Privileged Role Administrator (Entra ID) + User Access Administrator (Azure RBAC)

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalEntra ID + Azure RBAC

Privileged Role Administrator (Entra ID) + User Access Administrator (Azure RBAC)

Atribuir roles privilegiadas no Entra ID e, separadamente, atribuir permissões RBAC no Azure — controle completo da camada de autorização em ambas as clouds.

Entra IDdirectory role
Privileged Role Administrator
Azure RBACbuilt-in role
User Access Administrator

Por que isso é um conflito

Privileged Role Administrator controla quem recebe roles de directory no Entra ID; User Access Administrator controla quem recebe roles RBAC em recursos Azure. Juntas, a mesma identidade decide sozinha "quem pode fazer o quê" em ambas as camadas de autorização da organização, sem checagem cruzada.

Risco

Auto-atribuição de acesso privilegiado simultaneamente no Entra ID e no Azure, criando um caminho de escalonamento que nenhuma das duas equipes (identidade / infraestrutura) consegue detectar isoladamente.

Como mitigar

  • Segregar a equipe responsável por atribuição de roles Entra ID da equipe responsável por atribuição de roles Azure RBAC.
  • Consolidar logs de atribuição de role de ambas as camadas em um único SIEM para correlação.
  • Exigir Access Reviews cruzados (identidade + recursos) para qualquer identidade com poder de atribuição em ambos os planos.

Frameworks aplicáveis

SOXISO 27001NIST CSF

Roles relacionados