Application Administrator + Cloud Application Administrator
Registrar aplicações e, ao mesmo tempo, gerenciar todas as aplicações já registradas em nuvem, incluindo credenciais de app.
Por que isso é um conflito
As duas roles se sobrepõem quase totalmente (Cloud Application Administrator é o subconjunto de Application Administrator sem gerenciar Application Proxy). Atribuí-las juntas não amplia funcionalidade real, mas indica falta de rigor na atribuição de roles — um sinal de que a governança de app registration/consent não está segregada de quem opera credenciais de aplicações em produção.
Risco
Uma identidade pode registrar um app malicioso e imediatamente conceder a ele credenciais/segredos com escopo amplo, sem revisão por outra pessoa.
Como mitigar
- Consolidar em uma única role (a mais restrita necessária) em vez de atribuir as duas.
- Exigir admin consent workflow para qualquer permissão de alto impacto solicitada por apps novos.
- Auditar criação de app secrets/certificates correlacionada com registro de app na mesma sessão.
Frameworks aplicáveis
Referências
Roles relacionados