【问题标题】:Does developer access to ARM Templates prevent PCI compliance?开发人员访问 ARM 模板是否会妨碍 PCI 合规性?
【发布时间】:2017-06-29 14:51:06
【问题描述】:

我希望我的公司使用由 VSTS 发布管道部署的 ARM 模板,以允许开发人员定义将部署到我们公司 OP 团队拥有的订阅的资源,以确保开发人员没有生产访问权限这些资源每个PCI DSS 6.4.2。

但是,我们注意到“Microsoft.SQL/server”模板允许设置管理员的用户名和密码以及防火墙设置。这将允许开发人员硬编码密码并打开一个端口,允许他们直接访问任何 SQL Server。

    {
        "name": "creditcardinfo",
        "type": "Microsoft.Sql/servers",
        "apiVersion": "2014-04-01",
        "location": "[resourceGroup().location]",
        "properties": {
            "administratorLogin": "maliciousDev",
            "administratorLoginPassword": "HardCodedPassword",
            "version": "12.0"
        }
    }

我们可以向我们的 VSTS 管道添加一个脚本,将这个属性的设置列入黑名单,但现在有人担心开发人员可能会通过其他方式通过其他 ARM 模板访问生产资源。

有没有一种方法可以让开发人员放心地使用 ARM 模板,因为使用这些模板无法授予对任何 Azure 资源的访问权限,或者我们是否必须提出替代解决方案?

【问题讨论】:

    标签: azure pci-compliance azure-resource-manager


    【解决方案1】:

    只需为这些创建一个单独的 repo 就可以了。

    编辑 ARM 模板的人没有“防御”。编辑模板以访问资源的可能性无穷无尽。

    【讨论】:

    • 澄清一下,您是否建议将 ARM 模板驻留在 OP 拥有“master”的存储库中。开发人员可以向他们提交 PR 以更新它们,这让 OP 有机会验证开发人员没有硬编码密码或其他恶意(或只是愚蠢)?
    • 是的,为什么不呢?相当普遍的做法
    • 这将是一个有趣的 VSTS 管道。
    • @4c74356b41 - 没有理由,为什么不......只是看起来太简单了:)
    • @CtrlDot - 你有其他建议吗?
    猜你喜欢
    • 2021-07-15
    • 1970-01-01
    • 2011-03-21
    • 2019-04-21
    • 2013-09-25
    • 1970-01-01
    • 1970-01-01
    • 2017-05-26
    • 2011-05-12
    相关资源
    最近更新 更多