Administrador de gerenciamento de dispositivos e endpoints com controle sobre políticas de conformidade, configuração de dispositivos, implantação de aplicativos e gestão de dispositivos móveis corporativos.
Permissões
- Gerenciamento completo do Microsoft Intune para MDM/MAM corporativo
- Criar e implantar políticas de conformidade e configuração de dispositivos
- Executar ações remotas: apagar, bloquear, redefinir senha de dispositivos
- Implantar e remover aplicativos em dispositivos gerenciados Windows, iOS e Android
- Acessar inventário completo de dispositivos e relatórios de conformidade
Mitigações
- Exigir PIM com aprovação para ativação de Intune Administrator
- Monitorar ações de limpeza remota de dispositivos via alertas do Sentinel
- Restringir acesso ao Intune Admin Center a dispositivos gerenciados com conformidade
- Auditar perfis de configuração com acesso a recursos sensíveis (VPN, certificados) mensalmente
- Implementar revisão formal para implantação de novos aplicativos em dispositivos corporativos
O Azure RBAC não possui função equivalente ao Intune Administrator; gerenciamento de endpoints é feito via Microsoft Intune com função do Entra ID.
Permissões
- Gerenciamento de dispositivos via Intune é controlado pelo Entra ID, não Azure RBAC
- Microsoft.Intune/* — permissões acessíveis via Microsoft Graph API com função Entra
- Microsoft.Devices/IotHubs/* — gerenciamento de dispositivos IoT via Azure IoT Hub
- Microsoft.HybridCompute/machines/* — servidores gerenciados pelo Azure Arc
- Microsoft.ConnectedVMwarevSphere/* — VMs VMware gerenciadas pelo Azure Arc
Mitigações
- Gerenciar dispositivos corporativos via Microsoft Intune com função Entra adequada
- Usar Azure Arc para extender gerenciamento a servidores e VMs on-premises
- Monitorar dispositivos Azure Arc via Microsoft Defender for Servers
- Revisar políticas de configuração de dispositivos Arc mensalmente
- Implementar processo de onboarding de dispositivos com aprovação formal
Permissões
- ssm:* — administração completa do AWS Systems Manager para gerenciamento de instâncias
- ssm:SendCommand — executar comandos remotos em instâncias gerenciadas
- ssm:StartSession — iniciar sessões remotas em instâncias via Session Manager
- ssm:CreatePatchBaseline — criar linhas de base de patching para instâncias
- ssm:PutInventory — coletar e gerenciar inventário de software de instâncias
Mitigações
- Usar Session Manager em vez de SSH/RDP para eliminar portas abertas e chaves SSH
- Habilitar logs de sessão SSM Manager para CloudWatch Logs e S3 com criptografia
- Restringir ssm:SendCommand a documentos SSM aprovados via condição de política
- Monitorar execuções de comando via CloudTrail com alertas para comandos suspeitos
- Implementar aprovação obrigatória no Change Manager para alterações em produção
O GCP IAM não gerencia endpoints. O privilégio equivalente é do Google Workspace / Chrome Enterprise — ver a coluna GWS desta mesma linha. Para dispositivos não-Chrome, a gestão é feita por MDM de terceiros integrado ao Workspace.
Permissões
- chrome.management.* — administração completa de dispositivos Chrome Enterprise
- Gerenciar políticas de configuração de navegadores Chrome corporativos
- Controlar extensões instaladas e bloqueadas em dispositivos Chrome Enterprise
- Configurar redes Wi-Fi, VPN e certificados via Chrome Device Management
- Acessar relatórios de uso e inventário de dispositivos Chrome Enterprise
Mitigações
- Restringir políticas Chrome a unidades organizacionais específicas por necessidade
- Auditar mensalmente extensões aprovadas e remover as não necessárias
- Monitorar dispositivos fora de conformidade via relatórios Chrome Enterprise
- Implementar processo formal de aprovação para novas políticas de dispositivo
- Revisar certificados e configurações de rede implantados em dispositivos Chrome
IBM Cloud não possui serviço de MDM nativo. Para UEM/MDM corporativo, use IBM MaaS360, que é um produto SaaS separado da IBM.
Permissões
- IBM Cloud não possui serviço nativo de MDM para endpoints corporativos de usuários
- IBM MaaS360 é a solução UEM/MDM da IBM (produto separado do IBM Cloud)
- Gerenciamento de instâncias de servidor via IBM Cloud Schematics (Terraform)
- IBM Cloud Shell para acesso remoto a recursos de infraestrutura
- IBM Turbonomic para gerenciamento de performance de workloads
Mitigações
- Usar IBM MaaS360 (produto separado) para gerenciamento de endpoints corporativos
- Controlar acesso a instâncias IBM Cloud via SSH keys gerenciadas no IAM
- Monitorar acesso remoto a instâncias via IBM Cloud Activity Tracker
- Implementar IBM Cloud Schematics para gestão de configuração via IaC
- Revisar chaves SSH e acessos remotos a servidores IBM Cloud mensalmente
Permissões
- Gerenciar dispositivos móveis Android e iOS no Google Workspace endpoint management
- Configurar políticas de segurança de dispositivos móveis corporativos e BYOD
- Executar limpeza remota (wipe) de dados corporativos em dispositivos perdidos
- Gerenciar aplicativos móveis aprovados via Google Play gerenciado
- Acessar inventário e relatórios de conformidade de dispositivos móveis
Mitigações
- Separar dados pessoais de corporativos usando perfil de trabalho Android gerenciado
- Monitorar ações de wipe remoto via log de auditoria de dispositivos do Admin Console
- Exigir senha ou PIN mínimo em dispositivos com acesso a dados corporativos
- Revisar dispositivos não sincronizados há mais de 30 dias e tomar ação de revogação
- Implementar aprovação para inscrição de novos dispositivos pessoais (BYOD)