Application Administrator (Entra ID) + Key Vault Administrator (Azure RBAC)
Registrar/gerenciar aplicações e suas credenciais no Entra ID e, separadamente, controlar os Key Vaults onde muitas dessas credenciais/segredos são armazenados.
Por que isso é um conflito
Application Administrator pode registrar aplicações e gerar credenciais (client secrets/certificados). Muitas organizações armazenam esses segredos em Key Vaults para consumo por outras aplicações. Uma identidade com ambas as roles pode registrar um app malicioso E acessar diretamente os Key Vaults onde segredos de aplicações legítimas estão armazenados, sem segregação entre gestão de identidade de aplicação e gestão de segredos.
Risco
Registro de uma aplicação maliciosa combinado com acesso direto a segredos de aplicações legítimas armazenados em Key Vault, permitindo personificação ou movimento lateral entre aplicações.
Como mitigar
- Segregar governança de aplicações (Application Administrator) da administração de Key Vaults (Key Vault Administrator).
- Escopar o acesso de cada aplicação a Key Vaults específicos via managed identities, nunca via credenciais compartilhadas.
- Auditar registros de aplicação correlacionados com acesso a Key Vault na mesma janela de tempo.
Frameworks aplicáveis
Referências
Roles relacionados