Acesso global somente-leitura para visualizar todos os recursos e configurações. Tier 1 porque acesso de leitura a todos os recursos pode expor configurações sensíveis, segredos e dados.
Permissões
- Ler toda a configuração do Entra ID
- Visualizar configurações de todos os admin centers do Microsoft 365
- Ler todos os usuários, grupos e service principals
- Visualizar políticas de Conditional Access
- Não pode modificar nenhuma configuração
Mitigações
- Restringir a membros do time de auditoria e conformidade
- Monitorar operações de exportação em massa de dados
- Combinar com revisões de acesso do Entra ID
- Alertar sobre padrões de login incomuns
- Evitar atribuir a service accounts
Permissões
- */read em todos os tipos de recursos Azure
- Visualizar configurações e propriedades de recursos
- Listar resource groups e assinaturas
- Visualizar histórico de deployments
- Não pode ler segredos do Key Vault diretamente
Mitigações
- Atenção: Reader pode listar chaves de storage account via operações list
- Usar Azure Policy para restringir leituras sensíveis
- Combinar com recomendações do Defender for Cloud
- Restringir no escopo de management group se acesso amplo não for necessário
- Monitorar enumeração de dados em grande escala
Permissões
- Get/List/Describe em todos os serviços AWS
- Visualizar usuários, roles e políticas IAM
- Listar buckets S3 e objetos
- Visualizar configurações de instâncias EC2
- Não pode acessar valores de segredos ou chaves KMS
Mitigações
- Atenção: inclui s3:GetObject em muitas configurações de bucket
- Usar Service Control Policies para restringir ainda mais
- Habilitar CloudTrail para registrar todas as chamadas de API de leitura
- Usar IAM Access Analyzer para detectar políticas com excesso de permissões
- Preferir políticas ReadOnly específicas por serviço em vez de conta inteira
Permissões
- *.get e *.list em todos os serviços GCP
- Visualizar todas as políticas IAM do projeto
- Listar todos os recursos entre serviços
- Visualizar conteúdo de buckets GCS
- Não pode modificar recursos ou acessar segredos
Mitigações
- Preferir roles/iam.securityReviewer para auditoria
- Restringir com VPC Service Controls
- Monitorar eventos de Data Read do Cloud Audit Logs
- Evitar no nível de organização — usar escopo de folder/projeto
- Revisar concessões de Viewer trimestralmente
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Viewer sobre All Services. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Visualizar instâncias e configurações de serviço
- Listar resource groups e recursos
- Visualizar políticas IAM (somente-leitura)
- Acessar relatórios de uso e custo
- Não pode modificar nenhum recurso
Mitigações
- Escopo para resource group específico quando possível
- Monitorar via IBM Cloud Activity Tracker
- Combinar com IBM Cloud Monitoring para detecção de anomalias
- Usar trusted profiles para operações de leitura automatizadas
- Revisar atribuições de Viewer trimestralmente
Não há role somente-leitura global. Groups Reader é a única read-only pré-construída e alcança apenas grupos. Para leitura ampla, use custom role com os privilégios Read de Users, Groups e Organizational Units.
Permissões
- Visualizar todos os relatórios de auditoria e uso
- Acessar a API Admin SDK Reports
- Visualizar relatórios de login e atividade de usuário
- Não pode gerenciar usuários ou configurações
- Acessar relatórios de atividade do Drive
Mitigações
- Usar em vez de Super Admin para tarefas de auditoria/conformidade
- Monitorar acesso a relatórios via log de auditoria admin
- Limitar ao time de Segurança e Conformidade
- Combinar com exportações do BigQuery para análise em grande escala
- Revisar atribuições semestralmente