Helpdesk Administrator + User Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

Helpdesk Administrator + User Administrator

Criar a conta e, sozinho, resetar a senha dela e derrubar todas as sessões ativas.

Entra IDdirectory role
Helpdesk Administrator
Entra IDdirectory role
User Administrator

Por que isso é um conflito

User Administrator cria e gerencia contas de usuário e grupos. Helpdesk Administrator concentra as três operações de credencial que fecham um takeover: microsoft.directory/users/password/update, microsoft.directory/users/invalidateAllRefreshTokens (força novo sign-in em todos os dispositivos da vítima) e microsoft.directory/bitlockerKeys/key/read. A Microsoft ainda documenta que Helpdesk Administrator reseta senha de outros Helpdesk Administrators — o que torna o próprio grupo auto-sustentável. Com as duas roles, a mesma identidade abre a conta, define a credencial e expulsa qualquer sessão legítima, sem nenhuma segunda pessoa no caminho.

Risco

Insider cria uma conta de aparência legítima, assume a credencial e invalida os tokens do titular real para mascarar a troca — o titular interpreta a re-autenticação como manutenção de rotina.

Como mitigar

  • Restringir Helpdesk Administrator por Administrative Unit, nunca no escopo do tenant inteiro.
  • Alertar no SIEM quando a mesma identidade criar um usuário e resetar a senha dele dentro da mesma janela de 24h.
  • Manter a criação de contas no fluxo de RH/onboarding e o reset de credencial no helpdesk, com equipes distintas.
  • Auditar trimestralmente quem tem Helpdesk Administrator ativo — é uma role Tier 0 apesar do nome operacional.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS