Cost Management Contributor + User Access Administrator
Controlar a configuração de custos/orçamento e, ao mesmo tempo, poder conceder a si mesmo ou a outros as permissões necessárias para contornar controles financeiros.
Por que isso é um conflito
User Access Administrator permite atribuir qualquer role RBAC, incluindo a si mesmo. Combinado com Cost Management Contributor, uma identidade pode se auto-atribuir roles adicionais (ex.: Owner ou Contributor) especificamente para provisionar recursos, enquanto simultaneamente controla os alertas/budgets que deveriam sinalizar esse gasto.
Risco
Escalonamento de privilégio para provisionar recursos de alto custo combinado com supressão dos controles financeiros que detectariam o gasto.
Como mitigar
- Nunca atribuir User Access Administrator à mesma identidade responsável por configuração de custos/orçamento.
- Auditar toda atribuição de role feita por identidades com Cost Management Contributor ativo.
- Aplicar Azure Policy com deny assignments para bloquear auto-atribuição de roles de alto privilégio.
Frameworks aplicáveis
Roles relacionados