カスタムロールの作成を許可する Azure ロール

Azure カスタムロールの作成・変更権限を、必要な管理者に限定します。

説明

Microsoft.Authorization/roleDefinitions/write は、許可されたスコープでカスタムロールを作成・変更できる権限です。ロールを定義する権限と、主体に割り当てる権限は別です。

想定される影響

割り当て済みのロールの権限を増やしたり、別のロール割り当て権限と組み合わせて新しいロールを付与したりすると、意図しない権限拡大につながるおそれがあります。

対処方法

ロール管理が不要な主体からこの操作を削除し、業務に必要な操作だけを許可してください。ロールの変更は承認された管理者に限定し、既存の割り当てへの影響も確認してください。

例

この例は、ロール定義の管理権限を VM の読み取り権限に絞っています。サブスクリプション ID を実際の値に置き換え、対象スコープに必要な管理権限を確認してください。

変更前

yaml
- name: 역할 정의 생성
  azure_rm_roledefinition:
    name: myTestRole
    scope: /subscriptions/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx/resourceGroups/myresourceGroup
    permissions:
      - actions:
          - Microsoft.Authorization/roleDefinitions/write
    assignable_scopes:
      - /subscriptions/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

変更後

yaml
- name: 역할 정의 생성
  azure_rm_roledefinition:
    name: myTestRole
    scope: /subscriptions/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx/resourceGroups/myresourceGroup
    permissions:
      - actions:
          - Microsoft.Compute/virtualMachines/read
    assignable_scopes:
      - /subscriptions/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

参考資料