Agent ID Administrator + User Access Administrator
Criar a identidade agêntica no Entra ID e colocá-la em qualquer escopo do Azure.
Por que isso é um conflito
Agent ID Administrator cria e administra identidades agênticas no diretório; User Access Administrator atribui qualquer role do Azure em qualquer escopo. É a versão agêntica do par clássico Privileged Role Administrator + User Access Administrator: uma identidade só produz o principal não-humano e o instala com privilégio sobre assinaturas inteiras, atravessando a fronteira entre o plano de identidade e o plano de recursos.
Risco
Um agente criado no Entra ID recebe Contributor ou Owner em produção sem que nenhuma aprovação de identidade nem de plataforma tenha ocorrido — e continua ativo após o offboarding de quem o criou, porque não é uma conta de usuário.
Como mitigar
- Separar quem cria identidades de agente de quem concede acesso a recursos do Azure.
- Ativar User Access Administrator apenas via PIM, com aprovação e escopo mínimo.
- Usar Azure Policy ou deny assignments para impedir atribuição de Owner/Contributor a principals de agente fora do processo aprovado.
- Inventariar mensalmente principals não-humanos com atribuição de role no Azure e correlacionar com o inventário de agentes do Entra.
Frameworks aplicáveis
Referências
Roles relacionados