Leitura de faturas, encargos e uso, sem poder alterar forma de pagamento, contrato ou propriedade da conta. É a função que mais gente pede e a que mais costuma vir com privilégio a mais anexado.
O Entra ID não separa leitura de escrita em billing: só existe Billing Administrator, que é a linha Billing Administrator desta tabela. Para leitura pura, o escopo correto é o Azure RBAC.
Permissões
- O Entra ID não tem role de leitura de billing
- Billing Administrator concede leitura e escrita juntas
- Global Reader lê configuração do tenant, não faturas
- Dados de fatura do Azure ficam no Azure RBAC, não no diretório
- Cobrança de licença M365 fica no centro de administração, sob Billing Administrator
Mitigações
- Usar Azure RBAC Billing Reader no escopo de billing account para leitura pura
- Evitar conceder Billing Administrator a quem só precisa consultar fatura
Permissões
- Microsoft.Billing/billingAccounts/read — ler a conta de faturamento
- Microsoft.Billing/billingAccounts/invoices/read — ler faturas emitidas
- Microsoft.Consumption/*/read — ler uso e encargos detalhados
- Microsoft.CostManagement/*/read — ler análises de custo e orçamentos
- Microsoft.Support/* — abrir caso de suporte sobre cobrança
Mitigações
- Atribuir no escopo de billing account, não na subscription — o dado de fatura mora acima dela
- Registrar que fatura revela inventário: nome de serviço, região e volume de uso
- Auditar exportação de dados de custo para storage externo
- Separar de Cost Management Contributor, que altera orçamento e alerta
- Revisar a lista de leitores a cada renovação de contrato
Permissões
- aws-portal:ViewBilling — ver o console de billing
- aws-portal:ViewUsage — ver relatórios de uso
- ce:Get* — consultar o Cost Explorer
- budgets:ViewBudget — ler orçamentos configurados
- invoicing:GetInvoicePDF — baixar a fatura em PDF
Mitigações
- Habilitar o acesso de IAM ao billing na conta de gerenciamento — sem isso a policy não tem efeito
- Atribuir na conta de gerenciamento do Organizations, onde o dado consolidado mora
- Monitorar downloads de fatura: o PDF traz inventário de serviço e região
- Separar da policy Billing (job function), que permite alterar forma de pagamento
- Revisar quando o time financeiro trocar de fornecedor de FinOps
Permissões
- billing.accounts.get — ler a conta de faturamento
- billing.accounts.getUsageExportSpec — ler a configuração de exportação de uso
- billing.budgets.get — ler orçamentos definidos
- billing.resourceAssociations.list — listar projetos ligados à conta
- commerceoffercatalog.* .get — consultar catálogo de preços aplicável
Mitigações
- Atribuir na billing account, não na organização — são hierarquias distintas no GCP
- Separar de roles/billing.admin, que pode desvincular projeto e derrubar produção
- Auditar quem lê a exportação de uso no BigQuery, que é mais detalhada que a fatura
- Revisar a lista sempre que um projeto mudar de conta de faturamento
- Registrar que listar projetos vinculados equivale a inventariar a organização
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Viewer sobre Billing. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Visualizar faturas e o resumo de uso da conta
- Consultar o histórico de cobrança por serviço e por região
- Ler orçamentos e alertas de gasto configurados
- Acompanhar créditos e assinaturas ativas
- Sem permissão para alterar forma de pagamento ou plano
Mitigações
- Separar de Editor (Billing), que altera orçamento e alerta de gasto
- Atribuir por access group ligado ao time financeiro
- Auditar exportação de dados de uso, que detalha inventário por serviço
- Revisar a atribuição a cada renovação de contrato
- Registrar que a IBM não publica a lista de ações por role: o alcance real depende do serviço
O Workspace não tem role de admin para billing, nem privilégio somente-leitura. O privilégio é Billing Management, anexado a uma custom role, e ele já permite alterar assinatura e contagem de licença — não existe leitura pura aqui.
Permissões
- Acessar a seção de billing do Admin console
- Ver faturas e histórico de cobrança do domínio
- Gerenciar assinaturas e contagem de licenças
- Alterar plano de pagamento da assinatura
- Adicionar e remover licenças de serviços
Mitigações
- Registrar que o Workspace não separa leitura de escrita: este privilégio também altera assinatura
- Restringir a um número mínimo de administradores e revisar mensalmente
- Alertar sobre alteração de contagem de licença, que muda o custo recorrente
- Separar do Super Admin — billing não exige controle total do domínio
- Exigir chave de segurança para admins com este privilégio