Owner + Automation Contributor
Controle total de recursos combinado com a administração de runbooks de automação, que tipicamente rodam com identidades gerenciadas privilegiadas.
Por que isso é um conflito
Azure Automation frequentemente executa runbooks com uma identidade gerenciada de alto privilégio para orquestrar tarefas entre recursos. Um Owner que também controla a Automation Account pode criar/alterar runbooks maliciosos que rodam com essa identidade privilegiada, sem revisão de um segundo operador.
Risco
Criação de um runbook que usa a identidade gerenciada da Automation Account para executar ações que o próprio Owner não gostaria de realizar diretamente sob sua própria identidade auditável.
Como mitigar
- Segregar administração de Automation Accounts da atribuição geral de Owner em subscriptions de produção.
- Revisar/aprovar runbooks novos ou alterados antes de publicação, com um segundo aprovador.
- Auditar execuções de runbook e a identidade gerenciada associada via Azure Monitor.
Frameworks aplicáveis
Roles relacionados