Privileged Role Administrator + Identity Governance Administrator
Controlar quem recebe acesso privilegiado e, ao mesmo tempo, definir as políticas de governança de identidade (access reviews, entitlement management) que deveriam supervisionar esse acesso.
Por que isso é um conflito
Identity Governance Administrator configura Access Reviews, Entitlement Management e Lifecycle Workflows — os mecanismos que existem justamente para revisar periodicamente quem tem acesso privilegiado. Se a mesma identidade também controla a atribuição de roles privilegiadas (Privileged Role Administrator), ela pode tanto se auto-atribuir acesso quanto desenhar/enfraquecer a revisão que deveria detectar isso.
Risco
Access Reviews configurados de forma permissiva (ex.: auto-aprovação, escopo reduzido) especificamente para esconder atribuições indevidas feitas pela mesma pessoa.
Como mitigar
- Segregar quem desenha políticas de Access Review de quem tem poder de atribuição de roles privilegiadas.
- Exigir que Access Reviews de roles Tier 0/1 tenham revisores independentes da equipe de identidade.
- Auditar alterações em políticas de Entitlement Management/Lifecycle Workflows com a mesma granularidade de mudanças de role privilegiada.
Frameworks aplicáveis
Referências
Roles relacionados