Exchange Administrator + Global Reader

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

Exchange Administrator + Global Reader

Acesso administrativo a e-mails corporativos combinado com leitura irrestrita de todo o restante do tenant.

Entra IDdirectory role
Exchange Administrator
Entra IDdirectory role
Global Reader

Por que isso é um conflito

Exchange Administrator já concentra um vetor de acesso sensível (correspondência corporativa). Somar Global Reader (leitura de tudo no tenant: configurações de segurança, usuários, aplicações) permite que a mesma identidade combine acesso de conteúdo com visibilidade total de contexto — útil para planejar acessos indevidos direcionados com base no que é lido via Global Reader.

Risco

Uso do Global Reader para identificar contas/executivos de interesse e do Exchange Administrator para acessar diretamente as caixas de e-mail correspondentes.

Como mitigar

  • Segregar Exchange Administrator (equipe de mensageria) de Global Reader (normalmente atribuído a auditoria/observabilidade).
  • Habilitar Customer Lockbox e auditoria detalhada de acesso a mailbox para contas executivas.
  • Revisar trimestralmente quem acumula acesso de conteúdo (Exchange) com visibilidade ampla (Global Reader).

Frameworks aplicáveis

ISO 27001LGPDGDPR