Billing Reader + Cost Management Contributor

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAzure RBAC

Billing Reader + Cost Management Contributor

Visualizar dados de faturamento e, ao mesmo tempo, poder alterar a configuração de custos (budgets, exports) que gera esses relatórios.

Azure RBACbuilt-in role
Billing Reader
Azure RBACbuilt-in role
Cost Management Contributor

Por que isso é um conflito

Billing Reader deveria ser uma role puramente de leitura de dados financeiros — o contraponto independente de quem gerencia custos operacionalmente. Somar Cost Management Contributor à mesma identidade permite alterar exports e configurações que alimentam os próprios relatórios que ela "audita" como leitora.

Risco

Alteração de um export de custo (ex.: excluir uma categoria de recursos) antes de gerar um relatório de faturamento, distorcendo a visão apresentada à liderança.

Como mitigar

  • Manter Billing Reader restrito a stakeholders (finanças, gestores) sem nenhuma role de escrita sobre configuração de custos.
  • Versionar configurações de export/budget e alertar sobre qualquer alteração antes de fechamentos mensais.
  • Auditar quem tem ambas as roles simultaneamente via Access Reviews.

Frameworks aplicáveis

SOXISO 27001