Azure Storage の信頼されたサービスの例外の検討

Azure Storage のネットワーク例外は、必要なサービス連携にだけ使用します。

説明

AzureServices の例外は、Microsoft が信頼されたサービスとして定めたサービスの特定の操作にネットワークアクセスを許可します。すべての Azure サービスを許可する設定ではなく、データへのアクセスに必要な認証や権限の代わりにもなりません。

想定される影響

この例外に依存する連携は、例外がないと失敗する場合があります。一方、不要な例外を有効にするとネットワークアクセスの範囲が広がります。

対処方法

連携するサービスに例外が必要か確認し、必要な場合だけ network_acls.bypass に AzureServices を含めてください。対応していれば対象を絞れるリソースインスタンス規則も検討し、データへのアクセス権は別途制限してください。

例

この例は、既定の拒否を維持したままサービスの例外を追加します。AzureServices は単一のサービスを選ぶ機能ではないため、連携で不要なら追加しないでください。

変更前

yaml
- name: Storage 방화벽 설정
  azure_rm_storageaccount:
    resource_group: myResourceGroup
    name: clh0002
    type: Standard_RAGRS
    network_acls:
      bypass: Metrics
      default_action: Deny

変更後

yaml
- name: Storage 방화벽 설정
  azure_rm_storageaccount:
    resource_group: myResourceGroup
    name: clh0002
    type: Standard_RAGRS
    network_acls:
      bypass: AzureServices,Metrics
      default_action: Deny

参考資料