SV-276250r1150065_rule
V-276250
SRG-APP-000211-DB-000122
MSQL-00-008900
CAT II
10
To remove an Azure RBAC role assignment, use the Remove-AzRoleAssignment PowerShell command. Example command:
$userPrincipalName =
'Fourth.Coffee@contoso.onmicrosoft.us'
$RoleDefinitionName = 'SQL Managed Instance Contributor'
$ResourceGroupName ='stigtestingrg'
$ResourceName ='fourthcoffeemi'
$userObjectId =(Get-AzAdUser -UserPrincipalName $userPrincipalName).Id
$ResourceID =(Get-AzSqlInstance -ResourceGroupName $ResourceGroupName -Name $ManagedInstanceName).Id
Remove-AzRoleAssignment -Scope $ResourceID -RoleDefinitionName $RoleDefinitionName -ObjectId $userObjectId
To validate Azure role-based access controls (RBAC) for a specific resource, use the PowerShell script below:
$ManagedInstanceName = '<ManagedInstanceName>'
$SqlMI = Get-AzSqlInstance -Name $ManagedInstanceName
Get-AzRoleAssignment -Scope $SqlMI.Id | Select-Object DisplayName,SignInName,RoleDefinitionName,ObjectType
If a user not assigned information system management responsibilities has membership in any of the following roles, this is a finding:
- SQL Managed Instance.
- Contributor.
- SQL Security Manager.
- SqlMI Migration Role.
- User Access Administrator.
- Owner.
- Reader.
- Role Based Access Control.
- Administrator.
V-276250
False
MSQL-00-008900
To validate Azure role-based access controls (RBAC) for a specific resource, use the PowerShell script below:
$ManagedInstanceName = '<ManagedInstanceName>'
$SqlMI = Get-AzSqlInstance -Name $ManagedInstanceName
Get-AzRoleAssignment -Scope $SqlMI.Id | Select-Object DisplayName,SignInName,RoleDefinitionName,ObjectType
If a user not assigned information system management responsibilities has membership in any of the following roles, this is a finding:
- SQL Managed Instance.
- Contributor.
- SQL Security Manager.
- SqlMI Migration Role.
- User Access Administrator.
- Owner.
- Reader.
- Role Based Access Control.
- Administrator.
M
5711