azure-nsg-securityrules-write

explicit azure emits CanModifyConfiguration

match (effective permission)

{ "action": "Microsoft.Network/networkSecurityGroups/securityRules/write", "resource_type": "Microsoft.Network/networkSecurityGroups" }

emit

source typeIdentity
target typeFirewall
source<principal (Identity)>
target<NSG node (Firewall)>
permissionsMicrosoft.Network/networkSecurityGroups/securityRules/write

Narrative

{principal.name} can add or replace individual security rules on NSG {target.name} (Microsoft.Network/networkSecurityGroups/securityRules/write), including adding inbound Allow rules for source=Internet on any port.

Raw rule rules/explicit/azure-nsg.yaml

id: azure-nsg-securityrules-write
emits: CanModifyConfiguration
applies_to:
- azure
match_effective_permission:
  action: Microsoft.Network/networkSecurityGroups/securityRules/write
  resource_type: Microsoft.Network/networkSecurityGroups
emit:
  source_type: Identity
  target_type: Firewall
  source: <principal (Identity)>
  target: <NSG node (Firewall)>
  permissions:
  - Microsoft.Network/networkSecurityGroups/securityRules/write
  narrative: '{principal.name} can add or replace individual security rules on NSG {target.name} (Microsoft.Network/networkSecurityGroups/securityRules/write),
    including adding inbound Allow rules for source=Internet on any port.'
move · open · esc close