼されている当局の証明書。
    • Elasticsearch インスタンスの自己署名証明書。
  2. アップロードされた証明書を信頼するを選択します。

分析

  • PEMファイルはカスタム拡張子の認証証明書用の余分なエントリーを必要とするため、利便性が低下する
  • 今後、公的に信頼された機関によって署名された他のサービスが追加された場合は、PEMファイルを更新する必要があります。
  • すべての公的に信頼されている当局が安全であると依存するのではなく、安全であると公的に示された1つの当局のみに依存しているため、やや安全である
  • ほとんどのユーザーにとって、わずかなセキュリティ上の利点は重要ではありません。なぜなら、一般的に信頼されている機関はすべて極めて安全だからです

方法 3

  1. 以下を含むPEMファイルを作成します
    • アシスタントが接続する6つのセキュアなサービス(3つは会話スキル、2つはカスタムエクステンション、1つはElasticsearch)の6つの証明書です。
    • Elasticsearch インスタンスの自己署名証明書。
  2. アップロードされた証明書を信頼するを選択します。

分析

  • PEMファイルに多くの証明書を必要とするため、利便性が低い
  • 追加のサービスコールを追加するには、PEMファイルの更新が必要
  • 公的または私的な認証機関が安全であると仮定していないため、やや安全である
  • 公開認証局は極めて安全であり、プライベート認証局はお客様が管理しているため安全であるため、ほとんどのユーザーには追加のセキュリティは必要ありません。
  • このオプションは、最大限のセキュリティを確保したい場合に利用できます。

アシスタントは、いずれの方法でもログウェブフックサービスを検証しない。なぜなら、ログウェブフックが安全でないサーバーを指しており、ログウェブフックへの呼び出しは引き続き機能しているからだ。 しかし、同サービスとの間で送受信されるメッセージは暗号化されていないため、偽者攻撃に弱い。

脆弱性に対処する最善の方法

  • https を実装して、サービスをより安全にしましょう。
  • アシスタントを更新して、https エンドポイントを呼び出します。
  • 必要であれば、アシスタントのPEMファイルを更新してください。