Key Vault Crypto Officer + User Access Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalAzure RBAC

Key Vault Crypto Officer + User Access Administrator

Controlar as chaves criptográficas de um cofre e, ao mesmo tempo, poder se auto-atribuir acesso a outros cofres/recursos.

Azure RBACbuilt-in role
Key Vault Crypto Officer
Azure RBACbuilt-in role
User Access Administrator

Por que isso é um conflito

Key Vault Crypto Officer pode rotacionar/excluir chaves que protegem dados em repouso de múltiplos serviços. Combinado com User Access Administrator, a mesma identidade pode ampliar seu alcance para outros cofres além do escopo original, escalando de "controla chaves de um cofre" para "controla chaves de toda a subscription".

Risco

Exclusão ou rotação maliciosa de chaves de criptografia em múltiplos Key Vaults após auto-atribuição de acesso adicional via User Access Administrator.

Como mitigar

  • Nunca atribuir User Access Administrator no nível de subscription a quem tem Key Vault Crypto Officer em qualquer cofre.
  • Habilitar soft-delete e purge protection obrigatórios em todos os Key Vaults com chaves de produção.
  • Auditar toda atribuição de role feita por identidades com acesso a operações criptográficas de produção.

Frameworks aplicáveis

SOXISO 27001PCI-DSS