Directory Synchronization Accounts + Hybrid Identity Administrator
Uma role reservada ao serviço do Entra Connect nas mãos de quem configura o próprio Entra Connect.
Por que isso é um conflito
A Microsoft documenta Directory Synchronization Accounts como uma role especial, atribuída pelo assistente do Entra Connect à conta do conector e não destinada a uso humano. Hybrid Identity Administrator configura password hash sync, pass-through authentication, seamless SSO e federação — ou seja, define o que o canal de sincronização faz. Se a mesma identidade detém a role do canal e a configuração do canal, não sobra ninguém independente para perceber que o canal foi reapontado ou que uma opção de autenticação foi trocada.
Risco
A sincronização entre AD on-premises e Entra ID é uma das rotas de comprometimento mais exploradas do ecossistema Microsoft; concentrar canal e configuração numa identidade só remove o último ponto de verificação antes que uma alteração de PHS ou de federação passe a valer para o tenant inteiro.
Como mitigar
- Auditar se algum principal humano detém Directory Synchronization Accounts — a expectativa é que só a conta de serviço do Entra Connect a tenha.
- Alertar sobre qualquer atribuição nova de Directory Synchronization Accounts ou de On Premises Directory Sync Account.
- Manter a operação do servidor de sincronização separada da administração de identidade híbrida no portal.
- Excluir as contas de sincronização de políticas que permitam sign-in interativo.
Frameworks aplicáveis
Referências
Roles relacionados