Reference

Documentação técnica do Azure Role-Based Access Control

O que existe aqui no site

As páginas desta cloud, com o que cada uma cataloga hoje. As contagens vêm dos datasets, não são escritas à mão.

Ferramentas multi-cloud

Não pertencem a nenhuma cloud e é o que o IAM Scope tem de próprio. Ficam repetidas em todas as referências porque quem chega direto numa página interna não tem outro caminho para descobri-las.

Risk Tier — classificação de risco

O Risk Tier é classificação do IAM Scope, não da Microsoft: inspirada no Enterprise Access Model, ela resume em uma palavra o quanto a role consegue afetar.

FC — Full Control

Grants unrestricted access to all resources including the ability to assign roles. Highest risk tier.

1 roles neste tier

AM — Access Management

Grants the ability to manage security configurations, role assignments, or identity services without full resource control.

12 roles neste tier

CTB — Contributor

Grants full write access to create and manage all resources but cannot assign roles or manage access to others.

342 roles neste tier

DP — Data Plane

Grants access to data stored within services (blobs, queues, secrets, keys) without management plane control.

122 roles neste tier

RDR — Reader

Grants read-only access to view existing resources. Cannot make changes or access sensitive data.

27 roles neste tier

SPZ — Specialized

Service-specific operational role with a narrow, well-defined scope. Risk level varies by role.

0 roles neste tier

O tier vem da capacidade da role, não do escopo em que ela é atribuída. Uma role Reader atribuída na subscription inteira continua sendo Reader — o risco real depende também de onde ela foi atribuída.


Tipos de permissão

Toda role do Azure RBAC é composta por até quatro tipos de permissão:

TipoDescrição
ActionsOperações de gerenciamento — o control plane. Criar VM, gerenciar storage account.
NotActionsSubtraídas das Actions. O efetivo é Actions − NotActions.
DataActionsOperações sobre o dado dentro do recurso. Ler e escrever blob, enfileirar mensagem.
NotDataActionsSubtraídas das DataActions. O efetivo é DataActions − NotDataActions.

O identificador segue o padrão provider/resourceType/action — por exemplo, Microsoft.Compute/virtualMachines/write.

Actions e NotActions vivem no control plane (Azure Resource Manager); DataActions e NotDataActions vivem no data plane do serviço. Uma role pode ter os dois — mas dar acesso a dado por RBAC e por política do próprio recurso são caminhos distintos, e vale saber por qual o acesso chegou.


Escopos de Atribuição

Uma role é sempre atribuída num escopo. Do mais amplo ao mais restrito:

Management Group  →  /providers/Microsoft.Management/managementGroups/{mgId}
Subscription      →  /subscriptions/{subId}
Resource Group    →  /subscriptions/{subId}/resourceGroups/{rgName}
Resource          →  /subscriptions/{subId}/resourceGroups/{rg}/providers/{type}/{name}

A propriedade assignableScopes de cada role define onde ela pode ser atribuída, e aparece na página de detalhe da role.


Roles privilegiadas

A marca Privilegiadas no IAM Scope aponta as roles que carregam capacidade de alto risco:

  • Atribuir ou revogar role — é o caminho clássico de escalonamento de privilégio
  • Acesso irrestrito a todos os recursos de uma subscription ou management group
  • Controle sobre configuração de segurança, identidade ou política de acesso
  • Acesso a segredo, chave de criptografia ou certificado

Hoje são 58 roles classificadas como privilegiadas. O filtro Privilegiadas na página de built-in roles isola essa lista.


Fontes de dados

FonteConteúdo
Microsoft Learn — Built-in RolesDocumentação oficial, com descrição e escopo de cada role
Microsoft Learn — Azure RBAC OverviewConceitos do modelo de controle de acesso

Frescor dos dados

Última verificação de cada conjunto de dados desta plataforma contra a fonte oficial. Veja a página Sobre para o frescor das 6 clouds.

Conjunto de dadosÚltima verificação
Azure RBAC — Built-in Roles (504)2026-07-31
Azure RBAC — Actions (2.697)2026-08-03