Azure 파일 공유 접근 정책의 과도한 권한

파일 공유 SAS에 필요한 권한만 부여하세요.

설명

Azure 파일 공유의 저장된 접근 정책은 해당 정책을 참조하는 SAS의 권한을 정합니다. rwdl은 파일 읽기·쓰기·삭제와 목록 조회를 함께 허용합니다.

잠재적 영향

토큰이 유출되거나 오용되면 필요한 범위를 넘어 파일이 노출·변경·삭제될 수 있습니다.

해결 방법

작업에 필요한 권한만 남기고 읽기 전용 용도에는 r을 사용하세요. 접근 정책의 유효 기간도 필요한 범위로 제한하세요.

예시

읽기 전용 정책으로 줄이는 예시입니다. 시작·만료 변수에는 유효한 UTC 시각을 지정하고 만료가 시작보다 뒤인지 확인하세요.

변경 전

hcl
resource "azurerm_storage_share_file" "example" {
  name             = "my-awesome-content.zip"
  storage_share_id = azurerm_storage_share.example.id
  source           = "some-local-file.zip"
}

resource "azurerm_storage_share" "example" {
  name                 = "sharename"
  storage_account_id   = azurerm_storage_account.example.id
  quota                = 50

  acl {
    id = "MTIzNDU2Nzg5MDEyMzQ1Njc4OTAxMjM0NTY3ODkwMTI"

    access_policy {
      permissions = "rwdl"
      start       = var.policy_start_utc
      expiry      = var.policy_expiry_utc
    }
  }
}

변경 후

hcl
resource "azurerm_storage_share_file" "example" {
  name             = "my-awesome-content.zip"
  storage_share_id = azurerm_storage_share.example.id
  source           = "some-local-file.zip"
}

resource "azurerm_storage_share" "example" {
  name                 = "sharename"
  storage_account_id   = azurerm_storage_account.example.id
  quota                = 50

  acl {
    id = "MTIzNDU2Nzg5MDEyMzQ1Njc4OTAxMjM0NTY3ODkwMTI"

    access_policy {
      permissions = "r"
      start       = var.policy_start_utc
      expiry      = var.policy_expiry_utc
    }
  }
}

참조