Security Administrator (Entra ID) + Security Admin (Azure RBAC)
Administrar segurança de identidade e, separadamente, administrar segurança de recursos Azure — controle total sobre a postura de segurança em ambas as camadas.
Por que isso é um conflito
Security Administrator (Entra ID) controla Conditional Access, Identity Protection e políticas de identidade; Security Admin (Azure RBAC) controla o Microsoft Defender for Cloud e a postura de segurança de recursos. Juntas, a mesma identidade decide e audita a segurança de ambas as camadas (identidade e recursos), sem qualquer checagem cruzada entre times.
Risco
Enfraquecimento coordenado de controles de segurança em ambas as camadas (ex.: política de identidade permissiva + dismissal de recomendações de recursos) sem que nenhuma equipe detecte o padrão isoladamente.
Como mitigar
- Segregar administração de segurança de identidade (Entra ID) da administração de segurança de recursos (Azure RBAC) entre equipes diferentes.
- Consolidar logs de ambas as camadas em um SIEM único para correlação cruzada.
- Revisar Access Reviews de segurança cruzados (identidade + recursos) trimestralmente.
Frameworks aplicáveis
Referências
Roles relacionados