Global Administrator + Privileged Authentication Administrator
Controle total do tenant combinado com a capacidade de redefinir métodos de autenticação de outros administradores.
Por que isso é um conflito
Privileged Authentication Administrator pode redefinir métodos de autenticação de QUALQUER usuário, incluindo outros Global Administrators — um poder normalmente usado como controle de emergência independente da administração geral. Concentrar isso com Global Administrator elimina a separação entre "quem administra o tenant" e "quem pode sequestrar a autenticação de outros admins".
Risco
Uma conta comprometida com ambas as roles pode redefinir o MFA de outro Global Administrator e assumir a identidade dele, contornando qualquer controle individual de conta.
Como mitigar
- Restringir Privileged Authentication Administrator a contas de break-glass fortemente monitoradas, nunca combinadas com Global Administrator do dia a dia.
- Exigir aprovação multi-party para ativação via PIM.
- Alertar imediatamente (SIEM) qualquer reset de método de autenticação de uma conta com role Tier 0.
Frameworks aplicáveis
Referências
Roles relacionados