Owner + Automation Contributor

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAzure RBAC

Owner + Automation Contributor

Controle total de recursos combinado com a administração de runbooks de automação, que tipicamente rodam com identidades gerenciadas privilegiadas.

Azure RBACbuilt-in role
Owner
Azure RBACbuilt-in role
Automation Contributor

Por que isso é um conflito

Azure Automation frequentemente executa runbooks com uma identidade gerenciada de alto privilégio para orquestrar tarefas entre recursos. Um Owner que também controla a Automation Account pode criar/alterar runbooks maliciosos que rodam com essa identidade privilegiada, sem revisão de um segundo operador.

Risco

Criação de um runbook que usa a identidade gerenciada da Automation Account para executar ações que o próprio Owner não gostaria de realizar diretamente sob sua própria identidade auditável.

Como mitigar

  • Segregar administração de Automation Accounts da atribuição geral de Owner em subscriptions de produção.
  • Revisar/aprovar runbooks novos ou alterados antes de publicação, com um segundo aprovador.
  • Auditar execuções de runbook e a identidade gerenciada associada via Azure Monitor.

Frameworks aplicáveis

ISO 27001CIS