Azure Storage의 신뢰할 수 있는 서비스 예외 검토

필요한 서비스 연동에만 Azure Storage 네트워크 예외를 사용하세요.

설명

Azure Storage의 AzureServices 예외는 Microsoft가 정한 신뢰할 수 있는 서비스의 특정 작업에 네트워크 접근을 허용합니다. 모든 Azure 서비스에 대한 허용이 아니며, 데이터 접근에 필요한 인증과 권한을 대신하지도 않습니다.

잠재적 영향

이 예외에 의존하는 서비스 연동은 예외가 없으면 실패할 수 있습니다. 반대로 필요하지 않은 예외를 활성화하면 네트워크 접근 범위를 불필요하게 넓힙니다.

해결 방법

사용 중인 서비스가 예외를 필요로 하는지 확인한 뒤 필요한 경우에만 network_acls.bypass에 AzureServices를 포함하세요. 더 좁은 리소스 인스턴스 규칙을 지원하는지도 검토하고 데이터 접근 권한은 별도로 제한하세요.

예시

예시는 기본 차단을 유지하면서 서비스 예외를 추가합니다. AzureServices는 단일 서비스 선택 기능이 아니므로, 연동이 필요하지 않다면 추가할 이유가 없습니다.

변경 전

yaml
- name: Storage 방화벽 설정
  azure_rm_storageaccount:
    resource_group: myResourceGroup
    name: clh0002
    type: Standard_RAGRS
    network_acls:
      bypass: Metrics
      default_action: Deny

변경 후

yaml
- name: Storage 방화벽 설정
  azure_rm_storageaccount:
    resource_group: myResourceGroup
    name: clh0002
    type: Standard_RAGRS
    network_acls:
      bypass: AzureServices,Metrics
      default_action: Deny

참조