Administrador de funções privilegiadas com capacidade de atribuir, modificar e remover qualquer função ou permissão elevada, incluindo administradores globais.
Função de maior risco no Entra ID; um titular comprometido pode comprometer toda a organização. Manter contas break-glass em cofre físico.
Permissões
- Atribuir e remover qualquer função do Entra ID, incluindo Administrador Global
- Gerenciar todas as configurações do Privileged Identity Management (PIM)
- Configurar políticas de ativação, aprovação e duração para funções elegíveis
- Ativar e desativar funções privilegiadas para qualquer usuário da organização
- Gerenciar atribuições de funções em grupos elegíveis para PIM
Mitigações
- Limitar a no máximo dois titulares permanentes com identidades break-glass documentadas
- Exigir aprovação de múltiplos administradores para ativação da função
- Habilitar alertas PIM para todas as atribuições de Administrador de Funções Privilegiadas
- Monitorar continuamente via Microsoft Sentinel com regras de detecção de escalonamento
- Revisar trimestralmente com revisões de acesso do Entra ID e relatório de auditoria PIM
Permissões
- Microsoft.Authorization/roleAssignments/write — atribuir qualquer função RBAC do Azure
- Microsoft.Authorization/roleAssignments/delete — remover atribuições de função
- Microsoft.Authorization/roleDefinitions/write — criar funções RBAC customizadas
- Microsoft.Authorization/elevateAccess/action — elevar acesso a Administrador de Acesso
- Microsoft.Authorization/locks/write — criar locks de recurso para proteção
Mitigações
- Usar apenas com PIM do Azure com aprovação obrigatória e janela de tempo limitada
- Monitorar via Azure Activity Log com alertas para roleAssignments/write
- Restringir elevateAccess por política condicional e aprovação manual
- Auditar todas as atribuições semanalmente com Azure RBAC Access Reviews
- Bloquear herança da função no nível de grupo de gerenciamento raiz
IAMFullAccess equivale a Administrador de Funções Privilegiadas no contexto AWS. Preferir políticas customizadas com permission boundaries para limitar escopo.
Permissões
- iam:* — controle total sobre usuários, grupos, funções e políticas IAM
- iam:CreateRole — criação de funções IAM com qualquer política de confiança
- iam:AttachRolePolicy — anexar políticas gerenciadas a funções e usuários
- iam:PutUserPolicy — criar políticas inline para escalonamento de privilégios
- iam:PassRole — passar funções IAM a serviços AWS (vetor crítico de escalonamento)
Mitigações
- Nunca atribuir IAMFullAccess diretamente; usar funções IAM com permission boundaries
- Implementar SCP na AWS Organization bloqueando iam:CreateUser sem condição MFA
- Usar AWS IAM Access Analyzer para detectar políticas com acesso excessivo
- Habilitar CloudTrail com alertas para iam:PassRole e iam:CreateRole
- Exigir MFA para todas as ações IAM via condição aws:MultiFactorAuthPresent
Permissões
- iam.roles.create — criar funções IAM customizadas no nível de organização
- iam.roles.update — modificar permissões de funções existentes
- resourcemanager.organizations.setIamPolicy — atribuir qualquer binding IAM na organização
- iam.serviceAccounts.setIamPolicy — delegar acesso a contas de serviço críticas
- iam.workloadIdentityPools.create — criar pools de identidade de carga de trabalho
Mitigações
- Aplicar somente no nível de organização com justificativa documentada e revisão trimestral
- Usar Cloud Asset Inventory para monitorar mudanças de IAM policy em tempo real
- Configurar alertas no Cloud Monitoring para mutações em roles/iam.admin
- Implementar Org Policy constraints/iam.allowedPolicyMemberDomains para restringir membros
- Exigir Workforce Identity Federation com MFA para titulares desta função
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Administrator sobre IAM. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Administrador de políticas de acesso IAM — atribuir qualquer função a qualquer usuário
- Gerenciar grupos de acesso e suas políticas em toda a conta IBM Cloud
- Criar e gerenciar IDs de serviço com políticas de acesso privilegiado
- Configurar provedores de identidade (SAML/OIDC) para federação de usuários
- Gerenciar configurações de MFA e autenticação em nível de conta
Mitigações
- Limitar a contas de serviço dedicadas com acesso just-in-time via IBM Cloud IAM
- Habilitar IBM Cloud Activity Tracker para auditoria de todas as ações IAM
- Separar responsabilidades: administrador IAM ≠ administrador de recursos
- Revisar políticas IAM mensalmente com IBM Cloud IAM Access Report
- Exigir MFA IBMid com hardware TOTP para contas com papel de Administrador IAM
O Google Workspace não possui função equivalente a PIM; todas as atribuições são permanentes. Implementar controles compensatórios rigorosos.
Permissões
- Atribuir e remover qualquer função de administrador delegado no Google Workspace
- Acesso irrestrito ao Admin Console incluindo configurações de segurança globais
- Gerenciar configurações de autenticação, SSO e provedores de identidade externos
- Delegar acesso administrativo a qualquer serviço Google (Gmail, Drive, Meet, etc.)
- Configurar políticas de dispositivo e conformidade para toda a organização
Mitigações
- Manter máximo de 3 contas Super Admin; usar contas separadas para uso diário
- Exigir chaves de segurança físicas (FIDO2) para login de Super Admin
- Restringir acesso ao Admin Console por endereço IP com Context-Aware Access
- Configurar alertas de auditoria para todas as ações de Super Admin
- Criar contas break-glass documentadas em cofre físico para recuperação de emergência