Foundry Owner + Storage Blob Data Owner
Administrar os projetos de IA e ainda ter posse total dos dados que os alimentam.
Por que isso é um conflito
Foundry Owner administra contas e projetos do Microsoft Foundry, publica agentes, gerencia modelos e faz atribuições condicionais de role. Storage Blob Data Owner dá acesso total aos contêineres de blob, incluindo controle de acesso POSIX — normalmente onde ficam os dados de treinamento, fine-tuning e grounding. A combinação junta quem define o que o modelo consome e quem controla o dado consumido, sem nenhuma barreira entre os dois.
Risco
Dados sensíveis entram num projeto de IA ou num agente publicado sem revisão de privacidade, e a saída do modelo passa a expor conteúdo que a mesma pessoa disponibilizou — um caminho de vazamento que não aparece como acesso direto ao storage.
Como mitigar
- Separar a posse dos dados da administração da plataforma de IA.
- Exigir aprovação de privacidade registrada antes de conectar uma fonte de dados a um projeto do Foundry.
- Inventariar quais contêineres estão ligados a projetos e agentes, e revisar periodicamente.
- Registrar e revisar as atribuições de role feitas por Foundry Owner, que são condicionais mas reais.
Frameworks aplicáveis
Referências
Roles relacionados