Azure Prisma Cloud オンボーディングでストレージ アカウントのリーダーとデータ アクセスの役割が必要な理由

Azure Prisma Cloud オンボーディングでストレージ アカウントのリーダーとデータ アクセスの役割が必要な理由

13812
Created On 06/13/19 22:41 PM - Last Modified 03/26/21 17:42 PM


Question


Azure オンボーディングでストレージ アカウント
のリーダーとデータ アクセスの役割が必要な理由サブスクリプション レベルでアプリケーションに与えられた閲覧者ロール Prisma Cloud には、サブスクリプション内のすべてのリソースに対する読み取り権限があります。
 
*/読み取りシークレットを除くすべてのタイプのリソースを読み取ります。

サブスクリプション Prisma Cloud レベル の閲覧者ロールからは利用できないキャプチャには何が必要ですか。


Environment


Prisma Cloud
Azure


Answer


サブスクリプション レベルの閲覧者ロールは、サブスクリプション内のすべてのリソースに対する読み取りアクセスを提供しますが、ストレージ アカウント内の BLOB、テーブル、およびキューのメタデータを取得するアクセスは提供されません。

このアクセス許可がないと、BLOB、テーブル、キューのログ プロパティを評価できません。
  • BLOB の Azure ストレージ アカウントのログが無効になっています
  • テーブルの Azure ストレージ アカウントのログが無効になっている
  • テーブルの Azure ストレージ アカウントのログが無効になっている

アクセス権が与えられていない場合、ストレージ アカウントのリソース構成メタデータは、有効か無効かにかかわらず、ログプロパティの null を示します。 これにより、これら 3 つのポリシーに対するアラートが生成されます。
 
"ログプロパティ": {
"blob": {},
"キュー": {},
"テーブル":
{}


Additional Information



サブスクリプション レベルの閲覧者とデータ アクセスの役割は ONLY 、ストレージ アカウント ( ) に対するアクセス許可 SA を持っています。
 
マイクロソフトストレージ/storageAccounts/listKeys/アクション指定したストレージ アカウントのアクセス キーを返します。
ストレージ/ストレージアカウント/リストアカウントサス/アクションSAS指定したストレージ アカウントのアカウント トークンを返します。
マイクロソフトストレージ/storageAccounts/読み取りストレージ アカウントの一覧を返すか、指定したストレージ アカウントのプロパティを取得します。
これらのアクセス許可を使用すると、 Prisma Cloud にキーを取得 SA し、BLOB、テーブル、およびキューのメタデータを読み取ることができます。 また、コンテナー SA (BLOB、テーブル、キュー) に対する書き込み/編集アクションも実行できます。 ただし、 Prisma Cloud DOES NOT DOES NOT 編集アクションを必要とし、使用します。 Prisma Cloud は、listKeys を使用して、 SA そのコンテナーのメタデータにアクセスし、読み取ります。


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000PMA1CAO&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language