Administrador de autenticação com capacidade de gerenciar métodos de autenticação, redefinir senhas, configurar MFA e gerenciar credenciais para usuários sem privilégios de administrador.
Permissões
- Redefinir senhas e revogar sessões para usuários não-administradores
- Gerenciar e registrar métodos de autenticação MFA para usuários
- Forçar re-registro de MFA para usuários comprometidos ou em transição
- Exigir re-autenticação de usuários em sessões ativas suspeitas
- Visualizar e reportar sobre métodos de autenticação registrados na organização
Mitigações
- Restringir função a equipes de helpdesk com treinamento de engenharia social
- Monitorar resets de senha em massa via alertas do Microsoft Sentinel
- Exigir verificação de identidade do usuário antes de redefinir credenciais
- Registrar todas as operações de reset no log de auditoria do Entra ID
- Separar Autenticação Admin (helpdesk) de Administrador Privilegiado de Autenticação
O Azure RBAC não possui função equivalente ao Authentication Administrator. Autenticação é gerenciada centralmente no Entra ID.
Permissões
- Gerenciamento de autenticação é controlado pelo Entra ID, não pelo Azure RBAC
- Sem função RBAC Azure equivalente ao Authentication Administrator do Entra
- Microsoft.ManagedIdentity/*/read — visualizar identidades gerenciadas em recursos
- Políticas de acesso condicional do Entra ID controlam requisitos de autenticação
- Configurações de autenticação para serviços Azure são gerenciadas via Entra ID
Mitigações
- Gerenciar requisitos de autenticação para recursos Azure via Acesso Condicional Entra
- Monitorar tentativas de autenticação em serviços Azure via Entra ID Sign-in Logs
- Habilitar alertas para falhas de autenticação em massa em recursos Azure
- Implementar identidades gerenciadas para eliminar credenciais em recursos Azure
- Revisar configurações de autenticação de recursos Azure trimestralmente
Permissões
- iam:UpdateLoginProfile — redefinir senhas de usuários IAM do console
- iam:DeactivateMFADevice — desativar dispositivos MFA de usuários
- iam:DeleteVirtualMFADevice — remover dispositivos MFA virtuais de usuários
- iam:ResyncMFADevice — ressincronizar dispositivos MFA com problemas
- iam:CreateLoginProfile — criar acesso ao console para usuários IAM existentes
Mitigações
- Preferir AWS IAM Identity Center para gerenciamento centralizado de autenticação
- Exigir MFA para todas as operações de reset de credencial de usuário IAM
- Monitorar iam:DeactivateMFADevice via CloudTrail com alertas imediatos
- Implementar aprovação de segundo administrador para desativação de MFA de usuários
- Revisar usuários IAM sem MFA habilitado semanalmente e exigir ativação
O GCP não possui função IAM equivalente ao Authentication Administrator. Gerenciamento de autenticação é feito via Google Workspace Admin ou Cloud Identity Admin.
Permissões
- Autenticação de usuários GCP é gerenciada via Google Workspace ou Cloud Identity
- cloudidentity.users.update — atualizar atributos de usuário incluindo senhas
- Gerenciamento de MFA é feito no Admin Console do Google Workspace/Cloud Identity
- Sem função IAM GCP equivalente ao Authentication Administrator do Entra
- Políticas de autenticação GCP são configuradas via Org Policy e Access Context Manager
Mitigações
- Usar Google Workspace Admin com função User Management Admin para reset de credenciais
- Configurar verificação em dois passos obrigatória via Admin Console do Workspace
- Monitorar atividades de login suspeitas via Central de Segurança do Workspace
- Implementar chaves de segurança físicas para contas privilegiadas no Cloud Identity
- Auditar métodos de autenticação de usuários com acesso a projetos GCP críticos
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre IAM Identity Service. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Gerenciar configurações de MFA para usuários na conta IBM Cloud
- Redefinir senhas e chaves de API de usuários IBMid na conta
- Configurar provedores de identidade externos para autenticação federada
- Gerenciar tokens de acesso e configurações de expiração de sessão
- Administrar configurações de login e segurança da conta IBM Cloud
Mitigações
- Exigir MFA com TOTP ou chave de segurança para todos os usuários da conta
- Monitorar alterações de configuração de MFA via IBM Cloud Activity Tracker
- Implementar processo formal para reset de credenciais com verificação de identidade
- Revisar configurações de autenticação e provedores de identidade trimestralmente
- Configurar alertas para tentativas de login suspeitas e desativação de MFA
Permissões
- Redefinir senhas de usuários (exceto outros administradores) no Google Workspace
- Gerenciar métodos de verificação em dois passos de usuários
- Revogar tokens de acesso e sessões ativas de usuários comprometidos
- Desbloquear contas de usuários bloqueadas por tentativas de login suspeitas
- Forçar re-inscrição em verificação em dois passos para usuários específicos
Mitigações
- Restringir User Management Admin a equipes de helpdesk com treinamento adequado
- Monitorar resets de senha em massa via alertas do Alert Center do Workspace
- Exigir verificação de identidade do solicitante antes de redefinir credenciais
- Registrar todas as operações de gerenciamento de usuários no log de auditoria Admin
- Implementar aprovação de gerente para redefinição de credenciais de contas privilegiadas