Attribute Provisioning Administrator + Attribute Provisioning Reader

Detalhe da regra SoD — cinco plataformas, três provedores

LowEntra ID

Attribute Provisioning Administrator + Attribute Provisioning Reader

A role de leitura dos atributos de segurança customizados nas mãos de quem os edita.

Por que isso é um conflito

Attribute Provisioning Reader existe para que auditoria e áreas de risco leiam a configuração de provisionamento dos custom security attributes sem poder alterá-la. Atribuí-la a quem já tem Attribute Provisioning Administrator não acrescenta acesso — o administrador já lê tudo — e apaga a distinção entre quem configura e quem verifica num dado que alimenta decisões de autorização.

Risco

A organização supõe que a configuração de atributos de segurança tem revisão independente quando configurador e revisor são a mesma pessoa.

Como mitigar

  • Reservar Attribute Provisioning Reader para auditoria e governança de dados, sem sobreposição com a role administrativa.
  • Incluir a sobreposição das duas roles no relatório periódico de Access Reviews.

Frameworks aplicáveis

ISO 27001