Application / Service Principal Administrator

6 de 6 plataformas · High risk

Highapplication-admin

Administrador de aplicativos e entidades de serviço com capacidade de registrar aplicativos, gerenciar credenciais e configurar permissões de API delegadas e de aplicativo.

Entra
High

Permissões

  • Criar e gerenciar todos os registros de aplicativo (App Registrations) no Entra ID
  • Adicionar e rotacionar segredos de cliente e certificados para aplicativos
  • Conceder consentimento de administrador para permissões de API Microsoft Graph
  • Configurar permissões delegadas e de aplicativo para integração com APIs externas
  • Gerenciar entidades de serviço (Service Principals) e suas atribuições de função

Mitigações

  • Habilitar políticas de consentimento de usuário restritivas para bloquear consentimento individual
  • Revisar todos os consentimentos de administrador mensalmente no portal de aplicativos corporativos
  • Monitorar criação de aplicativos via Sentinel com alertas para novas permissões críticas
  • Exigir PIM com justificativa para ativação da função de Administrador de Aplicativos
  • Implementar processo de revisão formal antes de conceder permissões de aplicativo (sem usuário)
Azure
High
Contributor

O Azure RBAC não possui função direta para gerenciamento de registros de aplicativo; isso é controlado pelo Entra ID. Contributor é relevante para gerenciamento de identidades gerenciadas.

Permissões

  • Microsoft.ManagedIdentity/userAssignedIdentities/write — criar identidades gerenciadas
  • Microsoft.Authorization/roleAssignments/read — visualizar atribuições de função para apps
  • Microsoft.Web/sites/config/write — configurar identidades para App Service e Functions
  • Microsoft.Compute/virtualMachines/write — atribuir identidades gerenciadas a VMs
  • Microsoft.Resources/deployments/write — implantar recursos com identidades de serviço

Mitigações

  • Restringir Contributor ao escopo mínimo necessário (grupo de recursos específico)
  • Monitorar criação de identidades gerenciadas via Azure Monitor e Activity Log
  • Revisar atribuições de identidades gerenciadas mensalmente para detectar uso indevido
  • Usar identidades gerenciadas atribuídas pelo sistema em vez de atribuídas pelo usuário quando possível
  • Auditar roleAssignments vinculadas a identidades gerenciadas trimestralmente
AWS
High

Permissões

  • iam:CreateRole — criar funções IAM para aplicativos e serviços
  • iam:AttachRolePolicy — anexar políticas a funções de aplicativo
  • iam:CreateServiceLinkedRole — criar funções vinculadas a serviços AWS
  • iam:PassRole — passar funções a serviços AWS (EC2, Lambda, ECS, etc.)
  • iam:CreateOpenIDConnectProvider — criar provedores OIDC para federação de workloads

Mitigações

  • Usar permission boundaries em todas as funções IAM criadas para aplicativos
  • Implementar tag policy para rastrear propriedade de funções de aplicativo
  • Preferir IRSA (IAM Roles for Service Accounts) para workloads Kubernetes
  • Monitorar iam:PassRole via CloudTrail com alertas para serviços não autorizados
  • Revisar funções de aplicativo com AWS IAM Access Analyzer mensalmente
GCP
High

Permissões

  • iam.serviceAccounts.create — criar contas de serviço para aplicativos
  • iam.serviceAccounts.delete — excluir contas de serviço existentes
  • iam.serviceAccounts.update — modificar metadados de contas de serviço
  • iam.serviceAccountKeys.create — criar chaves de conta de serviço (vetor de risco)
  • iam.serviceAccounts.setIamPolicy — conceder acesso a contas de serviço específicas

Mitigações

  • Preferir Workload Identity Federation em vez de chaves de conta de serviço
  • Desabilitar criação de chaves de SA via Org Policy constraints/iam.disableServiceAccountKeyCreation
  • Auditar chaves de SA com mais de 90 dias de idade via Cloud Asset Inventory
  • Monitorar iam.serviceAccountKeys.create via Cloud Audit Logs com alertas
  • Implementar rotação automática de chaves via Secret Manager quando inevitáveis
IBM
High
Administrator (IAM Identity Service)

Cobre registrar e gerenciar service IDs e suas API keys. Quando a conta restringe a criação de service IDs, a IBM exige adicionalmente a role Service ID Creator, que é específica desse serviço e não está entre as 7 roles canônicas do IAM.

Permissões

  • Criar e gerenciar IDs de serviço (Service IDs) para autenticação de aplicativos
  • Gerar e rotacionar chaves de API para IDs de serviço
  • Atribuir políticas de acesso IAM a IDs de serviço para acesso a recursos
  • Gerenciar configurações de bloqueio para proteger IDs de serviço críticos
  • Criar trusted profiles para acesso federado de cargas de trabalho

Mitigações

  • Habilitar bloqueio de Service IDs críticos para prevenir exclusão acidental
  • Rotacionar chaves de API de Service IDs a cada 90 dias com rotação automatizada
  • Monitorar criação de Service IDs via IBM Cloud Activity Tracker
  • Revisar políticas de acesso de Service IDs mensalmente no IBM Cloud IAM
  • Usar Trusted Profiles em vez de chaves de API para workloads em IBM Cloud
GWS
High
Services Admin

O Google Workspace não possui conceito de Service Principals como o Entra ID. A gestão de credenciais de aplicativo é feita via Google Cloud IAM (contas de serviço) integrado ao Workspace.

Permissões

  • Gerenciar aplicativos de terceiros no Google Workspace Marketplace
  • Configurar acesso OAuth de aplicativos externos aos dados do Workspace
  • Administrar instalação e permissões de complementos do Google para toda a organização
  • Gerenciar configurações de aplicativos conectados e consentimentos OAuth
  • Configurar políticas de acesso de API para aplicativos integrados ao Workspace

Mitigações

  • Restringir instalação de aplicativos Marketplace a uma lista de aprovados
  • Revisar mensalmente os aplicativos com acesso OAuth a dados do Workspace
  • Habilitar alertas de auditoria para novas concessões de acesso OAuth
  • Implementar processo formal de aprovação para novos aplicativos de terceiros
  • Usar Google Workspace App Access Control para bloquear aplicativos não aprovados