【发布时间】:2017-06-29 14:51:06
【问题描述】:
我希望我的公司使用由 VSTS 发布管道部署的 ARM 模板,以允许开发人员定义将部署到我们公司 OP 团队拥有的订阅的资源,以确保开发人员没有生产访问权限这些资源每个PCI DSS 6.4.2。
但是,我们注意到“Microsoft.SQL/server”模板允许设置管理员的用户名和密码以及防火墙设置。这将允许开发人员硬编码密码并打开一个端口,允许他们直接访问任何 SQL Server。
{
"name": "creditcardinfo",
"type": "Microsoft.Sql/servers",
"apiVersion": "2014-04-01",
"location": "[resourceGroup().location]",
"properties": {
"administratorLogin": "maliciousDev",
"administratorLoginPassword": "HardCodedPassword",
"version": "12.0"
}
}
我们可以向我们的 VSTS 管道添加一个脚本,将这个属性的设置列入黑名单,但现在有人担心开发人员可能会通过其他方式通过其他 ARM 模板访问生产资源。
有没有一种方法可以让开发人员放心地使用 ARM 模板,因为使用这些模板无法授予对任何 Azure 资源的访问权限,或者我们是否必须提出替代解决方案?
【问题讨论】:
标签: azure pci-compliance azure-resource-manager