Privileged Role Administrator + Security Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalEntra ID

Privileged Role Administrator + Security Administrator

Atribuir quem tem acesso privilegiado e, ao mesmo tempo, definir as políticas de segurança que deveriam controlar esse acesso.

Entra IDdirectory role
Privileged Role Administrator
Entra IDdirectory role
Security Administrator

Por que isso é um conflito

Privileged Role Administrator controla ativação de PIM e atribuição de roles privilegiadas para outros usuários (inclusive a si mesmo, em muitos tenants). Security Administrator configura políticas de segurança (Conditional Access, políticas de identidade, alertas). Uma mesma identidade com ambas pode se auto-atribuir acesso privilegiado e, na sequência, enfraquecer as políticas de segurança que deveriam restringi-lo.

Risco

Escalonamento de privilégio self-service: a pessoa se atribui um role Tier 0/1 e desativa ou afrouxa a política de Conditional Access que exigiria aprovação/MFA extra para essa ativação.

Como mitigar

  • Exigir aprovação multi-party (Multi-party Approval Admin) para ativação de Privileged Role Administrator.
  • Bloquear alterações em políticas críticas de Conditional Access por quem também tem Privileged Role Administrator ativo.
  • Monitorar via log de auditoria qualquer atribuição de role seguida de alteração de política de segurança na mesma janela de tempo.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS

Roles relacionados