Cloud Device Administrator + Intune Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

MediumEntra ID

Cloud Device Administrator + Intune Administrator

Administrar dispositivos no Entra ID e, ao mesmo tempo, gerenciar as políticas de MDM/Intune que controlam a conformidade desses dispositivos.

Entra IDdirectory role
Cloud Device Administrator
Entra IDdirectory role
Intune Administrator

Por que isso é um conflito

Cloud Device Administrator gerencia dispositivos registrados no Entra ID (habilitar/desabilitar, excluir); Intune Administrator define as políticas de conformidade e configuração que esses dispositivos devem seguir. Combinadas, a mesma identidade pode enfraquecer a política de conformidade e, em seguida, garantir que um dispositivo específico (potencialmente comprometido) permaneça registrado e "em conformidade".

Risco

Enfraquecimento de uma política de conformidade de dispositivo (ex.: permitir dispositivos jailbroken) combinado com a manutenção do registro de um dispositivo específico que não deveria ter acesso.

Como mitigar

  • Segregar administração de identidade de dispositivo (Cloud Device Administrator) da administração de políticas de MDM (Intune Administrator).
  • Auditar alterações em políticas de conformidade correlacionadas com o registro de dispositivos específicos.
  • Aplicar Conditional Access exigindo conformidade de dispositivo validada de forma independente da equipe de Intune.

Frameworks aplicáveis

ISO 27001CIS