Privileged Access Manager Admin + Security Admin
Definir as concessões elegíveis e os aprovadores — e poder conceder direto, contornando o próprio PAM.
Por que isso é um conflito
O Privileged Access Manager existe para que acesso privilegiado seja temporário, justificado e aprovado por outra pessoa. PAM Admin define os direitos elegíveis, a duração e quem aprova. Security Admin concede acesso permanente direto na allow policy. Ter as duas anula o PAM duas vezes: dá para se colocar como aprovador e, se isso incomodar, dá para pular o PAM inteiro.
Risco
A organização acredita que o acesso privilegiado é just-in-time e aprovado, enquanto existe um caminho permanente ao lado — e o relatório do PAM não mostra o que foi concedido fora dele.
Como mitigar
- Segregar quem administra o PAM de quem tem setIamPolicy no mesmo escopo.
- Restringir Security Admin a escopos onde o PAM não seja o controle principal.
- Reconciliar periodicamente as concessões da allow policy contra as concessões registradas no PAM.
- Exigir que aprovadores do PAM sejam de área distinta do solicitante.
Frameworks aplicáveis
Referências
Roles relacionados