Role Administrator + Security Admin
Escrever o conteúdo da custom role e também concedê-la.
Por que isso é um conflito
Role Administrator define quais permissões uma custom role contém; Security Admin decide quem a recebe. A separação é o que faz uma revisão de acesso significar alguma coisa: o revisor olha o nome da role concedida e confia que o conteúdo dela foi definido por outra pessoa. Quem tem as duas pode adicionar uma permissão sensível a uma custom role de nome inocente e concedê-la sem que o nome mude.
Risco
Escalonamento que não aparece no diff da allow policy — a concessão é a mesma de sempre; o que mudou foi o que a role faz.
Como mitigar
- Segregar a autoria de custom roles da concessão de acesso.
- Versionar as definições de custom role fora do console e alertar sobre UpdateRole.
- Preferir predefined roles; tratar cada custom role como artefato com dono e revisão.
- Revisar periodicamente o conteúdo das custom roles, não só quem as tem.
Frameworks aplicáveis
Referências
Roles relacionados