Authentication Policy Administrator (Entra ID) + Network Contributor (Azure RBAC)

Detalhe da regra SoD — cinco plataformas, três provedores

MediumEntra ID + Azure RBAC

Authentication Policy Administrator (Entra ID) + Network Contributor (Azure RBAC)

Definir políticas de autenticação do tenant e, separadamente, controlar a infraestrutura de rede Azure que pode originar tráfego de autenticação confiável.

Azure RBACbuilt-in role
Network Contributor

Por que isso é um conflito

Network Contributor pode provisionar/alterar gateways, NAT e endereços IP públicos usados por infraestrutura Azure. Quando políticas de autenticação ou Conditional Access dependem de faixas de IP/rede como sinal de confiança, uma identidade que controla tanto a política de autenticação quanto a infraestrutura de rede pode criar um caminho de rede que "parece" confiável para a política que ela mesma administra.

Risco

Provisionamento de um recurso de rede com IP público específico combinado com ajuste da política de autenticação para tratar esse intervalo como confiável, criando um bypass indireto de controles de MFA/localização.

Como mitigar

  • Segregar administração de políticas de autenticação (Entra ID) da administração de infraestrutura de rede (Azure RBAC).
  • Revisar periodicamente faixas de IP/localizações confiáveis usadas em políticas de autenticação contra a infraestrutura de rede real.
  • Auditar criação de recursos de rede com IP público correlacionada com alterações de política de autenticação.

Frameworks aplicáveis

ISO 27001NIST CSF