Global Administrator (Entra ID) + Role Based Access Control Administrator (Azure RBAC)
Controle total do tenant de identidade combinado com controle total de atribuição de permissões RBAC no Azure.
Por que isso é um conflito
Global Administrator já pode elevar-se a "Access management for Azure resources". Somado a uma atribuição direta e permanente de Role Based Access Control Administrator em uma subscription, a mesma identidade tem um caminho direto e persistente (sem precisar da elevação temporária) para controlar toda a autorização de recursos Azure, além do controle total de identidade.
Risco
Controle persistente e não auditável (via elevação temporária) sobre a atribuição de acesso a recursos Azure, somado ao controle total de identidade — elimina a fronteira entre os dois planos de forma permanente.
Como mitigar
- Nunca atribuir Role Based Access Control Administrator de forma permanente a contas de Global Administrator — usar PIM para Azure Resources com ativação just-in-time.
- Manter "Access management for Azure resources" desativado por padrão.
- Auditar atribuições diretas de roles Azure a contas de Global Administrator.
Frameworks aplicáveis
Referências
Roles relacionados