Managed Identity Contributor + User Access Administrator
Criar/gerenciar identidades gerenciadas (User Assigned Identity) e, ao mesmo tempo, conceder atribuições de RBAC — permite criar uma identidade e imediatamente atribuir a ela acesso privilegiado a qualquer recurso.
Por que isso é um conflito
Managed Identity Contributor cria e gerencia identidades gerenciadas atribuídas pelo usuário; User Access Administrator concede/revoga atribuições de RBAC. Combinadas, uma identidade pode criar uma nova managed identity e imediatamente conceder a ela Owner ou Contributor sobre qualquer recurso, criando um caminho de persistência difícil de rastrear até um usuário humano específico.
Risco
Criação de uma managed identity "backdoor" com acesso privilegiado atribuído silenciosamente, usada posteriormente para acessar recursos sem que a ação apareça associada a uma conta de usuário nomeada.
Como mitigar
- Nunca atribuir as duas roles à mesma identidade — separar criação de identidades gerenciadas da concessão de RBAC.
- Auditar periodicamente todas as managed identities e as atribuições de role concedidas a elas.
- Exigir justificativa registrada para cada nova managed identity criada com acesso privilegiado.
Frameworks aplicáveis
Referências
Roles relacionados