MediumAzure RBAC
Owner + Billing Reader
Aprovar/provisionar qualquer recurso e visualizar a fatura resultante sem nenhum controle financeiro externo.
Azure RBACbuilt-in role
Owner Azure RBACbuilt-in role
Billing Reader Por que isso é um conflito
Embora Billing Reader seja uma role de leitura, tê-la somada a Owner permite que a mesma pessoa que decide o que provisionar também acompanhe diretamente o impacto financeiro sem qualquer camada de aprovação/revisão externa antes do gasto ser comprometido.
Risco
Decisões de provisionamento tomadas unilateralmente sem checagem orçamentária prévia por uma segunda pessoa/área financeira.
Como mitigar
- Estabelecer processo de aprovação de orçamento prévio para provisionamento de recursos acima de um limiar de custo.
- Compartilhar visibilidade de billing com a área financeira via Cost Management sem depender apenas do Owner técnico.
- Configurar Azure Policy para bloquear a criação de SKUs/recursos de alto custo sem tag de aprovação orçamentária.
Frameworks aplicáveis
SOX
Referências
Roles relacionados
Global Administrator + OwnerCriticalOwner + Cost Management ContributorHighOwner + User Access AdministratorCriticalOwner + Role Based Access Control AdministratorCriticalOwner + App Compliance Automation AdministratorMediumOwner + Automation ContributorMediumOwner + Resource Policy ContributorMediumHybrid Identity Administrator + OwnerHighReservations Administrator + OwnerMediumBilling Reader + Cost Management ContributorMedium