Cloud Device Administrator + Microsoft Entra Joined Device Local Administrator
Administrar dispositivos centralmente e, ao mesmo tempo, ter direitos de administrador local nesses mesmos dispositivos — combina controle central e local sem segregação.
Por que isso é um conflito
Microsoft Entra Joined Device Local Administrator concede direitos de administrador local em dispositivos Entra-joined (tipicamente para suporte de helpdesk). Combinado com Cloud Device Administrator (controle central do registro do dispositivo no diretório), a mesma identidade tem tanto o acesso local de baixo nível quanto o controle central do ciclo de vida do dispositivo, ampliando o que pode ser feito sem segregação entre suporte local e administração central.
Risco
Uso do acesso de administrador local para instalar software não autorizado em um dispositivo, combinado com o controle central para ocultar ou re-registrar o dispositivo, dificultando detecção.
Como mitigar
- Segregar direitos de administrador local (tipicamente helpdesk) da administração central de dispositivos (Cloud Device Administrator).
- Auditar instalações de software/alterações locais em dispositivos correlacionadas com ações de administração central.
- Aplicar Endpoint Detection and Response (EDR) para monitorar atividade de administrador local independentemente da equipe de device management.
Frameworks aplicáveis
Referências
Roles relacionados