Administrador de aplicativos e entidades de serviço com capacidade de registrar aplicativos, gerenciar credenciais e configurar permissões de API delegadas e de aplicativo.
Permissões
- Criar e gerenciar todos os registros de aplicativo (App Registrations) no Entra ID
- Adicionar e rotacionar segredos de cliente e certificados para aplicativos
- Conceder consentimento de administrador para permissões de API Microsoft Graph
- Configurar permissões delegadas e de aplicativo para integração com APIs externas
- Gerenciar entidades de serviço (Service Principals) e suas atribuições de função
Mitigações
- Habilitar políticas de consentimento de usuário restritivas para bloquear consentimento individual
- Revisar todos os consentimentos de administrador mensalmente no portal de aplicativos corporativos
- Monitorar criação de aplicativos via Sentinel com alertas para novas permissões críticas
- Exigir PIM com justificativa para ativação da função de Administrador de Aplicativos
- Implementar processo de revisão formal antes de conceder permissões de aplicativo (sem usuário)
O Azure RBAC não possui função direta para gerenciamento de registros de aplicativo; isso é controlado pelo Entra ID. Contributor é relevante para gerenciamento de identidades gerenciadas.
Permissões
- Microsoft.ManagedIdentity/userAssignedIdentities/write — criar identidades gerenciadas
- Microsoft.Authorization/roleAssignments/read — visualizar atribuições de função para apps
- Microsoft.Web/sites/config/write — configurar identidades para App Service e Functions
- Microsoft.Compute/virtualMachines/write — atribuir identidades gerenciadas a VMs
- Microsoft.Resources/deployments/write — implantar recursos com identidades de serviço
Mitigações
- Restringir Contributor ao escopo mínimo necessário (grupo de recursos específico)
- Monitorar criação de identidades gerenciadas via Azure Monitor e Activity Log
- Revisar atribuições de identidades gerenciadas mensalmente para detectar uso indevido
- Usar identidades gerenciadas atribuídas pelo sistema em vez de atribuídas pelo usuário quando possível
- Auditar roleAssignments vinculadas a identidades gerenciadas trimestralmente
Permissões
- iam:CreateRole — criar funções IAM para aplicativos e serviços
- iam:AttachRolePolicy — anexar políticas a funções de aplicativo
- iam:CreateServiceLinkedRole — criar funções vinculadas a serviços AWS
- iam:PassRole — passar funções a serviços AWS (EC2, Lambda, ECS, etc.)
- iam:CreateOpenIDConnectProvider — criar provedores OIDC para federação de workloads
Mitigações
- Usar permission boundaries em todas as funções IAM criadas para aplicativos
- Implementar tag policy para rastrear propriedade de funções de aplicativo
- Preferir IRSA (IAM Roles for Service Accounts) para workloads Kubernetes
- Monitorar iam:PassRole via CloudTrail com alertas para serviços não autorizados
- Revisar funções de aplicativo com AWS IAM Access Analyzer mensalmente
Permissões
- iam.serviceAccounts.create — criar contas de serviço para aplicativos
- iam.serviceAccounts.delete — excluir contas de serviço existentes
- iam.serviceAccounts.update — modificar metadados de contas de serviço
- iam.serviceAccountKeys.create — criar chaves de conta de serviço (vetor de risco)
- iam.serviceAccounts.setIamPolicy — conceder acesso a contas de serviço específicas
Mitigações
- Preferir Workload Identity Federation em vez de chaves de conta de serviço
- Desabilitar criação de chaves de SA via Org Policy constraints/iam.disableServiceAccountKeyCreation
- Auditar chaves de SA com mais de 90 dias de idade via Cloud Asset Inventory
- Monitorar iam.serviceAccountKeys.create via Cloud Audit Logs com alertas
- Implementar rotação automática de chaves via Secret Manager quando inevitáveis
Cobre registrar e gerenciar service IDs e suas API keys. Quando a conta restringe a criação de service IDs, a IBM exige adicionalmente a role Service ID Creator, que é específica desse serviço e não está entre as 7 roles canônicas do IAM.
Permissões
- Criar e gerenciar IDs de serviço (Service IDs) para autenticação de aplicativos
- Gerar e rotacionar chaves de API para IDs de serviço
- Atribuir políticas de acesso IAM a IDs de serviço para acesso a recursos
- Gerenciar configurações de bloqueio para proteger IDs de serviço críticos
- Criar trusted profiles para acesso federado de cargas de trabalho
Mitigações
- Habilitar bloqueio de Service IDs críticos para prevenir exclusão acidental
- Rotacionar chaves de API de Service IDs a cada 90 dias com rotação automatizada
- Monitorar criação de Service IDs via IBM Cloud Activity Tracker
- Revisar políticas de acesso de Service IDs mensalmente no IBM Cloud IAM
- Usar Trusted Profiles em vez de chaves de API para workloads em IBM Cloud
O Google Workspace não possui conceito de Service Principals como o Entra ID. A gestão de credenciais de aplicativo é feita via Google Cloud IAM (contas de serviço) integrado ao Workspace.
Permissões
- Gerenciar aplicativos de terceiros no Google Workspace Marketplace
- Configurar acesso OAuth de aplicativos externos aos dados do Workspace
- Administrar instalação e permissões de complementos do Google para toda a organização
- Gerenciar configurações de aplicativos conectados e consentimentos OAuth
- Configurar políticas de acesso de API para aplicativos integrados ao Workspace
Mitigações
- Restringir instalação de aplicativos Marketplace a uma lista de aprovados
- Revisar mensalmente os aplicativos com acesso OAuth a dados do Workspace
- Habilitar alertas de auditoria para novas concessões de acesso OAuth
- Implementar processo formal de aprovação para novos aplicativos de terceiros
- Usar Google Workspace App Access Control para bloquear aplicativos não aprovados