Acesso a dados de billing, gerenciamento de custos e propriedade de assinaturas. Classificado como Tier 0 pois acesso a billing pode causar dano financeiro ou interrupção de serviços.
Permissões
- Gerenciar assinaturas Microsoft 365
- Comprar e cancelar licenças
- Visualizar faturas e histórico de pagamentos
- Atualizar métodos de pagamento e endereço de cobrança
- Acessar o centro de admin de billing do Microsoft 365
Mitigações
- Restringir apenas a contas do time de Finanças
- Habilitar notificações de alertas de billing
- Auditar alterações de licença mensalmente
- Exigir MFA em todas as contas de admin de billing
- Usar Entra ID PIM para acesso JIT ao billing
Permissões
- Ler e gerenciar dados de custo
- Criar e gerenciar budgets
- Exportar dados de custo e uso
- Visualizar reservas e savings plans
- Não pode comprar ou cancelar assinaturas
Mitigações
- Preferir Cost Management Reader para necessidades apenas de visualização
- Combinar com alertas de Budget para monitorar gastos
- Restringir ao escopo de assinatura específica
- Auditar exportações de custo para risco de exfiltração de dados
- Usar controles de acesso do Azure Cost Management
A job-function policy Billing é a de administração. AWSBillingReadOnlyAccess, que estava aqui antes, é somente-leitura e agora aparece na linha Billing / Invoice Reader.
Permissões
- aws-portal:ModifyBilling — alterar configurações de billing da conta
- aws-portal:ModifyPaymentMethods — alterar forma de pagamento e cartão cadastrado
- aws-portal:ModifyAccount — alterar dados cadastrais e fiscais da conta
- budgets:ModifyBudget — criar e alterar orçamentos e seus alertas
- cur:PutReportDefinition — configurar o Cost and Usage Report
Mitigações
- Habilitar o acesso de IAM ao billing na conta de gerenciamento — sem isso a policy não tem efeito
- Alertar sobre aws-portal:ModifyPaymentMethods: trocar forma de pagamento é dano financeiro direto
- Exigir MFA na condição da policy para qualquer ação de billing
- Manter o e-mail e o telefone do root user fora do alcance de quem administra billing
- Auditar eventos de billing no CloudTrail da conta de gerenciamento, onde eles são registrados
Permissões
- billing.accounts.close (fechar billing account)
- billing.accounts.update (atualizar configurações)
- billing.subscriptions.create (criar assinaturas)
- resourcemanager.projects.createBillingAssignment
- Associar/desassociar projetos de billing accounts
Mitigações
- Separar gerenciamento de billing account do admin de projeto
- Habilitar alertas de budget em 50%, 90% e 100%
- Usar Billing Account Viewer para necessidades somente-leitura
- Monitorar exportação de dados de Cloud Billing para BigQuery
- Restringir via constraints de Organization Policy
A IBM não publica uma role "Billing Manager". Billing é um serviço de gerenciamento de conta, e o acesso a ele é a role de plataforma Administrator atribuída sobre esse serviço.
Permissões
- Visualizar faturas e histórico de pagamentos
- Atualizar métodos de pagamento
- Gerenciar notificações de uso
- Visualizar limites de gastos
- Acessar relatórios de uso
Mitigações
- Restringir via limites de gastos na conta
- Habilitar notificações de billing IBM Cloud
- Usar IBM Cloud Activity Tracker para eventos de billing
- Combinar com restrições de IP via network sources
- Revisar acesso trimestralmente
Não há role pré-construída de faturamento. O privilégio oficial é Billing Management, atribuível por custom role. Reseller Admin cobre faturamento apenas no contexto de revenda.
Permissões
- Gerenciar assinatura do Google Workspace
- Adicionar/remover licenças de usuários
- Visualizar informações de pagamento
- Gerenciar billing account do GCP se vinculado
- Receber notificações de billing
Mitigações
- Separar billing do Workspace do billing do GCP
- Habilitar alertas de limite de billing
- Usar acesso somente-leitura para necessidades de relatório de custo
- Auditar alterações de licença via log de auditoria admin
- Exigir MFA em contas de admin de billing