CKV_AZURE_59 假阳性: Terraform 检查忽略了 azurerm_storage_account 中的 public_network_access
作者: wes-key创建于 2026年9月14日更新于 2026年9月14日
标签checks
描述问题
检查 ID: CKV_AZURE_59 ("确保存储帐户禁止公共访问"), Terraform 实现。检查仅对 azurerm_storage_account 中的 public_network_access_enabled 布尔值进行评估。它不评估在 AzureRM 提供程序 5.5 中引入的 public_network_access 字符串属性,该属性接受 Disabled、Enabled 和 SecuredByPerimeter。因此,设置 public_network_access = "Disabled" 的存储帐户正确地受到保护,但检查失败。在这里的假阳性可能比漏掉的检查更糟糕,因为它鼓励在真正符合要求的资源上添加 #checkov:skip 注释。
内容来源: bridgecrewio/checkov