설명
Azure Container Registry의 관리자 계정은 여러 사용자나 시스템이 공유할 수 있는 사용자 이름과 비밀번호를 제공합니다. 레지스트리 전체의 이미지에 접근하므로 개별 작업의 권한과 책임을 구분하기 어렵습니다.
잠재적 영향
자격 증명이 유출되거나 공유되면 넓은 범위의 이미지를 읽거나 변경할 수 있고, 작업을 수행한 주체를 구분하기 어려워집니다.
해결 방법
필요한 관리 ID 또는 서비스 주체에 적절한 레지스트리 권한을 부여하고 사용처를 전환한 뒤 admin_user_enabled를 비활성화하세요. 계정을 끄는 것만으로 대체 인증이 구성되지는 않습니다.
예시
예시는 관리자 계정 설정만 비교합니다. 이미지 가져오기와 게시에 필요한 대체 인증 및 권한은 별도로 구성해야 합니다.
변경 전
yaml
- name: Container Registry 생성
azure.azcollection.azure_rm_containerregistry:
name: myRegistry
location: eastus
resource_group: myResourceGroup
admin_user_enabled: true
sku: Premium
변경 후
yaml
- name: Container Registry 생성
azure.azcollection.azure_rm_containerregistry:
name: myRegistry
location: eastus
resource_group: myResourceGroup
admin_user_enabled: false
sku: Premium