Entra Backup Administrator + Privileged Role Administrator
Remover uma atribuição de role privilegiada e poder restaurá-la depois a partir de um snapshot, sem passar por aprovação.
Por que isso é um conflito
Entra Backup Administrator cria snapshots e dispara jobs de recuperação (microsoft.directory/backup/recovery/create). Privileged Role Administrator controla atribuições de role e o PIM. O restore é um caminho de escrita no diretório que não se parece com uma atribuição de role: reintroduzir um estado anterior pode reintroduzir objetos e atribuições que uma revisão de acesso havia removido, e o registro fica como "recuperação", não como "concessão".
Risco
Reversão de decisões de governança sob a aparência de operação de continuidade — o privilégio removido volta sem passar pelo fluxo de aprovação que o removeu.
Como mitigar
- Atribuir a operação de backup/restore do Entra a uma equipe de continuidade separada da administração de roles.
- Exigir autorização registrada para cada job de recuperação, com escopo declarado antes da execução.
- Comparar o estado pós-restore contra o resultado da última Access Review e reaplicar as remoções.
- Alertar sobre qualquer microsoft.directory/backup/recovery/create no log de auditoria.
Frameworks aplicáveis
Referências
Roles relacionados