Global Administrator / Root Access

6 de 6 plataformas · Critical risk

Criticalglobal-admin

O role mais privilegiado de cada plataforma. Concede controle irrestrito sobre todos os recursos, identidade e billing. Proteja com MFA, PIM/JIT e revisões de acesso frequentes.

Entra
Critical

Permissões

  • Gerenciar todas as configurações do Entra ID
  • Atribuir qualquer role a qualquer usuário
  • Acessar todos os admin centers do Microsoft 365
  • Redefinir senha de qualquer usuário incluindo outros Global Admins
  • Gerenciar políticas de Conditional Access

Mitigações

  • Limitar a menos de 5 contas
  • Exigir MFA resistente a phishing (FIDO2)
  • Usar Privileged Identity Management (PIM) com ativação JIT
  • Habilitar alertas de atividade de Global Admin
  • Nunca usar para tarefas do dia-a-dia
Azure
Critical

Permissões

  • Acesso total a todos os recursos Azure
  • Gerenciar atribuições de role para todos os usuários
  • Excluir qualquer resource group ou subscription
  • Modificar todas as configurações de recursos
  • Acessar segredos do Azure Key Vault (se permitido)

Mitigações

  • Atribuir no nível de management group apenas quando necessário
  • Preferir Contributor sobre Owner quando atribuição de RBAC não é necessária
  • Usar Azure PIM para elevação just-in-time
  • Habilitar Microsoft Defender for Cloud
  • Auditar atribuições Owner semanalmente
AWS
Critical
Root User / AdministratorAccess

O root user da conta não é uma policy e não tem página de detalhe. A OrganizationAccountAccessRole, que o AWS Organizations cria na conta-membro, anexa AdministratorAccess — é essa a policy vinculada aqui.

Permissões

  • Root user: acesso irrestrito, não é limitável por nenhuma policy, SCP ou permission boundary
  • OrganizationAccountAccessRole: criada automaticamente pela AWS Organizations em toda conta membro — é o verdadeiro Tier 0 de uma conta (mais amplo que a managed policy AdministratorAccess, que ainda pode ser restringida por SCP)
  • Assumível a partir da conta de management da organização sem MFA adicional por padrão
  • Gerenciar SCPs da organização (a partir da conta de management)
  • Acessar dados de billing e custo

Mitigações

  • Nunca usar conta root para operações diárias — trancar credenciais root com MFA hardware
  • Restringir quem pode assumir OrganizationAccountAccessRole via SCP e trust policy
  • Habilitar AWS Organizations SCPs para restringir até admins (root não é afetado)
  • Usar AWS IAM Identity Center com credenciais temporárias para acesso humano do dia-a-dia
  • Habilitar CloudTrail em todas as regiões e monitorar AssumeRole para esta role
GCP
Critical

Permissões

  • resourcemanager.organizations.* — controle total da hierarquia de recursos da organização
  • Definir e gerenciar Organization Policies (equivalente aos guardrails de SCP)
  • Atribuir IAM em qualquer nível: organização, pasta, projeto
  • Delegar Project Owner em qualquer projeto da organização
  • Escopo superior ao Project Owner — que é apenas por projeto, não organização

Mitigações

  • Distinguir Organization Admin (Tier 0, escopo org) de Project Owner (escopo de projeto, menor blast radius)
  • Usar Organization Policy Constraints para restringir até admins
  • Habilitar VPC Service Controls
  • Exigir OS Login e 2FA para todas as contas admin
  • Auditar Cloud Audit Logs diariamente
IBM
Critical
Administrator (All Services)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Administrator sobre All Services. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Controle IAM total sobre todos os serviços
  • Gerenciar configurações e usuários da conta
  • Acessar todos os resource groups
  • Gerenciar billing e faturas
  • Criar/excluir instâncias de serviço

Mitigações

  • Usar condições IAM IBM Cloud para restringir janelas de acesso
  • Habilitar Activity Tracker para ações admin
  • Usar trusted profiles para workloads automatizados
  • Implementar IP allowlists via network sources
  • Exigir MFA TOTP para todas as identidades admin
GWS
Critical

Permissões

  • Gerenciar todas as configurações do Google Workspace
  • Criar/excluir contas de usuário
  • Acessar Drive, Gmail e dados de qualquer usuário
  • Atribuir e revogar roles admin
  • Configurar domain-wide delegation

Mitigações

  • Limitar a no máximo 2 contas Super Admin
  • Inscrever no Google Advanced Protection Program
  • Usar roles de admin delegadas para tarefas do dia-a-dia
  • Habilitar relatórios de auditoria de atividade Super Admin
  • Nunca usar Super Admin para acesso de aplicações