Helpdesk Administrator + User Administrator
Criar a conta e, sozinho, resetar a senha dela e derrubar todas as sessões ativas.
Por que isso é um conflito
User Administrator cria e gerencia contas de usuário e grupos. Helpdesk Administrator concentra as três operações de credencial que fecham um takeover: microsoft.directory/users/password/update, microsoft.directory/users/invalidateAllRefreshTokens (força novo sign-in em todos os dispositivos da vítima) e microsoft.directory/bitlockerKeys/key/read. A Microsoft ainda documenta que Helpdesk Administrator reseta senha de outros Helpdesk Administrators — o que torna o próprio grupo auto-sustentável. Com as duas roles, a mesma identidade abre a conta, define a credencial e expulsa qualquer sessão legítima, sem nenhuma segunda pessoa no caminho.
Risco
Insider cria uma conta de aparência legítima, assume a credencial e invalida os tokens do titular real para mascarar a troca — o titular interpreta a re-autenticação como manutenção de rotina.
Como mitigar
- Restringir Helpdesk Administrator por Administrative Unit, nunca no escopo do tenant inteiro.
- Alertar no SIEM quando a mesma identidade criar um usuário e resetar a senha dele dentro da mesma janela de 24h.
- Manter a criação de contas no fluxo de RH/onboarding e o reset de credencial no helpdesk, com equipes distintas.
- Auditar trimestralmente quem tem Helpdesk Administrator ativo — é uma role Tier 0 apesar do nome operacional.
Frameworks aplicáveis
Referências
Roles relacionados