Azureカスタムロールがロール定義の変更を許可している

ロール定義の変更権限は、必要な管理者だけに付与してください。

説明

Microsoft.Authorization/roleDefinitions/writeは、カスタムロールの作成や変更を許可します。ロール割り当ての権限とは別ですが、すでに割り当てたロールを変更すると、ユーザーの実効権限にも影響する場合があります。

想定される影響

ロール定義の誤った変更や悪用によって、そのロールを使うアカウントのアクセス権が拡大するおそれがあります。

対処方法

ロールを管理しないアカウントから、この操作とそれを含む広いワイルドカードを外してください。確認だけが必要なら、ロール定義の読み取り権限に限定してください。

例

以下はロール定義の書き込み権限を読み取り権限に絞る抜粋例です。

変更前

hcl
resource "azurerm_role_definition" "example" {
  role_definition_id = "00000000-0000-0000-0000-000000000000"
  name               = "my-custom-role-definition"
  scope              = data.azurerm_subscription.primary.id

  permissions {
    actions     = ["Microsoft.Authorization/roleDefinitions/write"]
    not_actions = []
  }
}

変更後

hcl
resource "azurerm_role_definition" "example" {
  role_definition_id = "00000000-0000-0000-0000-000000000000"
  name               = "my-custom-role-definition"
  scope              = data.azurerm_subscription.primary.id

  permissions {
    actions     = ["Microsoft.Authorization/roleDefinitions/read"]
    not_actions = []
  }
}

参考資料