Hybrid Identity Administrator (Entra ID) + Owner (Azure RBAC)
Controlar a fronteira de confiança híbrida (on-premises/cloud) e, separadamente, ter controle total dos recursos Azure — combina manipulação de trust com controle direto de infraestrutura.
Por que isso é um conflito
Hybrid Identity Administrator controla a configuração de Azure AD Connect/federação, que estabelece a fronteira de confiança entre o Active Directory on-premises e o Entra ID. Combinado com Owner em uma subscription Azure, a mesma identidade pode manipular essa fronteira de confiança E controlar diretamente todos os recursos que dependem dela, sem qualquer camada intermediária de revisão.
Risco
Manipulação da configuração de federação híbrida para introduzir uma identidade não autorizada, combinada com o uso de Owner para provisionar/acessar recursos Azure diretamente com essa identidade.
Como mitigar
- Segregar administração de identidade híbrida (Entra ID) do controle direto de recursos Azure (Owner).
- Monitorar Azure AD Connect Health e alertar sobre alterações de configuração de federação.
- Usar PIM para Azure Resources com aprovação de terceiros para ativação de Owner por identidades com Hybrid Identity Administrator.
Frameworks aplicáveis
Referências
Roles relacionados