Authentication Extensibility Administrator + Application Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalEntra ID

Authentication Extensibility Administrator + Application Administrator

Injetar claims no token que está sendo emitido e, ao mesmo tempo, controlar a aplicação que recebe esse token.

Por que isso é um conflito

Authentication Extensibility Administrator tem microsoft.directory/customAuthenticationExtensions/allProperties/allTasks — controle total das custom authentication extensions, que incluem o evento OnTokenIssuanceStart do custom claims provider: uma API externa chamada no momento em que o token é emitido, capaz de mapear claims vindas de fora para dentro do token. Application Administrator gerencia registros de aplicação, credenciais e a atribuição do claims provider às aplicações. Combinadas numa identidade só, ela escolhe o endpoint que fabrica as claims e escolhe quem confia nelas.

Risco

Emissão de tokens com claims fabricadas (grupo, papel, atributo de autorização) para uma aplicação sob controle do mesmo operador — escalonamento de privilégio que não aparece como atribuição de role no diretório e escapa de revisões de acesso convencionais.

Como mitigar

  • Tratar Authentication Extensibility Administrator como Tier 0 e mantê-la fora de qualquer perfil que também administre aplicações.
  • Exigir aprovação de mudança para criação/alteração de custom authentication extension, com revisão do endpoint REST de destino.
  • Monitorar alterações em customAuthenticationExtensions no log de auditoria e correlacionar com alterações de aplicação da mesma identidade.
  • Restringir os endpoints das extensões a domínios corporativos aprovados e exigir autenticação do próprio endpoint.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS