Global Administrator (Entra ID) + Owner (Azure subscription)
Controle total de identidades no Entra ID combinado com controle total de recursos em uma subscription Azure — elimina a fronteira entre identidade e infraestrutura.
Por que isso é um conflito
Global Administrator pode elevar-se a acesso a todas as subscriptions Azure do tenant via "Access management for Azure resources" no Entra ID. Combinado com Owner atribuído diretamente em uma subscription, a mesma identidade controla tanto o plano de identidade quanto o plano de recursos, sem qualquer camada de aprovação entre os dois mundos.
Risco
Comprometimento de uma única conta resulta em takeover completo do tenant Entra ID E de toda a infraestrutura Azure associada — o cenário de "blast radius total" mais crítico do modelo EAM.
Como mitigar
- Nunca atribuir Owner de subscription de forma permanente a quem tem Global Administrator — usar PIM para Azure Resources com ativação just-in-time.
- Manter a opção "Access management for Azure resources" desativada por padrão, habilitando apenas durante breach recovery documentado.
- Usar contas de emergência (break-glass) segregadas para cada plano (identidade vs. recursos).
Frameworks aplicáveis
Referências
Roles relacionados