Collabora CODEでテレメトリと外部接続を無効にする方法
Collabora CODEが行う外部接続を把握し、定期的な更新チェックとオプションの統合を無効にし、ドキュメントデータの取得を制限し、WOPIトラフィックの編集ニーズを維持します。
簡潔に言うと、 Collabora Online Development Edition (CODE) には、管理者が日常的な分析のために無効にしなければならない一般的なテレメトリスイッチは用意されていません。Collabora によると、セルフホスト型の Online ではテレメトリや分析コールバックは不要です。制御すべき送信アクティビティは別です。定期的な更新チェック、オプションの統合、エンドポイントの監視、リモートデータを取得するドキュメント機能などです。使用しないオプション機能を無効にし、ストレージサーバーへの WOPI 接続を維持しながら、送信許可リストを適用してください。
これは、NextcloudやownCloudと統合されたインスタンスなど、セルフホスト型のCODEに適用されます。CODEはWOPIホストにアクセスする必要があるため、アウトバウンドトラフィックを完全にブロックすると、ドキュメントの読み込みと保存ができなくなる可能性があります。以下の構成名は、2026年10月6日にCollaboraのアップストリームテンプレートに対してチェック済みです。パッケージングとデフォルト設定はリリースによって異なる場合があります。
テレメトリとは通常、製品の使用状況や診断データをベンダーに送信することを指します。Collabora社は、自社ホスト型のオンライン製品ではテレメトリ、分析コールバック、外部サービスへの接続は不要であると述べています。アップストリームcoolwsd.xmlテンプレートには、グローバルテレメトリコレクターや「コールホーム」スイッチは表示されていません。
定期的なバージョンチェックが表示されます。fetch_update_checkデフォルトは 10 時間です。0このチェックを無効にするには、 に設定してください。allow_update_popupは、エディターに更新通知を表示するかどうかを制御します。 に設定するとfalse通知は非表示になりますが、チェック自体を無効にする代わりにはなりません。リリースが両方のオプションをサポートしている場合は、両方を設定してください。
その他の接続は機能主導型です。これには、設定済みの外部モニター、リモートのスペルチェックまたは文法チェックサービス、DeepL翻訳、AIプロバイダー、リモートのフォント設定、およびドキュメントによって要求される外部データが含まれます。アップストリームのテンプレートでは、リモートのLanguageToolまたはDuden APIはデフォルトで無効になっています。DeepLもデフォルトで無効になっています。AIまたは統合オプションを確認する際は、ご使用のCODEリリースに付属の設定を使用してください。
ネットワークを変更する前に、編集の仕組みをマッピングしてください。たとえば、Nextcloud がcloud.example.com、CODE が にあるとしoffice.example.comます。ブラウザは CODE からエディタを読み込み、CODE サーバーは WOPI を介して Nextcloud と通信してドキュメントを取得および保存します。サーバー間のルーティング、インストールで使用されているスキームとポート、およびデプロイメントに必要な DNS やプロキシ サービスを維持してください。
次に、有効な構成に含まれるオプションサービスを一覧表示します。<monitors>明示的に構成された監視アドレスを確認してください。リモートスペルチェック、DeepL、AI、リモートフォント構成、およびリモート構成のURLを確認します。承認されたワークフローに含まれていないカスタムエンドポイントを削除します。必要な場合は、対応するネットワーク例外を作成する前に、ホスト名と目的を文書化してください。
また、も確認してくださいlok_allow。これは、編集されたドキュメントが外部データソースとして使用できるホストを制御します。WEBSERVICE()これには、挿入されたグラフィックやスプレッドシート関数などに使用される URL も含まれます。これは汎用ファイアウォールではありません。アップストリーム構成では、許可された WOPI および POST ホストも許可されたデータソースとして扱われる可能性があるため、このポリシーはネットワーク出力制御とは区別してください。
Collabora CODEコンテナの場合、環境変数を通してオプションを設定しますextra_params。既存の値にマージし、インストールで依存している現在のTLS終端、リバースプロキシ、またはホスト設定を保持します。移動可能なタグに頼るのではなく、環境用に承認されたCODEイメージタグを固定しますlatest。
services:
collabora:
image: collabora/code:<approved-tag>
environment:
extra_params: >-
--o:fetch_update_check=0
--o:allow_update_popup=false
これはDocker Composeの例示的な断片であり、完全なデプロイメントではありません。既存のドメイン制限、管理者認証情報、TLS設定、およびプロキシ構成はそのまま保持してください。Kubernetesでは、アップストリームのHelmチャートがcollabora.extra_paramsカスタムコンテンツを公開およびサポートしていますcoolwsd.xml。インストールしたチャートのバージョンに対応する値ファイルと手順を使用してください。
XMLファイルを直接管理する場合は、値をそのメイン<config>要素内に記述してください。
<fetch_update_check>0</fetch_update_check>
<allow_update_popup>false</allow_update_popup>
実行中のコンテナ内で手動で編集を行う場合は、そのファイルが永続的なファイルでない限り、その編集に頼らないでください。再起動、イメージの更新、またはオーケストレーションの展開によって、ファイルが置き換えられる可能性があります。永続的なCompose、Helm、またはマウントされた構成ソースを変更し、通常の手順に従ってCODEを再作成または展開してください。
外部監視サービスを使用しない場合は、空欄のままにしてください<monitors>。アップストリームファイルには、コメント付きのサンプルモニターが含まれています。コメント付きのエントリは例であり、アクティブな接続ではありません。ローカルで追加したアクティブなモニターエントリが不要になった場合は、削除してください。
