HighEntra ID
Global Administrator + Global Reader
Acesso de escrita irrestrito somado a leitura irrestrita — nenhuma separação de funções real.
Entra IDdirectory role
Global Administrator Entra IDdirectory role
Global Reader Por que isso é um conflito
Global Reader foi desenhado como o par "somente leitura" do Global Administrator, para permitir que auditores/observadores vejam tudo sem poder alterar nada. Atribuir os dois à mesma identidade anula o propósito de Global Reader como role de supervisão independente.
Risco
Times de auditoria interna que também possuem Global Administrator perdem a independência necessária para reportar achados de forma imparcial.
Como mitigar
- Nunca atribuir Global Reader a quem já possui Global Administrator ativo — usar contas administrativas e de auditoria completamente separadas.
- Aplicar PIM com expiração automática em Global Administrator.
- Revisar trimestralmente sobreposição de roles via relatório de Access Reviews.
Frameworks aplicáveis
SOXISO 27001
Referências
Roles relacionados
Global Administrator + Security ReaderCriticalGlobal Administrator + Privileged Authentication AdministratorCriticalGlobal Administrator + OwnerCriticalGlobal Administrator + Compliance AdministratorHighGlobal Administrator + Exchange AdministratorHighGlobal Administrator + SharePoint AdministratorHighGlobal Administrator + App Compliance Automation AdministratorHighDomain Name Administrator + Global AdministratorMediumGlobal Administrator + Role Based Access Control AdministratorCriticalExchange Administrator + Global ReaderHighSharePoint Administrator + Global ReaderHighTeams Administrator + Global ReaderMedium