API Management Service Contributor + API Management Workspace API Product Manager

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAzure RBAC

API Management Service Contributor + API Management Workspace API Product Manager

Gerenciar a infraestrutura do serviço API Management e, ao mesmo tempo, poder publicar/promover APIs para produtos consumidos externamente.

Por que isso é um conflito

API Management Service Contributor administra a infraestrutura do gateway de APIs; API Management Workspace API Product Manager decide quais APIs são publicadas em quais produtos (afetando quem pode consumi-las externamente, incluindo parceiros). Combinadas, a mesma identidade pode alterar a infraestrutura do gateway E aprovar/publicar uma API para consumo externo sem revisão de um segundo responsável por governança de API.

Risco

Publicação de uma API com configuração de segurança fraca (ex.: sem rate limiting ou validação de policy) diretamente para um produto de consumo externo, sem revisão por um dono de produto independente.

Como mitigar

  • Segregar administração de infraestrutura do gateway (Service Contributor) da governança de publicação de produtos de API.
  • Exigir revisão de segurança (policies de rate limiting, autenticação) antes de qualquer API ser promovida a um produto público.
  • Auditar publicações de API para produtos externos com aprovação obrigatória de um API Product Owner dedicado.

Frameworks aplicáveis

ISO 27001CIS