관리자 계정이 활성화된 Azure Container Registry

공유 관리자 자격 증명 대신 필요한 주체별 권한으로 레지스트리에 접근하세요.

설명

Azure Container Registry의 관리자 계정은 여러 사용자나 시스템이 공유할 수 있는 사용자 이름과 비밀번호를 제공합니다. 레지스트리 전체의 이미지에 접근하므로 개별 작업의 권한과 책임을 구분하기 어렵습니다.

잠재적 영향

자격 증명이 유출되거나 공유되면 넓은 범위의 이미지를 읽거나 변경할 수 있고, 작업을 수행한 주체를 구분하기 어려워집니다.

해결 방법

필요한 관리 ID 또는 서비스 주체에 적절한 레지스트리 권한을 부여하고 사용처를 전환한 뒤 admin_user_enabled를 비활성화하세요. 계정을 끄는 것만으로 대체 인증이 구성되지는 않습니다.

예시

예시는 관리자 계정 설정만 비교합니다. 이미지 가져오기와 게시에 필요한 대체 인증 및 권한은 별도로 구성해야 합니다.

변경 전

yaml
- name: Container Registry 생성
  azure.azcollection.azure_rm_containerregistry:
    name: myRegistry
    location: eastus
    resource_group: myResourceGroup
    admin_user_enabled: true
    sku: Premium

변경 후

yaml
- name: Container Registry 생성
  azure.azcollection.azure_rm_containerregistry:
    name: myRegistry
    location: eastus
    resource_group: myResourceGroup
    admin_user_enabled: false
    sku: Premium

참조