Authentication Extensibility Administrator + Conditional Access Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

Authentication Extensibility Administrator + Conditional Access Administrator

Customizar o fluxo de sign-in e escrever a política de acesso condicional que deveria avaliá-lo.

Por que isso é um conflito

As custom authentication extensions se inserem dentro do fluxo de autenticação; o Conditional Access é o controle que decide se aquele fluxo resulta em acesso. Quem escreve os dois lados define ao mesmo tempo o comportamento a ser avaliado e o critério de avaliação — a política deixa de ser um controle independente e vira parte do mesmo artefato.

Risco

Uma extensão maliciosa ou mal configurada passa despercebida porque a mesma pessoa ajusta a política de Conditional Access para não bloquear o cenário que ela produz.

Como mitigar

  • Manter a autoria das políticas de Conditional Access numa equipe de segurança separada de quem constrói extensões de autenticação.
  • Versionar e revisar políticas de Conditional Access como código, com aprovação de segundo revisor.
  • Usar o modo somente-relatório antes de promover qualquer política tocada por quem também administra extensões.
  • Alertar sobre alteração de custom authentication extension e de política de CA pela mesma identidade na mesma janela.

Frameworks aplicáveis

ISO 27001NIST CSFCIS