azure-role-definition-write
match (effective permission)
{
"action": "Microsoft.Authorization/roleDefinitions/write",
"scope_type": "mg|subscription"
}
emit
| source | <principal> |
|---|---|
| target | <scope> |
| permissions | Microsoft.Authorization/roleDefinitions/write |
Narrative
{principal.name} can create/modify custom role definitions at {scope.name}.
Raw rule rules/derived/azure/identity-escalation.yaml
id: azure-role-definition-write
emits: CanModifyPolicy
match_effective_permission:
action: Microsoft.Authorization/roleDefinitions/write
scope_type: mg|subscription
emit:
source: <principal>
target: <scope>
permissions:
- Microsoft.Authorization/roleDefinitions/write
escalation: Create/modify a custom role with elevated actions, then (if also can assign) grant it.
narrative: '{principal.name} can create/modify custom role definitions at {scope.name}.'