RDS for MariaDB のパスワード検証プラグインの使用
RDS for MariaDB バージョン 11.4 以降では、以下のパスワード検証プラグインを使用して、データベース接続のセキュリティを強化できます。
simple_password_check
– パスワードに特定のタイプの文字が少なくとも特定の数だけ含まれているかどうかを確認します。 cracklib_password_check
– パスワードが CrackLib ライブラリの辞書ファイルに表示されるかどうかを確認します。
これらのプラグインを有効にするには、DB インスタンスに関連付けられた DB パラメータグループでパラメータ simple_password_check または cracklib_password_check の値を FORCE_PLUS_PERMANENT に設定します。この値を設定すると、ランタイムに UNINSTALL PLUGIN ステートメントを使用してプラグインをアンインストールすることはできません。
これらのプラグインを無効にするには、DB インスタンスに関連付けられた DB パラメータグループでパラメータ simple_password_check または cracklib_password_check の値を OFF に設定します。この値を設定すると、プラグイン検証ルールは新しいパスワードには適用されません。
パラメータグループ内のパラメータの値の設定については、「Amazon RDS の DB パラメータグループのパラメータの変更」を参照してください。
プラグインを有効にしたら、新しい検証ポリシーに準拠するように、既存のパスワードをリセットします。
MariaDB DB インスタンスは、Amazon RDS のパスワード検証を処理します。パスワードを変更するには、まず AWS マネジメントコンソール、modify-db-instance AWS CLI コマンド、または ModifyDBInstance API オペレーションを使用してパスワード更新リクエストを送信します。パスワードがポリシーを満たしていなくても、Amazon RDS は最初にリクエストを受け入れます。その後、Amazon RDS はリクエストを非同期的に処理します。MariaDB DB インスタンスのパスワードは、パスワードが定義されたポリシーを満たしている場合にのみ更新されます。パスワードがこれらのポリシーを満たさない場合、Amazon RDS は既存のパスワードを保持し、エラーイベントをログに記録します。
Unable to reset your password. Error information: Password failed to meet validation rules.
Amazon RDS イベントの詳細については、「Amazon RDS イベント通知の操作」を参照してください。