Groups Administrator + License Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

MediumEntra ID

Groups Administrator + License Administrator

Gerenciar grupos usados para atribuição de acesso e, ao mesmo tempo, atribuir licenças (e permissões associadas) por grupo.

Entra IDdirectory role
Groups Administrator
Entra IDdirectory role
License Administrator

Por que isso é um conflito

Muitas organizações usam group-based licensing e group-based access provisioning simultaneamente. Se a mesma identidade pode criar/alterar a composição de um grupo E também controlar a atribuição de licenças (que frequentemente concedem acesso a serviços com funcionalidades administrativas, ex.: licenças com Copilot/Power Platform embutido), ela pode provisionar acesso de forma end-to-end sem segunda validação.

Risco

Adição de uma conta a um grupo estratégico seguida de atribuição de licença que concede acesso privilegiado a um serviço downstream, sem revisão de um segundo aprovador.

Como mitigar

  • Segregar administração de grupos críticos (usados para acesso) de administração de licenciamento.
  • Revisar periodicamente grupos que concedem tanto acesso a recursos quanto licenças via Access Reviews.
  • Documentar quais grupos são "sensíveis" (usados para autorização) e restringir sua administração a Privileged Access Groups com PIM.

Frameworks aplicáveis

ISO 27001CIS