Storage Account Contributor + Storage Blob Data Reader
Gerenciar a configuração de contas de storage (incluindo chaves de acesso) e também poder ler os dados armazenados nelas — versão de menor impacto do par com Data Owner.
Por que isso é um conflito
Storage Account Contributor já permite obter as chaves de acesso da conta (que concedem leitura total independentemente de RBAC), tornando Storage Blob Data Reader redundante em termos de poder real. Embora o risco seja menor do que o par equivalente com Storage Blob Data Owner (sem capacidade de escrita/exclusão de dados), ainda representa concentração de acesso administrativo e de leitura de dados na mesma identidade.
Risco
Leitura de dados sensíveis armazenados em blobs usando chaves de acesso obtidas via a role de infraestrutura, sem necessidade de solicitar acesso de dados formalmente.
Como mitigar
- Desabilitar autenticação por chave de acesso (Shared Key) nas contas de storage, forçando Azure AD/RBAC para acesso a dados.
- Segregar administração de infraestrutura de storage do acesso de leitura aos dados armazenados.
- Monitorar uso de chaves de acesso via Azure Monitor/Defender for Storage.
Frameworks aplicáveis
Roles relacionados