Agent ID Administrator + Application Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalEntra ID

Agent ID Administrator + Application Administrator

Criar a identidade do agente e, na mesma pessoa, conceder a ela as permissões de aplicação que quiser.

Entra IDdirectory role
Agent ID Administrator
Entra IDdirectory role
Application Administrator

Por que isso é um conflito

Agent ID Administrator gerencia o ciclo de vida completo das identidades agênticas do tenant — blueprints, service principals de agente, agent identities e agentic users. Application Administrator gerencia registros de aplicação, credenciais e concessões de permissão. Uma identidade agêntica é um principal não-humano que age sozinho: quem a cria não deveria ser quem decide o que ela pode fazer, exatamente como já se separa criar conta de conceder acesso.

Risco

Provisionamento de um agente com permissões amplas sobre o Microsoft Graph sem nenhuma aprovação independente — e o agente executa sem interação humana, então a janela entre a concessão e o uso indevido é mínima.

Como mitigar

  • Segregar o provisionamento de identidades de agente da concessão de permissões a elas.
  • Exigir revisão de segurança para qualquer agent blueprint que solicite permissão de aplicação de alto privilégio.
  • Incluir agent service principals e agentic users no escopo das Access Reviews, como qualquer identidade humana.
  • Monitorar criação de agent identity seguida de concessão de permissão pela mesma identidade.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS