Identity Governance Administrator (Entra ID) + User Access Administrator (Azure RBAC)
Governar políticas de acesso/entitlement no Entra ID e, separadamente, atribuir diretamente permissões RBAC no Azure — contorna o fluxo de aprovação formal.
Por que isso é um conflito
Identity Governance Administrator define access packages e políticas de aprovação para solicitação de acesso a recursos, incluindo recursos Azure. Se a mesma identidade também é User Access Administrator, ela pode simplesmente atribuir a role RBAC diretamente, contornando por completo o fluxo de solicitação/aprovação formal que ela mesma configurou no Entitlement Management.
Risco
Concessão de acesso a um recurso Azure por atribuição RBAC direta, sem passar pelo fluxo de access package/aprovação que geraria trilha de auditoria formal.
Como mitigar
- Segregar quem desenha políticas de acesso/entitlement (Identity Governance Administrator) de quem pode atribuir RBAC diretamente (User Access Administrator).
- Auditar atribuições diretas de RBAC a recursos que também são gerenciados via access packages.
- Revisar Access Reviews cruzados entre atribuições formais (Entitlement Management) e diretas (RBAC).
Frameworks aplicáveis
Referências
Roles relacionados