Reader + Storage Blob Data Reader
Acesso somente-leitura a metadados de recursos combinado com leitura direta dos dados armazenados em blobs — sobreposição de escopos de leitura que vale revisar por princípio de menor privilégio.
Por que isso é um conflito
Reader concede visibilidade de metadados de todos os recursos de um escopo; Storage Blob Data Reader concede leitura do conteúdo real dos dados. Nenhuma das duas permite escrita, então o risco técnico direto é baixo — mas a combinação amplia o que uma única identidade "somente leitura" pode efetivamente acessar (dados, não só metadados), o que é relevante para revisões de conformidade que tratam qualquer leitura de dados sensíveis como um escopo a ser justificado individualmente.
Risco
Leitura de dados sensíveis armazenados em blobs por uma identidade cujo propósito declarado era apenas visibilidade de inventário/metadados de recursos (Reader), sem justificativa registrada para o acesso a dados.
Como mitigar
- Atribuir Storage Blob Data Reader apenas quando houver necessidade explícita de ler conteúdo de dados, nunca por padrão junto com Reader.
- Revisar periodicamente quais identidades com Reader também acumulam roles de acesso a dados (Storage, SQL, Key Vault etc.).
- Registrar a justificativa de negócio para cada atribuição de role de acesso a dados, mesmo as de somente leitura.
Frameworks aplicáveis
Roles relacionados