AI Administrator + Foundry Owner

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID + Azure RBAC

AI Administrator + Foundry Owner

Administrar a IA do lado do Microsoft 365 e a plataforma de IA do lado do Azure — governança de IA sem contrapeso.

Entra IDdirectory role
AI Administrator
Azure RBACbuilt-in role
Foundry Owner

Por que isso é um conflito

AI Administrator governa o Microsoft 365 Copilot e os serviços de IA corporativos — onde estão os dados de produtividade da organização. Foundry Owner administra contas e projetos do Microsoft Foundry, publica agentes e faz atribuições condicionais de role — onde os modelos e agentes são construídos. Uma identidade com as duas controla toda a superfície de IA da empresa nos dois lados da fronteira Microsoft 365 / Azure, sem que nenhuma equipe enxergue o quadro completo além dela.

Risco

Um agente construído no Foundry é conectado a dados do Microsoft 365 pela mesma pessoa que definiu o alcance do Copilot — o fluxo de dados atravessa as duas plataformas sem revisão em nenhum ponto.

Como mitigar

  • Distribuir a administração de IA entre a equipe de Microsoft 365 e a equipe de plataforma Azure.
  • Manter um inventário único de agentes e dos dados a que cada um tem acesso, revisado pelo comitê de privacidade.
  • Exigir aprovação conjunta para qualquer integração entre um projeto do Foundry e fontes de dados do Microsoft 365.
  • Usar AI Reader e roles de leitura do Foundry para auditoria, sem sobreposição com as roles administrativas.

Frameworks aplicáveis

ISO 27001LGPDGDPR