SharePoint Administrator + Global Reader

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

SharePoint Administrator + Global Reader

Acesso administrativo a todos os documentos do tenant combinado com leitura irrestrita do restante da configuração.

Entra IDdirectory role
SharePoint Administrator
Entra IDdirectory role
Global Reader

Por que isso é um conflito

SharePoint Administrator concede acesso administrativo a sites e OneDrive de qualquer usuário. Combinado com Global Reader, a mesma identidade pode usar a visibilidade ampla para identificar onde estão os documentos mais sensíveis (ex.: via grupos/aplicações de alto valor) e então acessá-los diretamente via SharePoint Administrator.

Risco

Acesso direcionado a documentos confidenciais (contratos, dados financeiros) identificados previamente através da visibilidade de Global Reader sobre a estrutura organizacional.

Como mitigar

  • Segregar administração de conteúdo (SharePoint Administrator) de funções de auditoria/observabilidade (Global Reader).
  • Aplicar sensitivity labels e DLP para restringir acesso mesmo a contas administrativas em sites classificados como confidenciais.
  • Habilitar Microsoft Purview Audit para todo acesso administrativo a sites/bibliotecas sensíveis.

Frameworks aplicáveis

ISO 27001LGPDGDPR