Administrador de backup e recuperação com controle sobre políticas de backup, agendamentos, retenção de dados, testes de restauração e conformidade de proteção de dados em ambientes de nuvem.
Entra ID não possui role de administrador de backup. Usar Azure RBAC Backup Contributor para serviços de backup Azure.
Permissões
- Sem equivalente direto no Entra ID
- Entra ID não gerencia serviços de backup de infraestrutura
- Soft-delete de usuários e grupos é gerenciado por User Admin
- Restauração de objetos excluídos do Entra ID é possível em 30 dias
- Entra Connect gerencia backup de sincronização de diretório
Mitigações
- Configurar políticas de retenção de objetos excluídos no Entra ID
- Usar ferramentas de backup de terceiros para configuração do Entra ID
- Monitorar exclusões em massa via alertas de auditoria do Entra ID
- Implementar export periódico de configuração via Microsoft Graph API
- Combinar com Azure RBAC Backup Contributor para backup de infraestrutura
Permissões
- Microsoft.RecoveryServices/vaults/* — criar e gerenciar cofres do Recovery Services
- Microsoft.RecoveryServices/vaults/backupPolicies/* — criar políticas de backup
- Microsoft.RecoveryServices/vaults/backupFabrics/*/backup/action — executar backups
- Microsoft.RecoveryServices/vaults/backupJobs/read — monitorar trabalhos de backup
- Microsoft.DataProtection/backupVaults/* — Azure Backup vault de nova geração
Mitigações
- Habilitar proteção contra exclusão de backup (soft delete) com período de retenção de 14+ dias
- Usar Multi-User Authorization (MUA) para operações críticas de backup e restauração
- Monitorar falhas de backup via Azure Monitor com alertas para SLA de backup
- Testar restaurações de backup mensalmente para validar integridade e tempo de recuperação
- Restringir operações de exclusão de backup com Azure Backup Resource Guard
Permissões
- backup:CreateBackupPlan — criar planos de backup com regras e janelas de backup
- backup:StartBackupJob — iniciar trabalhos de backup manuais ou agendados
- backup:StartRestoreJob — iniciar trabalhos de restauração a partir de pontos de recuperação
- backup:DeleteBackupVault — excluir cofres de backup e seus conteúdos
- backup:DeleteRecoveryPoint — excluir pontos de recuperação de backups
Mitigações
- Habilitar AWS Backup Vault Lock para proteção imutável de backups críticos (WORM)
- Monitorar exclusões de pontos de recuperação via CloudTrail com alertas imediatos
- Usar cofres de backup em contas AWS separadas para proteção contra ransomware
- Testar restaurações a partir de backups trimestralmente com documentação de RTO/RPO
- Implementar política de retenção de backup mínima de 30 dias para dados de produção
Permissões
- backupdr.managementServers.* — gerenciar servidores de gerenciamento do Backup and DR
- backupdr.backupPlans.* — criar e gerenciar planos de backup para recursos GCP
- backupdr.backupVaults.* — administrar cofres de backup e políticas de retenção
- backupdr.backups.* — criar, restaurar e excluir backups de recursos
- compute.disks.createSnapshot — criar snapshots de disco para backup de VMs
Mitigações
- Usar Google Cloud Backup and DR com imutabilidade de cofre para proteção WORM
- Habilitar Cloud Audit Logs para todas as operações de backup e restauração
- Monitorar falhas de backup via Cloud Monitoring com alertas para políticas violadas
- Testar restaurações a partir de backups mensalmente com validação de dados
- Armazenar backups em região GCP diferente para proteção contra desastre regional
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre Backup for VPC. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Criar e gerenciar políticas de backup para volumes de armazenamento em bloco VPC
- Configurar snapshots automáticos com políticas de retenção para instâncias VPC
- Administrar compartilhamentos de arquivo e suas políticas de backup no IBM Cloud
- Gerenciar planos de backup e jobs de replicação para workloads de banco de dados
- Restaurar volumes e snapshots a partir de pontos de recuperação disponíveis
Mitigações
- Habilitar snapshots imutáveis para proteção contra exclusão acidental ou ransomware
- Monitorar trabalhos de backup via IBM Cloud Monitoring com alertas para falhas
- Testar restaurações de backup mensalmente para validar integridade e processo de DR
- Armazenar cópias de backup em região IBM Cloud diferente para recuperação regional
- Auditar políticas de backup e retenção trimestralmente para garantir conformidade com SLAs
Não há role pré-construída. O privilégio oficial é Google Vault, que cobre retenção, holds e exportação. Restaurar usuários excluídos é exclusivo do Super Admin.
Permissões
- Criar e gerenciar retenções legais (holds) no Google Vault para dados do Workspace
- Configurar políticas de retenção para Gmail, Drive, Chat e Meet no Vault
- Executar pesquisas e exportações de dados para eDiscovery e conformidade
- Auditar atividades de exportação e acesso a dados retidos no Google Vault
- Gerenciar casos de retenção e sua associação com usuários e unidades organizacionais
Mitigações
- Restringir acesso ao Google Vault a administradores legais e de conformidade aprovados
- Monitorar exportações de dados do Vault via log de auditoria Admin com alertas
- Implementar aprovação de dois administradores para remoção de holds legais
- Revisar políticas de retenção trimestralmente para garantir conformidade com LGPD/GDPR
- Separar função de Vault Admin da função de leitura de conteúdo de usuários