Key / Secret / Certificate Management

5 de 6 plataformas · High risk

Highkey-vault-admin

Administrador de gerenciamento de chaves criptográficas, segredos e certificados com capacidade de criar, rotacionar, importar e configurar políticas de acesso para material criptográfico sensível.

Entra
High
Cloud Application Administrator

O Entra ID não é um cofre de chaves; para gerenciamento de chaves e segredos da infraestrutura, use o Azure Key Vault com função Key Vault Administrator.

Permissões

  • Gerenciar certificados de autenticação de aplicativos no Entra ID
  • Adicionar e rotacionar credenciais de certificado para entidades de serviço
  • Configurar certificados de assinatura SAML para aplicativos empresariais
  • Gerenciar tokens e certificados de federação de identidade de workload
  • Visualizar e exportar metadados de certificados de autenticação de apps

Mitigações

  • Monitorar expiração de certificados com alertas automatizados no Entra ID
  • Usar chaves gerenciadas pelo Entra em vez de certificados carregados manualmente
  • Auditar mensalmente todos os certificados de autenticação de aplicativos
  • Exigir aprovação formal para adição de novas credenciais a entidades de serviço críticas
  • Configurar alertas Sentinel para adição de novas credenciais a service principals
Azure
High

Permissões

  • Microsoft.KeyVault/vaults/keys/* — gerenciamento completo de chaves criptográficas
  • Microsoft.KeyVault/vaults/secrets/* — criar, ler e rotacionar segredos
  • Microsoft.KeyVault/vaults/certificates/* — gerenciar certificados e renovação
  • Microsoft.KeyVault/vaults/accessPolicies/write — configurar políticas de acesso ao vault
  • Microsoft.KeyVault/vaults/write — criar e configurar instâncias do Key Vault

Mitigações

  • Habilitar soft-delete e purge protection em todos os Key Vaults de produção
  • Usar RBAC do Key Vault em vez de access policies legadas para controle granular
  • Monitorar acesso a segredos via Azure Key Vault Diagnostic Logs com alertas
  • Restringir acesso de rede ao Key Vault via private endpoints e service endpoints
  • Revisar políticas de acesso ao Key Vault mensalmente e remover acessos não utilizados
AWS
High

Permissões

  • kms:CreateKey — criar chaves mestras de cliente (CMKs) no AWS KMS
  • kms:PutKeyPolicy — definir políticas de acesso para chaves KMS
  • kms:EnableKeyRotation — habilitar rotação automática anual de chaves
  • secretsmanager:CreateSecret — criar segredos no AWS Secrets Manager
  • secretsmanager:RotateSecret — configurar rotação automática de segredos

Mitigações

  • Usar KMS com CMKs em vez de chaves gerenciadas pela AWS para dados críticos
  • Habilitar rotação automática de segredos no Secrets Manager para credenciais de banco
  • Monitorar uso de chaves KMS via CloudTrail com alertas para kms:Decrypt em massa
  • Restringir acesso a chaves KMS com condições de política por tag e origem de rede
  • Implementar Multi-Region Keys apenas quando estritamente necessário para DR
GCP
High

Permissões

  • cloudkms.keyRings.create — criar key rings no Cloud KMS
  • cloudkms.cryptoKeys.create — criar chaves criptográficas no key ring
  • cloudkms.cryptoKeyVersions.create — criar novas versões de chaves (rotação)
  • cloudkms.cryptoKeys.setIamPolicy — definir quem pode usar as chaves
  • secretmanager.secrets.create — criar segredos no Secret Manager (requer roles/secretmanager.admin)

Mitigações

  • Separar roles/cloudkms.admin (gerenciar) de roles/cloudkms.cryptoKeyEncrypterDecrypter (usar)
  • Habilitar Cloud KMS Audit Logs para todas as operações de criptografia e gerenciamento
  • Usar CMEK (Customer-Managed Encryption Keys) para dados críticos no GCP
  • Revisar IAM policies de chaves KMS mensalmente via Cloud Asset Inventory
  • Implementar rotação automática de chaves simétricas a cada 90 dias no Cloud KMS
IBM
High
Manager (Key Protect)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre Key Protect. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Criar e importar chaves raiz (root keys) no IBM Cloud Key Protect
  • Rotacionar e desativar chaves de criptografia no Key Protect
  • Gerenciar políticas de ciclo de vida de chaves (expiração e rotação)
  • Criar e gerenciar segredos no IBM Secrets Manager
  • Configurar grupos de acesso e políticas de autorização para chaves e segredos

Mitigações

  • Usar IBM Cloud Hyper Protect Crypto Services para chaves com requisito HSM dedicado
  • Habilitar rotação automática de root keys no Key Protect a cada 365 dias
  • Monitorar operações de chaves via IBM Cloud Activity Tracker with LogDNA
  • Implementar separação entre gerenciamento de chaves e operações de criptografia
  • Revisar políticas de acesso ao Key Protect e Secrets Manager mensalmente
GWS
Sem equivalente

O Google Workspace não possui um cofre de chaves nativo equivalente ao Key Vault ou KMS. Para gerenciamento de chaves de criptografia, usa-se Google Cloud KMS integrado via Client-Side Encryption (CSE).

Permissões

  • Configurar criptografia do lado do cliente (Client-Side Encryption) no Workspace
  • Gerenciar chaves de criptografia externas via Google Workspace CSE API
  • Administrar certificados S/MIME para criptografia de email no Gmail
  • Configurar integração com provedores externos de chaves (Thales, Virtru, etc.)
  • Gerenciar políticas de retenção e criptografia no Google Vault

Mitigações

  • Usar serviço externo de gerenciamento de chaves integrado ao Workspace CSE
  • Auditar uso de Client-Side Encryption e acesso às chaves de criptografia
  • Configurar alertas para alterações nas configurações de criptografia do Workspace
  • Revisar certificados S/MIME e sua validade mensalmente
  • Separar administração de chaves de criptografia da administração do Workspace