User Administrator (Entra ID) + Virtual Machine Contributor (Azure RBAC)

Detalhe da regra SoD — cinco plataformas, três provedores

MediumEntra ID + Azure RBAC

User Administrator (Entra ID) + Virtual Machine Contributor (Azure RBAC)

Criar/modificar contas de usuário no Entra ID e, separadamente, controlar máquinas virtuais no Azure — combinação que facilita movimentação lateral entre identidade e workload.

Entra IDdirectory role
User Administrator
Azure RBACbuilt-in role
Virtual Machine Contributor

Por que isso é um conflito

Muitas VMs Azure usam Microsoft Entra ID para login (Azure AD Login for VMs) ou têm identidades gerenciadas associadas a contas de serviço. Uma identidade que pode tanto criar/alterar contas de usuário quanto controlar VMs pode criar uma conta específica e imediatamente provisionar acesso a ela em uma VM de interesse, sem envolvimento de uma segunda pessoa em nenhuma das duas etapas.

Risco

Criação de uma conta de usuário e concessão de acesso de login a uma VM sensível na mesma sessão, sem revisão por um segundo administrador em nenhuma das duas ações.

Como mitigar

  • Segregar administração de identidade (User Administrator) da administração de compute (Virtual Machine Contributor).
  • Auditar criação de conta de usuário correlacionada com concessão de acesso a VM na mesma janela de tempo.
  • Aplicar Just-In-Time VM Access (Defender for Cloud) para reduzir acesso permanente a VMs sensíveis.

Frameworks aplicáveis

ISO 27001NIST CSF