Global Administrator + Global Reader

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

Global Administrator + Global Reader

Acesso de escrita irrestrito somado a leitura irrestrita — nenhuma separação de funções real.

Entra IDdirectory role
Global Administrator
Entra IDdirectory role
Global Reader

Por que isso é um conflito

Global Reader foi desenhado como o par "somente leitura" do Global Administrator, para permitir que auditores/observadores vejam tudo sem poder alterar nada. Atribuir os dois à mesma identidade anula o propósito de Global Reader como role de supervisão independente.

Risco

Times de auditoria interna que também possuem Global Administrator perdem a independência necessária para reportar achados de forma imparcial.

Como mitigar

  • Nunca atribuir Global Reader a quem já possui Global Administrator ativo — usar contas administrativas e de auditoria completamente separadas.
  • Aplicar PIM com expiração automática em Global Administrator.
  • Revisar trimestralmente sobreposição de roles via relatório de Access Reviews.

Frameworks aplicáveis

SOXISO 27001