Global Administrator (Entra ID) + App Compliance Automation Administrator (Azure RBAC)
Controle total do tenant de identidade combinado com a administração da ferramenta que audita automaticamente a conformidade das aplicações da organização.
Por que isso é um conflito
App Compliance Automation Tool avalia continuamente a postura de conformidade de aplicações Microsoft 365 contra frameworks regulatórios. Se a mesma identidade que administra todo o tenant (Global Administrator) também controla essa ferramenta de avaliação automática, ela pode ajustar o escopo/configuração da avaliação para evitar que suas próprias mudanças administrativas apareçam como não-conformes.
Risco
Configurações administrativas fora de compliance (ex.: MFA não aplicado universalmente) não aparecem em relatórios de conformidade porque o escopo de avaliação foi ajustado pela mesma pessoa responsável pela configuração.
Como mitigar
- Atribuir a administração de ferramentas de compliance automation a uma equipe de GRC, nunca à administração geral de identidade.
- Auditar alterações de escopo/configuração da App Compliance Automation Tool com trilha de aprovação independente.
- Validar periodicamente os resultados de conformidade reportados contra uma auditoria externa independente.
Frameworks aplicáveis
Referências
Roles relacionados