Key Vault Administrator + User Access Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalAzure RBAC

Key Vault Administrator + User Access Administrator

Administrar as políticas de acesso de um Key Vault específico e, ao mesmo tempo, poder conceder a si mesmo roles adicionais em toda a subscription.

Azure RBACbuilt-in role
Key Vault Administrator
Azure RBACbuilt-in role
User Access Administrator

Por que isso é um conflito

Key Vault Administrator já concentra controle total sobre um cofre específico. Se a mesma identidade também é User Access Administrator no escopo da subscription, ela pode se auto-atribuir acesso a outros Key Vaults ou recursos além do escopo original, ampliando o blast radius de um cofre isolado para toda a subscription.

Risco

Escalonamento lateral: comprometer o acesso a um Key Vault de baixo valor e usá-lo como trampolim para se auto-atribuir acesso a Key Vaults de produção via User Access Administrator.

Como mitigar

  • Nunca atribuir User Access Administrator no nível de subscription a quem administra Key Vaults específicos — usar escopo de resource group ou do próprio recurso.
  • Segregar completamente a gestão de acesso a segredos (Key Vault) da gestão de acesso RBAC geral.
  • Auditar toda atribuição de role feita por identidades com Key Vault Administrator ativo em qualquer cofre.

Frameworks aplicáveis

SOXISO 27001PCI-DSS

Roles relacionados