Highcost-management-admin
Visualiza, analisa e otimiza gastos na nuvem — orçamentos, alertas de custo, alocação de despesas e recomendações de otimização — sem controle sobre métodos de pagamento, contratos ou fechamento de conta, diferente do Billing Administrator (Tier 0).
Azure
MediumPermissões
- Visualizar custos de todos os recursos no escopo atribuído
- Criar e gerenciar orçamentos e alertas de gasto
- Configurar exports de dados de custo para Storage Account
- Aplicar recomendações de otimização do Azure Advisor
Mitigações
- Atribuir apenas a times de FinOps, separado de quem administra recursos técnicos
- Revisar periodicamente orçamentos configurados versus gasto real
- Não combinar com roles de Owner/Contributor de recursos na mesma identidade
AWS
MediumPermissões
- Criar e gerenciar Billing Groups para alocação de custos entre contas
- Configurar regras de pricing customizadas (Billing Conductor)
- Gerar relatórios de custo agrupados por conta/tag
- Não inclui alteração de método de pagamento da Organization
Mitigações
- Restringir a contas de management/billing da AWS Organization
- Auditar mudanças em Billing Groups via CloudTrail
- Separar de permissões de criação/exclusão de contas membro
GCP
MediumPermissões
- Visualizar e gerenciar orçamentos de uma billing account
- Configurar alertas de gasto e exports para BigQuery
- Vincular/desvincular projetos à billing account
- Não pode alterar método de pagamento nem fechar a billing account
Mitigações
- Diferenciar de Billing Account Administrator (controle total, Tier 0)
- Restringir vínculo/desvínculo de projetos a uma revisão de mudança
- Exportar dados de custo para análise via BigQuery com acesso auditado
IBM
LowEditor (Billing)
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Editor sobre Billing. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Visualizar faturas e relatórios de uso da conta
- Gerenciar tags de alocação de custos
- Visualizar limites de gastos configurados
Mitigações
- Diferenciar de Billing — Administrator (métodos de pagamento, Tier 0)
- Revisar tags de alocação de custos periodicamente para precisão de chargeback