Global Administrator + Privileged Authentication Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalEntra ID

Global Administrator + Privileged Authentication Administrator

Controle total do tenant combinado com a capacidade de redefinir métodos de autenticação de outros administradores.

Entra IDdirectory role
Global Administrator

Por que isso é um conflito

Privileged Authentication Administrator pode redefinir métodos de autenticação de QUALQUER usuário, incluindo outros Global Administrators — um poder normalmente usado como controle de emergência independente da administração geral. Concentrar isso com Global Administrator elimina a separação entre "quem administra o tenant" e "quem pode sequestrar a autenticação de outros admins".

Risco

Uma conta comprometida com ambas as roles pode redefinir o MFA de outro Global Administrator e assumir a identidade dele, contornando qualquer controle individual de conta.

Como mitigar

  • Restringir Privileged Authentication Administrator a contas de break-glass fortemente monitoradas, nunca combinadas com Global Administrator do dia a dia.
  • Exigir aprovação multi-party para ativação via PIM.
  • Alertar imediatamente (SIEM) qualquer reset de método de autenticação de uma conta com role Tier 0.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS