Groups Administrator + License Administrator
Gerenciar grupos usados para atribuição de acesso e, ao mesmo tempo, atribuir licenças (e permissões associadas) por grupo.
Por que isso é um conflito
Muitas organizações usam group-based licensing e group-based access provisioning simultaneamente. Se a mesma identidade pode criar/alterar a composição de um grupo E também controlar a atribuição de licenças (que frequentemente concedem acesso a serviços com funcionalidades administrativas, ex.: licenças com Copilot/Power Platform embutido), ela pode provisionar acesso de forma end-to-end sem segunda validação.
Risco
Adição de uma conta a um grupo estratégico seguida de atribuição de licença que concede acesso privilegiado a um serviço downstream, sem revisão de um segundo aprovador.
Como mitigar
- Segregar administração de grupos críticos (usados para acesso) de administração de licenciamento.
- Revisar periodicamente grupos que concedem tanto acesso a recursos quanto licenças via Access Reviews.
- Documentar quais grupos são "sensíveis" (usados para autorização) e restringir sua administração a Privileged Access Groups com PIM.
Frameworks aplicáveis
Referências
Roles relacionados