Owner + Role Based Access Control Administrator
Controle total dos recursos combinado com controle total de atribuição de roles RBAC — duplica o poder de autorização na mesma identidade.
Por que isso é um conflito
Role Based Access Control Administrator foi criada como uma alternativa mais restrita a User Access Administrator (permite gerenciar apenas atribuições de role via Azure RBAC, sem outras formas de gestão de acesso como Blueprints). Ainda assim, somada a Owner, recria o mesmo problema de concentração: uma única identidade decide o que existe E quem pode acessar o que existe.
Risco
Mesmo risco de escalonamento de privilégio self-service do par Owner + User Access Administrator, com a única diferença sendo o escopo ligeiramente mais restrito da segunda role.
Como mitigar
- Escolher apenas uma das duas roles conforme a necessidade real (gestão de recursos vs. gestão de acesso), nunca ambas.
- Aplicar PIM com aprovação de terceiros para ativação de qualquer uma das roles.
- Auditar atribuições de role feitas por identidades que também são Owner do mesmo escopo.
Frameworks aplicáveis
Roles relacionados