API Management Service Contributor + API Management Workspace API Product Manager
Gerenciar a infraestrutura do serviço API Management e, ao mesmo tempo, poder publicar/promover APIs para produtos consumidos externamente.
Por que isso é um conflito
API Management Service Contributor administra a infraestrutura do gateway de APIs; API Management Workspace API Product Manager decide quais APIs são publicadas em quais produtos (afetando quem pode consumi-las externamente, incluindo parceiros). Combinadas, a mesma identidade pode alterar a infraestrutura do gateway E aprovar/publicar uma API para consumo externo sem revisão de um segundo responsável por governança de API.
Risco
Publicação de uma API com configuração de segurança fraca (ex.: sem rate limiting ou validação de policy) diretamente para um produto de consumo externo, sem revisão por um dono de produto independente.
Como mitigar
- Segregar administração de infraestrutura do gateway (Service Contributor) da governança de publicação de produtos de API.
- Exigir revisão de segurança (policies de rate limiting, autenticação) antes de qualquer API ser promovida a um produto público.
- Auditar publicações de API para produtos externos com aprovação obrigatória de um API Product Owner dedicado.
Frameworks aplicáveis
Referências