Security Administrator (Entra ID) + Security Admin (Azure RBAC)

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID + Azure RBAC

Security Administrator (Entra ID) + Security Admin (Azure RBAC)

Administrar segurança de identidade e, separadamente, administrar segurança de recursos Azure — controle total sobre a postura de segurança em ambas as camadas.

Entra IDdirectory role
Security Administrator
Azure RBACbuilt-in role
Security Admin

Por que isso é um conflito

Security Administrator (Entra ID) controla Conditional Access, Identity Protection e políticas de identidade; Security Admin (Azure RBAC) controla o Microsoft Defender for Cloud e a postura de segurança de recursos. Juntas, a mesma identidade decide e audita a segurança de ambas as camadas (identidade e recursos), sem qualquer checagem cruzada entre times.

Risco

Enfraquecimento coordenado de controles de segurança em ambas as camadas (ex.: política de identidade permissiva + dismissal de recomendações de recursos) sem que nenhuma equipe detecte o padrão isoladamente.

Como mitigar

  • Segregar administração de segurança de identidade (Entra ID) da administração de segurança de recursos (Azure RBAC) entre equipes diferentes.
  • Consolidar logs de ambas as camadas em um SIEM único para correlação cruzada.
  • Revisar Access Reviews de segurança cruzados (identidade + recursos) trimestralmente.

Frameworks aplicáveis

ISO 27001NIST CSFCIS