Reader + User Access Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

LowAzure RBAC

Reader + User Access Administrator

Acesso somente-leitura a recursos combinado com o poder de atribuir permissões a terceiros — uma identidade nominalmente "read-only" pode construir uma cadeia de acesso para outros.

Azure RBACbuilt-in role
Reader
Azure RBACbuilt-in role
User Access Administrator

Por que isso é um conflito

Reader por si só é considerada uma role de baixíssimo risco. Mas User Access Administrator não exige nenhuma outra permissão de escrita sobre recursos para ser perigosa — ela concede a capacidade de atribuir qualquer role RBAC. A combinação permite que uma identidade que nunca aparece como "editora" de recursos ainda assim construa silenciosamente uma teia de acessos para terceiros.

Risco

Uma conta de baixo perfil (aparentemente apenas leitura) usada para provisionar acesso privilegiado a outras identidades, evitando escrutínio por não realizar mudanças diretas em recursos.

Como mitigar

  • Nunca atribuir User Access Administrator a contas cujo propósito declarado é somente leitura/monitoramento.
  • Revisar periodicamente todas as identidades com User Access Administrator, independentemente de outras roles que possuam.
  • Registrar e alertar sobre qualquer atribuição de role feita por uma identidade sem histórico de modificação de recursos.

Frameworks aplicáveis

ISO 27001