【问题标题】:Security recommendations around granting 'Sites.FullControl' permission to Azure pipeline (Service connection object)关于向 Azure 管道(服务连接对象)授予 \'Sites.FullControl\' 权限的安全建议
【发布时间】:2023-01-02 11:20:53
【问题描述】:
我正在实施 CI/CD 管道,该管道需要注册一个具有读取/写入站点集合权限的 AAD 应用程序,这意味着管道本身需要具有“Sites.FullControl.All”的权限。我想从安全角度了解,如果这是可取的,即具有对 SharePoint 租户的 FullControl 访问权限的管道。 w.r.t. 推荐的做法是什么?这个,这种场景下的应用注册会不会由Ops团队手动完成?
【问题讨论】:
标签:
azure-devops
azure-active-directory
【解决方案1】:
根据您的描述,您似乎想使用 Azure CI/CD 管道中的服务连接。
我们可以使用服务主体(自动)或服务主体(手动)创建服务连接。
使用以下参数通过服务主体身份验证 (SPA) 或 Azure 托管服务标识来定义和保护与 Microsoft Azure 订阅的连接。
- 自动订阅检测。在这种模式下,Azure Pipelines
在 Azure 中查询您要访问的所有订阅和实例
有访问权。他们使用您当前登录的凭据
在 Azure Pipelines 中(包括 Microsoft 帐户和学校或工作
账户)。
如果看不到要使用的订阅,请退出 Azure Pipelines,然后使用适当的帐户凭据重新登录。
- 手动订阅管道。在此模式下,您必须指定
要用于连接到 Azure 的服务主体。服务
principal 指定资源和访问级别
通过连接可用。
更多信息可以参考Azure Resource Manager service connection。