User Management Admin + Groups Admin
Criar a conta e colocá-la no grupo que carrega o acesso.
Por que isso é um conflito
No Workspace o grupo é o veículo do acesso: compartilhamento de Drive, listas de distribuição, associação usada por aplicações e — quando há Cloud Identity — concessões de IAM no GCP. User Management Admin cria a conta; Groups Admin decide de que grupos ela participa e ainda gere o rótulo de segurança dos grupos. É o par criar-identidade / conceder-acesso, que separar é o caso de uso original de SoD.
Risco
Uma conta nova entra num grupo com acesso a dado sensível sem que ninguém além de quem a criou participe da decisão — e a associação de grupo não costuma estar sob revisão de acesso formal.
Como mitigar
- Manter a criação de contas no fluxo de RH e a curadoria de grupos nos donos de cada grupo.
- Usar rótulo de segurança nos grupos que carregam acesso e restringir quem pode alterá-lo.
- Revisar periodicamente a associação dos grupos com acesso a dado sensível.
- Alertar sobre criação de usuário seguida de inclusão em grupo rotulado como de segurança.
Frameworks aplicáveis
Roles relacionados