Administrador de gerenciamento de chaves criptográficas, segredos e certificados com capacidade de criar, rotacionar, importar e configurar políticas de acesso para material criptográfico sensível.
O Entra ID não é um cofre de chaves; para gerenciamento de chaves e segredos da infraestrutura, use o Azure Key Vault com função Key Vault Administrator.
Permissões
- Gerenciar certificados de autenticação de aplicativos no Entra ID
- Adicionar e rotacionar credenciais de certificado para entidades de serviço
- Configurar certificados de assinatura SAML para aplicativos empresariais
- Gerenciar tokens e certificados de federação de identidade de workload
- Visualizar e exportar metadados de certificados de autenticação de apps
Mitigações
- Monitorar expiração de certificados com alertas automatizados no Entra ID
- Usar chaves gerenciadas pelo Entra em vez de certificados carregados manualmente
- Auditar mensalmente todos os certificados de autenticação de aplicativos
- Exigir aprovação formal para adição de novas credenciais a entidades de serviço críticas
- Configurar alertas Sentinel para adição de novas credenciais a service principals
Permissões
- Microsoft.KeyVault/vaults/keys/* — gerenciamento completo de chaves criptográficas
- Microsoft.KeyVault/vaults/secrets/* — criar, ler e rotacionar segredos
- Microsoft.KeyVault/vaults/certificates/* — gerenciar certificados e renovação
- Microsoft.KeyVault/vaults/accessPolicies/write — configurar políticas de acesso ao vault
- Microsoft.KeyVault/vaults/write — criar e configurar instâncias do Key Vault
Mitigações
- Habilitar soft-delete e purge protection em todos os Key Vaults de produção
- Usar RBAC do Key Vault em vez de access policies legadas para controle granular
- Monitorar acesso a segredos via Azure Key Vault Diagnostic Logs com alertas
- Restringir acesso de rede ao Key Vault via private endpoints e service endpoints
- Revisar políticas de acesso ao Key Vault mensalmente e remover acessos não utilizados
Permissões
- kms:CreateKey — criar chaves mestras de cliente (CMKs) no AWS KMS
- kms:PutKeyPolicy — definir políticas de acesso para chaves KMS
- kms:EnableKeyRotation — habilitar rotação automática anual de chaves
- secretsmanager:CreateSecret — criar segredos no AWS Secrets Manager
- secretsmanager:RotateSecret — configurar rotação automática de segredos
Mitigações
- Usar KMS com CMKs em vez de chaves gerenciadas pela AWS para dados críticos
- Habilitar rotação automática de segredos no Secrets Manager para credenciais de banco
- Monitorar uso de chaves KMS via CloudTrail com alertas para kms:Decrypt em massa
- Restringir acesso a chaves KMS com condições de política por tag e origem de rede
- Implementar Multi-Region Keys apenas quando estritamente necessário para DR
Permissões
- cloudkms.keyRings.create — criar key rings no Cloud KMS
- cloudkms.cryptoKeys.create — criar chaves criptográficas no key ring
- cloudkms.cryptoKeyVersions.create — criar novas versões de chaves (rotação)
- cloudkms.cryptoKeys.setIamPolicy — definir quem pode usar as chaves
- secretmanager.secrets.create — criar segredos no Secret Manager (requer roles/secretmanager.admin)
Mitigações
- Separar roles/cloudkms.admin (gerenciar) de roles/cloudkms.cryptoKeyEncrypterDecrypter (usar)
- Habilitar Cloud KMS Audit Logs para todas as operações de criptografia e gerenciamento
- Usar CMEK (Customer-Managed Encryption Keys) para dados críticos no GCP
- Revisar IAM policies de chaves KMS mensalmente via Cloud Asset Inventory
- Implementar rotação automática de chaves simétricas a cada 90 dias no Cloud KMS
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre Key Protect. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Criar e importar chaves raiz (root keys) no IBM Cloud Key Protect
- Rotacionar e desativar chaves de criptografia no Key Protect
- Gerenciar políticas de ciclo de vida de chaves (expiração e rotação)
- Criar e gerenciar segredos no IBM Secrets Manager
- Configurar grupos de acesso e políticas de autorização para chaves e segredos
Mitigações
- Usar IBM Cloud Hyper Protect Crypto Services para chaves com requisito HSM dedicado
- Habilitar rotação automática de root keys no Key Protect a cada 365 dias
- Monitorar operações de chaves via IBM Cloud Activity Tracker with LogDNA
- Implementar separação entre gerenciamento de chaves e operações de criptografia
- Revisar políticas de acesso ao Key Protect e Secrets Manager mensalmente
O Google Workspace não possui um cofre de chaves nativo equivalente ao Key Vault ou KMS. Para gerenciamento de chaves de criptografia, usa-se Google Cloud KMS integrado via Client-Side Encryption (CSE).
Permissões
- Configurar criptografia do lado do cliente (Client-Side Encryption) no Workspace
- Gerenciar chaves de criptografia externas via Google Workspace CSE API
- Administrar certificados S/MIME para criptografia de email no Gmail
- Configurar integração com provedores externos de chaves (Thales, Virtru, etc.)
- Gerenciar políticas de retenção e criptografia no Google Vault
Mitigações
- Usar serviço externo de gerenciamento de chaves integrado ao Workspace CSE
- Auditar uso de Client-Side Encryption e acesso às chaves de criptografia
- Configurar alertas para alterações nas configurações de criptografia do Workspace
- Revisar certificados S/MIME e sua validade mensalmente
- Separar administração de chaves de criptografia da administração do Workspace