Foundry Owner + Storage Blob Data Owner

Detalhe da regra SoD — cinco plataformas, três provedores

HighAzure RBAC

Foundry Owner + Storage Blob Data Owner

Administrar os projetos de IA e ainda ter posse total dos dados que os alimentam.

Azure RBACbuilt-in role
Foundry Owner
Azure RBACbuilt-in role
Storage Blob Data Owner

Por que isso é um conflito

Foundry Owner administra contas e projetos do Microsoft Foundry, publica agentes, gerencia modelos e faz atribuições condicionais de role. Storage Blob Data Owner dá acesso total aos contêineres de blob, incluindo controle de acesso POSIX — normalmente onde ficam os dados de treinamento, fine-tuning e grounding. A combinação junta quem define o que o modelo consome e quem controla o dado consumido, sem nenhuma barreira entre os dois.

Risco

Dados sensíveis entram num projeto de IA ou num agente publicado sem revisão de privacidade, e a saída do modelo passa a expor conteúdo que a mesma pessoa disponibilizou — um caminho de vazamento que não aparece como acesso direto ao storage.

Como mitigar

  • Separar a posse dos dados da administração da plataforma de IA.
  • Exigir aprovação de privacidade registrada antes de conectar uma fonte de dados a um projeto do Foundry.
  • Inventariar quais contêineres estão ligados a projetos e agentes, e revisar periodicamente.
  • Registrar e revisar as atribuições de role feitas por Foundry Owner, que são condicionais mas reais.

Frameworks aplicáveis

ISO 27001LGPDGDPR