Configura, gerencia ou consulta trilhas de auditoria imutáveis — quem fez o quê e quando — voltadas a investigações de segurança e compliance. Distinto do Monitoring Administrator, que foca em métricas operacionais e alertas de saúde do sistema.
Não existe um 'administrador de auditoria' nativo no Entra ID; configuração de exportação de logs é feita via Diagnostic Settings, fora do escopo de roles de diretório.
Permissões
- Visualizar dashboard de relatórios de uso no Microsoft 365 admin center
- Acessar relatórios de sign-in e atividade no Entra ID
- Ler dados retornados pela Microsoft Graph reporting API
Mitigações
- Combinar com Diagnostic Settings + Log Analytics para retenção de longo prazo
- Role é somente leitura — não permite configurar exportação, apenas consultar
Permissões
- Gerenciar workspaces de Log Analytics onde logs de auditoria são armazenados
- Configurar Diagnostic Settings para rotear logs de qualquer recurso
- Executar queries KQL sobre logs de auditoria e atividade
Mitigações
- Separar de quem administra os recursos que geram os logs (segregação de funções)
- Restringir exclusão/alteração de retenção de logs a um grupo dedicado de compliance
Permissões
- Criar, modificar e excluir trilhas do CloudTrail
- Configurar entrega de logs para S3 e CloudWatch Logs
- Habilitar/desabilitar logging de eventos de gerenciamento e dados
Mitigações
- Habilitar CloudTrail em todas as regiões com log file validation ativado
- Proteger o bucket S3 de destino com política que impede exclusão mesmo por administradores
- Alertar sobre qualquer tentativa de parar ou excluir uma trilha
Permissões
- Gerenciar sinks de exportação de Cloud Audit Logs
- Configurar buckets de log e políticas de retenção
- Excluir entradas de log (fora dos Admin Activity logs, que são imutáveis)
Mitigações
- Admin Activity audit logs são sempre gravados e não podem ser desabilitados nem excluídos
- Restringir exclusão de Data Access logs configuráveis a um grupo de compliance dedicado
- Exportar logs para um projeto de log dedicado com acesso restrito
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Administrator sobre Activity Tracker. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Gerenciar instâncias do IBM Cloud Activity Tracker
- Configurar arquivamento de eventos de auditoria
- Visualizar todos os eventos de auditoria da conta
Mitigações
- Restringir a times de segurança/compliance com necessidade comprovada
- Configurar arquivamento de longo prazo para atender requisitos regulatórios