Authentication Administrator

4 de 6 plataformas · High risk

Highauthentication-admin

Administrador de autenticação com capacidade de gerenciar métodos de autenticação, redefinir senhas, configurar MFA e gerenciar credenciais para usuários sem privilégios de administrador.

Entra
High

Permissões

  • Redefinir senhas e revogar sessões para usuários não-administradores
  • Gerenciar e registrar métodos de autenticação MFA para usuários
  • Forçar re-registro de MFA para usuários comprometidos ou em transição
  • Exigir re-autenticação de usuários em sessões ativas suspeitas
  • Visualizar e reportar sobre métodos de autenticação registrados na organização

Mitigações

  • Restringir função a equipes de helpdesk com treinamento de engenharia social
  • Monitorar resets de senha em massa via alertas do Microsoft Sentinel
  • Exigir verificação de identidade do usuário antes de redefinir credenciais
  • Registrar todas as operações de reset no log de auditoria do Entra ID
  • Separar Autenticação Admin (helpdesk) de Administrador Privilegiado de Autenticação
Azure
Sem equivalente

O Azure RBAC não possui função equivalente ao Authentication Administrator. Autenticação é gerenciada centralmente no Entra ID.

Permissões

  • Gerenciamento de autenticação é controlado pelo Entra ID, não pelo Azure RBAC
  • Sem função RBAC Azure equivalente ao Authentication Administrator do Entra
  • Microsoft.ManagedIdentity/*/read — visualizar identidades gerenciadas em recursos
  • Políticas de acesso condicional do Entra ID controlam requisitos de autenticação
  • Configurações de autenticação para serviços Azure são gerenciadas via Entra ID

Mitigações

  • Gerenciar requisitos de autenticação para recursos Azure via Acesso Condicional Entra
  • Monitorar tentativas de autenticação em serviços Azure via Entra ID Sign-in Logs
  • Habilitar alertas para falhas de autenticação em massa em recursos Azure
  • Implementar identidades gerenciadas para eliminar credenciais em recursos Azure
  • Revisar configurações de autenticação de recursos Azure trimestralmente
AWS
High

Permissões

  • iam:UpdateLoginProfile — redefinir senhas de usuários IAM do console
  • iam:DeactivateMFADevice — desativar dispositivos MFA de usuários
  • iam:DeleteVirtualMFADevice — remover dispositivos MFA virtuais de usuários
  • iam:ResyncMFADevice — ressincronizar dispositivos MFA com problemas
  • iam:CreateLoginProfile — criar acesso ao console para usuários IAM existentes

Mitigações

  • Preferir AWS IAM Identity Center para gerenciamento centralizado de autenticação
  • Exigir MFA para todas as operações de reset de credencial de usuário IAM
  • Monitorar iam:DeactivateMFADevice via CloudTrail com alertas imediatos
  • Implementar aprovação de segundo administrador para desativação de MFA de usuários
  • Revisar usuários IAM sem MFA habilitado semanalmente e exigir ativação
GCP
Sem equivalente

O GCP não possui função IAM equivalente ao Authentication Administrator. Gerenciamento de autenticação é feito via Google Workspace Admin ou Cloud Identity Admin.

Permissões

  • Autenticação de usuários GCP é gerenciada via Google Workspace ou Cloud Identity
  • cloudidentity.users.update — atualizar atributos de usuário incluindo senhas
  • Gerenciamento de MFA é feito no Admin Console do Google Workspace/Cloud Identity
  • Sem função IAM GCP equivalente ao Authentication Administrator do Entra
  • Políticas de autenticação GCP são configuradas via Org Policy e Access Context Manager

Mitigações

  • Usar Google Workspace Admin com função User Management Admin para reset de credenciais
  • Configurar verificação em dois passos obrigatória via Admin Console do Workspace
  • Monitorar atividades de login suspeitas via Central de Segurança do Workspace
  • Implementar chaves de segurança físicas para contas privilegiadas no Cloud Identity
  • Auditar métodos de autenticação de usuários com acesso a projetos GCP críticos
IBM
High
Manager (IAM Identity Service)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre IAM Identity Service. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Gerenciar configurações de MFA para usuários na conta IBM Cloud
  • Redefinir senhas e chaves de API de usuários IBMid na conta
  • Configurar provedores de identidade externos para autenticação federada
  • Gerenciar tokens de acesso e configurações de expiração de sessão
  • Administrar configurações de login e segurança da conta IBM Cloud

Mitigações

  • Exigir MFA com TOTP ou chave de segurança para todos os usuários da conta
  • Monitorar alterações de configuração de MFA via IBM Cloud Activity Tracker
  • Implementar processo formal para reset de credenciais com verificação de identidade
  • Revisar configurações de autenticação e provedores de identidade trimestralmente
  • Configurar alertas para tentativas de login suspeitas e desativação de MFA
GWS
High

Permissões

  • Redefinir senhas de usuários (exceto outros administradores) no Google Workspace
  • Gerenciar métodos de verificação em dois passos de usuários
  • Revogar tokens de acesso e sessões ativas de usuários comprometidos
  • Desbloquear contas de usuários bloqueadas por tentativas de login suspeitas
  • Forçar re-inscrição em verificação em dois passos para usuários específicos

Mitigações

  • Restringir User Management Admin a equipes de helpdesk com treinamento adequado
  • Monitorar resets de senha em massa via alertas do Alert Center do Workspace
  • Exigir verificação de identidade do solicitante antes de redefinir credenciais
  • Registrar todas as operações de gerenciamento de usuários no log de auditoria Admin
  • Implementar aprovação de gerente para redefinição de credenciais de contas privilegiadas