설명
Microsoft.Authorization/roleDefinitions/write는 사용자 지정 역할을 만들거나 변경할 수 있는 권한입니다. 역할 할당 권한과는 별개지만, 이미 할당된 역할의 변경도 사용자의 실제 권한에 영향을 줄 수 있습니다.
잠재적 영향
역할 정의가 잘못 변경되거나 악용되면 그 역할을 사용하는 계정의 접근 권한이 확대될 수 있습니다.
해결 방법
역할 관리가 필요 없는 계정에서는 이 작업과 이를 포함하는 광범위한 와일드카드를 제거하세요. 조회만 필요하면 역할 정의 읽기 권한으로 제한하세요.
예시
역할 정의 쓰기 권한을 읽기 권한으로 줄이는 발췌 예시입니다.
변경 전
hcl
resource "azurerm_role_definition" "example" {
role_definition_id = "00000000-0000-0000-0000-000000000000"
name = "my-custom-role-definition"
scope = data.azurerm_subscription.primary.id
permissions {
actions = ["Microsoft.Authorization/roleDefinitions/write"]
not_actions = []
}
}
변경 후
hcl
resource "azurerm_role_definition" "example" {
role_definition_id = "00000000-0000-0000-0000-000000000000"
name = "my-custom-role-definition"
scope = data.azurerm_subscription.primary.id
permissions {
actions = ["Microsoft.Authorization/roleDefinitions/read"]
not_actions = []
}
}