Owner + Role Based Access Control Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalAzure RBAC

Owner + Role Based Access Control Administrator

Controle total dos recursos combinado com controle total de atribuição de roles RBAC — duplica o poder de autorização na mesma identidade.

Azure RBACbuilt-in role
Owner

Por que isso é um conflito

Role Based Access Control Administrator foi criada como uma alternativa mais restrita a User Access Administrator (permite gerenciar apenas atribuições de role via Azure RBAC, sem outras formas de gestão de acesso como Blueprints). Ainda assim, somada a Owner, recria o mesmo problema de concentração: uma única identidade decide o que existe E quem pode acessar o que existe.

Risco

Mesmo risco de escalonamento de privilégio self-service do par Owner + User Access Administrator, com a única diferença sendo o escopo ligeiramente mais restrito da segunda role.

Como mitigar

  • Escolher apenas uma das duas roles conforme a necessidade real (gestão de recursos vs. gestão de acesso), nunca ambas.
  • Aplicar PIM com aprovação de terceiros para ativação de qualquer uma das roles.
  • Auditar atribuições de role feitas por identidades que também são Owner do mesmo escopo.

Frameworks aplicáveis

SOXISO 27001NIST CSF