Privileged Role Administrator

6 de 6 plataformas · Critical risk

Criticalprivileged-role-admin

Administrador de funções privilegiadas com capacidade de atribuir, modificar e remover qualquer função ou permissão elevada, incluindo administradores globais.

Entra
Critical
Privileged Role Administrator

Função de maior risco no Entra ID; um titular comprometido pode comprometer toda a organização. Manter contas break-glass em cofre físico.

Permissões

  • Atribuir e remover qualquer função do Entra ID, incluindo Administrador Global
  • Gerenciar todas as configurações do Privileged Identity Management (PIM)
  • Configurar políticas de ativação, aprovação e duração para funções elegíveis
  • Ativar e desativar funções privilegiadas para qualquer usuário da organização
  • Gerenciar atribuições de funções em grupos elegíveis para PIM

Mitigações

  • Limitar a no máximo dois titulares permanentes com identidades break-glass documentadas
  • Exigir aprovação de múltiplos administradores para ativação da função
  • Habilitar alertas PIM para todas as atribuições de Administrador de Funções Privilegiadas
  • Monitorar continuamente via Microsoft Sentinel com regras de detecção de escalonamento
  • Revisar trimestralmente com revisões de acesso do Entra ID e relatório de auditoria PIM
Azure
Critical

Permissões

  • Microsoft.Authorization/roleAssignments/write — atribuir qualquer função RBAC do Azure
  • Microsoft.Authorization/roleAssignments/delete — remover atribuições de função
  • Microsoft.Authorization/roleDefinitions/write — criar funções RBAC customizadas
  • Microsoft.Authorization/elevateAccess/action — elevar acesso a Administrador de Acesso
  • Microsoft.Authorization/locks/write — criar locks de recurso para proteção

Mitigações

  • Usar apenas com PIM do Azure com aprovação obrigatória e janela de tempo limitada
  • Monitorar via Azure Activity Log com alertas para roleAssignments/write
  • Restringir elevateAccess por política condicional e aprovação manual
  • Auditar todas as atribuições semanalmente com Azure RBAC Access Reviews
  • Bloquear herança da função no nível de grupo de gerenciamento raiz
AWS
Critical
IAMFullAccess

IAMFullAccess equivale a Administrador de Funções Privilegiadas no contexto AWS. Preferir políticas customizadas com permission boundaries para limitar escopo.

Permissões

  • iam:* — controle total sobre usuários, grupos, funções e políticas IAM
  • iam:CreateRole — criação de funções IAM com qualquer política de confiança
  • iam:AttachRolePolicy — anexar políticas gerenciadas a funções e usuários
  • iam:PutUserPolicy — criar políticas inline para escalonamento de privilégios
  • iam:PassRole — passar funções IAM a serviços AWS (vetor crítico de escalonamento)

Mitigações

  • Nunca atribuir IAMFullAccess diretamente; usar funções IAM com permission boundaries
  • Implementar SCP na AWS Organization bloqueando iam:CreateUser sem condição MFA
  • Usar AWS IAM Access Analyzer para detectar políticas com acesso excessivo
  • Habilitar CloudTrail com alertas para iam:PassRole e iam:CreateRole
  • Exigir MFA para todas as ações IAM via condição aws:MultiFactorAuthPresent
GCP
Critical

Permissões

  • iam.roles.create — criar funções IAM customizadas no nível de organização
  • iam.roles.update — modificar permissões de funções existentes
  • resourcemanager.organizations.setIamPolicy — atribuir qualquer binding IAM na organização
  • iam.serviceAccounts.setIamPolicy — delegar acesso a contas de serviço críticas
  • iam.workloadIdentityPools.create — criar pools de identidade de carga de trabalho

Mitigações

  • Aplicar somente no nível de organização com justificativa documentada e revisão trimestral
  • Usar Cloud Asset Inventory para monitorar mudanças de IAM policy em tempo real
  • Configurar alertas no Cloud Monitoring para mutações em roles/iam.admin
  • Implementar Org Policy constraints/iam.allowedPolicyMemberDomains para restringir membros
  • Exigir Workforce Identity Federation com MFA para titulares desta função
IBM
Critical
Administrator (IAM)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Administrator sobre IAM. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Administrador de políticas de acesso IAM — atribuir qualquer função a qualquer usuário
  • Gerenciar grupos de acesso e suas políticas em toda a conta IBM Cloud
  • Criar e gerenciar IDs de serviço com políticas de acesso privilegiado
  • Configurar provedores de identidade (SAML/OIDC) para federação de usuários
  • Gerenciar configurações de MFA e autenticação em nível de conta

Mitigações

  • Limitar a contas de serviço dedicadas com acesso just-in-time via IBM Cloud IAM
  • Habilitar IBM Cloud Activity Tracker para auditoria de todas as ações IAM
  • Separar responsabilidades: administrador IAM ≠ administrador de recursos
  • Revisar políticas IAM mensalmente com IBM Cloud IAM Access Report
  • Exigir MFA IBMid com hardware TOTP para contas com papel de Administrador IAM
GWS
Critical
Super Admin

O Google Workspace não possui função equivalente a PIM; todas as atribuições são permanentes. Implementar controles compensatórios rigorosos.

Permissões

  • Atribuir e remover qualquer função de administrador delegado no Google Workspace
  • Acesso irrestrito ao Admin Console incluindo configurações de segurança globais
  • Gerenciar configurações de autenticação, SSO e provedores de identidade externos
  • Delegar acesso administrativo a qualquer serviço Google (Gmail, Drive, Meet, etc.)
  • Configurar políticas de dispositivo e conformidade para toda a organização

Mitigações

  • Manter máximo de 3 contas Super Admin; usar contas separadas para uso diário
  • Exigir chaves de segurança físicas (FIDO2) para login de Super Admin
  • Restringir acesso ao Admin Console por endereço IP com Context-Aware Access
  • Configurar alertas de auditoria para todas as ações de Super Admin
  • Criar contas break-glass documentadas em cofre físico para recuperação de emergência