Reader + User Access Administrator
Acesso somente-leitura a recursos combinado com o poder de atribuir permissões a terceiros — uma identidade nominalmente "read-only" pode construir uma cadeia de acesso para outros.
Por que isso é um conflito
Reader por si só é considerada uma role de baixíssimo risco. Mas User Access Administrator não exige nenhuma outra permissão de escrita sobre recursos para ser perigosa — ela concede a capacidade de atribuir qualquer role RBAC. A combinação permite que uma identidade que nunca aparece como "editora" de recursos ainda assim construa silenciosamente uma teia de acessos para terceiros.
Risco
Uma conta de baixo perfil (aparentemente apenas leitura) usada para provisionar acesso privilegiado a outras identidades, evitando escrutínio por não realizar mudanças diretas em recursos.
Como mitigar
- Nunca atribuir User Access Administrator a contas cujo propósito declarado é somente leitura/monitoramento.
- Revisar periodicamente todas as identidades com User Access Administrator, independentemente de outras roles que possuam.
- Registrar e alertar sobre qualquer atribuição de role feita por uma identidade sem histórico de modificação de recursos.
Frameworks aplicáveis
Roles relacionados