Owner + Resource Policy Contributor
Definir as políticas de governança (Azure Policy) e, ao mesmo tempo, ter controle total dos recursos que essas políticas deveriam restringir.
Por que isso é um conflito
Resource Policy Contributor gerencia atribuições de Azure Policy — o mecanismo usado para impor governança e compliance sobre recursos (ex.: bloquear criação de recursos fora de compliance). Se a mesma identidade também é Owner, ela pode criar uma isenção (policy exemption) para si mesma antes de provisionar um recurso que a política bloquearia.
Risco
Criação de uma exceção/isenção de Azure Policy especificamente para permitir o provisionamento de um recurso fora do padrão de compliance da organização, sem aprovação de um segundo revisor de governança.
Como mitigar
- Segregar administração de Azure Policy (Resource Policy Contributor) da administração operacional de recursos (Owner).
- Exigir aprovação de um time de governança/GRC para qualquer policy exemption antes de sua criação.
- Auditar exemptions de Azure Policy criadas por identidades com Owner no mesmo escopo.
Frameworks aplicáveis
Roles relacionados