Conditional Access Administrator + Security Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalEntra ID

Conditional Access Administrator + Security Administrator

Criar/alterar políticas de acesso condicional e também administrar a postura geral de segurança — sobreposição de controle sobre o principal mecanismo de defesa do Entra ID.

Entra IDdirectory role
Conditional Access Administrator
Entra IDdirectory role
Security Administrator

Por que isso é um conflito

Conditional Access é o principal controle preventivo do Entra ID (MFA, restrição de localização/dispositivo, sign-in risk). Security Administrator já tem amplos poderes de segurança; somar Conditional Access Administrator explicitamente concentra o controle do "portão de entrada" de todo o tenant em uma única identidade sem revisão de terceiros.

Risco

Criação de uma política de exclusão (ex.: isentar uma conta específica de MFA) para facilitar acesso não autorizado posterior, sem segunda aprovação.

Como mitigar

  • Exigir dupla aprovação (via PIM approval ou change management) para qualquer alteração em políticas de Conditional Access que envolvam exclusões.
  • Monitorar e alertar sobre exclusões de usuário/grupo em políticas críticas de Conditional Access.
  • Revisar politicas de exclusão trimestralmente via Access Reviews e relatórios de "what if" do Conditional Access.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS