Application Administrator (Entra ID) + Contributor (Azure RBAC)

Detalhe da regra SoD — cinco plataformas, três provedores

MediumEntra ID + Azure RBAC

Application Administrator (Entra ID) + Contributor (Azure RBAC)

Registrar/gerenciar aplicações no Entra ID e, separadamente, criar/modificar toda a infraestrutura Azure que essas aplicações consomem.

Entra IDdirectory role
Application Administrator
Azure RBACbuilt-in role
Contributor

Por que isso é um conflito

Application Administrator controla o registro e as credenciais de aplicações (incluindo consentimento de permissões). Contributor controla a infraestrutura Azure que muitas dessas aplicações usam para funcionar. Combinadas, a mesma identidade pode registrar uma aplicação com permissões amplas E provisionar a infraestrutura que a hospeda, sem segregação entre governança de identidade de aplicação e infraestrutura.

Risco

Registro de uma aplicação com permissões de alto impacto e provisionamento simultâneo de infraestrutura Azure dedicada a ela, sem revisão de um segundo time em nenhuma das duas etapas.

Como mitigar

  • Segregar governança de aplicações (Application Administrator) de provisionamento de infraestrutura (Contributor).
  • Exigir admin consent workflow com aprovador independente para permissões de alto impacto.
  • Auditar registros de aplicação correlacionados com provisionamento de infraestrutura na mesma janela de tempo.

Frameworks aplicáveis

ISO 27001CIS