설명
VM 확장은 소프트웨어 설치와 관리 작업을 높은 권한으로 수행할 수 있습니다. 확장 작업을 허용하면 관리 권한을 가진 주체가 이 기능을 사용할 수 있으므로 필요한 범위로 통제해야 합니다. 이 설정이 익명 사용자에게 실행 권한을 주는 것은 아닙니다.
잠재적 영향
- 과도한 관리 권한이나 신뢰하지 않는 확장이 VM 구성과 데이터에 영향을 줄 수 있습니다.
- 확장을 무작정 차단하면 보안, 모니터링이나 백업 기능이 중단될 수 있습니다.
해결 방법
- 필요한 확장과 의존 기능을 확인한 뒤, 확장이 필요하지 않으면
allow_extension_operations = false또는 해당 리소스의extension_operations_enabled = false를 검토하세요. - 확장이 필요하면 배포·변경 권한을 최소화하고 승인된 게시자와 확장만 사용하세요. 변경 내역과 확장 상태를 점검하세요.
예시
확장 작업 허용 여부만 비교하는 Linux VM 발췌입니다. OS 디스크, 이미지와 관리자 인증 등 생략한 설정은 별도로 준비하세요.
변경 전
hcl
resource "azurerm_linux_virtual_machine" "example" {
name = "example-vm"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
size = "Standard_F2"
admin_username = "adminuser"
network_interface_ids = [azurerm_network_interface.example.id]
allow_extension_operations = true
}
변경 후
hcl
resource "azurerm_linux_virtual_machine" "example" {
name = "example-vm"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
size = "Standard_F2"
admin_username = "adminuser"
network_interface_ids = [azurerm_network_interface.example.id]
allow_extension_operations = false
}
설명:
- 변경 전: 확장 작업을 허용합니다. 관리 권한과 확장 신뢰성을 함께 통제해야 합니다.
- 변경 후: 확장 작업을 허용하지 않습니다. 필요한 운영 기능에 미치는 영향을 먼저 확인해야 합니다.