Global Administrator (Entra ID) + App Compliance Automation Administrator (Azure RBAC)

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID + Azure RBAC

Global Administrator (Entra ID) + App Compliance Automation Administrator (Azure RBAC)

Controle total do tenant de identidade combinado com a administração da ferramenta que audita automaticamente a conformidade das aplicações da organização.

Entra IDdirectory role
Global Administrator

Por que isso é um conflito

App Compliance Automation Tool avalia continuamente a postura de conformidade de aplicações Microsoft 365 contra frameworks regulatórios. Se a mesma identidade que administra todo o tenant (Global Administrator) também controla essa ferramenta de avaliação automática, ela pode ajustar o escopo/configuração da avaliação para evitar que suas próprias mudanças administrativas apareçam como não-conformes.

Risco

Configurações administrativas fora de compliance (ex.: MFA não aplicado universalmente) não aparecem em relatórios de conformidade porque o escopo de avaliação foi ajustado pela mesma pessoa responsável pela configuração.

Como mitigar

  • Atribuir a administração de ferramentas de compliance automation a uma equipe de GRC, nunca à administração geral de identidade.
  • Auditar alterações de escopo/configuração da App Compliance Automation Tool com trilha de aprovação independente.
  • Validar periodicamente os resultados de conformidade reportados contra uma auditoria externa independente.

Frameworks aplicáveis

SOXISO 27001LGPDGDPR