Automation Contributor + User Access Administrator
Administrar runbooks com identidades gerenciadas privilegiadas e, ao mesmo tempo, poder atribuir acesso adicional a essas mesmas identidades.
Por que isso é um conflito
Uma identidade gerenciada de Automation Account com escopo amplo já é um vetor de escalonamento conhecido. Se a mesma pessoa que administra os runbooks também pode atribuir RBAC (User Access Administrator), ela pode ampliar deliberadamente o escopo de acesso da identidade gerenciada e depois orquestrar ações através dela.
Risco
Concessão de Owner à identidade gerenciada de uma Automation Account e uso de um runbook para executar ações privilegiadas "em nome" da automação, dificultando a atribuição de responsabilidade.
Como mitigar
- Nunca atribuir User Access Administrator a quem administra Automation Accounts.
- Aplicar o princípio de menor privilégio às identidades gerenciadas de Automation Accounts, com revisão periódica de suas atribuições RBAC.
- Alertar sobre qualquer atribuição de role a identidades gerenciadas de serviço (service principals).
Frameworks aplicáveis
Roles relacionados