SharePoint Administrator + Global Reader
Acesso administrativo a todos os documentos do tenant combinado com leitura irrestrita do restante da configuração.
Por que isso é um conflito
SharePoint Administrator concede acesso administrativo a sites e OneDrive de qualquer usuário. Combinado com Global Reader, a mesma identidade pode usar a visibilidade ampla para identificar onde estão os documentos mais sensíveis (ex.: via grupos/aplicações de alto valor) e então acessá-los diretamente via SharePoint Administrator.
Risco
Acesso direcionado a documentos confidenciais (contratos, dados financeiros) identificados previamente através da visibilidade de Global Reader sobre a estrutura organizacional.
Como mitigar
- Segregar administração de conteúdo (SharePoint Administrator) de funções de auditoria/observabilidade (Global Reader).
- Aplicar sensitivity labels e DLP para restringir acesso mesmo a contas administrativas em sites classificados como confidenciais.
- Habilitar Microsoft Purview Audit para todo acesso administrativo a sites/bibliotecas sensíveis.
Frameworks aplicáveis
Referências
Roles relacionados