Criar, atualizar e excluir contas de usuário, gerenciar membros de grupos e redefinir credenciais. Tier 1 porque gerenciamento de usuários pode ser usado para escalação de privilégios criando novas contas admin.
Permissões
- Criar e excluir contas de usuário
- Redefinir senhas para usuários não-admin
- Gerenciar licenças e memberships de grupos
- Atualizar atributos de perfil de usuário
- Não pode gerenciar Global Admins ou Privileged Role Admins
Mitigações
- Não pode redefinir senhas de usuários com roles privilegiadas
- Habilitar Azure AD Identity Protection para este role
- Usar PIM para ativação just-in-time de admin de usuários
- Alertar sobre eventos de criação/exclusão em massa de usuários
- Exigir MFA forte para contas de User Admin
Azure RBAC separa acesso a recursos do gerenciamento de usuários. User Access Administrator é para atribuições RBAC, não gerenciamento de contas.
Permissões
- Microsoft.Authorization/roleAssignments/* (todas as atribuições)
- Atribuir qualquer role RBAC a qualquer usuário ou service principal
- Remover atribuições de role
- Visualizar todas as atribuições de acesso
- Efetivamente concede capacidade de escalação de privilégios
Mitigações
- Este é equivalente ao Tier 0 — tratar como crítico
- Nunca atribuir amplamente; escopo para recursos específicos
- Usar PIM para ativação just-in-time apenas
- Auditar todas as alterações de atribuição de role no Activity Log
- Preferir roles de serviço específicas em vez de User Access Administrator
IAMFullAccess é a policy gerenciada mais próxima, e é ampla demais para o dia a dia: concede também iam:CreatePolicy e iam:AttachRolePolicy, o que permite escalar privilégio. Para gestão de usuários, prefira policy própria restrita a iam:*User* e iam:*Group*.
Permissões
- iam:CreateUser, iam:DeleteUser
- iam:AddUserToGroup, iam:RemoveUserFromGroup
- iam:AttachUserPolicy (com restrições)
- iam:CreateLoginProfile (definir senhas)
- iam:UpdateAccessKey
Mitigações
- Restringir iam:AttachUserPolicy apenas a políticas não-admin
- Usar permission boundaries IAM para limitar o que usuários podem criar
- Habilitar AWS IAM Access Analyzer
- Monitorar com CloudTrail para eventos IAM
- Preferir AWS IAM Identity Center para gerenciamento do ciclo de vida de usuários
Para gerenciamento de usuários do Workspace, usar Google Workspace User Management Admin em vez disso
Permissões
- iam.roles.create, iam.roles.delete (criar/excluir roles)
- iam.serviceAccounts.create (criar service accounts)
- resourcemanager.projects.setIamPolicy (modificar políticas)
- iam.serviceAccountKeys.create (criar chaves)
- Controle IAM completo — efetivamente Tier 0
Mitigações
- iam.admin é efetivamente equivalente ao Owner — tratar como Tier 0
- Usar roles/iam.securityAdmin para revisão IAM somente-leitura
- Restringir com constraints de deny da Organization Policy
- Monitorar com Cloud Audit Logs Admin Activity
- Preferir Workspace Admin roles para gerenciamento de usuários vs GCP IAM
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Editor sobre User Management. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Convidar usuários para a conta
- Remover usuários da conta
- Editar configurações de perfil de usuário
- Gerenciar configurações de MFA do usuário
- Visualizar lista e detalhes de usuários
Mitigações
- Não pode atribuir roles IAM — separado do gerenciamento de acesso
- Habilitar IBM Cloud Activity Tracker para eventos de usuário
- Restringir apenas a times de RH/TI
- Auditar eventos de convite e remoção de usuários mensalmente
- Combinar com processos de governança de identidade
Permissões
- Criar e excluir contas de usuário
- Redefinir senhas de usuários
- Gerenciar memberships de grupos
- Suspender e restaurar contas de usuário
- Não pode gerenciar roles admin ou billing
Mitigações
- Não pode redefinir senhas de contas Super Admin
- Habilitar log de auditoria admin para todas as ações de gerenciamento de usuários
- Exigir Verificação em 2 Etapas para contas admin
- Usar escopo de admin delegado por unidade organizacional
- Revisar atribuições admin trimestralmente