Virtual Machine Contributor + Storage Account Contributor
Controlar máquinas virtuais e, ao mesmo tempo, ter acesso à conta de storage (incluindo chaves) usada pelos discos/dados dessas VMs.
Por que isso é um conflito
VM Contributor não inclui acesso à conta de storage subjacente (por desenho, para separar controle de compute de controle de dados). Storage Account Contributor concede as chaves de acesso da conta de storage, que podem conter VHDs, dados de aplicação ou backups das mesmas VMs. Combinadas, a segregação por desenho entre "quem opera a VM" e "quem acessa os dados dela" é eliminada.
Risco
Acesso não autorizado a discos/dados de VMs de produção via chaves de storage, contornando a separação intencional entre administração de compute e de dados.
Como mitigar
- Manter Virtual Machine Contributor e Storage Account Contributor em equipes distintas.
- Usar Azure Disk Encryption e Managed Disks com Azure RBAC específico em vez de contas de storage compartilhadas para discos de VM.
- Desabilitar Shared Key authentication nas contas de storage associadas a workloads de produção.
Frameworks aplicáveis
Roles relacionados