Global Administrator + SharePoint Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

Global Administrator + SharePoint Administrator

Controle total do tenant somado a acesso administrativo a todos os documentos armazenados em SharePoint/OneDrive.

Entra IDdirectory role
Global Administrator
Entra IDdirectory role
SharePoint Administrator

Por que isso é um conflito

SharePoint Administrator pode acessar qualquer site, biblioteca de documentos e, via recursos de administração, o conteúdo de OneDrive de qualquer usuário. Somado a Global Administrator, concentra tanto o controle da plataforma quanto o acesso irrestrito a todo o conteúdo documental da organização em uma única identidade.

Risco

Acesso não autorizado a documentos confidenciais (contratos, dados financeiros, PII) sem necessidade de solicitar acesso específico, deixando rastro mínimo.

Como mitigar

  • Segregar administração de conteúdo (SharePoint Administrator) da administração geral do tenant.
  • Habilitar auditoria unificada (Microsoft Purview Audit) para qualquer acesso administrativo a sites/bibliotecas sensíveis.
  • Aplicar sensitivity labels e DLP para restringir acesso mesmo a contas administrativas em sites classificados como confidenciais.

Frameworks aplicáveis

ISO 27001LGPDGDPR