Key Vault Crypto Officer + User Access Administrator
Controlar as chaves criptográficas de um cofre e, ao mesmo tempo, poder se auto-atribuir acesso a outros cofres/recursos.
Por que isso é um conflito
Key Vault Crypto Officer pode rotacionar/excluir chaves que protegem dados em repouso de múltiplos serviços. Combinado com User Access Administrator, a mesma identidade pode ampliar seu alcance para outros cofres além do escopo original, escalando de "controla chaves de um cofre" para "controla chaves de toda a subscription".
Risco
Exclusão ou rotação maliciosa de chaves de criptografia em múltiplos Key Vaults após auto-atribuição de acesso adicional via User Access Administrator.
Como mitigar
- Nunca atribuir User Access Administrator no nível de subscription a quem tem Key Vault Crypto Officer em qualquer cofre.
- Habilitar soft-delete e purge protection obrigatórios em todos os Key Vaults com chaves de produção.
- Auditar toda atribuição de role feita por identidades com acesso a operações criptográficas de produção.
Frameworks aplicáveis
Roles relacionados