Exchange / Email Administrator

3 de 6 plataformas · High risk

Highexchange-admin

Administrador de email e mensageria com controle sobre caixas de correio, listas de distribuição, conectores de email, políticas anti-spam e configurações de fluxo de mensagens.

Entra
High

Permissões

  • Gerenciamento completo de caixas de correio Exchange Online e Microsoft 365
  • Criar e gerenciar grupos de distribuição e listas de endereços globais
  • Configurar conectores de email, regras de transporte e políticas anti-spam
  • Administrar salas de reunião, recursos compartilhados e caixas de correio de equipamento
  • Acesso a logs de rastreamento de mensagens e relatórios de entrega de email

Mitigações

  • Monitorar regras de encaminhamento de email criadas por usuários ou admins externamente
  • Habilitar alertas para criação de conectores de saída não autorizados
  • Revisar mensalmente grupos de distribuição e remover membros desatualizados
  • Auditar alterações em regras de transporte via log de auditoria do Exchange
  • Restringir acesso ao Exchange Admin Center por grupo de segurança dedicado
Azure
Sem equivalente

O Azure RBAC não possui função equivalente ao Exchange Administrator; o gerenciamento de Exchange Online é feito via funções do Entra ID.

Permissões

  • Sem função RBAC do Azure equivalente ao Exchange Administrator
  • Exchange Online é gerenciado via Entra ID (função Exchange Administrator)
  • Microsoft.Office365.Exchange/* — permissões via Microsoft Graph (requer consentimento admin)
  • Acesso via PowerShell Exchange Online com permissão de função Entra ID
  • Integrações com Azure Logic Apps para automação de fluxos de email

Mitigações

  • Usar Entra ID Privileged Identity Management para acesso just-in-time ao Exchange
  • Restringir módulo PowerShell Exchange Online a usuários com função Exchange Administrator
  • Monitorar uso da API Microsoft Graph para operações Exchange via Sentinel
  • Auditar conexões PowerShell ao Exchange Online via logs de auditoria do Entra ID
  • Implementar acesso condicional restringindo gerenciamento Exchange a dispositivos gerenciados
AWS
High

Permissões

  • workmail:* — administração completa do Amazon WorkMail para email corporativo
  • ses:* — Amazon SES para envio de email transacional e marketing
  • ses:CreateEmailIdentity — verificar domínios e endereços de email no SES
  • ses:PutConfigurationSetTrackingOptions — configurar rastreamento de email
  • ses:CreateReceiptRule — configurar regras de recebimento de email

Mitigações

  • Habilitar DKIM, SPF e DMARC para todos os domínios de email gerenciados no SES
  • Monitorar reputação de envio no SES Dashboard e configurar alarmes de bounce/complaint
  • Restringir acesso ao Amazon WorkMail a grupos de AD específicos via integração
  • Auditar alterações de configuração SES via CloudTrail com alertas automáticos
  • Implementar políticas de autorização SES para limitar endereços de envio por aplicativo
GCP
Sem equivalente

O GCP não possui equivalente nativo ao Exchange Online. Para email corporativo, usa-se Google Workspace com a função Gmail Admin delegada.

Permissões

  • GCP não possui serviço de email corporativo nativo equivalente ao Exchange
  • Gmail é gerenciado via Google Workspace (função Gmail Admin delegada)
  • Integração via Cloud Functions ou Pub/Sub para automação de fluxos de email
  • Cloud Run pode hospedar servidores SMTP personalizados integrados ao GCP
  • API Gmail do Google Workspace para acesso programático a caixas de correio

Mitigações

  • Para email corporativo no GCP, usar Google Workspace Gmail com Admin delegado
  • Monitorar uso da API Gmail via Cloud Audit Logs para acesso programático
  • Implementar controles de DLP do Workspace para proteger dados em emails
  • Usar Cloud Armor para proteger endpoints de recebimento de email expostos
  • Auditar regras de encaminhamento automático mensalmente via Admin Reports
IBM
Sem equivalente

IBM Cloud não possui serviço de email corporativo nativo. Para email transacional, usa-se o serviço IBM Cloud Email (baseado em SendGrid).

Permissões

  • IBM Cloud não possui serviço nativo de email corporativo com caixas de correio
  • IBM Cloud Email Service (via SendGrid) para email transacional
  • Integração com Microsoft Exchange ou Google Workspace para email corporativo
  • IBM Event Streams para processamento de eventos de email em pipelines
  • Configuração via IBM Cloud Continuous Delivery para automação de email

Mitigações

  • Usar IBM Cloud SendGrid com autenticação de remetente para email transacional
  • Monitorar deliverability e métricas de reputação no SendGrid Dashboard
  • Restringir chaves de API SendGrid por permissão (somente envio vs. administração)
  • Implementar SPF, DKIM e DMARC para domínios de envio gerenciados
  • Auditar logs de envio de email para detectar uso não autorizado
GWS
High
Services Admin

Não existe role de Gmail. A administração das configurações do Gmail é feita pelo Services Admin, ou por custom role com o privilégio Gmail (Settings, Email Log Search, Access Admin Quarantine).

Permissões

  • Gerenciar configurações do Gmail para toda a organização no Admin Console
  • Configurar roteamento de email, gateways e filtros de conteúdo
  • Administrar políticas anti-spam, anti-phishing e quarentena de emails
  • Configurar grupos do Google como listas de distribuição e aliases de email
  • Acesso ao Log de Auditoria de Email para rastreamento de mensagens

Mitigações

  • Habilitar verificação em dois passos obrigatória para todos os usuários do Workspace
  • Configurar alertas para encaminhamento automático para domínios externos
  • Revisar mensalmente regras de roteamento de email e filtros de conteúdo
  • Monitorar tentativas de phishing via Central de Segurança do Google Workspace
  • Implementar DKIM, SPF e DMARC para todos os domínios gerenciados no Workspace