DevCenter Owner + User Access Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAzure RBAC

DevCenter Owner + User Access Administrator

Dois caminhos independentes de concessão sobre os mesmos ambientes de desenvolvimento.

Azure RBACbuilt-in role
DevCenter Owner
Azure RBACbuilt-in role
User Access Administrator

Por que isso é um conflito

DevCenter Owner administra os recursos Microsoft.DevCenter e já concede acesso adicionando ou removendo as roles DevCenter Project Admin e DevCenter Dev Box — uma capacidade de concessão limitada e auditável por escopo. User Access Administrator concede qualquer role em qualquer escopo. Somadas, a concessão delimitada perde sentido: o operador contorna o limite do DevCenter pelo caminho genérico, e a revisão que olha só as atribuições de DevCenter não enxerga isso.

Risco

Provisionamento de Dev Boxes e ambientes com acesso concedido fora do modelo previsto do DevCenter, com privilégio que não aparece na revisão específica da plataforma.

Como mitigar

  • Não combinar User Access Administrator com roles que já têm concessão delimitada por serviço.
  • Restringir User Access Administrator a escopos mínimos e ativá-la via PIM com justificativa.
  • Revisar as atribuições de DevCenter Project Admin e Dev Box separadamente das atribuições genéricas do escopo.

Frameworks aplicáveis

ISO 27001CIS