Agent ID Administrator + User Access Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalEntra ID + Azure RBAC

Agent ID Administrator + User Access Administrator

Criar a identidade agêntica no Entra ID e colocá-la em qualquer escopo do Azure.

Entra IDdirectory role
Agent ID Administrator
Azure RBACbuilt-in role
User Access Administrator

Por que isso é um conflito

Agent ID Administrator cria e administra identidades agênticas no diretório; User Access Administrator atribui qualquer role do Azure em qualquer escopo. É a versão agêntica do par clássico Privileged Role Administrator + User Access Administrator: uma identidade só produz o principal não-humano e o instala com privilégio sobre assinaturas inteiras, atravessando a fronteira entre o plano de identidade e o plano de recursos.

Risco

Um agente criado no Entra ID recebe Contributor ou Owner em produção sem que nenhuma aprovação de identidade nem de plataforma tenha ocorrido — e continua ativo após o offboarding de quem o criou, porque não é uma conta de usuário.

Como mitigar

  • Separar quem cria identidades de agente de quem concede acesso a recursos do Azure.
  • Ativar User Access Administrator apenas via PIM, com aprovação e escopo mínimo.
  • Usar Azure Policy ou deny assignments para impedir atribuição de Owner/Contributor a principals de agente fora do processo aprovado.
  • Inventariar mensalmente principals não-humanos com atribuição de role no Azure e correlacionar com o inventário de agentes do Entra.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS

Roles relacionados