User Management Administrator

6 de 6 plataformas · High risk

Highuser-admin

Criar, atualizar e excluir contas de usuário, gerenciar membros de grupos e redefinir credenciais. Tier 1 porque gerenciamento de usuários pode ser usado para escalação de privilégios criando novas contas admin.

Entra
High

Permissões

  • Criar e excluir contas de usuário
  • Redefinir senhas para usuários não-admin
  • Gerenciar licenças e memberships de grupos
  • Atualizar atributos de perfil de usuário
  • Não pode gerenciar Global Admins ou Privileged Role Admins

Mitigações

  • Não pode redefinir senhas de usuários com roles privilegiadas
  • Habilitar Azure AD Identity Protection para este role
  • Usar PIM para ativação just-in-time de admin de usuários
  • Alertar sobre eventos de criação/exclusão em massa de usuários
  • Exigir MFA forte para contas de User Admin
Azure
Critical
User Access Administrator

Azure RBAC separa acesso a recursos do gerenciamento de usuários. User Access Administrator é para atribuições RBAC, não gerenciamento de contas.

Permissões

  • Microsoft.Authorization/roleAssignments/* (todas as atribuições)
  • Atribuir qualquer role RBAC a qualquer usuário ou service principal
  • Remover atribuições de role
  • Visualizar todas as atribuições de acesso
  • Efetivamente concede capacidade de escalação de privilégios

Mitigações

  • Este é equivalente ao Tier 0 — tratar como crítico
  • Nunca atribuir amplamente; escopo para recursos específicos
  • Usar PIM para ativação just-in-time apenas
  • Auditar todas as alterações de atribuição de role no Activity Log
  • Preferir roles de serviço específicas em vez de User Access Administrator
AWS
High
IAMFullAccess

IAMFullAccess é a policy gerenciada mais próxima, e é ampla demais para o dia a dia: concede também iam:CreatePolicy e iam:AttachRolePolicy, o que permite escalar privilégio. Para gestão de usuários, prefira policy própria restrita a iam:*User* e iam:*Group*.

Permissões

  • iam:CreateUser, iam:DeleteUser
  • iam:AddUserToGroup, iam:RemoveUserFromGroup
  • iam:AttachUserPolicy (com restrições)
  • iam:CreateLoginProfile (definir senhas)
  • iam:UpdateAccessKey

Mitigações

  • Restringir iam:AttachUserPolicy apenas a políticas não-admin
  • Usar permission boundaries IAM para limitar o que usuários podem criar
  • Habilitar AWS IAM Access Analyzer
  • Monitorar com CloudTrail para eventos IAM
  • Preferir AWS IAM Identity Center para gerenciamento do ciclo de vida de usuários
GCP
Critical
roles/iam.admin

Para gerenciamento de usuários do Workspace, usar Google Workspace User Management Admin em vez disso

Permissões

  • iam.roles.create, iam.roles.delete (criar/excluir roles)
  • iam.serviceAccounts.create (criar service accounts)
  • resourcemanager.projects.setIamPolicy (modificar políticas)
  • iam.serviceAccountKeys.create (criar chaves)
  • Controle IAM completo — efetivamente Tier 0

Mitigações

  • iam.admin é efetivamente equivalente ao Owner — tratar como Tier 0
  • Usar roles/iam.securityAdmin para revisão IAM somente-leitura
  • Restringir com constraints de deny da Organization Policy
  • Monitorar com Cloud Audit Logs Admin Activity
  • Preferir Workspace Admin roles para gerenciamento de usuários vs GCP IAM
IBM
High
Editor (User Management)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Editor sobre User Management. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Convidar usuários para a conta
  • Remover usuários da conta
  • Editar configurações de perfil de usuário
  • Gerenciar configurações de MFA do usuário
  • Visualizar lista e detalhes de usuários

Mitigações

  • Não pode atribuir roles IAM — separado do gerenciamento de acesso
  • Habilitar IBM Cloud Activity Tracker para eventos de usuário
  • Restringir apenas a times de RH/TI
  • Auditar eventos de convite e remoção de usuários mensalmente
  • Combinar com processos de governança de identidade
GWS
High

Permissões

  • Criar e excluir contas de usuário
  • Redefinir senhas de usuários
  • Gerenciar memberships de grupos
  • Suspender e restaurar contas de usuário
  • Não pode gerenciar roles admin ou billing

Mitigações

  • Não pode redefinir senhas de contas Super Admin
  • Habilitar log de auditoria admin para todas as ações de gerenciamento de usuários
  • Exigir Verificação em 2 Etapas para contas admin
  • Usar escopo de admin delegado por unidade organizacional
  • Revisar atribuições admin trimestralmente