Attribute Provisioning Administrator + Attribute Provisioning Reader
A role de leitura dos atributos de segurança customizados nas mãos de quem os edita.
Por que isso é um conflito
Attribute Provisioning Reader existe para que auditoria e áreas de risco leiam a configuração de provisionamento dos custom security attributes sem poder alterá-la. Atribuí-la a quem já tem Attribute Provisioning Administrator não acrescenta acesso — o administrador já lê tudo — e apaga a distinção entre quem configura e quem verifica num dado que alimenta decisões de autorização.
Risco
A organização supõe que a configuração de atributos de segurança tem revisão independente quando configurador e revisor são a mesma pessoa.
Como mitigar
- Reservar Attribute Provisioning Reader para auditoria e governança de dados, sem sobreposição com a role administrativa.
- Incluir a sobreposição das duas roles no relatório periódico de Access Reviews.
Frameworks aplicáveis
Referências
Roles relacionados