Directory Sync Admin + Super Admin

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalGoogle Workspace

Directory Sync Admin + Super Admin

Controlar a sincronização que é a fonte de verdade das contas e também o destino dela.

Google Workspaceadmin role
Directory Sync Admin
Google Workspaceadmin role
Super Admin

Por que isso é um conflito

Quando o Workspace sincroniza com um diretório externo, a sincronização passa a ser a origem das contas — criar, suspender e remover deixam de ser atos no console e viram consequência do que existe do outro lado. Directory Sync Admin configura esse processo: qual origem, qual escopo, quais regras de mapeamento. Super Admin administra o destino. Uma identidade com as duas controla a fonte e o resultado, e não sobra nenhuma reconciliação independente.

Risco

Conta injetada pela sincronização com aparência de provisionamento legítimo, ou remoção em massa disfarçada de correção de escopo — nos dois casos o console mostra apenas o efeito, e a causa está numa configuração que ninguém mais lê.

Como mitigar

  • Segregar a configuração da sincronização da administração do tenant.
  • Alertar sobre alteração de escopo ou de regra de mapeamento do Directory Sync.
  • Reconciliar periodicamente o conjunto de contas do Workspace contra o diretório de origem, por um terceiro.
  • Exigir aprovação registrada para qualquer mudança na configuração de sincronização.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS