Role Based Access Control Administrator + Contributor
Gerenciar quem tem acesso a um escopo e, ao mesmo tempo, poder modificar todos os recursos desse escopo — um ciclo fechado de autorização e execução.
Por que isso é um conflito
Role Based Access Control Administrator foi desenhada para permitir gestão de acesso sem conceder Owner completo. Somada a Contributor, recria o mesmo problema que a role tentava evitar: a mesma identidade decide quem acessa o quê E modifica os recursos diretamente.
Risco
Atribuição de acesso adicional a si mesmo especificamente para viabilizar uma modificação de recurso que o escopo original de Contributor não permitiria sozinho.
Como mitigar
- Atribuir Role Based Access Control Administrator a uma equipe de IAM segregada da equipe operacional (Contributor).
- Auditar atribuições de role feitas por identidades que também possuem Contributor no mesmo escopo.
- Usar PIM para Azure Resources com ativação just-in-time para qualquer uma das duas roles.
Frameworks aplicáveis
Roles relacionados