Authentication Extensibility Administrator + Conditional Access Administrator
Customizar o fluxo de sign-in e escrever a política de acesso condicional que deveria avaliá-lo.
Por que isso é um conflito
As custom authentication extensions se inserem dentro do fluxo de autenticação; o Conditional Access é o controle que decide se aquele fluxo resulta em acesso. Quem escreve os dois lados define ao mesmo tempo o comportamento a ser avaliado e o critério de avaliação — a política deixa de ser um controle independente e vira parte do mesmo artefato.
Risco
Uma extensão maliciosa ou mal configurada passa despercebida porque a mesma pessoa ajusta a política de Conditional Access para não bloquear o cenário que ela produz.
Como mitigar
- Manter a autoria das políticas de Conditional Access numa equipe de segurança separada de quem constrói extensões de autenticação.
- Versionar e revisar políticas de Conditional Access como código, com aprovação de segundo revisor.
- Usar o modo somente-relatório antes de promover qualquer política tocada por quem também administra extensões.
- Alertar sobre alteração de custom authentication extension e de política de CA pela mesma identidade na mesma janela.
Frameworks aplicáveis
Referências
Roles relacionados