Key Vault Administrator + User Access Administrator
Administrar as políticas de acesso de um Key Vault específico e, ao mesmo tempo, poder conceder a si mesmo roles adicionais em toda a subscription.
Por que isso é um conflito
Key Vault Administrator já concentra controle total sobre um cofre específico. Se a mesma identidade também é User Access Administrator no escopo da subscription, ela pode se auto-atribuir acesso a outros Key Vaults ou recursos além do escopo original, ampliando o blast radius de um cofre isolado para toda a subscription.
Risco
Escalonamento lateral: comprometer o acesso a um Key Vault de baixo valor e usá-lo como trampolim para se auto-atribuir acesso a Key Vaults de produção via User Access Administrator.
Como mitigar
- Nunca atribuir User Access Administrator no nível de subscription a quem administra Key Vaults específicos — usar escopo de resource group ou do próprio recurso.
- Segregar completamente a gestão de acesso a segredos (Key Vault) da gestão de acesso RBAC geral.
- Auditar toda atribuição de role feita por identidades com Key Vault Administrator ativo em qualquer cofre.
Frameworks aplicáveis
Roles relacionados