Directory Synchronization Accounts + Hybrid Identity Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

Directory Synchronization Accounts + Hybrid Identity Administrator

Uma role reservada ao serviço do Entra Connect nas mãos de quem configura o próprio Entra Connect.

Entra IDdirectory role
Hybrid Identity Administrator

Por que isso é um conflito

A Microsoft documenta Directory Synchronization Accounts como uma role especial, atribuída pelo assistente do Entra Connect à conta do conector e não destinada a uso humano. Hybrid Identity Administrator configura password hash sync, pass-through authentication, seamless SSO e federação — ou seja, define o que o canal de sincronização faz. Se a mesma identidade detém a role do canal e a configuração do canal, não sobra ninguém independente para perceber que o canal foi reapontado ou que uma opção de autenticação foi trocada.

Risco

A sincronização entre AD on-premises e Entra ID é uma das rotas de comprometimento mais exploradas do ecossistema Microsoft; concentrar canal e configuração numa identidade só remove o último ponto de verificação antes que uma alteração de PHS ou de federação passe a valer para o tenant inteiro.

Como mitigar

  • Auditar se algum principal humano detém Directory Synchronization Accounts — a expectativa é que só a conta de serviço do Entra Connect a tenha.
  • Alertar sobre qualquer atribuição nova de Directory Synchronization Accounts ou de On Premises Directory Sync Account.
  • Manter a operação do servidor de sincronização separada da administração de identidade híbrida no portal.
  • Excluir as contas de sincronização de políticas que permitam sign-in interativo.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS