Contributor + User Access Administrator
Criar/modificar todos os recursos de um escopo e, separadamente, conceder acesso a esses mesmos recursos para si ou para outros.
Por que isso é um conflito
Contributor por si só NÃO permite atribuir roles — essa é justamente a limitação que a Microsoft documenta como intencional para separar "quem opera recursos" de "quem controla acesso a recursos". Somar User Access Administrator anula essa proteção de design, permitindo que quem cria/modifica recursos também decida quem mais pode acessá-los.
Risco
Um operador com Contributor pode se auto-conceder (ou conceder a terceiros) Owner sobre um recurso que ele mesmo criou, escalando silenciosamente seu próprio nível de acesso.
Como mitigar
- Nunca atribuir User Access Administrator à mesma identidade que já possui Contributor no mesmo escopo.
- Delegar atribuição de acesso a uma equipe de IAM/governança separada da equipe de operações de infraestrutura.
- Configurar deny assignments ou Azure Policy para bloquear atribuições de role feitas por contas de serviço/operação.
Frameworks aplicáveis
Roles relacionados