Automation Contributor + User Access Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

HighAzure RBAC

Automation Contributor + User Access Administrator

Administrar runbooks com identidades gerenciadas privilegiadas e, ao mesmo tempo, poder atribuir acesso adicional a essas mesmas identidades.

Azure RBACbuilt-in role
Automation Contributor
Azure RBACbuilt-in role
User Access Administrator

Por que isso é um conflito

Uma identidade gerenciada de Automation Account com escopo amplo já é um vetor de escalonamento conhecido. Se a mesma pessoa que administra os runbooks também pode atribuir RBAC (User Access Administrator), ela pode ampliar deliberadamente o escopo de acesso da identidade gerenciada e depois orquestrar ações através dela.

Risco

Concessão de Owner à identidade gerenciada de uma Automation Account e uso de um runbook para executar ações privilegiadas "em nome" da automação, dificultando a atribuição de responsabilidade.

Como mitigar

  • Nunca atribuir User Access Administrator a quem administra Automation Accounts.
  • Aplicar o princípio de menor privilégio às identidades gerenciadas de Automation Accounts, com revisão periódica de suas atribuições RBAC.
  • Alertar sobre qualquer atribuição de role a identidades gerenciadas de serviço (service principals).

Frameworks aplicáveis

SOXISO 27001NIST CSF