Hybrid Identity Administrator + Domain Name Administrator
Gerenciar sincronização/federação híbrida e, ao mesmo tempo, controlar os domínios confiáveis do tenant.
Por que isso é um conflito
Hybrid Identity Administrator configura Azure AD Connect e a federação com provedores externos; Domain Name Administrator gerencia domínios verificados e configuração de federação de domínio. Juntas, essas roles permitem alterar a fronteira de confiança de autenticação do tenant (ex.: adicionar um domínio federado controlado externamente) de ponta a ponta, sem segunda pessoa envolvida.
Risco
Configuração de um domínio federado malicioso que permite autenticação externa não controlada, abrindo caminho para ataques do tipo "Golden SAML" ou bypass completo do Entra ID como IdP.
Como mitigar
- Segregar gestão de federação híbrida (identity sync) de gestão de domínios verificados.
- Alertar sobre qualquer alteração de configuração de federação de domínio via Microsoft Sentinel/Defender for Identity.
- Exigir change management formal e dupla aprovação para qualquer mudança de domínio federado.
Frameworks aplicáveis
Referências
Roles relacionados