Azure Container Registry の管理者アカウントが有効

共有の管理者認証情報ではなく、主体ごとの権限でレジストリにアクセスします。

説明

Azure Container Registry の管理者アカウントは、複数のユーザーやシステムで共有できるユーザー名とパスワードを提供します。レジストリ全体のイメージにアクセスできるため、個々の操作の権限や責任を分けにくくなります。

想定される影響

認証情報が漏えいしたり共有されたりすると、広い範囲のイメージを読み取られたり変更されたりするおそれがあり、操作した主体の特定も難しくなります。

対処方法

マネージド ID またはサービスプリンシパルに適切なレジストリ権限を付与し、利用先を移行してから admin_user_enabled を無効にしてください。無効にするだけで代わりの認証方式が設定されるわけではありません。

例

この例は管理者アカウントの設定だけを比較しています。イメージの取得と公開に必要な代替の認証方式と権限は、別途設定してください。

変更前

yaml
- name: Container Registry 생성
  azure.azcollection.azure_rm_containerregistry:
    name: myRegistry
    location: eastus
    resource_group: myResourceGroup
    admin_user_enabled: true
    sku: Premium

変更後

yaml
- name: Container Registry 생성
  azure.azcollection.azure_rm_containerregistry:
    name: myRegistry
    location: eastus
    resource_group: myResourceGroup
    admin_user_enabled: false
    sku: Premium

参考資料