Agent ID Administrator + Privileged Role Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalEntra ID

Agent ID Administrator + Privileged Role Administrator

Criar uma identidade de agente e atribuir a ela uma role privilegiada do diretório.

Entra IDdirectory role
Agent ID Administrator
Entra IDdirectory role
Privileged Role Administrator

Por que isso é um conflito

Privileged Role Administrator atribui roles do diretório e controla o PIM. Agent ID Administrator cria principals agênticos. Juntas, produzem um caminho de persistência de ponta a ponta que não passa por nenhuma conta humana: cria-se um agente, atribui-se a ele uma role Tier 0, e o agente continua ativo mesmo depois de a conta do operador ser desativada.

Risco

Backdoor não-humana com privilégio de diretório, invisível para revisões de acesso focadas em usuários e sobrevivente ao offboarding do operador que a criou.

Como mitigar

  • Nunca combinar as duas roles; se necessário, usar contas administrativas separadas com PIM em ambas.
  • Exigir aprovação multi-party para atribuição de qualquer role de diretório a um principal de agente.
  • Inventariar mensalmente principals não-humanos com role de diretório atribuída.
  • Alertar sobre atribuição de role privilegiada cujo destinatário seja um agent service principal.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS