Partner Tier1 Support + Privileged Authentication Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalEntra ID

Partner Tier1 Support + Privileged Authentication Administrator

Uma role que já cria contas, troca UPN e reseta senha, somada à role que reseta o MFA de qualquer administrador.

Entra IDdirectory role
Partner Tier1 Support

Por que isso é um conflito

Partner Tier1 Support é uma das roles mais densas do diretório: cria, apaga, habilita e restaura usuários, altera userPrincipalName, atualiza senha, invalida todos os refresh tokens, atualiza credenciais de aplicação e administra oAuth2PermissionGrants. A Microsoft a marca como "Do not use - not intended for general use". Privileged Authentication Administrator reseta métodos de autenticação de qualquer usuário, inclusive Global Administrators. Somadas, uma identidade só percorre o caminho completo até uma conta administrativa: assume o controle da credencial e remove o segundo fator que a protegia.

Risco

Takeover de uma conta Global Administrator a partir de uma role de suporte de parceiro, sem tocar em nenhuma atribuição de role — o evento aparece como manutenção de credencial, não como escalonamento de privilégio.

Como mitigar

  • Não atribuir Partner Tier1 Support nem Partner Tier2 Support a nenhuma identidade: a Microsoft desaconselha o uso geral das duas.
  • Restringir Privileged Authentication Administrator a contas administrativas dedicadas, ativadas por PIM com aprovação.
  • Alertar sobre qualquer reset de método de autenticação cujo alvo detenha uma role de diretório.
  • Auditar mensalmente os detentores das duas roles — ambas são ControlPlane no modelo EAM.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS