Identity Governance Administrator + User Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

Identity Governance Administrator + User Administrator

Definir as políticas de acesso/entitlement (quem pode solicitar o quê) e, ao mesmo tempo, ter controle direto sobre as próprias contas de usuário.

Entra IDdirectory role
User Administrator

Por que isso é um conflito

Identity Governance Administrator configura Entitlement Management (access packages, políticas de aprovação de solicitação de acesso) e Access Reviews. User Administrator gerencia diretamente contas, grupos e a atribuição de membros. Combinadas, a mesma pessoa define as regras de "quem pode solicitar/aprovar acesso" e também pode simplesmente adicionar usuários a grupos/roles diretamente, contornando o fluxo de aprovação formal que ela mesma configurou.

Risco

Provisionamento de acesso por fora do fluxo de Entitlement Management (que geraria trilha de aprovação), usando a via direta de User Administrator para adicionar contas a grupos sensíveis.

Como mitigar

  • Desabilitar/monitorar caminhos alternativos de provisionamento direto para grupos que fazem parte de fluxos de Entitlement Management.
  • Segregar quem desenha políticas de acesso (Identity Governance Administrator) de quem executa provisionamento operacional (User Administrator).
  • Auditar toda adição de membro a grupo sensível que não tenha passado por uma solicitação de access package aprovada.

Frameworks aplicáveis

SOXISO 27001NIST CSF