Key Vault Secrets Officer + User Access Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalAzure RBAC

Key Vault Secrets Officer + User Access Administrator

Ler/gerenciar todos os secrets de um cofre específico e, ao mesmo tempo, poder se auto-atribuir acesso a outros cofres/recursos da subscription.

Azure RBACbuilt-in role
Key Vault Secrets Officer
Azure RBACbuilt-in role
User Access Administrator

Por que isso é um conflito

Key Vault Secrets Officer já concentra acesso a credenciais sensíveis (connection strings, API keys). Se a mesma identidade também é User Access Administrator no escopo da subscription, o acesso inicialmente restrito a um cofre pode ser ampliado para outros Key Vaults ou recursos, multiplicando o blast radius de um comprometimento inicial isolado.

Risco

Escalonamento lateral: comprometer o acesso de secrets de um cofre de baixo valor e usá-lo para se auto-atribuir acesso a Key Vaults de produção via User Access Administrator.

Como mitigar

  • Nunca atribuir User Access Administrator no nível de subscription a quem tem Key Vault Secrets Officer em qualquer cofre.
  • Escopar Key Vault Secrets Officer estritamente ao(s) cofre(s) necessário(s), nunca no nível de subscription.
  • Auditar toda atribuição de role feita por identidades com acesso a secrets de produção.

Frameworks aplicáveis

SOXISO 27001PCI-DSS