Key Vault Administrator + Key Vault Data Access Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalAzure RBAC

Key Vault Administrator + Key Vault Data Access Administrator

Controle total do plano de gerenciamento do Key Vault (políticas de acesso, RBAC do cofre) combinado com a atribuição direta de permissões de acesso a dados (segredos, chaves, certificados) — uma única identidade pode conceder a si mesma acesso aos dados e depois efetivamente lê-los.

Azure RBACbuilt-in role
Key Vault Administrator

Por que isso é um conflito

Key Vault Administrator controla a configuração e as políticas de acesso do cofre; Key Vault Data Access Administrator concede/revoga RBAC de dados (segredos, chaves, certificados) sem necessariamente poder ler o conteúdo. Combinadas na mesma identidade, essa distinção de segregação desaparece — a mesma pessoa configura o cofre, concede a si mesma acesso aos dados via RBAC e passa a poder ler segredos/chaves diretamente.

Risco

Uma identidade comprometida ou mal-intencionada com ambas as roles pode se auto-conceder Key Vault Secrets User/Officer e extrair credenciais, chaves de criptografia ou certificados armazenados no cofre, sem qualquer segunda aprovação.

Como mitigar

  • Nunca atribuir as duas roles à mesma identidade — separar quem administra o cofre de quem concede acesso a dados.
  • Exigir aprovação via PIM para qualquer atribuição de Key Vault Data Access Administrator.
  • Auditar logs do Key Vault para atribuições de acesso a dados feitas fora de um fluxo de change management aprovado.

Frameworks aplicáveis

ISO 27001NIST CSFPCI-DSS