Website Contributor + Managed Identity Contributor
Implantar/modificar código de aplicações web (App Service) e, ao mesmo tempo, criar/gerenciar identidades gerenciadas — permite anexar uma identidade privilegiada a uma aplicação web para persistência.
Por que isso é um conflito
Website Contributor permite implantar código e configurar aplicações App Service; Managed Identity Contributor permite criar identidades gerenciadas. Uma identidade com ambas pode criar uma managed identity com acesso privilegiado a outros recursos e anexá-la a uma aplicação web comprometida, dando ao código da aplicação — e a quem o controla — acesso indireto e persistente a esses recursos.
Risco
Uso de uma aplicação web como ponto de pivô para acessar recursos protegidos via uma managed identity anexada, contornando controles de acesso baseados em usuário e dificultando a atribuição da ação a um operador humano.
Como mitigar
- Restringir quem pode anexar managed identities a aplicações web a um processo de change management revisado.
- Auditar quais identidades gerenciadas estão anexadas a cada App Service e o escopo de acesso de cada uma.
- Aplicar least privilege nas managed identities anexadas — nunca Owner/Contributor amplo por padrão.
Frameworks aplicáveis
Referências
Roles relacionados