Administrador de DNS com controle sobre zonas DNS, registros de nomes de domínio, resolutores privados, políticas de DNS e configurações de delegação de domínios em nuvem.
Entra ID não possui role de administrador de DNS. Gerenciamento de zonas DNS é feito via Azure RBAC DNS Zone Contributor.
Permissões
- Sem equivalente direto no Entra ID
- Entra ID gerencia nomes de domínio customizados do tenant
- Verificação de domínio DNS é feita no Entra admin center
- Registros DNS de verificação do Entra ID são configurados externamente
- Custom domain management é limitado a verificação de domínio
Mitigações
- Restringir adição de domínios customizados a Global Admins
- Monitorar alterações de domínio no log de auditoria do Entra ID
- Verificar registros DNS de domínio customizado periodicamente
- Usar Azure RBAC DNS Zone Contributor para gerenciamento completo de DNS
- Implementar DNSSEC quando suportado pelo registrador de domínio
Permissões
- Microsoft.Network/dnsZones/* — criar e gerenciar zonas DNS públicas no Azure DNS
- Microsoft.Network/dnsZones/A/write — criar e modificar registros A para nomes de host
- Microsoft.Network/dnsZones/MX/write — gerenciar registros MX para roteamento de email
- Microsoft.Network/privateDnsZones/* — gerenciar zonas DNS privadas para VNets
- Microsoft.Network/dnsZones/NS/read — visualizar servidores de nome delegados
Mitigações
- Monitorar alterações de registros DNS via Azure Monitor com alertas para MX e NS
- Restringir DNS Zone Contributor a administradores de rede com necessidade documentada
- Habilitar logs de diagnóstico de Azure DNS para rastrear todas as alterações de registro
- Revisar delegações de zona DNS e registros NS mensalmente para detectar alterações não autorizadas
- Implementar Azure DNS Private Resolver para resolução DNS interna sem exposição pública
Permissões
- route53:CreateHostedZone — criar zonas hospedadas públicas e privadas no Route 53
- route53:ChangeResourceRecordSets — criar, modificar e excluir registros DNS
- route53:CreateHealthCheck — criar verificações de integridade para failover DNS
- route53domains:RegisterDomain — registrar novos domínios via Route 53 Domains
- route53resolver:CreateResolverEndpoint — criar endpoints de resolvedor DNS híbrido
Mitigações
- Monitorar alterações de registros NS e SOA via CloudTrail com alertas imediatos
- Usar Route 53 DNSSEC para assinar digitalmente zonas DNS públicas críticas
- Restringir route53domains:TransferDomain com aprovação adicional para prevenir sequestro
- Habilitar VPC DNS logging via Route 53 Resolver Query Logging para análise
- Revisar políticas de tráfego e registros de failover mensalmente
Permissões
- dns.managedZones.create — criar zonas DNS gerenciadas públicas e privadas
- dns.resourceRecordSets.create — criar registros DNS em zonas gerenciadas
- dns.resourceRecordSets.update — modificar registros DNS existentes
- dns.policies.create — criar políticas de DNS para resolução de nomes privados
- dns.responsePolicies.create — criar políticas de resposta para filtragem DNS
Mitigações
- Habilitar Cloud Audit Logs para todas as operações DNS com alertas para registros NS
- Usar DNSSEC para zonas DNS públicas críticas no Cloud DNS
- Monitorar consultas DNS suspeitas via Cloud DNS logging integrado ao Cloud Logging
- Restringir criação de zonas DNS públicas a administradores com aprovação formal
- Revisar políticas de DNS privadas e response policies mensalmente
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre DNS Services. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Criar e gerenciar zonas DNS públicas e privadas no IBM Cloud DNS Services
- Administrar registros DNS (A, AAAA, CNAME, MX, TXT, NS) em zonas gerenciadas
- Configurar resolutores DNS personalizados para resolução híbrida on-premises
- Gerenciar servidores de nome autorizados para domínios gerenciados no IBM Cloud
- Configurar políticas de balanceamento de carga DNS via Global Load Balancer
Mitigações
- Monitorar alterações de registros DNS via IBM Cloud Activity Tracker com alertas
- Restringir acesso ao IBM Cloud DNS Services a administradores de rede documentados
- Revisar registros DNS críticos (MX, NS) mensalmente para detectar alterações não autorizadas
- Habilitar IBM Cloud Internet Services (CIS) para proteção DNSSEC em domínios públicos
- Auditar zonas DNS privadas e registros de resolutores customizados trimestralmente
Não há role pré-construída. O privilégio oficial é Domains (Domain Settings, Domain Management), que inclui adicionar e remover domínios e aliases.
Permissões
- Gerenciar registros DNS do domínio principal e domínios adicionais no Workspace
- Adicionar e verificar domínios adicionais e aliases de domínio no Admin Console
- Configurar registros MX para roteamento de email do Google Workspace
- Gerenciar registros SPF, DKIM e DMARC para autenticação de email do domínio
- Configurar delegação de subdomínio para serviços específicos do Workspace
Mitigações
- Restringir acesso a configurações de DNS do domínio a administradores de TI sênior
- Monitorar alterações de registros DNS do domínio via log de auditoria Admin
- Configurar alertas para adição de novos domínios verificados no Workspace
- Revisar registros MX e SPF/DKIM/DMARC mensalmente para garantir integridade
- Usar registrador de domínio com autenticação de dois fatores para proteção adicional