Foundry Account Owner + Foundry Project Manager

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAzure RBAC

Foundry Account Owner + Foundry Project Manager

Criar as contas e projetos do Foundry e também construir e publicar dentro deles.

Azure RBACbuilt-in role
Foundry Account Owner
Azure RBACbuilt-in role
Foundry Project Manager

Por que isso é um conflito

A Microsoft separou as duas de propósito: Foundry Account Owner cria contas e projetos e faz atribuições de role, mas não constrói dentro dos projetos; Foundry Project Manager constrói, publica agentes e atribui a role Foundry User. Somadas, a mesma identidade cria o ambiente, desenvolve o agente, publica e concede acesso — não sobra nenhum ponto de aprovação entre desenvolver e liberar.

Risco

Um agente vai a produção sem revisão independente, com as permissões que o próprio autor concedeu, num serviço que interage com dados corporativos.

Como mitigar

  • Manter a criação de contas/projetos do Foundry na plataforma e o desenvolvimento nas equipes de produto.
  • Exigir aprovação de segundo revisor para publicação de agente em ambiente produtivo.
  • Revisar as atribuições de Foundry User feitas por cada Project Manager.

Frameworks aplicáveis

ISO 27001CIS