Administrador de computação com controle sobre máquinas virtuais, imagens, snapshots, grupos de escalabilidade automática e recursos de computação em nuvem.
Entra ID não possui role de administrador de computação. Usar Azure RBAC Virtual Machine Contributor para gerenciamento de VMs.
Permissões
- Sem equivalente direto no Entra ID
- Entra ID não gerencia recursos de computação
- Gerenciamento de VMs é feito via Azure RBAC
- Entra ID gerencia identidades de VMs (Managed Identity)
- Device Identity pode registrar dispositivos no Entra ID
Mitigações
- Usar Managed Identity do Entra ID em vez de credenciais em VMs
- Configurar login do Entra ID em VMs Azure para acesso seguro
- Monitorar registros de dispositivo no Entra ID
- Implementar políticas de Conditional Access para acesso a VMs
- Combinar com Azure RBAC Virtual Machine Contributor para controle completo
Permissões
- Microsoft.Compute/virtualMachines/* — gerenciamento completo de VMs Azure
- Microsoft.Compute/disks/* — criar e gerenciar discos gerenciados para VMs
- Microsoft.Compute/snapshots/* — criar e gerenciar snapshots de discos
- Microsoft.Compute/virtualMachineScaleSets/* — gerenciar scale sets para auto-scaling
- Microsoft.Compute/images/* — criar imagens personalizadas a partir de VMs
Mitigações
- Habilitar Microsoft Defender for Servers em todas as VMs para proteção em tempo real
- Restringir Virtual Machine Contributor ao grupo de recursos específico de produção
- Monitorar criação de VMs e snapshots via Azure Activity Log com alertas
- Usar Azure Policy para impor tamanhos de VM aprovados e regiões permitidas
- Revisar VMs paradas mas não desalocadas mensalmente para reduzir custo e superfície
Permissões
- ec2:RunInstances — lançar novas instâncias EC2 com qualquer tipo e configuração
- ec2:TerminateInstances — encerrar instâncias EC2 em execução
- ec2:CreateImage — criar AMIs (Amazon Machine Images) a partir de instâncias
- ec2:CreateSnapshot — criar snapshots de volumes EBS
- ec2:ModifyInstanceAttribute — modificar atributos de instâncias incluindo perfil IAM
Mitigações
- Usar EC2 Instance Connect ou SSM Session Manager em vez de pares de chaves SSH
- Habilitar Amazon Inspector para avaliação de vulnerabilidades em instâncias EC2
- Monitorar lançamento de instâncias em regiões não autorizadas via AWS Config
- Restringir ec2:RunInstances por tipos de instância aprovados via condição de política
- Revisar instâncias EC2 paradas há mais de 30 dias mensalmente e encerrar as desnecessárias
Permissões
- compute.instances.* — criar, modificar e excluir instâncias de VM no Compute Engine
- compute.disks.* — gerenciar discos e snapshots de instâncias
- compute.images.* — criar e gerenciar imagens de VM customizadas
- compute.instanceGroups.* — gerenciar grupos de instâncias para auto-scaling
- compute.machineTypes.list — visualizar tipos de máquina disponíveis para criação de VMs
Mitigações
- Habilitar Shielded VMs para proteger instâncias contra rootkits e bootkits
- Usar VM Manager para gerenciamento de patches e inventário de software
- Monitorar criação de instâncias via Cloud Audit Logs com alertas para tipos não aprovados
- Implementar Org Policy constraints/compute.trustedImageProjects para restringir imagens
- Revisar instâncias com endereços IP públicos mensalmente e usar Cloud NAT quando possível
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Operator sobre VPC Infrastructure Services. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Criar, iniciar, parar e excluir instâncias de servidor virtual (VSI) no IBM Cloud VPC
- Gerenciar volumes de armazenamento em bloco e snapshots de instâncias
- Criar imagens customizadas de instâncias para provisionamento padronizado
- Gerenciar grupos de instâncias para auto-scaling e alta disponibilidade
- Configurar chaves SSH e metadados de instâncias para acesso seguro
Mitigações
- Usar IBM Cloud Secrets Manager para gerenciar chaves SSH de acesso a instâncias
- Habilitar IBM Cloud Security and Compliance Center para avaliação de instâncias
- Monitorar criação de instâncias via IBM Cloud Activity Tracker com alertas
- Restringir perfis de instância (vCPU/RAM) via políticas IAM de recursos
- Revisar instâncias paradas mensalmente e excluir as não necessárias
Google Workspace não gerencia VMs ou infraestrutura de computação. Para Compute Engine e recursos GCP, usar funções IAM do Google Cloud (roles/compute.admin).
Permissões
- Google Workspace não gerencia infraestrutura de computação diretamente
- Gerenciamento de VMs GCP é feito via Google Cloud com funções IAM separadas
- Google Workspace Admin pode gerenciar Chromebooks via Chrome Device Management
- Apps Script pode executar computações serverless integradas ao Workspace
- Google Workspace não possui equivalente a máquinas virtuais de propósito geral
Mitigações
- Gerenciar Chromebooks via Chrome Enterprise Admin separado do Admin Console geral
- Monitorar uso de Apps Script para execuções com alto volume ou acesso a dados sensíveis
- Restringir criação de Apps Script a usuários com necessidade legítima
- Auditar permissões de Apps Script publicados na organização mensalmente
- Usar Google Cloud para necessidades de computação além do ecossistema Workspace