DevOps / CI-CD Administrator

4 de 6 plataformas · Medium risk

Mediumdevops-admin

Administrador de DevOps e pipelines de CI/CD com controle sobre repositórios de código, automação de build, deploy contínuo, infraestrutura como código e ambientes de desenvolvimento e produção.

Entra
Sem equivalente

Entra ID não possui role de administrador DevOps. Gerenciamento de CI/CD é feito via Azure DevOps ou GitHub com autenticação do Entra ID.

Permissões

  • Sem equivalente direto no Entra ID
  • Entra ID não gerencia pipelines de CI/CD
  • Service principals do Entra ID autenticam pipelines DevOps
  • Managed Identity conecta pipelines a recursos Azure
  • App registrations são usadas para integração com Azure DevOps

Mitigações

  • Usar Managed Identity em vez de secrets para autenticação de pipelines
  • Restringir permissões de service principals usados em CI/CD
  • Implementar Conditional Access para acesso ao Azure DevOps
  • Monitorar criação de app registrations e service principals para DevOps
  • Rotacionar credenciais de service principal usadas em pipelines regularmente
Azure
High
DevTest Labs User

Para administração completa de CI/CD no Azure, usar Azure DevOps com permissões de Administrador de Projeto, integrado ao Azure RBAC para implantações.

Permissões

  • Microsoft.DevTestLab/labs/* — gerenciar ambientes Azure DevTest Labs
  • Microsoft.Resources/deployments/write — implantar recursos via ARM templates
  • Microsoft.Authorization/*/read — visualizar permissões para pipelines de deploy
  • Microsoft.Compute/virtualMachines/start/action — iniciar VMs em ambientes de dev
  • Microsoft.Storage/storageAccounts/listKeys/action — acessar chaves de armazenamento para pipelines

Mitigações

  • Usar Azure Managed Identity para autenticação de pipelines sem credenciais estáticas
  • Restringir implantações de produção via Azure Pipelines com aprovações de gate
  • Monitorar implantações via Azure Activity Log com alertas para recursos críticos
  • Implementar ambientes Azure DevOps com proteção de aprovação para produção
  • Revisar conexões de serviço Azure DevOps com permissões de produção mensalmente
AWS
High

Permissões

  • codepipeline:* — administração completa do AWS CodePipeline para CI/CD
  • codebuild:* — gerenciar projetos e builds do AWS CodeBuild
  • codedeploy:* — administrar aplicativos e deployments do AWS CodeDeploy
  • codecommit:* — gerenciar repositórios de código no AWS CodeCommit
  • codeartifact:* — administrar repositórios de artefatos no AWS CodeArtifact

Mitigações

  • Usar funções IAM de execução de pipeline em vez de credenciais de usuário em pipelines
  • Implementar aprovações manuais obrigatórias para estágios de deploy em produção
  • Habilitar notificações CodePipeline via SNS para monitorar execuções de pipeline
  • Restringir execução de pipeline de produção a branches protegidos via regras de branch
  • Auditar permissões de funções de execução de CodePipeline trimestralmente
GCP
High

Permissões

  • cloudbuild.builds.create — criar e executar builds no Cloud Build
  • cloudbuild.builds.cancel — cancelar builds em execução
  • clouddeploy.deliveryPipelines.* — gerenciar pipelines de entrega no Cloud Deploy
  • clouddeploy.releases.create — criar releases para deployment em ambientes
  • artifactregistry.repositories.uploadArtifacts — publicar artefatos de build

Mitigações

  • Usar Workload Identity Federation para autenticação de pipelines CI/CD externos ao GCP
  • Implementar aprovações obrigatórias no Cloud Deploy para promoção a ambientes de produção
  • Monitorar builds Cloud Build via Cloud Audit Logs com alertas para falhas ou acessos anômalos
  • Restringir triggers de build a repositórios e branches aprovados via Cloud Build Triggers
  • Revisar permissões de contas de serviço usadas em pipelines mensalmente
IBM
High
Manager (Continuous Delivery)

A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre Continuous Delivery. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.

Permissões

  • Criar e gerenciar toolchains no IBM Cloud Continuous Delivery para CI/CD
  • Administrar pipelines de build e deploy integrados ao IBM Cloud DevOps Insights
  • Gerenciar repositórios de código via IBM GitLab integrado ao Continuous Delivery
  • Configurar integrações de ferramentas: Slack, PagerDuty, Jira para notificações de pipeline
  • Administrar ambientes de deploy e aprovações de gate para promoção de releases

Mitigações

  • Usar IBM Cloud IAM API Keys de vida curta para autenticação de pipelines
  • Implementar aprovações obrigatórias para deploy em ambientes de produção
  • Monitorar execuções de pipeline via IBM Cloud Activity Tracker com alertas
  • Restringir acesso a toolchains de produção a engenheiros sênior aprovados
  • Revisar integrações de ferramentas e suas credenciais armazenadas mensalmente
GWS
Sem equivalente

Google Workspace não possui funções de administração de CI/CD. Para DevOps no ecossistema Google, usar Google Cloud com roles/cloudbuild.builds.editor e roles/clouddeploy.admin.

Permissões

  • Google Workspace não possui serviços nativos de CI/CD ou pipelines de DevOps
  • Google Cloud Build e Cloud Deploy são serviços GCP separados do Workspace
  • Workspace pode ser integrado a pipelines via Google Chat notifications e scripts
  • Google Apps Script pode automatizar tarefas dentro do ecossistema Workspace
  • Firebase App Distribution pode ser usado para distribuição de apps móveis

Mitigações

  • Gerenciar CI/CD via Google Cloud Build e Cloud Deploy com funções IAM GCP
  • Usar Google Cloud Identity para autenticação unificada em ferramentas DevOps
  • Monitorar atividades de Apps Script via log de auditoria do Workspace Admin
  • Restringir criação de Apps Script a usuários com necessidade de automação aprovada
  • Auditar integrações de terceiros de CI/CD com acesso ao Google Drive/Sheets mensalmente