説明
Azure Container Registry の管理者アカウントは、複数のユーザーやシステムで共有できるユーザー名とパスワードを提供します。レジストリ全体のイメージにアクセスできるため、個々の操作の権限や責任を分けにくくなります。
想定される影響
認証情報が漏えいしたり共有されたりすると、広い範囲のイメージを読み取られたり変更されたりするおそれがあり、操作した主体の特定も難しくなります。
対処方法
マネージド ID またはサービスプリンシパルに適切なレジストリ権限を付与し、利用先を移行してから admin_user_enabled を無効にしてください。無効にするだけで代わりの認証方式が設定されるわけではありません。
例
この例は管理者アカウントの設定だけを比較しています。イメージの取得と公開に必要な代替の認証方式と権限は、別途設定してください。
変更前
yaml
- name: Container Registry 생성
azure.azcollection.azure_rm_containerregistry:
name: myRegistry
location: eastus
resource_group: myResourceGroup
admin_user_enabled: true
sku: Premium
変更後
yaml
- name: Container Registry 생성
azure.azcollection.azure_rm_containerregistry:
name: myRegistry
location: eastus
resource_group: myResourceGroup
admin_user_enabled: false
sku: Premium