Administrador de email e mensageria com controle sobre caixas de correio, listas de distribuição, conectores de email, políticas anti-spam e configurações de fluxo de mensagens.
Permissões
- Gerenciamento completo de caixas de correio Exchange Online e Microsoft 365
- Criar e gerenciar grupos de distribuição e listas de endereços globais
- Configurar conectores de email, regras de transporte e políticas anti-spam
- Administrar salas de reunião, recursos compartilhados e caixas de correio de equipamento
- Acesso a logs de rastreamento de mensagens e relatórios de entrega de email
Mitigações
- Monitorar regras de encaminhamento de email criadas por usuários ou admins externamente
- Habilitar alertas para criação de conectores de saída não autorizados
- Revisar mensalmente grupos de distribuição e remover membros desatualizados
- Auditar alterações em regras de transporte via log de auditoria do Exchange
- Restringir acesso ao Exchange Admin Center por grupo de segurança dedicado
O Azure RBAC não possui função equivalente ao Exchange Administrator; o gerenciamento de Exchange Online é feito via funções do Entra ID.
Permissões
- Sem função RBAC do Azure equivalente ao Exchange Administrator
- Exchange Online é gerenciado via Entra ID (função Exchange Administrator)
- Microsoft.Office365.Exchange/* — permissões via Microsoft Graph (requer consentimento admin)
- Acesso via PowerShell Exchange Online com permissão de função Entra ID
- Integrações com Azure Logic Apps para automação de fluxos de email
Mitigações
- Usar Entra ID Privileged Identity Management para acesso just-in-time ao Exchange
- Restringir módulo PowerShell Exchange Online a usuários com função Exchange Administrator
- Monitorar uso da API Microsoft Graph para operações Exchange via Sentinel
- Auditar conexões PowerShell ao Exchange Online via logs de auditoria do Entra ID
- Implementar acesso condicional restringindo gerenciamento Exchange a dispositivos gerenciados
Permissões
- workmail:* — administração completa do Amazon WorkMail para email corporativo
- ses:* — Amazon SES para envio de email transacional e marketing
- ses:CreateEmailIdentity — verificar domínios e endereços de email no SES
- ses:PutConfigurationSetTrackingOptions — configurar rastreamento de email
- ses:CreateReceiptRule — configurar regras de recebimento de email
Mitigações
- Habilitar DKIM, SPF e DMARC para todos os domínios de email gerenciados no SES
- Monitorar reputação de envio no SES Dashboard e configurar alarmes de bounce/complaint
- Restringir acesso ao Amazon WorkMail a grupos de AD específicos via integração
- Auditar alterações de configuração SES via CloudTrail com alertas automáticos
- Implementar políticas de autorização SES para limitar endereços de envio por aplicativo
O GCP não possui equivalente nativo ao Exchange Online. Para email corporativo, usa-se Google Workspace com a função Gmail Admin delegada.
Permissões
- GCP não possui serviço de email corporativo nativo equivalente ao Exchange
- Gmail é gerenciado via Google Workspace (função Gmail Admin delegada)
- Integração via Cloud Functions ou Pub/Sub para automação de fluxos de email
- Cloud Run pode hospedar servidores SMTP personalizados integrados ao GCP
- API Gmail do Google Workspace para acesso programático a caixas de correio
Mitigações
- Para email corporativo no GCP, usar Google Workspace Gmail com Admin delegado
- Monitorar uso da API Gmail via Cloud Audit Logs para acesso programático
- Implementar controles de DLP do Workspace para proteger dados em emails
- Usar Cloud Armor para proteger endpoints de recebimento de email expostos
- Auditar regras de encaminhamento automático mensalmente via Admin Reports
IBM Cloud não possui serviço de email corporativo nativo. Para email transacional, usa-se o serviço IBM Cloud Email (baseado em SendGrid).
Permissões
- IBM Cloud não possui serviço nativo de email corporativo com caixas de correio
- IBM Cloud Email Service (via SendGrid) para email transacional
- Integração com Microsoft Exchange ou Google Workspace para email corporativo
- IBM Event Streams para processamento de eventos de email em pipelines
- Configuração via IBM Cloud Continuous Delivery para automação de email
Mitigações
- Usar IBM Cloud SendGrid com autenticação de remetente para email transacional
- Monitorar deliverability e métricas de reputação no SendGrid Dashboard
- Restringir chaves de API SendGrid por permissão (somente envio vs. administração)
- Implementar SPF, DKIM e DMARC para domínios de envio gerenciados
- Auditar logs de envio de email para detectar uso não autorizado
Não existe role de Gmail. A administração das configurações do Gmail é feita pelo Services Admin, ou por custom role com o privilégio Gmail (Settings, Email Log Search, Access Admin Quarantine).
Permissões
- Gerenciar configurações do Gmail para toda a organização no Admin Console
- Configurar roteamento de email, gateways e filtros de conteúdo
- Administrar políticas anti-spam, anti-phishing e quarentena de emails
- Configurar grupos do Google como listas de distribuição e aliases de email
- Acesso ao Log de Auditoria de Email para rastreamento de mensagens
Mitigações
- Habilitar verificação em dois passos obrigatória para todos os usuários do Workspace
- Configurar alertas para encaminhamento automático para domínios externos
- Revisar mensalmente regras de roteamento de email e filtros de conteúdo
- Monitorar tentativas de phishing via Central de Segurança do Google Workspace
- Implementar DKIM, SPF e DMARC para todos os domínios gerenciados no Workspace