DNS Zone Contributor + Private DNS Zone Contributor
Controlar simultaneamente zonas DNS públicas e privadas do Azure — sobreposição de escopo de controle de resolução de nomes que vale revisar por princípio de menor privilégio.
Por que isso é um conflito
DNS Zone Contributor gerencia zonas e registros DNS públicos; Private DNS Zone Contributor gerencia zonas DNS privadas usadas por redes virtuais internas. Nenhuma das duas concede acesso a outros recursos, mas a combinação permite manipular a resolução de nomes tanto externa quanto interna a partir de uma única identidade, ampliando o raio de alcance de um eventual sequestro de DNS.
Risco
Redirecionamento de tráfego interno (via DNS privado) e externo (via DNS público) simultaneamente, facilitando ataques de man-in-the-middle ou exfiltração de tráfego sem detecção imediata.
Como mitigar
- Atribuir DNS público e DNS privado a times distintos quando a organização tiver escala suficiente para isso.
- Registrar alertas para qualquer alteração de registro DNS crítico (MX, apex, registros usados para SSO/federação).
- Revisar periodicamente todas as zonas DNS privadas vinculadas a redes virtuais de produção.
Frameworks aplicáveis
Referências