Key Vault Administrator + Key Vault Data Access Administrator
Controle total do plano de gerenciamento do Key Vault (políticas de acesso, RBAC do cofre) combinado com a atribuição direta de permissões de acesso a dados (segredos, chaves, certificados) — uma única identidade pode conceder a si mesma acesso aos dados e depois efetivamente lê-los.
Por que isso é um conflito
Key Vault Administrator controla a configuração e as políticas de acesso do cofre; Key Vault Data Access Administrator concede/revoga RBAC de dados (segredos, chaves, certificados) sem necessariamente poder ler o conteúdo. Combinadas na mesma identidade, essa distinção de segregação desaparece — a mesma pessoa configura o cofre, concede a si mesma acesso aos dados via RBAC e passa a poder ler segredos/chaves diretamente.
Risco
Uma identidade comprometida ou mal-intencionada com ambas as roles pode se auto-conceder Key Vault Secrets User/Officer e extrair credenciais, chaves de criptografia ou certificados armazenados no cofre, sem qualquer segunda aprovação.
Como mitigar
- Nunca atribuir as duas roles à mesma identidade — separar quem administra o cofre de quem concede acesso a dados.
- Exigir aprovação via PIM para qualquer atribuição de Key Vault Data Access Administrator.
- Auditar logs do Key Vault para atribuições de acesso a dados feitas fora de um fluxo de change management aprovado.
Frameworks aplicáveis
Referências
Roles relacionados