DevCenter Owner + User Access Administrator
Dois caminhos independentes de concessão sobre os mesmos ambientes de desenvolvimento.
Por que isso é um conflito
DevCenter Owner administra os recursos Microsoft.DevCenter e já concede acesso adicionando ou removendo as roles DevCenter Project Admin e DevCenter Dev Box — uma capacidade de concessão limitada e auditável por escopo. User Access Administrator concede qualquer role em qualquer escopo. Somadas, a concessão delimitada perde sentido: o operador contorna o limite do DevCenter pelo caminho genérico, e a revisão que olha só as atribuições de DevCenter não enxerga isso.
Risco
Provisionamento de Dev Boxes e ambientes com acesso concedido fora do modelo previsto do DevCenter, com privilégio que não aparece na revisão específica da plataforma.
Como mitigar
- Não combinar User Access Administrator com roles que já têm concessão delimitada por serviço.
- Restringir User Access Administrator a escopos mínimos e ativá-la via PIM com justificativa.
- Revisar as atribuições de DevCenter Project Admin e Dev Box separadamente das atribuições genéricas do escopo.
Frameworks aplicáveis
Roles relacionados