Owner + User Access Administrator
Controle total de recursos somado à capacidade de atribuir permissões a si mesmo e a outros — combinação que praticamente elimina qualquer limite de RBAC.
Por que isso é um conflito
Owner já inclui a capacidade de atribuir roles (User Access Administrator é, na prática, um subconjunto de Owner). Atribuir explicitamente as duas juntas normalmente indica erro de governança de RBAC e reforça visualmente a ausência de qualquer segregação entre controle de recursos e controle de acesso.
Risco
Nenhuma segregação real entre "quem usa recursos" e "quem decide quem pode usar recursos" — vetor clássico de escalonamento de privilégio e de dificuldade de rastreamento de responsabilidade.
Como mitigar
- Atribuir apenas Owner OU User Access Administrator + Contributor separadamente, nunca as duas de forma redundante.
- Usar PIM para Azure Resources com ativação just-in-time e aprovação para qualquer uma das duas roles.
- Revisar Access Reviews trimestrais para identidades com Owner permanente.
Frameworks aplicáveis
Roles relacionados