External Identity Provider Administrator + Privileged Role Administrator
Configurar provedores de identidade externos (B2B/B2C) e, ao mesmo tempo, atribuir roles privilegiadas — combinação que pode permitir elevar uma identidade externa federada.
Por que isso é um conflito
External Identity Provider Administrator configura a federação com provedores de identidade externos, incluindo quais IdPs são confiáveis para autenticação B2B. Combinado com Privileged Role Administrator, a mesma identidade pode configurar/confiar em um IdP externo controlado por ela e então atribuir uma role privilegiada à identidade federada resultante.
Risco
Confiança em um provedor de identidade externo comprometido/controlado pelo atacante, seguida de atribuição de uma role Tier 0/1 a uma conta federada por esse IdP.
Como mitigar
- Segregar configuração de federação externa (External Identity Provider Administrator) da atribuição de roles privilegiadas.
- Restringir quais domínios/IdPs externos podem ser configurados via política organizacional e aprovação formal.
- Auditar atribuições de role privilegiada a identidades provenientes de federação externa/B2B.
Frameworks aplicáveis
Referências
Roles relacionados