Storage Account Contributor + Storage Blob Data Owner
Gerenciar a configuração de contas de storage (incluindo chaves de acesso) e também ter acesso irrestrito aos dados dentro delas.
Por que isso é um conflito
Storage Account Contributor já permite ler as chaves de acesso da conta (que concedem acesso total aos dados independentemente de RBAC), e Storage Blob Data Owner concede controle de dados via Azure RBAC/POSIX ACLs diretamente. As duas juntas eliminam qualquer segregação entre "quem administra a infraestrutura de armazenamento" e "quem acessa os dados armazenados".
Risco
Exfiltração de dados sensíveis armazenados em blobs usando chaves de acesso obtidas via a role de infraestrutura, sem necessidade de solicitar acesso de dados formalmente.
Como mitigar
- Desabilitar autenticação por chave de acesso (Shared Key) nas contas de storage, forçando Azure AD/RBAC para acesso a dados.
- Segregar administração de infraestrutura de storage (contas, redes, replicação) de acesso aos dados armazenados.
- Rotacionar chaves de acesso regularmente e monitorar seu uso via Azure Monitor/Defender for Storage.
Frameworks aplicáveis
Roles relacionados