Directory Sync Admin + Super Admin
Controlar a sincronização que é a fonte de verdade das contas e também o destino dela.
Por que isso é um conflito
Quando o Workspace sincroniza com um diretório externo, a sincronização passa a ser a origem das contas — criar, suspender e remover deixam de ser atos no console e viram consequência do que existe do outro lado. Directory Sync Admin configura esse processo: qual origem, qual escopo, quais regras de mapeamento. Super Admin administra o destino. Uma identidade com as duas controla a fonte e o resultado, e não sobra nenhuma reconciliação independente.
Risco
Conta injetada pela sincronização com aparência de provisionamento legítimo, ou remoção em massa disfarçada de correção de escopo — nos dois casos o console mostra apenas o efeito, e a causa está numa configuração que ninguém mais lê.
Como mitigar
- Segregar a configuração da sincronização da administração do tenant.
- Alertar sobre alteração de escopo ou de regra de mapeamento do Directory Sync.
- Reconciliar periodicamente o conjunto de contas do Workspace contra o diretório de origem, por um terceiro.
- Exigir aprovação registrada para qualquer mudança na configuração de sincronização.
Frameworks aplicáveis
Roles relacionados