Attribute Provisioning Administrator + Application Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

MediumEntra ID

Attribute Provisioning Administrator + Application Administrator

Definir como os atributos de segurança customizados chegam à aplicação e controlar a própria aplicação que decide com base neles.

Entra IDdirectory role
Application Administrator

Por que isso é um conflito

Attribute Provisioning Administrator lê e edita a configuração de provisionamento dos custom security attributes de uma aplicação (servicePrincipals/synchronization.customSecurityAttributes/schema). Esses atributos alimentam decisões de autorização baseadas em atributo, inclusive condições de atribuição de role. Application Administrator controla o service principal que consome esses atributos. Uma identidade com as duas define tanto o dado de autorização quanto quem confia nele.

Risco

Alteração do schema de atributos de segurança para produzir a decisão de acesso desejada, sem que nenhuma atribuição de role visível mude — difícil de detectar em revisão de acesso convencional.

Como mitigar

  • Tratar o schema de custom security attributes como configuração de segurança, com controle de mudança próprio.
  • Separar a curadoria dos atributos de segurança da administração das aplicações que os consomem.
  • Auditar alterações no schema de provisionamento como parte da revisão de acesso a dados.

Frameworks aplicáveis

ISO 27001LGPD