Owner + Billing Reader

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAzure RBAC

Owner + Billing Reader

Aprovar/provisionar qualquer recurso e visualizar a fatura resultante sem nenhum controle financeiro externo.

Azure RBACbuilt-in role
Owner
Azure RBACbuilt-in role
Billing Reader

Por que isso é um conflito

Embora Billing Reader seja uma role de leitura, tê-la somada a Owner permite que a mesma pessoa que decide o que provisionar também acompanhe diretamente o impacto financeiro sem qualquer camada de aprovação/revisão externa antes do gasto ser comprometido.

Risco

Decisões de provisionamento tomadas unilateralmente sem checagem orçamentária prévia por uma segunda pessoa/área financeira.

Como mitigar

  • Estabelecer processo de aprovação de orçamento prévio para provisionamento de recursos acima de um limiar de custo.
  • Compartilhar visibilidade de billing com a área financeira via Cost Management sem depender apenas do Owner técnico.
  • Configurar Azure Policy para bloquear a criação de SKUs/recursos de alto custo sem tag de aprovação orçamentária.

Frameworks aplicáveis

SOX