Highgroups-admin
Administrador de grupos com capacidade de criar, modificar e excluir grupos de segurança e grupos do Microsoft 365, gerenciar associações e configurar políticas de grupo em toda a organização.
Entra
HighPermissões
- Criar e excluir qualquer grupo de segurança e grupo do Microsoft 365
- Gerenciar associações de grupos incluindo adição e remoção de membros e proprietários
- Configurar políticas de nomenclatura e expiração de grupos do Microsoft 365
- Restaurar grupos do Microsoft 365 excluídos dentro do período de retenção
- Gerenciar grupos dinâmicos com base em atributos de usuário (regras de associação)
Mitigações
- Habilitar revisões de acesso periódicas para grupos com acesso a recursos sensíveis
- Configurar políticas de expiração de grupos para remover grupos obsoletos automaticamente
- Monitorar grupos com acesso a dados sensíveis via Microsoft Purview Information Protection
- Restringir criação de grupos por usuários finais via política do Entra ID
- Auditar mensalmente grupos sem proprietário definido e atribuir responsáveis
Azure
Sem equivalente
O Azure RBAC não possui conceito de Administrador de Grupos; grupos são gerenciados no Entra ID. Grupos do Entra podem ter funções RBAC do Azure atribuídas.
Permissões
- Gerenciamento de grupos é feito via Entra ID, não via RBAC do Azure
- Microsoft.Authorization/roleAssignments/read — visualizar atribuições de grupo em recursos
- Grupos Entra ID podem receber funções RBAC do Azure como qualquer principal
- Microsoft.Resources/subscriptions/resourceGroups/read — grupos de recursos (diferente de grupos Entra)
- Sem função RBAC do Azure equivalente ao Administrador de Grupos Entra ID
Mitigações
- Usar grupos Entra ID atribuíveis a funções para gerenciar acesso RBAC via grupos
- Monitorar atribuições de funções RBAC feitas a grupos via Azure Activity Log
- Revisar trimestralmente grupos com atribuições de função RBAC de alta permissão
- Habilitar logs de auditoria do Entra ID para rastrear mudanças em associações de grupos
- Implementar processo formal para aprovação de adição de membros a grupos privilegiados
AWS
HighPermissões
- iam:CreateGroup — criar grupos IAM para organizar usuários e permissões
- iam:AddUserToGroup — adicionar usuários a grupos IAM
- iam:AttachGroupPolicy — anexar políticas gerenciadas a grupos IAM
- iam:PutGroupPolicy — criar políticas inline em grupos IAM
- iam:DeleteGroup — excluir grupos IAM e suas associações
Mitigações
- Preferir funções IAM em vez de grupos IAM para acesso programático e de serviços
- Revisar mensalmente membros de grupos IAM com políticas de alto privilégio
- Monitorar iam:AddUserToGroup para grupos privilegiados via CloudTrail com alertas
- Implementar convenção de nomenclatura de grupos IAM para facilitar auditorias
- Usar AWS SSO/IAM Identity Center com grupos gerenciados externamente para maior controle
GCP
HighPermissões
- cloudidentity.groups.create — criar grupos no Cloud Identity ou Google Workspace
- cloudidentity.groups.update — atualizar configurações e metadados de grupos
- cloudidentity.memberships.create — adicionar membros a grupos do Cloud Identity
- cloudidentity.memberships.delete — remover membros de grupos
- resourcemanager.projects.setIamPolicy — atribuir grupos a políticas IAM de projetos
Mitigações
- Usar grupos gerenciados por diretório (Google Workspace ou Cloud Identity) em vez de grupos ad-hoc
- Habilitar Cloud Audit Logs para operações de gerenciamento de grupos do Cloud Identity
- Revisar membros de grupos com acesso a recursos GCP críticos mensalmente
- Implementar processo de aprovação para adição de membros a grupos privilegiados
- Usar Recommender API para identificar grupos com permissões excessivas
IBM
HighAdministrator (Access Groups)
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Administrator sobre Access Groups. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Criar e gerenciar Access Groups no IBM Cloud IAM para organização de permissões
- Adicionar e remover membros (usuários, IDs de serviço) de Access Groups
- Atribuir políticas de acesso IAM a Access Groups para controle de recursos
- Configurar templates de Access Group para contas membros em IBM Cloud Organizations
- Gerenciar regras dinâmicas de Access Group baseadas em atributos de federação
Mitigações
- Revisar mensalmente membros de Access Groups com políticas de alto privilégio
- Habilitar IBM Cloud Activity Tracker para auditoria de operações em Access Groups
- Usar regras dinâmicas para associação automatizada em vez de membros manuais quando possível
- Implementar separação entre administrador de Access Groups e atribuidor de políticas
- Auditar políticas de Access Groups trimestralmente e remover permissões excessivas
GWS
HighPermissões
- Criar e excluir grupos do Google em toda a organização Workspace
- Gerenciar membros, proprietários e configurações de grupos do Google
- Configurar permissões de publicação e acesso externo para grupos de email
- Administrar grupos de segurança usados em políticas de acesso condicional
- Gerenciar configurações do Google Groups for Business para colaboração
Mitigações
- Revisar mensalmente grupos com acesso externo habilitado para evitar vazamento
- Configurar alertas de auditoria para adição de membros externos a grupos internos
- Implementar política de nomenclatura de grupos para facilitar identificação e auditoria
- Restringir criação de grupos por usuários finais via configurações do Admin Console
- Auditar grupos sem proprietário definido mensalmente e atribuir responsáveis