修复Azure Defender与安全中心漏洞评估所需的角色权限有哪些?
Azure Defender与Azure安全中心漏洞评估建议修复所需角色权限
全场景覆盖必备角色
如果需要处理所有资源类型的漏洞评估建议修复,需按需申请以下角色的对应范围权限(可按资源组/订阅级别分配):
- 安全管理员:Azure安全中心、Azure Defender的核心管理角色,具备读取所有安全建议、触发漏洞扫描、确认修复状态、调整安全中心配置规则的权限,是所有漏洞修复场景的必选基础角色
- 虚拟机参与者:覆盖虚拟机、虚拟机扩展相关的漏洞修复操作,包括安装系统补丁、更新漏洞评估代理、调整VM网络安全配置
- 存储账户参与者:覆盖存储账户类漏洞修复,包括开启静态加密、配置访问策略、启用软删除/版本控制、调整Blob公共访问权限
- SQL 参与者:覆盖SQL数据库、SQL托管实例、SQL Server虚拟机的漏洞修复,包括安装补丁、配置审计规则、调整身份验证策略、修复权限配置漏洞
- Web 站点参与者:覆盖App Service应用服务类漏洞修复,包括配置HTTPS强制、启用身份验证、更新运行时版本、调整CORS规则
- Key Vault 参与者:覆盖密钥保管库类漏洞修复,包括配置访问策略、启用软删除/ purge保护、开启密钥自动轮换
- 容器注册表参与者:覆盖Azure容器注册表(ACR)的镜像漏洞修复,包括更新镜像版本、配置镜像扫描规则、调整仓库访问权限
最小权限按需配置规则
如果不需要覆盖全资源类型的修复,可按实际场景缩减权限分配:
- 仅需查看漏洞建议、导出评估报告、无需修改资源的场景,仅分配安全读取者角色即可
- 仅处理单一类型资源的漏洞修复时,仅分配对应资源类型的参与者角色 + 目标范围的安全管理员角色即可,无需授予全资源范围的高权限
注意:不建议直接分配订阅级所有者角色,按最小权限原则拆分授权即可,避免过度授权带来的额外安全风险。
内容的提问来源于stack exchange,提问作者R.G
相关产品推荐
相关产品推荐

