Compute / VM Administrator

4 de 6 plataformas · Medium risk

Mediumcompute-admin

Administrador de computação com controle sobre máquinas virtuais, imagens, snapshots, grupos de escalabilidade automática e recursos de computação em nuvem.

Entra
Sem equivalente

Entra ID não possui role de administrador de computação. Usar Azure RBAC Virtual Machine Contributor para gerenciamento de VMs.

Permissões

  • Sem equivalente direto no Entra ID
  • Entra ID não gerencia recursos de computação
  • Gerenciamento de VMs é feito via Azure RBAC
  • Entra ID gerencia identidades de VMs (Managed Identity)
  • Device Identity pode registrar dispositivos no Entra ID

Mitigações

  • Usar Managed Identity do Entra ID em vez de credenciais em VMs
  • Configurar login do Entra ID em VMs Azure para acesso seguro
  • Monitorar registros de dispositivo no Entra ID
  • Implementar políticas de Conditional Access para acesso a VMs
  • Combinar com Azure RBAC Virtual Machine Contributor para controle completo
Azure
High

Permissões

  • Microsoft.Compute/virtualMachines/* — gerenciamento completo de VMs Azure
  • Microsoft.Compute/disks/* — criar e gerenciar discos gerenciados para VMs
  • Microsoft.Compute/snapshots/* — criar e gerenciar snapshots de discos
  • Microsoft.Compute/virtualMachineScaleSets/* — gerenciar scale sets para auto-scaling
  • Microsoft.Compute/images/* — criar imagens personalizadas a partir de VMs

Mitigações

  • Habilitar Microsoft Defender for Servers em todas as VMs para proteção em tempo real
  • Restringir Virtual Machine Contributor ao grupo de recursos específico de produção
  • Monitorar criação de VMs e snapshots via Azure Activity Log com alertas
  • Usar Azure Policy para impor tamanhos de VM aprovados e regiões permitidas
  • Revisar VMs paradas mas não desalocadas mensalmente para reduzir custo e superfície
AWS
High

Permissões

  • ec2:RunInstances — lançar novas instâncias EC2 com qualquer tipo e configuração
  • ec2:TerminateInstances — encerrar instâncias EC2 em execução
  • ec2:CreateImage — criar AMIs (Amazon Machine Images) a partir de instâncias
  • ec2:CreateSnapshot — criar snapshots de volumes EBS
  • ec2:ModifyInstanceAttribute — modificar atributos de instâncias incluindo perfil IAM

Mitigações

  • Usar EC2 Instance Connect ou SSM Session Manager em vez de pares de chaves SSH
  • Habilitar Amazon Inspector para avaliação de vulnerabilidades em instâncias EC2
  • Monitorar lançamento de instâncias em regiões não autorizadas via AWS Config
  • Restringir ec2:RunInstances por tipos de instância aprovados via condição de política
  • Revisar instâncias EC2 paradas há mais de 30 dias mensalmente e encerrar as desnecessárias
GCP
High

Permissões

  • compute.instances.* — criar, modificar e excluir instâncias de VM no Compute Engine
  • compute.disks.* — gerenciar discos e snapshots de instâncias
  • compute.images.* — criar e gerenciar imagens de VM customizadas
  • compute.instanceGroups.* — gerenciar grupos de instâncias para auto-scaling
  • compute.machineTypes.list — visualizar tipos de máquina disponíveis para criação de VMs

Mitigações

  • Habilitar Shielded VMs para proteger instâncias contra rootkits e bootkits
  • Usar VM Manager para gerenciamento de patches e inventário de software
  • Monitorar criação de instâncias via Cloud Audit Logs com alertas para tipos não aprovados
  • Implementar Org Policy constraints/compute.trustedImageProjects para restringir imagens
  • Revisar instâncias com endereços IP públicos mensalmente e usar Cloud NAT quando possível
IBM
High
Operator (VPC Infrastructure Services)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Operator sobre VPC Infrastructure Services. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Criar, iniciar, parar e excluir instâncias de servidor virtual (VSI) no IBM Cloud VPC
  • Gerenciar volumes de armazenamento em bloco e snapshots de instâncias
  • Criar imagens customizadas de instâncias para provisionamento padronizado
  • Gerenciar grupos de instâncias para auto-scaling e alta disponibilidade
  • Configurar chaves SSH e metadados de instâncias para acesso seguro

Mitigações

  • Usar IBM Cloud Secrets Manager para gerenciar chaves SSH de acesso a instâncias
  • Habilitar IBM Cloud Security and Compliance Center para avaliação de instâncias
  • Monitorar criação de instâncias via IBM Cloud Activity Tracker com alertas
  • Restringir perfis de instância (vCPU/RAM) via políticas IAM de recursos
  • Revisar instâncias paradas mensalmente e excluir as não necessárias
GWS
Sem equivalente

Google Workspace não gerencia VMs ou infraestrutura de computação. Para Compute Engine e recursos GCP, usar funções IAM do Google Cloud (roles/compute.admin).

Permissões

  • Google Workspace não gerencia infraestrutura de computação diretamente
  • Gerenciamento de VMs GCP é feito via Google Cloud com funções IAM separadas
  • Google Workspace Admin pode gerenciar Chromebooks via Chrome Device Management
  • Apps Script pode executar computações serverless integradas ao Workspace
  • Google Workspace não possui equivalente a máquinas virtuais de propósito geral

Mitigações

  • Gerenciar Chromebooks via Chrome Enterprise Admin separado do Admin Console geral
  • Monitorar uso de Apps Script para execuções com alto volume ou acesso a dados sensíveis
  • Restringir criação de Apps Script a usuários com necessidade legítima
  • Auditar permissões de Apps Script publicados na organização mensalmente
  • Usar Google Cloud para necessidades de computação além do ecossistema Workspace