/** * WPML compatibility functions * * @global array $duplicated_posts Array to store the posts being duplicated. * * @package Yoast\WP\Duplicate_Post * @since 3.2 */ add_action( 'admin_init', 'duplicate_post_wpml_init' ); /** * Add handlers for WPML compatibility. */ function duplicate_post_wpml_init() { if ( defined( 'ICL_SITEPRESS_VERSION' ) ) { add_action( 'dp_duplicate_page', 'duplicate_post_wpml_copy_translations', 10, 3 ); add_action( 'dp_duplicate_post', 'duplicate_post_wpml_copy_translations', 10, 3 ); add_action( 'shutdown', 'duplicate_wpml_string_packages', 11 ); } } global $duplicated_posts; // phpcs:ignore WordPress.NamingConventions.PrefixAllGlobals -- Reason: Renaming a global variable is a BC break. $duplicated_posts = []; /** * Copy post translations. * * @global SitePress $sitepress Instance of the Main WPML class. * @global array $duplicated_posts Array of duplicated posts. * * @param int $post_id ID of the copy. * @param WP_Post $post Original post object. * @param string $status Status of the new post. */ function duplicate_post_wpml_copy_translations( $post_id, $post, $status = '' ) { global $sitepress; global $duplicated_posts; remove_action( 'dp_duplicate_page', 'duplicate_post_wpml_copy_translations', 10 ); remove_action( 'dp_duplicate_post', 'duplicate_post_wpml_copy_translations', 10 ); $current_language = $sitepress->get_current_language(); $trid = $sitepress->get_element_trid( $post->ID ); if ( ! empty( $trid ) ) { $translations = $sitepress->get_element_translations( $trid ); $new_trid = $sitepress->get_element_trid( $post_id ); foreach ( $translations as $code => $details ) { if ( $code !== $current_language ) { if ( $details->element_id ) { $translation = get_post( $details->element_id ); if ( ! $translation ) { continue; } $new_post_id = duplicate_post_create_duplicate( $translation, $status ); if ( ! is_wp_error( $new_post_id ) ) { $sitepress->set_element_language_details( $new_post_id, 'post_' . $translation->post_type, $new_trid, $code, $current_language ); } } } } // phpcs:ignore WordPress.NamingConventions.PrefixAllGlobals -- Reason: see above. $duplicated_posts[ $post->ID ] = $post_id; } } /** * Duplicate string packages. * * @global array() $duplicated_posts Array of duplicated posts. */ function duplicate_wpml_string_packages() { // phpcs:ignore WordPress.NamingConventions.PrefixAllGlobals -- Reason: renaming the function would be a BC-break. global $duplicated_posts; foreach ( $duplicated_posts as $original_post_id => $duplicate_post_id ) { // phpcs:ignore WordPress.NamingConventions.PrefixAllGlobals -- Reason: using WPML native filter. $original_string_packages = apply_filters( 'wpml_st_get_post_string_packages', false, $original_post_id ); // phpcs:ignore WordPress.NamingConventions.PrefixAllGlobals -- Reason: using WPML native filter. $new_string_packages = apply_filters( 'wpml_st_get_post_string_packages', false, $duplicate_post_id ); if ( is_array( $original_string_packages ) ) { foreach ( $original_string_packages as $original_string_package ) { $translated_original_strings = $original_string_package->get_translated_strings( [] ); foreach ( $new_string_packages as $new_string_package ) { $cache = new WPML_WP_Cache( 'WPML_Package' ); $cache->flush_group_cache(); $new_strings = $new_string_package->get_package_strings(); foreach ( $new_strings as $new_string ) { if ( isset( $translated_original_strings[ $new_string->name ] ) ) { foreach ( $translated_original_strings[ $new_string->name ] as $language => $translated_string ) { do_action( // phpcs:ignore WordPress.NamingConventions.PrefixAllGlobals -- Reason: using WPML native filter. 'wpml_add_string_translation', $new_string->id, $language, $translated_string['value'], $translated_string['status'] ); } } } } } } } } 意思決定システム セキュリティ – Raqqa

意思決定システム セキュリティ

「外部に出す入口(デモのUI/入出力)」が nlq-dev 側に全部揃っているなら、セキュリティと運用を単純化するために

  • Dev-Portal(API/DB側)は外部公開しない(VPC内限定)
  • nlq-dev だけ外部公開する(AllowListで制限)
  • nlq-dev → Dev-Portal は VPC内の内部通信で呼ぶ

に寄せるのが一番きれいです。


この構成が成立する条件

  1. ユーザー(顧客含む)が触るUIが nlq-dev 側にある
    • 例:「nlq-dev に質問入力 → 結果表示」まで完結する
  2. nlq-dev が Dev-Portal を内部で叩ける
    • 同一EKSなら K8s Service DNS
    • 別クラスタ/別基盤でも、internal ALB などで VPC内到達できればOK

こうすると何が良い?

  • 公開面が nlq-dev だけになるので、WAF/AllowListなどの設定箇所が減る
  • Dev-Portal を外に出さないので、誤って /docs や内部APIが露出する事故を避けやすい
  • 「暫定セキュリティ(ログイン未実装)」でも守りやすい

実装・インフラ設定の要点(最低限)

1) Dev-Portal を非公開化

  • Ingress / Public ALB を 無効化(もしくは internal-only に)
  • Service は ClusterIP(外に出さない)
  • もし internal ALB を使うなら internal scheme にする

2) nlq-dev だけ外部公開+AllowList

  • nlq-dev の入口(ALB/Ingress/WAF)に AllowList を設定
  • 顧客が固定IPなら顧客IPも追加、固定できないなら踏み台/SSMなど別途検討

3) nlq-dev → Dev-Portal の接続先を内部URLに固定

  • DEVPORTAL_BASE_URL=http://dev-portal.<namespace>.svc.cluster.local(同一クラスタ例)
  • 別基盤なら internal ALB のDNS名など(VPC内限定)

注意点(ここだけ押さえると安全)

  • 「Dev-PortalのフロントUIも顧客に見せたい」 なら、この方針は成り立ちません
    → その場合は Dev-Portal UI も外に出す必要がある(ただし入口を1つに統合する工夫は可能)
  • オフショアが Dev-Portal のAPIに直接触ってデバッグしたい場合でも、Dev-Portal非公開なら
    踏み台経由のポートフォワード(または SSM)で内部に入る運用になります
    (顧客には不要、開発者だけの話)

まとめ

あなたの前提(デモは「nlq-devで質問→結果」)なら、

「nlq-devだけ外部公開」「Dev-PortalはVPC内限定」
が、暫定セキュリティとして最もシンプルで現実的です。

もし今の構成が「nlq-dev と Dev-Portal が同じEKS内」か「別EKS/別基盤」かだけ分かれば、内部URLの指定やALBの切り方を、より具体的な手順に落として書けます。


Comments

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です