Application Administrator (Entra ID) + Key Vault Administrator (Azure RBAC)

Detalhe da regra SoD — cinco plataformas, três provedores

MediumEntra ID + Azure RBAC

Application Administrator (Entra ID) + Key Vault Administrator (Azure RBAC)

Registrar/gerenciar aplicações e suas credenciais no Entra ID e, separadamente, controlar os Key Vaults onde muitas dessas credenciais/segredos são armazenados.

Entra IDdirectory role
Application Administrator
Azure RBACbuilt-in role
Key Vault Administrator

Por que isso é um conflito

Application Administrator pode registrar aplicações e gerar credenciais (client secrets/certificados). Muitas organizações armazenam esses segredos em Key Vaults para consumo por outras aplicações. Uma identidade com ambas as roles pode registrar um app malicioso E acessar diretamente os Key Vaults onde segredos de aplicações legítimas estão armazenados, sem segregação entre gestão de identidade de aplicação e gestão de segredos.

Risco

Registro de uma aplicação maliciosa combinado com acesso direto a segredos de aplicações legítimas armazenados em Key Vault, permitindo personificação ou movimento lateral entre aplicações.

Como mitigar

  • Segregar governança de aplicações (Application Administrator) da administração de Key Vaults (Key Vault Administrator).
  • Escopar o acesso de cada aplicação a Key Vaults específicos via managed identities, nunca via credenciais compartilhadas.
  • Auditar registros de aplicação correlacionados com acesso a Key Vault na mesma janela de tempo.

Frameworks aplicáveis

ISO 27001PCI-DSS