AWSSSODirectoryAdministrator + AWSSSOMasterAccountAdministrator

Detalhe da regra SoD — cinco plataformas, três provedores

HighAWS IAM

AWSSSODirectoryAdministrator + AWSSSOMasterAccountAdministrator

Criar a identidade no diretório e atribuí-la às contas — sem ninguém entre uma coisa e outra.

AWS IAMmanaged policy
AWSSSODirectoryAdministrator

Por que isso é um conflito

AWSSSODirectoryAdministrator administra o diretório do Identity Center — criar usuários e grupos, alterar associação. AWSSSOMasterAccountAdministrator atribui grupos e usuários a contas com permission sets. É o par criar-a-identidade / conceder-o-acesso, que toda a literatura de SoD separa: o ciclo inteiro de uma identidade fica numa pessoa, e a associação de grupo é o que carrega o privilégio.

Risco

Uma conta criada e imediatamente colocada num grupo com permission set administrativo. Se a criação e a atribuição são o mesmo ato operacional, não existe momento em que alguém possa recusar.

Como mitigar

  • Alimentar o diretório do Identity Center por SCIM a partir do IdP corporativo, tirando a criação manual da mesa de quem atribui acesso.
  • Segregar administração de diretório de atribuição de conta/permission set.
  • Alertar sobre criação de usuário seguida de atribuição de permission set pela mesma identidade.
  • Revisar trimestralmente a associação dos grupos ligados a permission sets administrativos.

Frameworks aplicáveis

SOXISO 27001CIS