Administrador de DevOps e pipelines de CI/CD com controle sobre repositórios de código, automação de build, deploy contínuo, infraestrutura como código e ambientes de desenvolvimento e produção.
Entra ID não possui role de administrador DevOps. Gerenciamento de CI/CD é feito via Azure DevOps ou GitHub com autenticação do Entra ID.
Permissões
- Sem equivalente direto no Entra ID
- Entra ID não gerencia pipelines de CI/CD
- Service principals do Entra ID autenticam pipelines DevOps
- Managed Identity conecta pipelines a recursos Azure
- App registrations são usadas para integração com Azure DevOps
Mitigações
- Usar Managed Identity em vez de secrets para autenticação de pipelines
- Restringir permissões de service principals usados em CI/CD
- Implementar Conditional Access para acesso ao Azure DevOps
- Monitorar criação de app registrations e service principals para DevOps
- Rotacionar credenciais de service principal usadas em pipelines regularmente
Para administração completa de CI/CD no Azure, usar Azure DevOps com permissões de Administrador de Projeto, integrado ao Azure RBAC para implantações.
Permissões
- Microsoft.DevTestLab/labs/* — gerenciar ambientes Azure DevTest Labs
- Microsoft.Resources/deployments/write — implantar recursos via ARM templates
- Microsoft.Authorization/*/read — visualizar permissões para pipelines de deploy
- Microsoft.Compute/virtualMachines/start/action — iniciar VMs em ambientes de dev
- Microsoft.Storage/storageAccounts/listKeys/action — acessar chaves de armazenamento para pipelines
Mitigações
- Usar Azure Managed Identity para autenticação de pipelines sem credenciais estáticas
- Restringir implantações de produção via Azure Pipelines com aprovações de gate
- Monitorar implantações via Azure Activity Log com alertas para recursos críticos
- Implementar ambientes Azure DevOps com proteção de aprovação para produção
- Revisar conexões de serviço Azure DevOps com permissões de produção mensalmente
Permissões
- codepipeline:* — administração completa do AWS CodePipeline para CI/CD
- codebuild:* — gerenciar projetos e builds do AWS CodeBuild
- codedeploy:* — administrar aplicativos e deployments do AWS CodeDeploy
- codecommit:* — gerenciar repositórios de código no AWS CodeCommit
- codeartifact:* — administrar repositórios de artefatos no AWS CodeArtifact
Mitigações
- Usar funções IAM de execução de pipeline em vez de credenciais de usuário em pipelines
- Implementar aprovações manuais obrigatórias para estágios de deploy em produção
- Habilitar notificações CodePipeline via SNS para monitorar execuções de pipeline
- Restringir execução de pipeline de produção a branches protegidos via regras de branch
- Auditar permissões de funções de execução de CodePipeline trimestralmente
Permissões
- cloudbuild.builds.create — criar e executar builds no Cloud Build
- cloudbuild.builds.cancel — cancelar builds em execução
- clouddeploy.deliveryPipelines.* — gerenciar pipelines de entrega no Cloud Deploy
- clouddeploy.releases.create — criar releases para deployment em ambientes
- artifactregistry.repositories.uploadArtifacts — publicar artefatos de build
Mitigações
- Usar Workload Identity Federation para autenticação de pipelines CI/CD externos ao GCP
- Implementar aprovações obrigatórias no Cloud Deploy para promoção a ambientes de produção
- Monitorar builds Cloud Build via Cloud Audit Logs com alertas para falhas ou acessos anômalos
- Restringir triggers de build a repositórios e branches aprovados via Cloud Build Triggers
- Revisar permissões de contas de serviço usadas em pipelines mensalmente
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre Continuous Delivery. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Criar e gerenciar toolchains no IBM Cloud Continuous Delivery para CI/CD
- Administrar pipelines de build e deploy integrados ao IBM Cloud DevOps Insights
- Gerenciar repositórios de código via IBM GitLab integrado ao Continuous Delivery
- Configurar integrações de ferramentas: Slack, PagerDuty, Jira para notificações de pipeline
- Administrar ambientes de deploy e aprovações de gate para promoção de releases
Mitigações
- Usar IBM Cloud IAM API Keys de vida curta para autenticação de pipelines
- Implementar aprovações obrigatórias para deploy em ambientes de produção
- Monitorar execuções de pipeline via IBM Cloud Activity Tracker com alertas
- Restringir acesso a toolchains de produção a engenheiros sênior aprovados
- Revisar integrações de ferramentas e suas credenciais armazenadas mensalmente
Google Workspace não possui funções de administração de CI/CD. Para DevOps no ecossistema Google, usar Google Cloud com roles/cloudbuild.builds.editor e roles/clouddeploy.admin.
Permissões
- Google Workspace não possui serviços nativos de CI/CD ou pipelines de DevOps
- Google Cloud Build e Cloud Deploy são serviços GCP separados do Workspace
- Workspace pode ser integrado a pipelines via Google Chat notifications e scripts
- Google Apps Script pode automatizar tarefas dentro do ecossistema Workspace
- Firebase App Distribution pode ser usado para distribuição de apps móveis
Mitigações
- Gerenciar CI/CD via Google Cloud Build e Cloud Deploy com funções IAM GCP
- Usar Google Cloud Identity para autenticação unificada em ferramentas DevOps
- Monitorar atividades de Apps Script via log de auditoria do Workspace Admin
- Restringir criação de Apps Script a usuários com necessidade de automação aprovada
- Auditar integrações de terceiros de CI/CD com acesso ao Google Drive/Sheets mensalmente