Owner + Resource Policy Contributor

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAzure RBAC

Owner + Resource Policy Contributor

Definir as políticas de governança (Azure Policy) e, ao mesmo tempo, ter controle total dos recursos que essas políticas deveriam restringir.

Azure RBACbuilt-in role
Owner
Azure RBACbuilt-in role
Resource Policy Contributor

Por que isso é um conflito

Resource Policy Contributor gerencia atribuições de Azure Policy — o mecanismo usado para impor governança e compliance sobre recursos (ex.: bloquear criação de recursos fora de compliance). Se a mesma identidade também é Owner, ela pode criar uma isenção (policy exemption) para si mesma antes de provisionar um recurso que a política bloquearia.

Risco

Criação de uma exceção/isenção de Azure Policy especificamente para permitir o provisionamento de um recurso fora do padrão de compliance da organização, sem aprovação de um segundo revisor de governança.

Como mitigar

  • Segregar administração de Azure Policy (Resource Policy Contributor) da administração operacional de recursos (Owner).
  • Exigir aprovação de um time de governança/GRC para qualquer policy exemption antes de sua criação.
  • Auditar exemptions de Azure Policy criadas por identidades com Owner no mesmo escopo.

Frameworks aplicáveis

SOXISO 27001