O que existe aqui no site
As páginas desta cloud, com o que cada uma cataloga hoje. As contagens vêm dos datasets, não são escritas à mão.
Ferramentas multi-cloud
Não pertencem a nenhuma cloud e é o que o IAM Scope tem de próprio. Ficam repetidas em todas as referências porque quem chega direto numa página interna não tem outro caminho para descobri-las.
Procura por nome, slug, GUID ou ARN em todas as roles e policies das seis clouds.
Busca reversa: dada uma permission, mostra quem a concede em cada cloud.
Equivalência de função entre as seis plataformas.
Regras de segregação de funções em cinco plataformas, e a matriz de conflito.
Script somente leitura para rodar no seu tenant e medir o risco real.
Cole uma role e veja a cloud detectada e a classificação.
Descreva a tarefa e receba candidatas de menor privilégio.
O que conta como Tier 0 em cada cloud, lado a lado.
Risk Tier — classificação de risco
O Risk Tier é classificação do IAM Scope, não da Microsoft: inspirada no Enterprise Access Model, ela resume em uma palavra o quanto a role consegue afetar.
Grants unrestricted access to all resources including the ability to assign roles. Highest risk tier.
1 roles neste tier
Grants the ability to manage security configurations, role assignments, or identity services without full resource control.
12 roles neste tier
Grants full write access to create and manage all resources but cannot assign roles or manage access to others.
342 roles neste tier
Grants access to data stored within services (blobs, queues, secrets, keys) without management plane control.
122 roles neste tier
Grants read-only access to view existing resources. Cannot make changes or access sensitive data.
27 roles neste tier
Service-specific operational role with a narrow, well-defined scope. Risk level varies by role.
0 roles neste tier
O tier vem da capacidade da role, não do escopo em que ela é atribuída. Uma role Reader atribuída na subscription inteira continua sendo Reader — o risco real depende também de onde ela foi atribuída.
Tipos de permissão
Toda role do Azure RBAC é composta por até quatro tipos de permissão:
| Tipo | Descrição |
|---|---|
| Actions | Operações de gerenciamento — o control plane. Criar VM, gerenciar storage account. |
| NotActions | Subtraídas das Actions. O efetivo é Actions − NotActions. |
| DataActions | Operações sobre o dado dentro do recurso. Ler e escrever blob, enfileirar mensagem. |
| NotDataActions | Subtraídas das DataActions. O efetivo é DataActions − NotDataActions. |
O identificador segue o padrão provider/resourceType/action — por exemplo, Microsoft.Compute/virtualMachines/write.
Actions e NotActions vivem no control plane (Azure Resource Manager); DataActions e NotDataActions vivem no data plane do serviço. Uma role pode ter os dois — mas dar acesso a dado por RBAC e por política do próprio recurso são caminhos distintos, e vale saber por qual o acesso chegou.
Escopos de Atribuição
Uma role é sempre atribuída num escopo. Do mais amplo ao mais restrito:
Management Group → /providers/Microsoft.Management/managementGroups/{mgId}
Subscription → /subscriptions/{subId}
Resource Group → /subscriptions/{subId}/resourceGroups/{rgName}
Resource → /subscriptions/{subId}/resourceGroups/{rg}/providers/{type}/{name}A propriedade assignableScopes de cada role define onde ela pode ser atribuída, e aparece na página de detalhe da role.
Roles privilegiadas
A marca Privilegiadas no IAM Scope aponta as roles que carregam capacidade de alto risco:
- Atribuir ou revogar role — é o caminho clássico de escalonamento de privilégio
- Acesso irrestrito a todos os recursos de uma subscription ou management group
- Controle sobre configuração de segurança, identidade ou política de acesso
- Acesso a segredo, chave de criptografia ou certificado
Hoje são 58 roles classificadas como privilegiadas. O filtro Privilegiadas na página de built-in roles isola essa lista.
Fontes de dados
| Fonte | Conteúdo |
|---|---|
| AzAdvertizer | Base das roles built-in com as permissões detalhadas |
| Microsoft Learn — Built-in Roles | Documentação oficial, com descrição e escopo de cada role |
| Microsoft Learn — Azure RBAC Overview | Conceitos do modelo de controle de acesso |
Frescor dos dados
Última verificação de cada conjunto de dados desta plataforma contra a fonte oficial. Veja a página Sobre para o frescor das 6 clouds.
| Conjunto de dados | Última verificação |
|---|---|
| Azure RBAC — Built-in Roles (504) | 2026-07-31 |
| Azure RBAC — Actions (2.697) | 2026-08-03 |