Contributor + DevTest Labs User
Criar/modificar recursos de produção e, ao mesmo tempo, gerenciar ambientes de desenvolvimento/teste — mistura de responsabilidades entre ambientes.
Por que isso é um conflito
Uma boa prática de segregação de ambientes é impedir que a mesma identidade opere tanto produção (via Contributor em uma subscription de produção) quanto ambientes de DevTest, para reduzir o risco de configurações de teste vazarem para produção ou de dados de produção serem copiados para ambientes menos protegidos de DevTest Labs.
Risco
Cópia inadvertida (ou deliberada) de dados/configurações de produção para um ambiente de DevTest Labs com controles de segurança mais fracos.
Como mitigar
- Usar subscriptions/management groups separados para produção e DevTest, com atribuições de role independentes.
- Aplicar Azure Policy para impedir a criação de recursos de DevTest Labs em subscriptions de produção.
- Revisar periodicamente quem tem acesso simultâneo a ambientes de produção e de desenvolvimento/teste.
Frameworks aplicáveis
Roles relacionados