説明
AzureServices の例外は、Microsoft が信頼されたサービスとして定めたサービスの特定の操作にネットワークアクセスを許可します。すべての Azure サービスを許可する設定ではなく、データへのアクセスに必要な認証や権限の代わりにもなりません。
想定される影響
この例外に依存する連携は、例外がないと失敗する場合があります。一方、不要な例外を有効にするとネットワークアクセスの範囲が広がります。
対処方法
連携するサービスに例外が必要か確認し、必要な場合だけ network_acls.bypass に AzureServices を含めてください。対応していれば対象を絞れるリソースインスタンス規則も検討し、データへのアクセス権は別途制限してください。
例
この例は、既定の拒否を維持したままサービスの例外を追加します。AzureServices は単一のサービスを選ぶ機能ではないため、連携で不要なら追加しないでください。
変更前
yaml
- name: Storage 방화벽 설정
azure_rm_storageaccount:
resource_group: myResourceGroup
name: clh0002
type: Standard_RAGRS
network_acls:
bypass: Metrics
default_action: Deny
変更後
yaml
- name: Storage 방화벽 설정
azure_rm_storageaccount:
resource_group: myResourceGroup
name: clh0002
type: Standard_RAGRS
network_acls:
bypass: AzureServices,Metrics
default_action: Deny