Partner Tier1 Support + Privileged Authentication Administrator
Uma role que já cria contas, troca UPN e reseta senha, somada à role que reseta o MFA de qualquer administrador.
Por que isso é um conflito
Partner Tier1 Support é uma das roles mais densas do diretório: cria, apaga, habilita e restaura usuários, altera userPrincipalName, atualiza senha, invalida todos os refresh tokens, atualiza credenciais de aplicação e administra oAuth2PermissionGrants. A Microsoft a marca como "Do not use - not intended for general use". Privileged Authentication Administrator reseta métodos de autenticação de qualquer usuário, inclusive Global Administrators. Somadas, uma identidade só percorre o caminho completo até uma conta administrativa: assume o controle da credencial e remove o segundo fator que a protegia.
Risco
Takeover de uma conta Global Administrator a partir de uma role de suporte de parceiro, sem tocar em nenhuma atribuição de role — o evento aparece como manutenção de credencial, não como escalonamento de privilégio.
Como mitigar
- Não atribuir Partner Tier1 Support nem Partner Tier2 Support a nenhuma identidade: a Microsoft desaconselha o uso geral das duas.
- Restringir Privileged Authentication Administrator a contas administrativas dedicadas, ativadas por PIM com aprovação.
- Alertar sobre qualquer reset de método de autenticação cujo alvo detenha uma role de diretório.
- Auditar mensalmente os detentores das duas roles — ambas são ControlPlane no modelo EAM.
Frameworks aplicáveis
Referências
Roles relacionados