Identity Governance Administrator (Entra ID) + User Access Administrator (Azure RBAC)

Detalhe da regra SoD — cinco plataformas, três provedores

MediumEntra ID + Azure RBAC

Identity Governance Administrator (Entra ID) + User Access Administrator (Azure RBAC)

Governar políticas de acesso/entitlement no Entra ID e, separadamente, atribuir diretamente permissões RBAC no Azure — contorna o fluxo de aprovação formal.

Azure RBACbuilt-in role
User Access Administrator

Por que isso é um conflito

Identity Governance Administrator define access packages e políticas de aprovação para solicitação de acesso a recursos, incluindo recursos Azure. Se a mesma identidade também é User Access Administrator, ela pode simplesmente atribuir a role RBAC diretamente, contornando por completo o fluxo de solicitação/aprovação formal que ela mesma configurou no Entitlement Management.

Risco

Concessão de acesso a um recurso Azure por atribuição RBAC direta, sem passar pelo fluxo de access package/aprovação que geraria trilha de auditoria formal.

Como mitigar

  • Segregar quem desenha políticas de acesso/entitlement (Identity Governance Administrator) de quem pode atribuir RBAC diretamente (User Access Administrator).
  • Auditar atribuições diretas de RBAC a recursos que também são gerenciados via access packages.
  • Revisar Access Reviews cruzados entre atribuições formais (Entitlement Management) e diretas (RBAC).

Frameworks aplicáveis

SOXISO 27001

Roles relacionados