Conditional Access Administrator (Entra ID) + Network Contributor (Azure RBAC)

Detalhe da regra SoD — cinco plataformas, três provedores

MediumEntra ID + Azure RBAC

Conditional Access Administrator (Entra ID) + Network Contributor (Azure RBAC)

Criar políticas de acesso condicional baseadas em localização/rede e, separadamente, controlar a infraestrutura de rede Azure que define essas localizações.

Entra IDdirectory role
Conditional Access Administrator
Azure RBACbuilt-in role
Network Contributor

Por que isso é um conflito

Conditional Access Administrator gerencia "named locations" e políticas baseadas em rede confiável. Network Contributor controla a infraestrutura Azure (VPN Gateways, ExpressRoute, IPs públicos) que frequentemente define os limites reais dessas localizações nomeadas. Combinadas, a mesma identidade pode tanto definir o que é "confiável" quanto controlar a infraestrutura que origina esse tráfego.

Risco

Provisionamento de um gateway/rede específico e cadastro simultâneo dessa rede como "trusted location" na política de Conditional Access, criando um caminho de bypass documentado apenas por quem o criou.

Como mitigar

  • Segregar administração de Conditional Access (Entra ID) da administração de infraestrutura de rede (Azure RBAC).
  • Auditar alterações em named locations correlacionadas com provisionamento de infraestrutura de rede.
  • Revisar named locations trimestralmente contra o inventário real de infraestrutura de rede da organização.

Frameworks aplicáveis

ISO 27001NIST CSFCIS