azure-role-definition-write

derived azure emits CanModifyPolicy

match (effective permission)

{ "action": "Microsoft.Authorization/roleDefinitions/write", "scope_type": "mg|subscription" }

emit

source<principal>
target<scope>
permissionsMicrosoft.Authorization/roleDefinitions/write

Narrative

{principal.name} can create/modify custom role definitions at {scope.name}.

Raw rule rules/derived/azure/identity-escalation.yaml

id: azure-role-definition-write
emits: CanModifyPolicy
match_effective_permission:
  action: Microsoft.Authorization/roleDefinitions/write
  scope_type: mg|subscription
emit:
  source: <principal>
  target: <scope>
  permissions:
  - Microsoft.Authorization/roleDefinitions/write
  escalation: Create/modify a custom role with elevated actions, then (if also can assign) grant it.
  narrative: '{principal.name} can create/modify custom role definitions at {scope.name}.'
move · open · esc close