App Configuration Data Owner + Contributor

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAzure RBAC

App Configuration Data Owner + Contributor

Controlar as configurações de aplicação em runtime (feature flags, key-values) e, ao mesmo tempo, poder modificar a infraestrutura que executa essa aplicação.

Azure RBACbuilt-in role
App Configuration Data Owner
Azure RBACbuilt-in role
Contributor

Por que isso é um conflito

App Configuration Data Owner permite alterar feature flags e configurações de runtime de uma aplicação — mudanças que idealmente deveriam passar por um processo de release/aprovação separado da infraestrutura. Somado a Contributor (que permite alterar a infraestrutura subjacente), a mesma identidade controla tanto o comportamento da aplicação em runtime quanto a infraestrutura que a sustenta, sem segregação entre "config change" e "infra change".

Risco

Ativação de uma feature flag não aprovada em produção combinada com alteração simultânea de infraestrutura para mascarar o comportamento resultante.

Como mitigar

  • Segregar gestão de feature flags/configuração de aplicação (App Configuration) da gestão de infraestrutura (Contributor).
  • Exigir pull request/aprovação para qualquer alteração de configuração que afete produção, com trilha de auditoria no App Configuration.
  • Auditar alterações de feature flag correlacionadas com deployments de infraestrutura na mesma janela de tempo.

Frameworks aplicáveis

ISO 27001CIS