Reference

Documentação técnica do Azure Role-Based Access Control

O que existe aqui no site

As páginas desta cloud, com o que cada uma cataloga hoje. As contagens vêm dos datasets, não são escritas à mão.

Ferramentas multi-cloud

Não pertencem a nenhuma cloud e é o que o IAM Scope tem de próprio. Ficam repetidas em todas as referências porque quem chega direto numa página interna não tem outro caminho para descobri-las.

Risk Tier — classificação de risco

O Risk Tier é classificação do IAM Scope, não da Microsoft: inspirada no Enterprise Access Model, ela resume em uma palavra o quanto a role consegue afetar.

FCFull Control

Grants unrestricted access to all resources including the ability to assign roles. Highest risk tier.

1 roles neste tier

AMAccess Management

Grants the ability to manage security configurations, role assignments, or identity services without full resource control.

12 roles neste tier

CTBContributor

Grants full write access to create and manage all resources but cannot assign roles or manage access to others.

342 roles neste tier

DPData Plane

Grants access to data stored within services (blobs, queues, secrets, keys) without management plane control.

122 roles neste tier

RDRReader

Grants read-only access to view existing resources. Cannot make changes or access sensitive data.

27 roles neste tier

SPZSpecialized

Service-specific operational role with a narrow, well-defined scope. Risk level varies by role.

0 roles neste tier

O tier vem da capacidade da role, não do escopo em que ela é atribuída. Uma role Reader atribuída na subscription inteira continua sendo Reader — o risco real depende também de onde ela foi atribuída.


Tipos de permissão

Toda role do Azure RBAC é composta por até quatro tipos de permissão:

TipoDescrição
ActionsOperações de gerenciamento — o control plane. Criar VM, gerenciar storage account.
NotActionsSubtraídas das Actions. O efetivo é Actions − NotActions.
DataActionsOperações sobre o dado dentro do recurso. Ler e escrever blob, enfileirar mensagem.
NotDataActionsSubtraídas das DataActions. O efetivo é DataActions − NotDataActions.

O identificador segue o padrão provider/resourceType/action por exemplo, Microsoft.Compute/virtualMachines/write.

Actions e NotActions vivem no control plane (Azure Resource Manager); DataActions e NotDataActions vivem no data plane do serviço. Uma role pode ter os dois — mas dar acesso a dado por RBAC e por política do próprio recurso são caminhos distintos, e vale saber por qual o acesso chegou.


Escopos de Atribuição

Uma role é sempre atribuída num escopo. Do mais amplo ao mais restrito:

Management Group  →  /providers/Microsoft.Management/managementGroups/{mgId}
Subscription      →  /subscriptions/{subId}
Resource Group    →  /subscriptions/{subId}/resourceGroups/{rgName}
Resource          →  /subscriptions/{subId}/resourceGroups/{rg}/providers/{type}/{name}

A propriedade assignableScopes de cada role define onde ela pode ser atribuída, e aparece na página de detalhe da role.


Roles privilegiadas

A marca Privilegiadas no IAM Scope aponta as roles que carregam capacidade de alto risco:

  • Atribuir ou revogar role — é o caminho clássico de escalonamento de privilégio
  • Acesso irrestrito a todos os recursos de uma subscription ou management group
  • Controle sobre configuração de segurança, identidade ou política de acesso
  • Acesso a segredo, chave de criptografia ou certificado

Hoje são 58 roles classificadas como privilegiadas. O filtro Privilegiadas na página de built-in roles isola essa lista.


Fontes de dados

FonteConteúdo
AzAdvertizerBase das roles built-in com as permissões detalhadas
Microsoft Learn — Built-in RolesDocumentação oficial, com descrição e escopo de cada role
Microsoft Learn — Azure RBAC OverviewConceitos do modelo de controle de acesso

Frescor dos dados

Última verificação de cada conjunto de dados desta plataforma contra a fonte oficial. Veja a página Sobre para o frescor das 6 clouds.

Conjunto de dadosÚltima verificação
Azure RBAC — Built-in Roles (504)2026-07-31
Azure RBAC — Actions (2.697)2026-08-03