Domain Name Administrator + Global Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

MediumEntra ID

Domain Name Administrator + Global Administrator

Controlar domínios verificados do tenant somado ao controle administrativo total — atribuição redundante que concentra ainda mais um vetor sensível.

Entra IDdirectory role
Domain Name Administrator
Entra IDdirectory role
Global Administrator

Por que isso é um conflito

Global Administrator já herda a capacidade de gerenciar domínios verificados. Atribuir Domain Name Administrator explicitamente à mesma identidade não amplia poder real, mas reforça a prática de acumular roles redundantes na conta administrativa mais crítica do tenant, dificultando a governança de "least privilege" e a clareza de quem é responsável por qual função.

Risco

Dificuldade de auditoria e de aplicar least privilege quando contas de Global Administrator acumulam roles adicionais redundantes, tornando revisões de acesso menos eficazes.

Como mitigar

  • Evitar atribuir roles redundantes a contas que já possuem Global Administrator.
  • Revisar periodicamente roles adicionais atribuídas a contas de Global Administrator via Access Reviews.
  • Documentar claramente a justificativa de qualquer role adicional sobre uma conta de Global Administrator.

Frameworks aplicáveis

ISO 27001