Authentication Extensibility Administrator + Authentication Extensibility Password Administrator
Criar a extensão que recebe o evento de submissão de senha e também controlar o disparo desse evento.
Por que isso é um conflito
A Microsoft separou deliberadamente estas duas roles: Authentication Extensibility Administrator administra customAuthenticationExtensions em geral, e Authentication Extensibility Password Administrator administra especificamente onPasswordSubmitCustomAuthenticationExtension — a extensão que participa do momento em que a senha é submetida. A separação existe porque o evento de senha é o mais sensível de todos; juntar as duas numa identidade desfaz exatamente a barreira que a Microsoft desenhou.
Risco
Uma extensão sob controle único no caminho da submissão de senha é um ponto de interceptação de credencial em texto claro no fluxo de sign-in, sem que nenhuma outra role precise ser tocada.
Como mitigar
- Nunca atribuir as duas roles à mesma identidade — se o cenário parece exigir isso, o desenho da extensão precisa ser revisto.
- Exigir aprovação multi-party para atribuição de Authentication Extensibility Password Administrator.
- Revisar o código e o endpoint de destino de qualquer extensão ligada ao evento de submissão de senha.
- Alertar sobre qualquer criação ou alteração de onPasswordSubmitCustomAuthenticationExtension.
Frameworks aplicáveis
Referências
Roles relacionados