Conditional Access Administrator

5 de 6 plataformas · Critical risk

Criticalconditional-access-admin

Administrador de acesso condicional com controle sobre políticas de autenticação adaptativa, requisitos de MFA, conformidade de dispositivos e controles de acesso baseados em risco.

Entra
Critical
Conditional Access Administrator

Pode criar políticas que bloqueiam acesso de todos os usuários; testar sempre em modo report-only antes de ativar.

Permissões

  • Criar, modificar e excluir políticas de Acesso Condicional do Entra ID
  • Configurar controles de concessão: exigir MFA, dispositivo compatível, híbrido AD
  • Definir controles de sessão: frequência de login, persistência de navegador
  • Gerenciar locais nomeados e países confiáveis para políticas de localização
  • Configurar políticas de proteção de contexto de autenticação (Authentication Context)

Mitigações

  • Usar modo de relatório (report-only) antes de ativar qualquer nova política
  • Sempre excluir contas break-glass das políticas de Acesso Condicional
  • Exigir PIM com aprovação para ativação desta função de administrador
  • Revisar políticas mensalmente e testar com What If tool do Entra ID
  • Monitorar via Sentinel com alertas para criação ou exclusão de políticas CA
Azure
High
Security Admin

O Azure RBAC não possui equivalente direto ao Acesso Condicional do Entra ID; Security Admin é o papel mais próximo para gerenciamento de políticas de segurança.

Permissões

  • Microsoft.Security/policies/write — políticas de segurança no Defender for Cloud
  • Microsoft.Authorization/policyAssignments/write — atribuir políticas do Azure Policy
  • Microsoft.Authorization/policyDefinitions/write — criar definições de política customizada
  • Microsoft.Authorization/policySetDefinitions/write — criar iniciativas de política
  • Microsoft.Security/complianceResults/read — leitura de resultados de conformidade

Mitigações

  • Usar Azure Policy em modo audit antes de mudar para enforce
  • Separar responsabilidades entre criadores e aprovadores de política
  • Monitorar alterações de política via Azure Monitor e Activity Log
  • Revisar atribuições de política trimestralmente com Azure Policy Compliance Report
  • Implementar aprovação manual para políticas em modo Deny no Azure Policy
AWS
Critical
AWSOrganizationsFullAccess

AWS não possui Acesso Condicional nativo; SCPs e IAM Conditions (aws:RequestedRegion, aws:MultiFactorAuthPresent) são os equivalentes mais próximos.

Permissões

  • organizations:CreatePolicy — criar SCPs (Service Control Policies) na AWS Organization
  • organizations:AttachPolicy — anexar SCPs a OUs e contas para controle de acesso
  • iam:CreatePolicy — criar políticas IAM de controle de acesso contextual
  • iam:PutGroupPolicy — aplicar políticas de acesso condicional a grupos IAM
  • sso:CreatePermissionSet — criar conjuntos de permissão no AWS IAM Identity Center

Mitigações

  • Testar SCPs em OUs de sandbox antes de aplicar em produção
  • Exigir aprovação de múltiplos administradores para criação de SCPs restritivos
  • Monitorar via CloudTrail com alertas para organizations:AttachPolicy
  • Revisar SCPs trimestralmente para garantir que não bloqueiam operações críticas
  • Manter SCP de proteção de contas de administrador de emergência (break-glass)
GCP
Critical

Permissões

  • accesscontextmanager.policies.* — administração completa de políticas de contexto de acesso
  • accesscontextmanager.accessLevels.* — criar e gerenciar níveis de acesso (IP, dispositivo, etc.)
  • accesscontextmanager.servicePerimeters.* — perímetros de serviço VPC Service Controls
  • accesscontextmanager.accessZones.* — zonas de acesso para restrições contextuais
  • orgpolicy.policy.set — definir políticas de organização para restrição de acesso

Mitigações

  • Testar perímetros VPC Service Controls em modo dry-run antes de ativar
  • Configurar alertas no Cloud Audit Logs para mutações em Access Context Manager
  • Manter lista de acesso de emergência para contas break-glass fora dos perímetros
  • Revisar níveis de acesso e perímetros mensalmente com Cloud Asset Inventory
  • Implementar aprovação no processo de mudança para alterações em service perimeters
IBM
High
Administrator (IAM Settings)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Administrator sobre IAM Settings. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Gerenciar configurações de MFA em nível de conta no IBM Cloud IAM
  • Configurar restrições de IP para acesso ao IBM Cloud Console e APIs
  • Administrar provedores de identidade SAML para federação de usuários
  • Gerenciar configurações de sessão e expiração de token de acesso
  • Configurar políticas de senha para usuários IBMid na conta

Mitigações

  • Testar alterações de configuração de MFA em grupos de usuários piloto primeiro
  • Habilitar IBM Cloud Activity Tracker para auditoria de alterações IAM Settings
  • Exigir aprovação de segundo administrador para alterações de restrição de IP
  • Revisar configurações de autenticação mensalmente com IBM Cloud IAM reports
  • Documentar todas as alterações de configuração de autenticação com justificativa
GWS
Sem equivalente

Não há role pré-construída. O equivalente é o privilégio Data Security (Access level management, Rule management), que controla o context-aware access.

Permissões

  • Configurar políticas de Context-Aware Access para aplicativos Google Workspace
  • Gerenciar níveis de acesso baseados em dispositivo, localização e identidade
  • Configurar regras de acesso condicional para aplicativos SAML e OIDC de terceiros
  • Administrar políticas de verificação em dois passos obrigatória por unidade organizacional
  • Configurar políticas de confiança de dispositivo com BeyondCorp Enterprise

Mitigações

  • Testar políticas Context-Aware Access com grupos piloto antes de implantação global
  • Manter contas de administrador break-glass isentas de políticas de acesso condicional
  • Configurar alertas de auditoria para alterações em políticas Context-Aware Access
  • Revisar políticas de acesso mensalmente e remover regras obsoletas
  • Documentar e aprovar formalmente todas as alterações em políticas de acesso condicional