사용자 지정 역할 생성을 허용하는 Azure 역할

Azure 사용자 지정 역할을 만들거나 변경하는 권한을 필요한 관리자에게만 부여하세요.

설명

Microsoft.Authorization/roleDefinitions/write는 허용된 범위에서 사용자 지정 역할을 만들거나 변경할 수 있게 합니다. 역할 정의 권한과 역할을 주체에게 할당하는 권한은 서로 다릅니다.

잠재적 영향

이미 할당된 역할의 권한을 늘리거나, 별도의 역할 할당 권한과 함께 새 역할을 부여하면 의도하지 않은 권한 확대가 발생할 수 있습니다.

해결 방법

역할 관리가 필요 없는 주체에서는 이 작업을 제거하고 실제 업무에 필요한 작업만 허용하세요. 역할 변경을 승인된 관리자에게 제한하고 기존 역할 할당에 미치는 영향도 확인하세요.

예시

예시는 역할 정의 관리 권한을 VM 조회 권한으로 좁힙니다. 구독 ID를 실제 값으로 바꾸고 역할을 사용할 범위에 필요한 관리 권한을 확인하세요.

변경 전

yaml
- name: 역할 정의 생성
  azure_rm_roledefinition:
    name: myTestRole
    scope: /subscriptions/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx/resourceGroups/myresourceGroup
    permissions:
      - actions:
          - Microsoft.Authorization/roleDefinitions/write
    assignable_scopes:
      - /subscriptions/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

변경 후

yaml
- name: 역할 정의 생성
  azure_rm_roledefinition:
    name: myTestRole
    scope: /subscriptions/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx/resourceGroups/myresourceGroup
    permissions:
      - actions:
          - Microsoft.Compute/virtualMachines/read
    assignable_scopes:
      - /subscriptions/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

참조