Billing / Invoice Reader

4 de 6 plataformas · High risk

Highbilling-reader

Leitura de faturas, encargos e uso, sem poder alterar forma de pagamento, contrato ou propriedade da conta. É a função que mais gente pede e a que mais costuma vir com privilégio a mais anexado.

Entra
Sem equivalente

O Entra ID não separa leitura de escrita em billing: só existe Billing Administrator, que é a linha Billing Administrator desta tabela. Para leitura pura, o escopo correto é o Azure RBAC.

Permissões

  • O Entra ID não tem role de leitura de billing
  • Billing Administrator concede leitura e escrita juntas
  • Global Reader lê configuração do tenant, não faturas
  • Dados de fatura do Azure ficam no Azure RBAC, não no diretório
  • Cobrança de licença M365 fica no centro de administração, sob Billing Administrator

Mitigações

  • Usar Azure RBAC Billing Reader no escopo de billing account para leitura pura
  • Evitar conceder Billing Administrator a quem só precisa consultar fatura
Azure
Low

Permissões

  • Microsoft.Billing/billingAccounts/read — ler a conta de faturamento
  • Microsoft.Billing/billingAccounts/invoices/read — ler faturas emitidas
  • Microsoft.Consumption/*/read — ler uso e encargos detalhados
  • Microsoft.CostManagement/*/read — ler análises de custo e orçamentos
  • Microsoft.Support/* — abrir caso de suporte sobre cobrança

Mitigações

  • Atribuir no escopo de billing account, não na subscription — o dado de fatura mora acima dela
  • Registrar que fatura revela inventário: nome de serviço, região e volume de uso
  • Auditar exportação de dados de custo para storage externo
  • Separar de Cost Management Contributor, que altera orçamento e alerta
  • Revisar a lista de leitores a cada renovação de contrato
AWS
Low

Permissões

  • aws-portal:ViewBilling — ver o console de billing
  • aws-portal:ViewUsage — ver relatórios de uso
  • ce:Get* — consultar o Cost Explorer
  • budgets:ViewBudget — ler orçamentos configurados
  • invoicing:GetInvoicePDF — baixar a fatura em PDF

Mitigações

  • Habilitar o acesso de IAM ao billing na conta de gerenciamento — sem isso a policy não tem efeito
  • Atribuir na conta de gerenciamento do Organizations, onde o dado consolidado mora
  • Monitorar downloads de fatura: o PDF traz inventário de serviço e região
  • Separar da policy Billing (job function), que permite alterar forma de pagamento
  • Revisar quando o time financeiro trocar de fornecedor de FinOps
GCP
Low

Permissões

  • billing.accounts.get — ler a conta de faturamento
  • billing.accounts.getUsageExportSpec — ler a configuração de exportação de uso
  • billing.budgets.get — ler orçamentos definidos
  • billing.resourceAssociations.list — listar projetos ligados à conta
  • commerceoffercatalog.* .get — consultar catálogo de preços aplicável

Mitigações

  • Atribuir na billing account, não na organização — são hierarquias distintas no GCP
  • Separar de roles/billing.admin, que pode desvincular projeto e derrubar produção
  • Auditar quem lê a exportação de uso no BigQuery, que é mais detalhada que a fatura
  • Revisar a lista sempre que um projeto mudar de conta de faturamento
  • Registrar que listar projetos vinculados equivale a inventariar a organização
IBM
Low
Viewer (Billing)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Viewer sobre Billing. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Visualizar faturas e o resumo de uso da conta
  • Consultar o histórico de cobrança por serviço e por região
  • Ler orçamentos e alertas de gasto configurados
  • Acompanhar créditos e assinaturas ativas
  • Sem permissão para alterar forma de pagamento ou plano

Mitigações

  • Separar de Editor (Billing), que altera orçamento e alerta de gasto
  • Atribuir por access group ligado ao time financeiro
  • Auditar exportação de dados de uso, que detalha inventário por serviço
  • Revisar a atribuição a cada renovação de contrato
  • Registrar que a IBM não publica a lista de ações por role: o alcance real depende do serviço
GWS
Sem equivalente

O Workspace não tem role de admin para billing, nem privilégio somente-leitura. O privilégio é Billing Management, anexado a uma custom role, e ele já permite alterar assinatura e contagem de licença — não existe leitura pura aqui.

Permissões

  • Acessar a seção de billing do Admin console
  • Ver faturas e histórico de cobrança do domínio
  • Gerenciar assinaturas e contagem de licenças
  • Alterar plano de pagamento da assinatura
  • Adicionar e remover licenças de serviços

Mitigações

  • Registrar que o Workspace não separa leitura de escrita: este privilégio também altera assinatura
  • Restringir a um número mínimo de administradores e revisar mensalmente
  • Alertar sobre alteração de contagem de licença, que muda o custo recorrente
  • Separar do Super Admin — billing não exige controle total do domínio
  • Exigir chave de segurança para admins com este privilégio