Azure VM 확장 작업 허용 점검

필요한 확장 기능을 확인하고 사용하지 않는 확장 작업은 제한하세요.

설명

VM 확장은 소프트웨어 설치와 관리 작업을 높은 권한으로 수행할 수 있습니다. 확장 작업을 허용하면 관리 권한을 가진 주체가 이 기능을 사용할 수 있으므로 필요한 범위로 통제해야 합니다. 이 설정이 익명 사용자에게 실행 권한을 주는 것은 아닙니다.

잠재적 영향

  • 과도한 관리 권한이나 신뢰하지 않는 확장이 VM 구성과 데이터에 영향을 줄 수 있습니다.
  • 확장을 무작정 차단하면 보안, 모니터링이나 백업 기능이 중단될 수 있습니다.

해결 방법

  • 필요한 확장과 의존 기능을 확인한 뒤, 확장이 필요하지 않으면 allow_extension_operations = false 또는 해당 리소스의 extension_operations_enabled = false를 검토하세요.
  • 확장이 필요하면 배포·변경 권한을 최소화하고 승인된 게시자와 확장만 사용하세요. 변경 내역과 확장 상태를 점검하세요.

예시

확장 작업 허용 여부만 비교하는 Linux VM 발췌입니다. OS 디스크, 이미지와 관리자 인증 등 생략한 설정은 별도로 준비하세요.

변경 전

hcl
resource "azurerm_linux_virtual_machine" "example" {
  name                = "example-vm"
  resource_group_name = azurerm_resource_group.example.name
  location            = azurerm_resource_group.example.location
  size                = "Standard_F2"
  admin_username      = "adminuser"
  network_interface_ids = [azurerm_network_interface.example.id]

  allow_extension_operations = true
}

변경 후

hcl
resource "azurerm_linux_virtual_machine" "example" {
  name                = "example-vm"
  resource_group_name = azurerm_resource_group.example.name
  location            = azurerm_resource_group.example.location
  size                = "Standard_F2"
  admin_username      = "adminuser"
  network_interface_ids = [azurerm_network_interface.example.id]

  allow_extension_operations = false
}

설명:

  • 변경 전: 확장 작업을 허용합니다. 관리 권한과 확장 신뢰성을 함께 통제해야 합니다.
  • 변경 후: 확장 작업을 허용하지 않습니다. 필요한 운영 기능에 미치는 영향을 먼저 확인해야 합니다.

참조