Website Contributor + Managed Identity Contributor

Detalhe da regra SoD — cinco plataformas, três provedores

HighAzure RBAC

Website Contributor + Managed Identity Contributor

Implantar/modificar código de aplicações web (App Service) e, ao mesmo tempo, criar/gerenciar identidades gerenciadas — permite anexar uma identidade privilegiada a uma aplicação web para persistência.

Azure RBACbuilt-in role
Website Contributor
Azure RBACbuilt-in role
Managed Identity Contributor

Por que isso é um conflito

Website Contributor permite implantar código e configurar aplicações App Service; Managed Identity Contributor permite criar identidades gerenciadas. Uma identidade com ambas pode criar uma managed identity com acesso privilegiado a outros recursos e anexá-la a uma aplicação web comprometida, dando ao código da aplicação — e a quem o controla — acesso indireto e persistente a esses recursos.

Risco

Uso de uma aplicação web como ponto de pivô para acessar recursos protegidos via uma managed identity anexada, contornando controles de acesso baseados em usuário e dificultando a atribuição da ação a um operador humano.

Como mitigar

  • Restringir quem pode anexar managed identities a aplicações web a um processo de change management revisado.
  • Auditar quais identidades gerenciadas estão anexadas a cada App Service e o escopo de acesso de cada uma.
  • Aplicar least privilege nas managed identities anexadas — nunca Owner/Contributor amplo por padrão.

Frameworks aplicáveis

ISO 27001NIST CSF