Privileged Role Administrator + Security Administrator
Atribuir quem tem acesso privilegiado e, ao mesmo tempo, definir as políticas de segurança que deveriam controlar esse acesso.
Por que isso é um conflito
Privileged Role Administrator controla ativação de PIM e atribuição de roles privilegiadas para outros usuários (inclusive a si mesmo, em muitos tenants). Security Administrator configura políticas de segurança (Conditional Access, políticas de identidade, alertas). Uma mesma identidade com ambas pode se auto-atribuir acesso privilegiado e, na sequência, enfraquecer as políticas de segurança que deveriam restringi-lo.
Risco
Escalonamento de privilégio self-service: a pessoa se atribui um role Tier 0/1 e desativa ou afrouxa a política de Conditional Access que exigiria aprovação/MFA extra para essa ativação.
Como mitigar
- Exigir aprovação multi-party (Multi-party Approval Admin) para ativação de Privileged Role Administrator.
- Bloquear alterações em políticas críticas de Conditional Access por quem também tem Privileged Role Administrator ativo.
- Monitorar via log de auditoria qualquer atribuição de role seguida de alteração de política de segurança na mesma janela de tempo.
Frameworks aplicáveis
Referências
Roles relacionados