Hybrid Identity Administrator + Privileged Role Administrator
Controlar a sincronização/federação híbrida e, ao mesmo tempo, atribuir roles privilegiadas no Entra ID — combinação que pode permitir elevar uma identidade sincronizada do on-premises.
Por que isso é um conflito
Hybrid Identity Administrator configura o Azure AD Connect/Cloud Sync, controlando quais atributos e contas do on-premises são sincronizados para o Entra ID. Combinado com Privileged Role Administrator, a mesma identidade pode manipular a sincronização para criar/alterar uma conta e então atribuir uma role privilegiada a ela — um caminho de escalonamento que cruza a fronteira on-premises/cloud.
Risco
Manipulação da sincronização híbrida para introduzir uma conta controlada pelo atacante no Entra ID, seguida de atribuição direta de role privilegiada via Privileged Role Administrator.
Como mitigar
- Segregar administração de sincronização híbrida da atribuição de roles privilegiadas no cloud.
- Monitorar o Azure AD Connect Health e alertar sobre alterações inesperadas em atributos sincronizados de contas privilegiadas.
- Aplicar Conditional Access exigindo verificação adicional para atribuições de role a contas recém-sincronizadas.
Frameworks aplicáveis
Referências
Roles relacionados