Cloud Device Administrator + Microsoft Entra Joined Device Local Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

LowEntra ID

Cloud Device Administrator + Microsoft Entra Joined Device Local Administrator

Administrar dispositivos centralmente e, ao mesmo tempo, ter direitos de administrador local nesses mesmos dispositivos — combina controle central e local sem segregação.

Por que isso é um conflito

Microsoft Entra Joined Device Local Administrator concede direitos de administrador local em dispositivos Entra-joined (tipicamente para suporte de helpdesk). Combinado com Cloud Device Administrator (controle central do registro do dispositivo no diretório), a mesma identidade tem tanto o acesso local de baixo nível quanto o controle central do ciclo de vida do dispositivo, ampliando o que pode ser feito sem segregação entre suporte local e administração central.

Risco

Uso do acesso de administrador local para instalar software não autorizado em um dispositivo, combinado com o controle central para ocultar ou re-registrar o dispositivo, dificultando detecção.

Como mitigar

  • Segregar direitos de administrador local (tipicamente helpdesk) da administração central de dispositivos (Cloud Device Administrator).
  • Auditar instalações de software/alterações locais em dispositivos correlacionadas com ações de administração central.
  • Aplicar Endpoint Detection and Response (EDR) para monitorar atividade de administrador local independentemente da equipe de device management.

Frameworks aplicáveis

ISO 27001