Reader + Storage Blob Data Reader

Detalhe da regra SoD — cinco plataformas, três provedores

LowAzure RBAC

Reader + Storage Blob Data Reader

Acesso somente-leitura a metadados de recursos combinado com leitura direta dos dados armazenados em blobs — sobreposição de escopos de leitura que vale revisar por princípio de menor privilégio.

Azure RBACbuilt-in role
Reader
Azure RBACbuilt-in role
Storage Blob Data Reader

Por que isso é um conflito

Reader concede visibilidade de metadados de todos os recursos de um escopo; Storage Blob Data Reader concede leitura do conteúdo real dos dados. Nenhuma das duas permite escrita, então o risco técnico direto é baixo — mas a combinação amplia o que uma única identidade "somente leitura" pode efetivamente acessar (dados, não só metadados), o que é relevante para revisões de conformidade que tratam qualquer leitura de dados sensíveis como um escopo a ser justificado individualmente.

Risco

Leitura de dados sensíveis armazenados em blobs por uma identidade cujo propósito declarado era apenas visibilidade de inventário/metadados de recursos (Reader), sem justificativa registrada para o acesso a dados.

Como mitigar

  • Atribuir Storage Blob Data Reader apenas quando houver necessidade explícita de ler conteúdo de dados, nunca por padrão junto com Reader.
  • Revisar periodicamente quais identidades com Reader também acumulam roles de acesso a dados (Storage, SQL, Key Vault etc.).
  • Registrar a justificativa de negócio para cada atribuição de role de acesso a dados, mesmo as de somente leitura.

Frameworks aplicáveis

ISO 27001LGPD