Application Administrator (Entra ID) + Contributor (Azure RBAC)
Registrar/gerenciar aplicações no Entra ID e, separadamente, criar/modificar toda a infraestrutura Azure que essas aplicações consomem.
Por que isso é um conflito
Application Administrator controla o registro e as credenciais de aplicações (incluindo consentimento de permissões). Contributor controla a infraestrutura Azure que muitas dessas aplicações usam para funcionar. Combinadas, a mesma identidade pode registrar uma aplicação com permissões amplas E provisionar a infraestrutura que a hospeda, sem segregação entre governança de identidade de aplicação e infraestrutura.
Risco
Registro de uma aplicação com permissões de alto impacto e provisionamento simultâneo de infraestrutura Azure dedicada a ela, sem revisão de um segundo time em nenhuma das duas etapas.
Como mitigar
- Segregar governança de aplicações (Application Administrator) de provisionamento de infraestrutura (Contributor).
- Exigir admin consent workflow com aprovador independente para permissões de alto impacto.
- Auditar registros de aplicação correlacionados com provisionamento de infraestrutura na mesma janela de tempo.
Frameworks aplicáveis
Referências
Roles relacionados