Hybrid Identity Administrator (Entra ID) + Owner (Azure RBAC)

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID + Azure RBAC

Hybrid Identity Administrator (Entra ID) + Owner (Azure RBAC)

Controlar a fronteira de confiança híbrida (on-premises/cloud) e, separadamente, ter controle total dos recursos Azure — combina manipulação de trust com controle direto de infraestrutura.

Entra IDdirectory role
Hybrid Identity Administrator
Azure RBACbuilt-in role
Owner

Por que isso é um conflito

Hybrid Identity Administrator controla a configuração de Azure AD Connect/federação, que estabelece a fronteira de confiança entre o Active Directory on-premises e o Entra ID. Combinado com Owner em uma subscription Azure, a mesma identidade pode manipular essa fronteira de confiança E controlar diretamente todos os recursos que dependem dela, sem qualquer camada intermediária de revisão.

Risco

Manipulação da configuração de federação híbrida para introduzir uma identidade não autorizada, combinada com o uso de Owner para provisionar/acessar recursos Azure diretamente com essa identidade.

Como mitigar

  • Segregar administração de identidade híbrida (Entra ID) do controle direto de recursos Azure (Owner).
  • Monitorar Azure AD Connect Health e alertar sobre alterações de configuração de federação.
  • Usar PIM para Azure Resources com aprovação de terceiros para ativação de Owner por identidades com Hybrid Identity Administrator.

Frameworks aplicáveis

SOXISO 27001NIST CSF