Search Service Contributor + Storage Blob Data Reader

Detalhe da regra SoD — cinco plataformas, três provedores

MediumAzure RBAC

Search Service Contributor + Storage Blob Data Reader

Gerenciar a configuração de um serviço Azure AI Search (incluindo fontes de dados de indexação) e, ao mesmo tempo, ler diretamente o conteúdo de blobs armazenados — amplia a superfície de acesso a dados sensíveis.

Azure RBACbuilt-in role
Search Service Contributor
Azure RBACbuilt-in role
Storage Blob Data Reader

Por que isso é um conflito

Search Service Contributor administra a configuração do serviço de busca — incluindo indexadores e fontes de dados que frequentemente apontam para Storage Blob — enquanto Storage Blob Data Reader concede leitura direta do conteúdo dos blobs. Combinadas, uma identidade pode tanto reconfigurar o que é indexado/exposto via busca quanto ler diretamente os dados brutos, dobrando as vias de acesso ao mesmo conjunto de dados sensíveis.

Risco

Exfiltração de dados sensíveis armazenados em blobs através de duas vias independentes — leitura direta do storage e reconfiguração do índice de busca para expor campos adicionais — dificultando a detecção via monitoramento de uma via isolada.

Como mitigar

  • Segregar quem administra a configuração do serviço de busca de quem tem leitura direta aos dados de origem.
  • Revisar periodicamente quais fontes de dados estão conectadas ao serviço de busca e o escopo de campos indexados.
  • Auditar mudanças em indexadores e skillsets do Azure AI Search como parte de revisões de acesso a dados.

Frameworks aplicáveis

ISO 27001LGPD