Contributor + Cost Management Contributor

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAzure RBAC

Contributor + Cost Management Contributor

Criar/modificar todos os recursos de uma subscription e, ao mesmo tempo, controlar a configuração de orçamento/custos desses mesmos recursos.

Azure RBACbuilt-in role
Contributor
Azure RBACbuilt-in role
Cost Management Contributor

Por que isso é um conflito

Cost Management Contributor deveria funcionar como um controle financeiro independente sobre o que a equipe de infraestrutura (Contributor) provisiona. Concentrar as duas roles permite que a mesma identidade crie recursos de alto custo e ajuste os budgets/alertas que deveriam sinalizar esse gasto para a área financeira.

Risco

Provisionamento de recursos caros com ajuste simultâneo de budgets para evitar que o gasto ultrapasse o limite que dispararia um alerta.

Como mitigar

  • Segregar FinOps (Cost Management Contributor) da equipe operacional de infraestrutura (Contributor).
  • Configurar Action Groups de budget que notificam a área financeira, não editáveis por quem provisiona recursos.
  • Revisar mensalmente alterações em budgets versus picos de gasto por subscription.

Frameworks aplicáveis

SOX