説明
Microsoft.Authorization/roleDefinitions/write は、許可されたスコープでカスタムロールを作成・変更できる権限です。ロールを定義する権限と、主体に割り当てる権限は別です。
想定される影響
割り当て済みのロールの権限を増やしたり、別のロール割り当て権限と組み合わせて新しいロールを付与したりすると、意図しない権限拡大につながるおそれがあります。
対処方法
ロール管理が不要な主体からこの操作を削除し、業務に必要な操作だけを許可してください。ロールの変更は承認された管理者に限定し、既存の割り当てへの影響も確認してください。
例
この例は、ロール定義の管理権限を VM の読み取り権限に絞っています。サブスクリプション ID を実際の値に置き換え、対象スコープに必要な管理権限を確認してください。
変更前
yaml
- name: 역할 정의 생성
azure_rm_roledefinition:
name: myTestRole
scope: /subscriptions/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx/resourceGroups/myresourceGroup
permissions:
- actions:
- Microsoft.Authorization/roleDefinitions/write
assignable_scopes:
- /subscriptions/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
変更後
yaml
- name: 역할 정의 생성
azure_rm_roledefinition:
name: myTestRole
scope: /subscriptions/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx/resourceGroups/myresourceGroup
permissions:
- actions:
- Microsoft.Compute/virtualMachines/read
assignable_scopes:
- /subscriptions/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx