説明
Microsoft.Authorization/roleDefinitions/writeは、カスタムロールの作成や変更を許可します。ロール割り当ての権限とは別ですが、すでに割り当てたロールを変更すると、ユーザーの実効権限にも影響する場合があります。
想定される影響
ロール定義の誤った変更や悪用によって、そのロールを使うアカウントのアクセス権が拡大するおそれがあります。
対処方法
ロールを管理しないアカウントから、この操作とそれを含む広いワイルドカードを外してください。確認だけが必要なら、ロール定義の読み取り権限に限定してください。
例
以下はロール定義の書き込み権限を読み取り権限に絞る抜粋例です。
変更前
hcl
resource "azurerm_role_definition" "example" {
role_definition_id = "00000000-0000-0000-0000-000000000000"
name = "my-custom-role-definition"
scope = data.azurerm_subscription.primary.id
permissions {
actions = ["Microsoft.Authorization/roleDefinitions/write"]
not_actions = []
}
}
変更後
hcl
resource "azurerm_role_definition" "example" {
role_definition_id = "00000000-0000-0000-0000-000000000000"
name = "my-custom-role-definition"
scope = data.azurerm_subscription.primary.id
permissions {
actions = ["Microsoft.Authorization/roleDefinitions/read"]
not_actions = []
}
}