Owner + User Access Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalAzure RBAC

Owner + User Access Administrator

Controle total de recursos somado à capacidade de atribuir permissões a si mesmo e a outros — combinação que praticamente elimina qualquer limite de RBAC.

Azure RBACbuilt-in role
Owner
Azure RBACbuilt-in role
User Access Administrator

Por que isso é um conflito

Owner já inclui a capacidade de atribuir roles (User Access Administrator é, na prática, um subconjunto de Owner). Atribuir explicitamente as duas juntas normalmente indica erro de governança de RBAC e reforça visualmente a ausência de qualquer segregação entre controle de recursos e controle de acesso.

Risco

Nenhuma segregação real entre "quem usa recursos" e "quem decide quem pode usar recursos" — vetor clássico de escalonamento de privilégio e de dificuldade de rastreamento de responsabilidade.

Como mitigar

  • Atribuir apenas Owner OU User Access Administrator + Contributor separadamente, nunca as duas de forma redundante.
  • Usar PIM para Azure Resources com ativação just-in-time e aprovação para qualquer uma das duas roles.
  • Revisar Access Reviews trimestrais para identidades com Owner permanente.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS

Roles relacionados