Role Based Access Control Administrator + Contributor

Detalhe da regra SoD — cinco plataformas, três provedores

HighAzure RBAC

Role Based Access Control Administrator + Contributor

Gerenciar quem tem acesso a um escopo e, ao mesmo tempo, poder modificar todos os recursos desse escopo — um ciclo fechado de autorização e execução.

Azure RBACbuilt-in role
Contributor

Por que isso é um conflito

Role Based Access Control Administrator foi desenhada para permitir gestão de acesso sem conceder Owner completo. Somada a Contributor, recria o mesmo problema que a role tentava evitar: a mesma identidade decide quem acessa o quê E modifica os recursos diretamente.

Risco

Atribuição de acesso adicional a si mesmo especificamente para viabilizar uma modificação de recurso que o escopo original de Contributor não permitiria sozinho.

Como mitigar

  • Atribuir Role Based Access Control Administrator a uma equipe de IAM segregada da equipe operacional (Contributor).
  • Auditar atribuições de role feitas por identidades que também possuem Contributor no mesmo escopo.
  • Usar PIM para Azure Resources com ativação just-in-time para qualquer uma das duas roles.

Frameworks aplicáveis

SOXISO 27001