Contributor + SQL Server Contributor
Controlar toda a infraestrutura de uma subscription e, especificamente, também administrar a configuração de servidores/bancos SQL.
Por que isso é um conflito
Contributor já inclui, na prática, a capacidade de gerenciar recursos SQL Server (SQL Server Contributor é um subconjunto funcional de Contributor). Atribuir explicitamente as duas juntas normalmente indica falta de rigor na atribuição de RBAC — um sinal de escopo mais amplo do que o necessário para quem só precisaria administrar bancos de dados.
Risco
Ausência de segregação entre administração geral de infraestrutura e administração específica de bancos de dados, dificultando auditoria de responsabilidade em caso de incidente envolvendo dados.
Como mitigar
- Atribuir apenas SQL Server Contributor (escopo mais restrito) quando a necessidade for exclusivamente administrar bancos de dados.
- Revisar atribuições redundantes de Contributor + roles mais específicas via Access Reviews.
- Aplicar Azure Policy para restringir Contributor a escopos de resource group específicos por workload.
Frameworks aplicáveis
Roles relacionados