Agent ID Administrator + Privileged Role Administrator
Criar uma identidade de agente e atribuir a ela uma role privilegiada do diretório.
Por que isso é um conflito
Privileged Role Administrator atribui roles do diretório e controla o PIM. Agent ID Administrator cria principals agênticos. Juntas, produzem um caminho de persistência de ponta a ponta que não passa por nenhuma conta humana: cria-se um agente, atribui-se a ele uma role Tier 0, e o agente continua ativo mesmo depois de a conta do operador ser desativada.
Risco
Backdoor não-humana com privilégio de diretório, invisível para revisões de acesso focadas em usuários e sobrevivente ao offboarding do operador que a criou.
Como mitigar
- Nunca combinar as duas roles; se necessário, usar contas administrativas separadas com PIM em ambas.
- Exigir aprovação multi-party para atribuição de qualquer role de diretório a um principal de agente.
- Inventariar mensalmente principals não-humanos com role de diretório atribuída.
- Alertar sobre atribuição de role privilegiada cujo destinatário seja um agent service principal.
Frameworks aplicáveis
Referências
Roles relacionados