Global Administrator (Entra ID) + Owner (Azure subscription)

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalEntra ID + Azure RBAC

Global Administrator (Entra ID) + Owner (Azure subscription)

Controle total de identidades no Entra ID combinado com controle total de recursos em uma subscription Azure — elimina a fronteira entre identidade e infraestrutura.

Entra IDdirectory role
Global Administrator
Azure RBACbuilt-in role
Owner

Por que isso é um conflito

Global Administrator pode elevar-se a acesso a todas as subscriptions Azure do tenant via "Access management for Azure resources" no Entra ID. Combinado com Owner atribuído diretamente em uma subscription, a mesma identidade controla tanto o plano de identidade quanto o plano de recursos, sem qualquer camada de aprovação entre os dois mundos.

Risco

Comprometimento de uma única conta resulta em takeover completo do tenant Entra ID E de toda a infraestrutura Azure associada — o cenário de "blast radius total" mais crítico do modelo EAM.

Como mitigar

  • Nunca atribuir Owner de subscription de forma permanente a quem tem Global Administrator — usar PIM para Azure Resources com ativação just-in-time.
  • Manter a opção "Access management for Azure resources" desativada por padrão, habilitando apenas durante breach recovery documentado.
  • Usar contas de emergência (break-glass) segregadas para cada plano (identidade vs. recursos).

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS

Roles relacionados