Hybrid Identity Administrator + Privileged Role Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

Hybrid Identity Administrator + Privileged Role Administrator

Controlar a sincronização/federação híbrida e, ao mesmo tempo, atribuir roles privilegiadas no Entra ID — combinação que pode permitir elevar uma identidade sincronizada do on-premises.

Entra IDdirectory role
Hybrid Identity Administrator
Entra IDdirectory role
Privileged Role Administrator

Por que isso é um conflito

Hybrid Identity Administrator configura o Azure AD Connect/Cloud Sync, controlando quais atributos e contas do on-premises são sincronizados para o Entra ID. Combinado com Privileged Role Administrator, a mesma identidade pode manipular a sincronização para criar/alterar uma conta e então atribuir uma role privilegiada a ela — um caminho de escalonamento que cruza a fronteira on-premises/cloud.

Risco

Manipulação da sincronização híbrida para introduzir uma conta controlada pelo atacante no Entra ID, seguida de atribuição direta de role privilegiada via Privileged Role Administrator.

Como mitigar

  • Segregar administração de sincronização híbrida da atribuição de roles privilegiadas no cloud.
  • Monitorar o Azure AD Connect Health e alertar sobre alterações inesperadas em atributos sincronizados de contas privilegiadas.
  • Aplicar Conditional Access exigindo verificação adicional para atribuições de role a contas recém-sincronizadas.

Frameworks aplicáveis

SOXISO 27001NIST CSF