Authentication Administrator + Cloud Device Administrator
Controlar métodos de autenticação de usuários e, ao mesmo tempo, administrar os dispositivos registrados que originam essas autenticações.
Por que isso é um conflito
Authentication Administrator pode resetar/exigir novo registro de métodos de autenticação de usuários não-admin. Cloud Device Administrator controla o registro de dispositivos no diretório (que frequentemente satisfaz Conditional Access baseado em dispositivo). Combinadas, a mesma identidade pode forçar um usuário a reautenticar E controlar se o dispositivo usado nesse processo é considerado confiável, facilitando o registro de um dispositivo não autorizado como "confiável".
Risco
Registro de um dispositivo controlado pelo atacante como gerenciado, combinado com a força de reautenticação de um usuário-alvo nesse dispositivo.
Como mitigar
- Segregar administração de dispositivos (Cloud Device Administrator) da administração de métodos de autenticação (Authentication Administrator).
- Exigir aprovação de administrador para registro de novos dispositivos gerenciados em contas de usuários sensíveis.
- Alertar sobre registro de dispositivo seguido de reset de método de autenticação da mesma conta na mesma janela de tempo.
Frameworks aplicáveis
Referências
Roles relacionados