Conditional Access Administrator + Security Administrator
Criar/alterar políticas de acesso condicional e também administrar a postura geral de segurança — sobreposição de controle sobre o principal mecanismo de defesa do Entra ID.
Por que isso é um conflito
Conditional Access é o principal controle preventivo do Entra ID (MFA, restrição de localização/dispositivo, sign-in risk). Security Administrator já tem amplos poderes de segurança; somar Conditional Access Administrator explicitamente concentra o controle do "portão de entrada" de todo o tenant em uma única identidade sem revisão de terceiros.
Risco
Criação de uma política de exclusão (ex.: isentar uma conta específica de MFA) para facilitar acesso não autorizado posterior, sem segunda aprovação.
Como mitigar
- Exigir dupla aprovação (via PIM approval ou change management) para qualquer alteração em políticas de Conditional Access que envolvam exclusões.
- Monitorar e alertar sobre exclusões de usuário/grupo em políticas críticas de Conditional Access.
- Revisar politicas de exclusão trimestralmente via Access Reviews e relatórios de "what if" do Conditional Access.
Frameworks aplicáveis
Roles relacionados