Identity Governance Administrator + User Administrator
Definir as políticas de acesso/entitlement (quem pode solicitar o quê) e, ao mesmo tempo, ter controle direto sobre as próprias contas de usuário.
Por que isso é um conflito
Identity Governance Administrator configura Entitlement Management (access packages, políticas de aprovação de solicitação de acesso) e Access Reviews. User Administrator gerencia diretamente contas, grupos e a atribuição de membros. Combinadas, a mesma pessoa define as regras de "quem pode solicitar/aprovar acesso" e também pode simplesmente adicionar usuários a grupos/roles diretamente, contornando o fluxo de aprovação formal que ela mesma configurou.
Risco
Provisionamento de acesso por fora do fluxo de Entitlement Management (que geraria trilha de aprovação), usando a via direta de User Administrator para adicionar contas a grupos sensíveis.
Como mitigar
- Desabilitar/monitorar caminhos alternativos de provisionamento direto para grupos que fazem parte de fluxos de Entitlement Management.
- Segregar quem desenha políticas de acesso (Identity Governance Administrator) de quem executa provisionamento operacional (User Administrator).
- Auditar toda adição de membro a grupo sensível que não tenha passado por uma solicitação de access package aprovada.
Frameworks aplicáveis
Roles relacionados