Container / Kubernetes Administrator

4 de 6 plataformas · Medium risk

Mediumcontainer-admin

Administrador de contêineres e orquestração Kubernetes com controle sobre clusters, workloads, políticas de rede, controle de acesso baseado em função (RBAC) e registros de imagens de contêiner.

Entra
Sem equivalente

Entra ID não possui role de administrador de containers. Usar Azure RBAC Azure Kubernetes Service Contributor.

Permissões

  • Sem equivalente direto no Entra ID
  • Entra ID não gerencia clusters Kubernetes diretamente
  • Azure RBAC gerencia permissões de AKS
  • Entra ID fornece autenticação para clusters AKS
  • Managed Identity conecta pods a serviços Azure

Mitigações

  • Configurar integração do Entra ID com AKS para autenticação RBAC
  • Usar Workload Identity do Entra ID em vez de credenciais estáticas em pods
  • Implementar Conditional Access para acesso ao portal AKS
  • Monitorar sign-ins de service principals associados a clusters
  • Combinar com Azure RBAC AKS Contributor para controle completo
Azure
High

Permissões

  • Microsoft.ContainerService/managedClusters/* — gerenciar clusters AKS completamente
  • Microsoft.ContainerService/managedClusters/listClusterUserCredential/action — obter credenciais
  • Microsoft.ContainerRegistry/registries/* — gerenciar Azure Container Registry (ACR)
  • Microsoft.ContainerService/managedClusters/agentPools/* — gerenciar node pools
  • Microsoft.ContainerService/managedClusters/upgradeProfiles/read — gerenciar upgrades

Mitigações

  • Habilitar Microsoft Defender for Containers para proteção de clusters AKS
  • Usar Azure RBAC integrado ao Kubernetes para controle de acesso ao cluster
  • Restringir acesso ao API server do AKS via authorized IP ranges
  • Monitorar imagens de contêiner com Microsoft Defender para vulnerabilidades
  • Revisar RBAC do Kubernetes (ClusterRoleBindings) mensalmente para remover acessos excessivos
AWS
High

Permissões

  • eks:CreateCluster — criar clusters Amazon EKS
  • eks:DescribeCluster — acessar informações e credenciais de clusters EKS
  • ecr:* — administração completa do Amazon ECR (Elastic Container Registry)
  • ecs:* — administração completa do Amazon ECS (Elastic Container Service)
  • eks:CreateNodegroup — criar e gerenciar grupos de nós do cluster EKS

Mitigações

  • Usar IRSA (IAM Roles for Service Accounts) para permissões de pods EKS
  • Habilitar Amazon GuardDuty EKS Protection para detecção de ameaças em clusters
  • Restringir acesso ao endpoint do cluster EKS via private endpoint e CIDR allowlist
  • Monitorar imagens ECR com Amazon Inspector para vulnerabilidades de CVE
  • Revisar aws-auth ConfigMap do EKS mensalmente para remover mapeamentos obsoletos
GCP
High

Permissões

  • container.clusters.create — criar e configurar clusters Google Kubernetes Engine (GKE)
  • container.clusters.delete — excluir clusters GKE
  • container.clusters.update — atualizar configurações e versão de clusters GKE
  • artifactregistry.repositories.* — gerenciar Artifact Registry para imagens de contêiner
  • container.pods.* — gerenciar pods em namespaces de clusters GKE

Mitigações

  • Habilitar Workload Identity para eliminar chaves de conta de serviço em pods GKE
  • Ativar Binary Authorization para permitir apenas imagens de contêiner assinadas
  • Habilitar GKE Autopilot para clusters gerenciados com security posture endurecida
  • Monitorar ameaças em clusters via Security Command Center com GKE Threat Detection
  • Revisar Kubernetes RBAC (ClusterRoleBindings) mensalmente via Recommender API
IBM
High
Manager (Kubernetes Service)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre Kubernetes Service. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Criar e gerenciar clusters IBM Cloud Kubernetes Service (IKS) e Red Hat OpenShift
  • Administrar worker pools e atualizações de versão de clusters Kubernetes
  • Gerenciar IBM Cloud Container Registry para imagens de contêiner
  • Configurar acesso RBAC ao cluster via integração com IBM Cloud IAM
  • Administrar complementos e operadores instalados nos clusters IKS/OpenShift

Mitigações

  • Usar IBM Cloud Security and Compliance Center para avaliar postura de clusters
  • Habilitar verificação de imagens no IBM Cloud Container Registry com Vulnerability Advisor
  • Restringir acesso ao API server de clusters a redes privadas via private endpoint
  • Monitorar logs de auditoria Kubernetes via IBM Log Analysis para atividades suspeitas
  • Revisar RBAC de cluster e service accounts com acesso privilegiado mensalmente
GWS
Sem equivalente

Google Workspace não possui funções de administração de contêineres. Para GKE e Artifact Registry, usar Google Cloud com roles/container.admin e roles/artifactregistry.admin.

Permissões

  • Google Workspace não gerencia infraestrutura de contêineres ou Kubernetes
  • Gerenciamento de GKE e Artifact Registry é feito via Google Cloud IAM
  • Workspace pode se integrar com GKE via Cloud Build para CI/CD
  • Google Cloud Run pode executar contêineres serverless sem gerenciamento de cluster
  • Sem equivalente de administração Kubernetes no ecossistema Google Workspace

Mitigações

  • Gerenciar clusters Kubernetes via Google Cloud com funções IAM específicas (roles/container.admin)
  • Usar Google Cloud Identity para autenticação unificada com clusters GKE
  • Implementar Binary Authorization para workloads containerizados no GCP
  • Monitorar imagens de contêiner via Artifact Registry com varredura de vulnerabilidades
  • Auditar permissões RBAC de clusters GKE trimestralmente