Cloud Device Administrator + Intune Administrator
Administrar dispositivos no Entra ID e, ao mesmo tempo, gerenciar as políticas de MDM/Intune que controlam a conformidade desses dispositivos.
Por que isso é um conflito
Cloud Device Administrator gerencia dispositivos registrados no Entra ID (habilitar/desabilitar, excluir); Intune Administrator define as políticas de conformidade e configuração que esses dispositivos devem seguir. Combinadas, a mesma identidade pode enfraquecer a política de conformidade e, em seguida, garantir que um dispositivo específico (potencialmente comprometido) permaneça registrado e "em conformidade".
Risco
Enfraquecimento de uma política de conformidade de dispositivo (ex.: permitir dispositivos jailbroken) combinado com a manutenção do registro de um dispositivo específico que não deveria ter acesso.
Como mitigar
- Segregar administração de identidade de dispositivo (Cloud Device Administrator) da administração de políticas de MDM (Intune Administrator).
- Auditar alterações em políticas de conformidade correlacionadas com o registro de dispositivos específicos.
- Aplicar Conditional Access exigindo conformidade de dispositivo validada de forma independente da equipe de Intune.
Frameworks aplicáveis
Referências
Roles relacionados