Domain Name Administrator + Global Administrator
Controlar domínios verificados do tenant somado ao controle administrativo total — atribuição redundante que concentra ainda mais um vetor sensível.
Por que isso é um conflito
Global Administrator já herda a capacidade de gerenciar domínios verificados. Atribuir Domain Name Administrator explicitamente à mesma identidade não amplia poder real, mas reforça a prática de acumular roles redundantes na conta administrativa mais crítica do tenant, dificultando a governança de "least privilege" e a clareza de quem é responsável por qual função.
Risco
Dificuldade de auditoria e de aplicar least privilege quando contas de Global Administrator acumulam roles adicionais redundantes, tornando revisões de acesso menos eficazes.
Como mitigar
- Evitar atribuir roles redundantes a contas que já possuem Global Administrator.
- Revisar periodicamente roles adicionais atribuídas a contas de Global Administrator via Access Reviews.
- Documentar claramente a justificativa de qualquer role adicional sobre uma conta de Global Administrator.
Frameworks aplicáveis
Referências
Roles relacionados