Global Administrator + Compliance Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

Global Administrator + Compliance Administrator

Executar qualquer ação no tenant e também ser responsável por auditar a conformidade dessas mesmas ações.

Entra IDdirectory role
Global Administrator
Entra IDdirectory role
Compliance Administrator

Por que isso é um conflito

Compliance Administrator gerencia rótulos de retenção, políticas de DLP e configurações de conformidade no Microsoft Purview — controles desenhados para constranger o que administradores podem fazer com dados sensíveis. Quando a mesma pessoa também é Global Administrator, ela pode alterar a política de conformidade antes de executar a ação que essa política deveria restringir.

Risco

Desativação temporária de uma política de DLP/retenção pela mesma identidade que em seguida realiza uma exportação de dados que a política impediria.

Como mitigar

  • Atribuir Compliance Administrator a uma equipe de GRC (Governance, Risk & Compliance) independente da administração de TI.
  • Registrar e alertar sobre qualquer alteração de política de compliance seguida de ação de alto impacto na mesma sessão.
  • Revisar via Access Reviews trimestral quem acumula as duas roles.

Frameworks aplicáveis

SOXISO 27001LGPDGDPR