Network Contributor + Security Admin
Modificar regras de rede (NSGs, rotas, gateways) e, ao mesmo tempo, administrar as políticas de segurança que deveriam avaliar essas regras.
Por que isso é um conflito
O Microsoft Defender for Cloud avalia continuamente a exposição de rede (ex.: portas abertas para a internet) e gera recomendações de segurança. Se a mesma identidade pode tanto alterar a rede quanto administrar essas recomendações (Security Admin, incluindo dismissal), ela pode abrir exposições de rede e suprimir o alerta correspondente.
Risco
Abertura de uma porta de gestão (ex.: RDP/SSH) para a internet, seguida de dismissal da recomendação de segurança que sinalizaria essa exposição no Secure Score.
Como mitigar
- Segregar administração de rede (Network Contributor) da administração de segurança (Security Admin).
- Bloquear via Azure Policy a criação de regras de NSG que exponham portas de gestão diretamente à internet.
- Exigir justificativa registrada e aprovação para qualquer dismissal de recomendação de exposição de rede.
Frameworks aplicáveis
Roles relacionados