Azure 사용자 지정 역할 정의 변경 권한

역할 정의 변경 권한을 필요한 관리자에게만 부여하세요.

설명

Microsoft.Authorization/roleDefinitions/write는 사용자 지정 역할을 만들거나 변경할 수 있는 권한입니다. 역할 할당 권한과는 별개지만, 이미 할당된 역할의 변경도 사용자의 실제 권한에 영향을 줄 수 있습니다.

잠재적 영향

역할 정의가 잘못 변경되거나 악용되면 그 역할을 사용하는 계정의 접근 권한이 확대될 수 있습니다.

해결 방법

역할 관리가 필요 없는 계정에서는 이 작업과 이를 포함하는 광범위한 와일드카드를 제거하세요. 조회만 필요하면 역할 정의 읽기 권한으로 제한하세요.

예시

역할 정의 쓰기 권한을 읽기 권한으로 줄이는 발췌 예시입니다.

변경 전

hcl
resource "azurerm_role_definition" "example" {
  role_definition_id = "00000000-0000-0000-0000-000000000000"
  name               = "my-custom-role-definition"
  scope              = data.azurerm_subscription.primary.id

  permissions {
    actions     = ["Microsoft.Authorization/roleDefinitions/write"]
    not_actions = []
  }
}

변경 후

hcl
resource "azurerm_role_definition" "example" {
  role_definition_id = "00000000-0000-0000-0000-000000000000"
  name               = "my-custom-role-definition"
  scope              = data.azurerm_subscription.primary.id

  permissions {
    actions     = ["Microsoft.Authorization/roleDefinitions/read"]
    not_actions = []
  }
}

참조