Administrador de banco de dados com controle sobre instâncias de banco de dados relacional e NoSQL, configurações de backup, replicação, parâmetros de desempenho e acesso a dados.
Entra ID não possui role de administrador de banco de dados. Usar Azure RBAC SQL DB Contributor ou Cosmos DB Operator.
Permissões
- Sem equivalente direto no Entra ID
- Entra ID não gerencia serviços de banco de dados
- Autenticação de banco de dados pode usar Entra ID como provedor de identidade
- Managed Identity do Entra ID pode autenticar em bancos Azure
- Conditional Access pode restringir acesso a aplicações de banco
Mitigações
- Configurar autenticação do Entra ID para Azure SQL e outros bancos
- Usar Managed Identity para conexões de aplicação a bancos de dados
- Implementar Conditional Access para aplicações de banco de dados
- Monitorar sign-ins de service principals que acessam bancos de dados
- Combinar com Azure RBAC SQL DB Contributor para controle completo
Permissões
- Microsoft.Sql/servers/* — gerenciar servidores Azure SQL e suas configurações
- Microsoft.Sql/servers/databases/* — criar e gerenciar bancos de dados SQL
- Microsoft.DocumentDB/databaseAccounts/* — administrar contas Azure Cosmos DB
- Microsoft.DBforPostgreSQL/servers/* — gerenciar Azure Database for PostgreSQL
- Microsoft.Sql/servers/firewallRules/* — configurar regras de firewall para SQL Server
Mitigações
- Habilitar Azure Defender for SQL para detecção de ameaças e avaliação de vulnerabilidades
- Usar Transparent Data Encryption (TDE) com chaves gerenciadas pelo cliente (CMK)
- Restringir acesso de rede via firewall e private endpoints para bancos de dados
- Monitorar consultas SQL de alto impacto via Azure SQL Insights e Query Store
- Revisar administradores de banco de dados e logins SQL mensalmente
Permissões
- rds:CreateDBInstance — criar instâncias de banco de dados Amazon RDS
- rds:ModifyDBInstance — modificar configurações e parâmetros de instâncias
- rds:CreateDBSnapshot — criar snapshots de banco de dados para backup
- rds:RestoreDBInstanceFromDBSnapshot — restaurar bancos de dados a partir de snapshots
- rds:DeleteDBInstance — excluir instâncias de banco de dados RDS
Mitigações
- Habilitar criptografia em repouso para todos os volumes de instâncias RDS
- Habilitar backup automático com retenção mínima de 7 dias em produção
- Restringir acesso de rede RDS a Security Groups específicos sem exposição pública
- Monitorar Performance Insights para consultas de alto impacto e acesso anômalo
- Habilitar AWS CloudTrail para registrar todas as chamadas de API RDS com alertas
Permissões
- cloudsql.instances.create — criar instâncias Cloud SQL (MySQL, PostgreSQL, SQL Server)
- cloudsql.instances.update — modificar configurações de instâncias Cloud SQL
- cloudsql.backupRuns.create — criar backups de instâncias Cloud SQL
- cloudsql.instances.export — exportar dados de banco de dados para Cloud Storage
- cloudsql.databases.create — criar bancos de dados dentro de instâncias Cloud SQL
Mitigações
- Habilitar conexões via Cloud SQL Auth Proxy em vez de IPs públicos
- Usar CMEK (chaves gerenciadas pelo cliente) para criptografia de instâncias Cloud SQL
- Monitorar exportações de dados de banco de dados via Cloud Audit Logs com alertas
- Habilitar backups automáticos com retenção de 7+ dias e testar restaurações periodicamente
- Revisar usuários de banco de dados e contas com acesso privilegiado mensalmente
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre Databases for PostgreSQL. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Criar e gerenciar instâncias IBM Cloud Databases (PostgreSQL, MySQL, MongoDB, Redis)
- Configurar backups automáticos e pontos de restauração para instâncias de banco de dados
- Gerenciar usuários e credenciais de acesso a bancos de dados gerenciados IBM Cloud
- Configurar escalabilidade de CPU, memória e armazenamento de instâncias
- Gerenciar whitelists de IP e certificados TLS para conexões seguras
Mitigações
- Habilitar IBM Cloud Key Protect para gerenciar chaves de criptografia de bancos de dados
- Usar conexões privadas via IBM Cloud Private Endpoints para bancos de dados
- Monitorar métricas de banco de dados via IBM Cloud Monitoring para anomalias
- Revisar credenciais de banco de dados e rotacionar a cada 90 dias
- Testar restaurações de backup mensalmente para validar integridade de backups
Google Workspace não possui serviços de banco de dados de infraestrutura. Para bancos de dados gerenciados no ecossistema Google, usar Google Cloud com funções IAM específicas (roles/cloudsql.admin, roles/bigquery.admin).
Permissões
- Google Workspace não gerencia bancos de dados de infraestrutura diretamente
- Google Sheets pode ser usado como banco de dados leve via API Google Sheets
- Gerenciamento de Cloud SQL e AlloyDB é feito via Google Cloud com funções IAM
- Google AppSheet pode usar planilhas e bancos de dados externos como fonte de dados
- Workspace não possui equivalente ao Cloud SQL, BigQuery ou AlloyDB
Mitigações
- Usar Google Cloud para gerenciamento de bancos de dados relacionais e NoSQL
- Restringir conectores de dados externos no Workspace a fontes de dados aprovadas
- Monitorar uso de planilhas Google Sheets com dados sensíveis via DLP do Workspace
- Auditar integrações AppSheet com bancos de dados externos mensalmente
- Implementar políticas de classificação de dados para Sheets com informações sensíveis