Search Service Contributor + Storage Blob Data Reader
Gerenciar a configuração de um serviço Azure AI Search (incluindo fontes de dados de indexação) e, ao mesmo tempo, ler diretamente o conteúdo de blobs armazenados — amplia a superfície de acesso a dados sensíveis.
Por que isso é um conflito
Search Service Contributor administra a configuração do serviço de busca — incluindo indexadores e fontes de dados que frequentemente apontam para Storage Blob — enquanto Storage Blob Data Reader concede leitura direta do conteúdo dos blobs. Combinadas, uma identidade pode tanto reconfigurar o que é indexado/exposto via busca quanto ler diretamente os dados brutos, dobrando as vias de acesso ao mesmo conjunto de dados sensíveis.
Risco
Exfiltração de dados sensíveis armazenados em blobs através de duas vias independentes — leitura direta do storage e reconfiguração do índice de busca para expor campos adicionais — dificultando a detecção via monitoramento de uma via isolada.
Como mitigar
- Segregar quem administra a configuração do serviço de busca de quem tem leitura direta aos dados de origem.
- Revisar periodicamente quais fontes de dados estão conectadas ao serviço de busca e o escopo de campos indexados.
- Auditar mudanças em indexadores e skillsets do Azure AI Search como parte de revisões de acesso a dados.
Frameworks aplicáveis
Referências
Roles relacionados