Administrador de acesso condicional com controle sobre políticas de autenticação adaptativa, requisitos de MFA, conformidade de dispositivos e controles de acesso baseados em risco.
Pode criar políticas que bloqueiam acesso de todos os usuários; testar sempre em modo report-only antes de ativar.
Permissões
- Criar, modificar e excluir políticas de Acesso Condicional do Entra ID
- Configurar controles de concessão: exigir MFA, dispositivo compatível, híbrido AD
- Definir controles de sessão: frequência de login, persistência de navegador
- Gerenciar locais nomeados e países confiáveis para políticas de localização
- Configurar políticas de proteção de contexto de autenticação (Authentication Context)
Mitigações
- Usar modo de relatório (report-only) antes de ativar qualquer nova política
- Sempre excluir contas break-glass das políticas de Acesso Condicional
- Exigir PIM com aprovação para ativação desta função de administrador
- Revisar políticas mensalmente e testar com What If tool do Entra ID
- Monitorar via Sentinel com alertas para criação ou exclusão de políticas CA
O Azure RBAC não possui equivalente direto ao Acesso Condicional do Entra ID; Security Admin é o papel mais próximo para gerenciamento de políticas de segurança.
Permissões
- Microsoft.Security/policies/write — políticas de segurança no Defender for Cloud
- Microsoft.Authorization/policyAssignments/write — atribuir políticas do Azure Policy
- Microsoft.Authorization/policyDefinitions/write — criar definições de política customizada
- Microsoft.Authorization/policySetDefinitions/write — criar iniciativas de política
- Microsoft.Security/complianceResults/read — leitura de resultados de conformidade
Mitigações
- Usar Azure Policy em modo audit antes de mudar para enforce
- Separar responsabilidades entre criadores e aprovadores de política
- Monitorar alterações de política via Azure Monitor e Activity Log
- Revisar atribuições de política trimestralmente com Azure Policy Compliance Report
- Implementar aprovação manual para políticas em modo Deny no Azure Policy
AWS não possui Acesso Condicional nativo; SCPs e IAM Conditions (aws:RequestedRegion, aws:MultiFactorAuthPresent) são os equivalentes mais próximos.
Permissões
- organizations:CreatePolicy — criar SCPs (Service Control Policies) na AWS Organization
- organizations:AttachPolicy — anexar SCPs a OUs e contas para controle de acesso
- iam:CreatePolicy — criar políticas IAM de controle de acesso contextual
- iam:PutGroupPolicy — aplicar políticas de acesso condicional a grupos IAM
- sso:CreatePermissionSet — criar conjuntos de permissão no AWS IAM Identity Center
Mitigações
- Testar SCPs em OUs de sandbox antes de aplicar em produção
- Exigir aprovação de múltiplos administradores para criação de SCPs restritivos
- Monitorar via CloudTrail com alertas para organizations:AttachPolicy
- Revisar SCPs trimestralmente para garantir que não bloqueiam operações críticas
- Manter SCP de proteção de contas de administrador de emergência (break-glass)
Permissões
- accesscontextmanager.policies.* — administração completa de políticas de contexto de acesso
- accesscontextmanager.accessLevels.* — criar e gerenciar níveis de acesso (IP, dispositivo, etc.)
- accesscontextmanager.servicePerimeters.* — perímetros de serviço VPC Service Controls
- accesscontextmanager.accessZones.* — zonas de acesso para restrições contextuais
- orgpolicy.policy.set — definir políticas de organização para restrição de acesso
Mitigações
- Testar perímetros VPC Service Controls em modo dry-run antes de ativar
- Configurar alertas no Cloud Audit Logs para mutações em Access Context Manager
- Manter lista de acesso de emergência para contas break-glass fora dos perímetros
- Revisar níveis de acesso e perímetros mensalmente com Cloud Asset Inventory
- Implementar aprovação no processo de mudança para alterações em service perimeters
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Administrator sobre IAM Settings. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Gerenciar configurações de MFA em nível de conta no IBM Cloud IAM
- Configurar restrições de IP para acesso ao IBM Cloud Console e APIs
- Administrar provedores de identidade SAML para federação de usuários
- Gerenciar configurações de sessão e expiração de token de acesso
- Configurar políticas de senha para usuários IBMid na conta
Mitigações
- Testar alterações de configuração de MFA em grupos de usuários piloto primeiro
- Habilitar IBM Cloud Activity Tracker para auditoria de alterações IAM Settings
- Exigir aprovação de segundo administrador para alterações de restrição de IP
- Revisar configurações de autenticação mensalmente com IBM Cloud IAM reports
- Documentar todas as alterações de configuração de autenticação com justificativa
Não há role pré-construída. O equivalente é o privilégio Data Security (Access level management, Rule management), que controla o context-aware access.
Permissões
- Configurar políticas de Context-Aware Access para aplicativos Google Workspace
- Gerenciar níveis de acesso baseados em dispositivo, localização e identidade
- Configurar regras de acesso condicional para aplicativos SAML e OIDC de terceiros
- Administrar políticas de verificação em dois passos obrigatória por unidade organizacional
- Configurar políticas de confiança de dispositivo com BeyondCorp Enterprise
Mitigações
- Testar políticas Context-Aware Access com grupos piloto antes de implantação global
- Manter contas de administrador break-glass isentas de políticas de acesso condicional
- Configurar alertas de auditoria para alterações em políticas Context-Aware Access
- Revisar políticas de acesso mensalmente e remover regras obsoletas
- Documentar e aprovar formalmente todas as alterações em políticas de acesso condicional