Authentication Extensibility Administrator + Application Administrator
Injetar claims no token que está sendo emitido e, ao mesmo tempo, controlar a aplicação que recebe esse token.
Por que isso é um conflito
Authentication Extensibility Administrator tem microsoft.directory/customAuthenticationExtensions/allProperties/allTasks — controle total das custom authentication extensions, que incluem o evento OnTokenIssuanceStart do custom claims provider: uma API externa chamada no momento em que o token é emitido, capaz de mapear claims vindas de fora para dentro do token. Application Administrator gerencia registros de aplicação, credenciais e a atribuição do claims provider às aplicações. Combinadas numa identidade só, ela escolhe o endpoint que fabrica as claims e escolhe quem confia nelas.
Risco
Emissão de tokens com claims fabricadas (grupo, papel, atributo de autorização) para uma aplicação sob controle do mesmo operador — escalonamento de privilégio que não aparece como atribuição de role no diretório e escapa de revisões de acesso convencionais.
Como mitigar
- Tratar Authentication Extensibility Administrator como Tier 0 e mantê-la fora de qualquer perfil que também administre aplicações.
- Exigir aprovação de mudança para criação/alteração de custom authentication extension, com revisão do endpoint REST de destino.
- Monitorar alterações em customAuthenticationExtensions no log de auditoria e correlacionar com alterações de aplicação da mesma identidade.
- Restringir os endpoints das extensões a domínios corporativos aprovados e exigir autenticação do próprio endpoint.
Frameworks aplicáveis
Referências
Roles relacionados