Patru roluri built-in din Entra ID s-au schimbat într-o săptămână și nu a existat niciun anunț atașat. Asta este partea importantă. Dacă tratezi un rol built-in ca pe un contract fix de least privilege, te bazezi pe ceva ce Microsoft tratează clar ca pe o țintă în mișcare.
Articolul sursă indică patru roluri cu schimbări recente: Entra Backup Administrator, AI Reader, Tenant Governance Administrator și Tenant Governance Relationship Administrator. Două dintre ele sunt marcate astăzi ca privilegiate chiar în referința Microsoft pentru roluri: AI Reader și Tenant Governance Administrator. Doar asta ar trebui să fie suficient ca să le pui pe lista de revizie.
Nu spun că Microsoft nu ar trebui să evolueze rolurile. Evident că o va face. Apar servicii noi, se extind suprafețele administrative, iar definițiile rolurilor vin din urmă. Problema este operațională: aprobările de acces se fac de obicei o dată, apoi sunt uitate. Când definiția rolului se schimbă mai târziu, aprobarea inițială nu mai înseamnă ce credeai că înseamnă.
Ce s-a schimbat în practică?
Sursa semnalează o nepotrivire între schimbările urmărite și documentația curentă Microsoft pentru Entra Backup Administrator. Microsoft îl documentează ca rol pentru snapshot-uri de backup și joburi de recovery. Istoricul urmărit sugerează că ar trebui să poată și activa sau dezactiva protecția hard deletion pentru utilizatori, grupuri, aplicații și service principals. Dacă urmărirea este corectă, asta nu este o schimbare cosmetică.
Referința Microsoft pentru built-in roles arată acum și aceste descrieri:
| Rol | Descrierea curentă Microsoft | Privilegiat |
|---|---|---|
| Entra Backup Administrator | Manage all aspects of Microsoft Entra Backup, such as create recovery jobs and manage backup snapshots. | Fără etichetă |
| AI Reader | Read all aspects of Microsoft 365 Copilot and AI-related enterprise services in Microsoft 365. | Da |
| Tenant Governance Administrator | Manage all capabilities in the Microsoft Entra Tenant Governance service. | Da |
| Tenant Governance Relationship Administrator | Manage all aspects of tenant governance relationships, except accepting requests. | Fără etichetă |
Rolul AI Reader este celălalt pe care nu l-aș aproba superficial. Microsoft documentează acces larg de citire la setările Copilot și la obiecte din director, inclusiv users, groups, applications, service principals, role assignments și role definitions. „Reader” pare inofensiv până când citești permisiunile efective.
De ce contează mai mult acum
Rolurile Entra se extind spre Copilot, agent identities, backup, cross-tenant governance și altele. Asta înseamnă că schimbările silențioase au efecte de ordinul doi: rolul administrativ îngust de ieri devine calea de acces de azi către o zonă nouă de produs. Dacă construiești Microsoft Copilot și AI agents sau controale tenant-to-tenant, modelul tău de identitate devine mai fragil dacă depinde mult de faptul că rolurile built-in rămân neschimbate.
Pentru majoritatea organizațiilor, nu există un incident imediat aici. Dar dacă ai atribuit oricare dintre aceste roluri pentru că păreau strict limitate acum o lună, verifică-le acum. Exact genul acesta de lucru ar trebui să apară într-un audit de AI și automatizare sau într-o revizie de acces privilegiat, nu după ce cineva observă o permisiune ciudată în producție.
Ce aș face eu
Mai întâi, revizuiește atribuțiile active și eligibile pentru aceste patru roluri. Apoi compară definiția rolului din referința curentă Microsoft cu istoricul de versiuni din trackerul comunității citat de sursă. Dacă un rol acordă acum mai mult decât ai intenționat, elimină atribuirea sau înlocuiește-o.
În al doilea rând, nu mai trata rolurile built-in ca pe niște artefacte permanente de design. Sunt convenabile ca valori implicite, nu contracte stabile.
În al treilea rând, acolo unde suprafața de permisiuni chiar contează, uită-te mai serios la custom roles. Microsoft notează în propria documentație că doar un subset din permisiunile built-in este disponibil pentru custom roles, deci nu este o scăpare perfectă. Dar pentru zone operaționale sensibile, custom roles îmbătrânesc totuși mai bine decât încrederea oarbă. Iar dacă echipele tale automatizează revizii sau provisioning în jurul role assignments, asta ar trebui să intre în designul fluxurilor de automatizare, nu într-un spreadsheet trimestrial.
Concluzia practică este simplă: adaugă role-definition drift în procesul tău regulat de review pentru Entra. Dacă aștepți Message Center, aștepți deja prea mult.




