AWSSSODirectoryAdministrator + AWSSSOMasterAccountAdministrator
Criar a identidade no diretório e atribuí-la às contas — sem ninguém entre uma coisa e outra.
Por que isso é um conflito
AWSSSODirectoryAdministrator administra o diretório do Identity Center — criar usuários e grupos, alterar associação. AWSSSOMasterAccountAdministrator atribui grupos e usuários a contas com permission sets. É o par criar-a-identidade / conceder-o-acesso, que toda a literatura de SoD separa: o ciclo inteiro de uma identidade fica numa pessoa, e a associação de grupo é o que carrega o privilégio.
Risco
Uma conta criada e imediatamente colocada num grupo com permission set administrativo. Se a criação e a atribuição são o mesmo ato operacional, não existe momento em que alguém possa recusar.
Como mitigar
- Alimentar o diretório do Identity Center por SCIM a partir do IdP corporativo, tirando a criação manual da mesa de quem atribui acesso.
- Segregar administração de diretório de atribuição de conta/permission set.
- Alertar sobre criação de usuário seguida de atribuição de permission set pela mesma identidade.
- Revisar trimestralmente a associação dos grupos ligados a permission sets administrativos.
Frameworks aplicáveis
Roles relacionados