User Access Administrator + Security Admin
Atribuir qualquer permissão RBAC e, ao mesmo tempo, administrar as políticas de segurança de recursos — sem qualquer supervisão externa.
Por que isso é um conflito
User Access Administrator pode se auto-atribuir qualquer role, incluindo Owner. Combinado com Security Admin (que administra o Microsoft Defender for Cloud, incluindo descarte de recomendações), a mesma identidade pode escalar seu próprio acesso e, em seguida, silenciar quaisquer alertas de segurança que a escalada geraria.
Risco
Auto-atribuição de Owner seguida de dismissal das recomendações de segurança do Defender for Cloud que sinalizariam a role excessivamente permissiva recém-criada.
Como mitigar
- Nunca atribuir User Access Administrator e Security Admin à mesma identidade.
- Auditar toda atribuição de role feita por identidades com Security Admin ativo.
- Alertar via Microsoft Sentinel sobre dismissals de recomendações críticas do Defender for Cloud.
Frameworks aplicáveis
Referências
Roles relacionados