azure-nsg-securityrules-write
match (effective permission)
{
"action": "Microsoft.Network/networkSecurityGroups/securityRules/write",
"resource_type": "Microsoft.Network/networkSecurityGroups"
}
emit
| source type | Identity |
|---|---|
| target type | Firewall |
| source | <principal (Identity)> |
| target | <NSG node (Firewall)> |
| permissions | Microsoft.Network/networkSecurityGroups/securityRules/write |
Narrative
{principal.name} can add or replace individual security rules on NSG {target.name} (Microsoft.Network/networkSecurityGroups/securityRules/write), including adding inbound Allow rules for source=Internet on any port.
Raw rule rules/explicit/azure-nsg.yaml
id: azure-nsg-securityrules-write
emits: CanModifyConfiguration
applies_to:
- azure
match_effective_permission:
action: Microsoft.Network/networkSecurityGroups/securityRules/write
resource_type: Microsoft.Network/networkSecurityGroups
emit:
source_type: Identity
target_type: Firewall
source: <principal (Identity)>
target: <NSG node (Firewall)>
permissions:
- Microsoft.Network/networkSecurityGroups/securityRules/write
narrative: '{principal.name} can add or replace individual security rules on NSG {target.name} (Microsoft.Network/networkSecurityGroups/securityRules/write),
including adding inbound Allow rules for source=Internet on any port.'