Application Administrator + Cloud Application Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

Application Administrator + Cloud Application Administrator

Registrar aplicações e, ao mesmo tempo, gerenciar todas as aplicações já registradas em nuvem, incluindo credenciais de app.

Entra IDdirectory role
Application Administrator
Entra IDdirectory role
Cloud Application Administrator

Por que isso é um conflito

As duas roles se sobrepõem quase totalmente (Cloud Application Administrator é o subconjunto de Application Administrator sem gerenciar Application Proxy). Atribuí-las juntas não amplia funcionalidade real, mas indica falta de rigor na atribuição de roles — um sinal de que a governança de app registration/consent não está segregada de quem opera credenciais de aplicações em produção.

Risco

Uma identidade pode registrar um app malicioso e imediatamente conceder a ele credenciais/segredos com escopo amplo, sem revisão por outra pessoa.

Como mitigar

  • Consolidar em uma única role (a mais restrita necessária) em vez de atribuir as duas.
  • Exigir admin consent workflow para qualquer permissão de alto impacto solicitada por apps novos.
  • Auditar criação de app secrets/certificates correlacionada com registro de app na mesma sessão.

Frameworks aplicáveis

ISO 27001CIS