O role mais privilegiado de cada plataforma. Concede controle irrestrito sobre todos os recursos, identidade e billing. Proteja com MFA, PIM/JIT e revisões de acesso frequentes.
Permissões
- Gerenciar todas as configurações do Entra ID
- Atribuir qualquer role a qualquer usuário
- Acessar todos os admin centers do Microsoft 365
- Redefinir senha de qualquer usuário incluindo outros Global Admins
- Gerenciar políticas de Conditional Access
Mitigações
- Limitar a menos de 5 contas
- Exigir MFA resistente a phishing (FIDO2)
- Usar Privileged Identity Management (PIM) com ativação JIT
- Habilitar alertas de atividade de Global Admin
- Nunca usar para tarefas do dia-a-dia
Permissões
- Acesso total a todos os recursos Azure
- Gerenciar atribuições de role para todos os usuários
- Excluir qualquer resource group ou subscription
- Modificar todas as configurações de recursos
- Acessar segredos do Azure Key Vault (se permitido)
Mitigações
- Atribuir no nível de management group apenas quando necessário
- Preferir Contributor sobre Owner quando atribuição de RBAC não é necessária
- Usar Azure PIM para elevação just-in-time
- Habilitar Microsoft Defender for Cloud
- Auditar atribuições Owner semanalmente
O root user da conta não é uma policy e não tem página de detalhe. A OrganizationAccountAccessRole, que o AWS Organizations cria na conta-membro, anexa AdministratorAccess — é essa a policy vinculada aqui.
Permissões
- Root user: acesso irrestrito, não é limitável por nenhuma policy, SCP ou permission boundary
- OrganizationAccountAccessRole: criada automaticamente pela AWS Organizations em toda conta membro — é o verdadeiro Tier 0 de uma conta (mais amplo que a managed policy AdministratorAccess, que ainda pode ser restringida por SCP)
- Assumível a partir da conta de management da organização sem MFA adicional por padrão
- Gerenciar SCPs da organização (a partir da conta de management)
- Acessar dados de billing e custo
Mitigações
- Nunca usar conta root para operações diárias — trancar credenciais root com MFA hardware
- Restringir quem pode assumir OrganizationAccountAccessRole via SCP e trust policy
- Habilitar AWS Organizations SCPs para restringir até admins (root não é afetado)
- Usar AWS IAM Identity Center com credenciais temporárias para acesso humano do dia-a-dia
- Habilitar CloudTrail em todas as regiões e monitorar AssumeRole para esta role
Permissões
- resourcemanager.organizations.* — controle total da hierarquia de recursos da organização
- Definir e gerenciar Organization Policies (equivalente aos guardrails de SCP)
- Atribuir IAM em qualquer nível: organização, pasta, projeto
- Delegar Project Owner em qualquer projeto da organização
- Escopo superior ao Project Owner — que é apenas por projeto, não organização
Mitigações
- Distinguir Organization Admin (Tier 0, escopo org) de Project Owner (escopo de projeto, menor blast radius)
- Usar Organization Policy Constraints para restringir até admins
- Habilitar VPC Service Controls
- Exigir OS Login e 2FA para todas as contas admin
- Auditar Cloud Audit Logs diariamente
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Administrator sobre All Services. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Controle IAM total sobre todos os serviços
- Gerenciar configurações e usuários da conta
- Acessar todos os resource groups
- Gerenciar billing e faturas
- Criar/excluir instâncias de serviço
Mitigações
- Usar condições IAM IBM Cloud para restringir janelas de acesso
- Habilitar Activity Tracker para ações admin
- Usar trusted profiles para workloads automatizados
- Implementar IP allowlists via network sources
- Exigir MFA TOTP para todas as identidades admin
Permissões
- Gerenciar todas as configurações do Google Workspace
- Criar/excluir contas de usuário
- Acessar Drive, Gmail e dados de qualquer usuário
- Atribuir e revogar roles admin
- Configurar domain-wide delegation
Mitigações
- Limitar a no máximo 2 contas Super Admin
- Inscrever no Google Advanced Protection Program
- Usar roles de admin delegadas para tarefas do dia-a-dia
- Habilitar relatórios de auditoria de atividade Super Admin
- Nunca usar Super Admin para acesso de aplicações