Administrador de contêineres e orquestração Kubernetes com controle sobre clusters, workloads, políticas de rede, controle de acesso baseado em função (RBAC) e registros de imagens de contêiner.
Entra ID não possui role de administrador de containers. Usar Azure RBAC Azure Kubernetes Service Contributor.
Permissões
- Sem equivalente direto no Entra ID
- Entra ID não gerencia clusters Kubernetes diretamente
- Azure RBAC gerencia permissões de AKS
- Entra ID fornece autenticação para clusters AKS
- Managed Identity conecta pods a serviços Azure
Mitigações
- Configurar integração do Entra ID com AKS para autenticação RBAC
- Usar Workload Identity do Entra ID em vez de credenciais estáticas em pods
- Implementar Conditional Access para acesso ao portal AKS
- Monitorar sign-ins de service principals associados a clusters
- Combinar com Azure RBAC AKS Contributor para controle completo
Permissões
- Microsoft.ContainerService/managedClusters/* — gerenciar clusters AKS completamente
- Microsoft.ContainerService/managedClusters/listClusterUserCredential/action — obter credenciais
- Microsoft.ContainerRegistry/registries/* — gerenciar Azure Container Registry (ACR)
- Microsoft.ContainerService/managedClusters/agentPools/* — gerenciar node pools
- Microsoft.ContainerService/managedClusters/upgradeProfiles/read — gerenciar upgrades
Mitigações
- Habilitar Microsoft Defender for Containers para proteção de clusters AKS
- Usar Azure RBAC integrado ao Kubernetes para controle de acesso ao cluster
- Restringir acesso ao API server do AKS via authorized IP ranges
- Monitorar imagens de contêiner com Microsoft Defender para vulnerabilidades
- Revisar RBAC do Kubernetes (ClusterRoleBindings) mensalmente para remover acessos excessivos
Permissões
- eks:CreateCluster — criar clusters Amazon EKS
- eks:DescribeCluster — acessar informações e credenciais de clusters EKS
- ecr:* — administração completa do Amazon ECR (Elastic Container Registry)
- ecs:* — administração completa do Amazon ECS (Elastic Container Service)
- eks:CreateNodegroup — criar e gerenciar grupos de nós do cluster EKS
Mitigações
- Usar IRSA (IAM Roles for Service Accounts) para permissões de pods EKS
- Habilitar Amazon GuardDuty EKS Protection para detecção de ameaças em clusters
- Restringir acesso ao endpoint do cluster EKS via private endpoint e CIDR allowlist
- Monitorar imagens ECR com Amazon Inspector para vulnerabilidades de CVE
- Revisar aws-auth ConfigMap do EKS mensalmente para remover mapeamentos obsoletos
Permissões
- container.clusters.create — criar e configurar clusters Google Kubernetes Engine (GKE)
- container.clusters.delete — excluir clusters GKE
- container.clusters.update — atualizar configurações e versão de clusters GKE
- artifactregistry.repositories.* — gerenciar Artifact Registry para imagens de contêiner
- container.pods.* — gerenciar pods em namespaces de clusters GKE
Mitigações
- Habilitar Workload Identity para eliminar chaves de conta de serviço em pods GKE
- Ativar Binary Authorization para permitir apenas imagens de contêiner assinadas
- Habilitar GKE Autopilot para clusters gerenciados com security posture endurecida
- Monitorar ameaças em clusters via Security Command Center com GKE Threat Detection
- Revisar Kubernetes RBAC (ClusterRoleBindings) mensalmente via Recommender API
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre Kubernetes Service. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Criar e gerenciar clusters IBM Cloud Kubernetes Service (IKS) e Red Hat OpenShift
- Administrar worker pools e atualizações de versão de clusters Kubernetes
- Gerenciar IBM Cloud Container Registry para imagens de contêiner
- Configurar acesso RBAC ao cluster via integração com IBM Cloud IAM
- Administrar complementos e operadores instalados nos clusters IKS/OpenShift
Mitigações
- Usar IBM Cloud Security and Compliance Center para avaliar postura de clusters
- Habilitar verificação de imagens no IBM Cloud Container Registry com Vulnerability Advisor
- Restringir acesso ao API server de clusters a redes privadas via private endpoint
- Monitorar logs de auditoria Kubernetes via IBM Log Analysis para atividades suspeitas
- Revisar RBAC de cluster e service accounts com acesso privilegiado mensalmente
Google Workspace não possui funções de administração de contêineres. Para GKE e Artifact Registry, usar Google Cloud com roles/container.admin e roles/artifactregistry.admin.
Permissões
- Google Workspace não gerencia infraestrutura de contêineres ou Kubernetes
- Gerenciamento de GKE e Artifact Registry é feito via Google Cloud IAM
- Workspace pode se integrar com GKE via Cloud Build para CI/CD
- Google Cloud Run pode executar contêineres serverless sem gerenciamento de cluster
- Sem equivalente de administração Kubernetes no ecossistema Google Workspace
Mitigações
- Gerenciar clusters Kubernetes via Google Cloud com funções IAM específicas (roles/container.admin)
- Usar Google Cloud Identity para autenticação unificada com clusters GKE
- Implementar Binary Authorization para workloads containerizados no GCP
- Monitorar imagens de contêiner via Artifact Registry com varredura de vulnerabilidades
- Auditar permissões RBAC de clusters GKE trimestralmente