User Administrator (Entra ID) + Virtual Machine Contributor (Azure RBAC)
Criar/modificar contas de usuário no Entra ID e, separadamente, controlar máquinas virtuais no Azure — combinação que facilita movimentação lateral entre identidade e workload.
Por que isso é um conflito
Muitas VMs Azure usam Microsoft Entra ID para login (Azure AD Login for VMs) ou têm identidades gerenciadas associadas a contas de serviço. Uma identidade que pode tanto criar/alterar contas de usuário quanto controlar VMs pode criar uma conta específica e imediatamente provisionar acesso a ela em uma VM de interesse, sem envolvimento de uma segunda pessoa em nenhuma das duas etapas.
Risco
Criação de uma conta de usuário e concessão de acesso de login a uma VM sensível na mesma sessão, sem revisão por um segundo administrador em nenhuma das duas ações.
Como mitigar
- Segregar administração de identidade (User Administrator) da administração de compute (Virtual Machine Contributor).
- Auditar criação de conta de usuário correlacionada com concessão de acesso a VM na mesma janela de tempo.
- Aplicar Just-In-Time VM Access (Defender for Cloud) para reduzir acesso permanente a VMs sensíveis.
Frameworks aplicáveis
Referências
Roles relacionados