Key Vault Administrator + Key Vault Crypto Officer

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalAzure RBAC

Key Vault Administrator + Key Vault Crypto Officer

Administrar o Key Vault e, ao mesmo tempo, ter controle total sobre as chaves criptográficas armazenadas nele.

Azure RBACbuilt-in role
Key Vault Administrator
Azure RBACbuilt-in role
Key Vault Crypto Officer

Por que isso é um conflito

Chaves criptográficas geridas no Key Vault frequentemente protegem dados em repouso de múltiplos serviços (discos gerenciados, storage, bancos de dados). Key Vault Administrator já controla o acesso a essas chaves via políticas RBAC; somar Key Vault Crypto Officer concentra tanto o controle administrativo do cofre quanto a operação direta das chaves (criar, rotacionar, excluir) na mesma identidade.

Risco

Exclusão ou rotação maliciosa de chaves de criptografia usadas para proteger dados críticos, causando perda de acesso a dados (ransomware interno) sem segunda validação.

Como mitigar

  • Habilitar soft-delete e purge protection obrigatórios em todos os Key Vaults com chaves de produção.
  • Segregar operação de chaves criptográficas (Key Vault Crypto Officer) da administração do cofre.
  • Exigir aprovação dupla (via change management) para qualquer operação destrutiva sobre chaves (delete/purge).

Frameworks aplicáveis

SOXISO 27001PCI-DSSNIST CSF