ユーザーが必要としない限り、リモートでのスペルチェック、文法チェック、DeepL、およびAIプロバイダー機能は無効にしてください。リモート言語チェックでは、選択したドキュメントテキストを構成済みのサービスに送信する可能性があるため、有効にすると接続性とデータ処理の両方に影響があります。統合が必要な場合は、承認済みのエンドポイントのみをエグレスポリシーで許可してください。
ドキュメントから要求されるリモートコンテンツについては、パブリックホストを削除し<lok_allow>、ユーザーが必要とする宛先のみを残してください。ただし、このためにWOPIルートを削除しないでください。WOPIは通常の編集に必要なストレージ接続です。また、プライベートネットワークのエントリを広く設定すると、意図したよりも多くの内部ホストへのドキュメント取得が可能になる場合があることに注意してください。ネットワーク構成とCODEリリースで許容される範囲で、エントリを絞り込んでください。
アプリケーション設定は特定の動作を無効にするものであり、オペレーティングシステムやプロセスが他の接続を開くことを保証するものではありません。より強力な境界を設定するには、ホストファイアウォール、コンテナネットワーク、Kubernetes NetworkPolicy、または外部ファイアウォールでアウトバウンドルールを適用してください。CODEに対してはデフォルトで拒否し、WOPI宛先と明示的に承認された依存関係のみを許可してください。プラットフォームが使用するネットワークサービスを介してDNSを許可してください。
上記の例では、CODEはcloud.example.comWOPI用に設定されたスキームとポートへのアクセスが許可される一方で、無関係なパブリック宛先へのアクセスは拒否される可能性があります。ストレージホストがロードバランサーの背後にある場合や、IPアドレスが変動する場合は、ハードコードされたIPアドレスに依存することは避けてください。管理された宛先グループまたは制御された送信プロキシの方が管理が容易です。プロキシはコンテナに対して一貫して設定されていることを確認してください。
インバウンドパスとアウトバウンドパスは分離してください。ブラウザは公開されているCODEエンドポイントにアクセスできる必要があり、ストレージサーバーは検出やセッションの記録のためにCODEにアクセスする必要がある場合があります。CODEがWOPIを呼び出すことを許可する送信ポリシーは、これらのインバウンドルートを確立するものではありません。同様に、ポリシーを変更しても、lok_allowすべての種類のアウトバウンド接続が無効になるわけではありません。
CODEを再起動または展開して、有効な構成をロードしてください。起動ログで、ロードされた構成値と無視された設定に関する警告を確認してください。次に、通常のストレージ統合を通じて編集可能なテストドキュメントを開き、変更を加えて保存し、閉じてから再度開いてください。ドキュメントは変更内容を保持するはずです。
ドキュメントの開閉や保存に失敗した場合は、まずDNSとサーバー間WOPIルーティングを確認してください。外部画像やスプレッドシートの数式のみが失敗する場合は、lok_allowファイアウォールポリシーとは別に確認してください。WOPIが引き続き機能する一方で、公開データソースをブロックすることが意図された結果です。保存をブロックする場合は、送信ポリシーが広すぎることを意味します。
アップデートチェックと未使用の統合を無効にすると、CODEからの想定されるアウトバウンドアクティビティが減少します。デフォルトで拒否するネットワークポリシーが、適用範囲の境界を提供します。どちらも、ホスト、コンテナランタイム、オーケストレーションプラットフォーム、リバースプロキシ、または監視エージェントからの個別のトラフィックを制御するものではありません。要件がサーバー全体に及ぶ場合は、これらのコンポーネントも監査してください。
設定のデフォルトはリリースごとに変更される場合があり、統合によって設定が追加されることもあります。展開前に、固定イメージに同梱されているテンプレートと最新のアップストリームテンプレートを比較し、ステージング環境でテストしてください。主な参照資料は、Collaboraのアップストリームのcoolwsd.xml設定テンプレート、公式のHelmチャート値、および自己ホスト型デプロイメントと外部サービスに関する声明です。
Collabora CODEが行う外部接続を把握し、定期的な更新チェックとオプションの統合を無効にし、ドキュメントデータの取得を制限し、WOPIトラフィックの編集ニーズを維持します。
Writerの選択したセクションをパスワードで保護し、読み取り専用の結果を確認し、ファイル暗号化が必要な場合を把握できます。
ONLYOFFICE DocsとWord for the webを、DOCXレイアウト、ページコントロール、サポートされているフォーマット、そして共有や印刷前にフォーマットの正確性をテストする実用的な方法について比較します。
信頼できるTLS証明書、Docker Compose、安全なキー権限、および実践的な検証手順を使用して、DOcker上でONLYOFFICE DocsのHTTPSを設定する方法を学びましょう。
表示設定とテキスト形式の数式または古い計算式を見分ける方法を学び、シートに最適なCalcの修正方法を選択してください。
coolwsdのログレベルを一時的に引き上げ、Collabora Onlineの接続障害を追跡し、適切なログシンクを見つけて、安全な本番環境のログ記録を復元します。
Learn how to move ONLYOFFICE Workspace portal data from Disk Default to S3, Google Cloud Storage, Rackspace, or Selectel, with backup and verification steps.
LibreOffice Writerで変更履歴機能を有効にし、レビュー可能なDOCXファイルをエクスポートして、共有する前に改訂内容、フォント、表、ページレイアウトを確認してください。
コントロールパネルを使用して、ONLYOFFICE Workspaceの自動バックアップ、オフサイトストレージ、データ保持、メール保護、検証、および復元テストを設定します。
LibreOffice Writerのマスター文書の作成方法、章ファイルのリンクと順序付け方法、一貫したスタイルの適用方法、目次の更新方法、書籍のエクスポート方法を学びましょう。