Multi-party approval Admin + User Management Admin
Aprovar ações sensíveis de outros admins e, ao mesmo tempo, controlar as contas deles.
Por que isso é um conflito
O aprovador multi-party precisa ser independente de quem pede — é a única propriedade que faz o controle funcionar. User Management Admin cria contas e altera credenciais de usuários não-administradores. Com as duas, a pessoa pode criar a conta que faz o pedido e aprová-lo, produzindo um par de atores formalmente distintos que, na prática, é uma pessoa.
Risco
O log de aprovação mostra dois participantes e satisfaz a exigência de dupla custódia, enquanto os dois estão sob o mesmo controle — é uma falha que a evidência de auditoria não revela por si.
Como mitigar
- Reservar o papel de aprovação a administradores sem qualquer permissão de gestão de usuários.
- Revisar as contas criadas nos dias anteriores a cada aprovação sensível.
- Exigir que aprovador e solicitante estejam em unidades organizacionais e áreas distintas.
Frameworks aplicáveis
Referências
Roles relacionados