External Identity Provider Administrator + Privileged Role Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

External Identity Provider Administrator + Privileged Role Administrator

Configurar provedores de identidade externos (B2B/B2C) e, ao mesmo tempo, atribuir roles privilegiadas — combinação que pode permitir elevar uma identidade externa federada.

Por que isso é um conflito

External Identity Provider Administrator configura a federação com provedores de identidade externos, incluindo quais IdPs são confiáveis para autenticação B2B. Combinado com Privileged Role Administrator, a mesma identidade pode configurar/confiar em um IdP externo controlado por ela e então atribuir uma role privilegiada à identidade federada resultante.

Risco

Confiança em um provedor de identidade externo comprometido/controlado pelo atacante, seguida de atribuição de uma role Tier 0/1 a uma conta federada por esse IdP.

Como mitigar

  • Segregar configuração de federação externa (External Identity Provider Administrator) da atribuição de roles privilegiadas.
  • Restringir quais domínios/IdPs externos podem ser configurados via política organizacional e aprovação formal.
  • Auditar atribuições de role privilegiada a identidades provenientes de federação externa/B2B.

Frameworks aplicáveis

ISO 27001NIST CSF