Key Vault Secrets Officer + User Access Administrator
Ler/gerenciar todos os secrets de um cofre específico e, ao mesmo tempo, poder se auto-atribuir acesso a outros cofres/recursos da subscription.
Por que isso é um conflito
Key Vault Secrets Officer já concentra acesso a credenciais sensíveis (connection strings, API keys). Se a mesma identidade também é User Access Administrator no escopo da subscription, o acesso inicialmente restrito a um cofre pode ser ampliado para outros Key Vaults ou recursos, multiplicando o blast radius de um comprometimento inicial isolado.
Risco
Escalonamento lateral: comprometer o acesso de secrets de um cofre de baixo valor e usá-lo para se auto-atribuir acesso a Key Vaults de produção via User Access Administrator.
Como mitigar
- Nunca atribuir User Access Administrator no nível de subscription a quem tem Key Vault Secrets Officer em qualquer cofre.
- Escopar Key Vault Secrets Officer estritamente ao(s) cofre(s) necessário(s), nunca no nível de subscription.
- Auditar toda atribuição de role feita por identidades com acesso a secrets de produção.
Frameworks aplicáveis
Roles relacionados