Privileged Role Administrator (Entra ID) + User Access Administrator (Azure RBAC)
Atribuir roles privilegiadas no Entra ID e, separadamente, atribuir permissões RBAC no Azure — controle completo da camada de autorização em ambas as clouds.
Por que isso é um conflito
Privileged Role Administrator controla quem recebe roles de directory no Entra ID; User Access Administrator controla quem recebe roles RBAC em recursos Azure. Juntas, a mesma identidade decide sozinha "quem pode fazer o quê" em ambas as camadas de autorização da organização, sem checagem cruzada.
Risco
Auto-atribuição de acesso privilegiado simultaneamente no Entra ID e no Azure, criando um caminho de escalonamento que nenhuma das duas equipes (identidade / infraestrutura) consegue detectar isoladamente.
Como mitigar
- Segregar a equipe responsável por atribuição de roles Entra ID da equipe responsável por atribuição de roles Azure RBAC.
- Consolidar logs de atribuição de role de ambas as camadas em um único SIEM para correlação.
- Exigir Access Reviews cruzados (identidade + recursos) para qualquer identidade com poder de atribuição em ambos os planos.
Frameworks aplicáveis
Referências
Roles relacionados