Conditional Access Administrator (Entra ID) + Network Contributor (Azure RBAC)
Criar políticas de acesso condicional baseadas em localização/rede e, separadamente, controlar a infraestrutura de rede Azure que define essas localizações.
Por que isso é um conflito
Conditional Access Administrator gerencia "named locations" e políticas baseadas em rede confiável. Network Contributor controla a infraestrutura Azure (VPN Gateways, ExpressRoute, IPs públicos) que frequentemente define os limites reais dessas localizações nomeadas. Combinadas, a mesma identidade pode tanto definir o que é "confiável" quanto controlar a infraestrutura que origina esse tráfego.
Risco
Provisionamento de um gateway/rede específico e cadastro simultâneo dessa rede como "trusted location" na política de Conditional Access, criando um caminho de bypass documentado apenas por quem o criou.
Como mitigar
- Segregar administração de Conditional Access (Entra ID) da administração de infraestrutura de rede (Azure RBAC).
- Auditar alterações em named locations correlacionadas com provisionamento de infraestrutura de rede.
- Revisar named locations trimestralmente contra o inventário real de infraestrutura de rede da organização.
Frameworks aplicáveis
Referências
Roles relacionados