Hybrid Identity Administrator + Domain Name Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalEntra ID

Hybrid Identity Administrator + Domain Name Administrator

Gerenciar sincronização/federação híbrida e, ao mesmo tempo, controlar os domínios confiáveis do tenant.

Entra IDdirectory role
Hybrid Identity Administrator
Entra IDdirectory role
Domain Name Administrator

Por que isso é um conflito

Hybrid Identity Administrator configura Azure AD Connect e a federação com provedores externos; Domain Name Administrator gerencia domínios verificados e configuração de federação de domínio. Juntas, essas roles permitem alterar a fronteira de confiança de autenticação do tenant (ex.: adicionar um domínio federado controlado externamente) de ponta a ponta, sem segunda pessoa envolvida.

Risco

Configuração de um domínio federado malicioso que permite autenticação externa não controlada, abrindo caminho para ataques do tipo "Golden SAML" ou bypass completo do Entra ID como IdP.

Como mitigar

  • Segregar gestão de federação híbrida (identity sync) de gestão de domínios verificados.
  • Alertar sobre qualquer alteração de configuração de federação de domínio via Microsoft Sentinel/Defender for Identity.
  • Exigir change management formal e dupla aprovação para qualquer mudança de domínio federado.

Frameworks aplicáveis

ISO 27001NIST CSFCIS