User Administrator + Authentication Administrator
Criar/gerenciar contas de usuário e, ao mesmo tempo, controlar os métodos de autenticação desses mesmos usuários.
Por que isso é um conflito
User Administrator cria e gerencia contas de usuários não-admin; Authentication Administrator define/reseta métodos de autenticação (incluindo forçar re-registro de MFA) para usuários não-privilegiados. Combinados, uma única identidade pode criar uma conta e imediatamente configurar (ou remover) os fatores de autenticação dela, sem segunda validação.
Risco
Criação de uma conta "fantasma" com MFA fraco ou controlado pelo próprio atacante/insider, usada posteriormente como ponto de persistência.
Como mitigar
- Segregar as duas roles entre equipes de RH/onboarding e equipe de segurança de identidade.
- Ativar Conditional Access exigindo MFA forte para qualquer conta recém-criada.
- Auditar via Access Reviews trimestralmente quem acumula ambas as roles.
- Alertar (via Microsoft Sentinel ou similar) sempre que a mesma identidade criar um usuário e alterar métodos de autenticação dele na mesma sessão.
Frameworks aplicáveis
Referências
Roles relacionados