Global Administrator (Entra ID) + Role Based Access Control Administrator (Azure RBAC)

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalEntra ID + Azure RBAC

Global Administrator (Entra ID) + Role Based Access Control Administrator (Azure RBAC)

Controle total do tenant de identidade combinado com controle total de atribuição de permissões RBAC no Azure.

Entra IDdirectory role
Global Administrator

Por que isso é um conflito

Global Administrator já pode elevar-se a "Access management for Azure resources". Somado a uma atribuição direta e permanente de Role Based Access Control Administrator em uma subscription, a mesma identidade tem um caminho direto e persistente (sem precisar da elevação temporária) para controlar toda a autorização de recursos Azure, além do controle total de identidade.

Risco

Controle persistente e não auditável (via elevação temporária) sobre a atribuição de acesso a recursos Azure, somado ao controle total de identidade — elimina a fronteira entre os dois planos de forma permanente.

Como mitigar

  • Nunca atribuir Role Based Access Control Administrator de forma permanente a contas de Global Administrator — usar PIM para Azure Resources com ativação just-in-time.
  • Manter "Access management for Azure resources" desativado por padrão.
  • Auditar atribuições diretas de roles Azure a contas de Global Administrator.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS