Key Vault Administrator + Key Vault Crypto Officer
Administrar o Key Vault e, ao mesmo tempo, ter controle total sobre as chaves criptográficas armazenadas nele.
Por que isso é um conflito
Chaves criptográficas geridas no Key Vault frequentemente protegem dados em repouso de múltiplos serviços (discos gerenciados, storage, bancos de dados). Key Vault Administrator já controla o acesso a essas chaves via políticas RBAC; somar Key Vault Crypto Officer concentra tanto o controle administrativo do cofre quanto a operação direta das chaves (criar, rotacionar, excluir) na mesma identidade.
Risco
Exclusão ou rotação maliciosa de chaves de criptografia usadas para proteger dados críticos, causando perda de acesso a dados (ransomware interno) sem segunda validação.
Como mitigar
- Habilitar soft-delete e purge protection obrigatórios em todos os Key Vaults com chaves de produção.
- Segregar operação de chaves criptográficas (Key Vault Crypto Officer) da administração do cofre.
- Exigir aprovação dupla (via change management) para qualquer operação destrutiva sobre chaves (delete/purge).
Frameworks aplicáveis
Roles relacionados