Administrador de monitoramento e análise de logs com controle sobre métricas de infraestrutura, alertas, dashboards, retenção de logs e observabilidade de aplicativos e serviços em nuvem.
Entra ID não possui role de administrador de monitoramento. Logs são acessados via Global Reader ou Reports Reader. Usar Azure RBAC para Log Analytics.
Permissões
- Sem equivalente direto no Entra ID
- Entra ID gera logs de auditoria e sign-in nativamente
- Diagnostic settings exportam logs para Log Analytics Workspace
- Entra ID Insights fornece relatórios de uso e risco
- Microsoft Sentinel integra logs do Entra ID para SIEM
Mitigações
- Configurar Diagnostic Settings do Entra ID para Log Analytics Workspace
- Habilitar alertas de risco de sign-in no Entra ID Identity Protection
- Usar Microsoft Sentinel com conector do Entra ID para detecção de ameaças
- Monitorar workbooks nativos do Entra ID para tendências de autenticação
- Combinar com Azure RBAC Monitoring Contributor para monitoramento completo
Permissões
- Microsoft.Insights/alertRules/* — criar e gerenciar regras de alerta no Azure Monitor
- Microsoft.Insights/components/* — gerenciar instâncias do Application Insights
- Microsoft.OperationalInsights/workspaces/* — administrar workspaces Log Analytics
- Microsoft.Insights/actionGroups/* — configurar grupos de ação para notificações
- Microsoft.Insights/diagnosticSettings/write — configurar coleta de logs de diagnóstico
Mitigações
- Restringir leitura de logs a dados mínimos necessários via Log Analytics RBAC
- Monitorar consultas KQL executadas em Log Analytics via Log Analytics Audit
- Usar workspaces Log Analytics dedicados por ambiente para separação de dados
- Revisar alertas obsoletos e ações configuradas mensalmente para reduzir ruído
- Implementar retenção de logs com arquivamento automático para conformidade regulatória
Permissões
- cloudwatch:* — administração completa do Amazon CloudWatch para métricas e alertas
- logs:* — gerenciar log groups, streams e retenção no CloudWatch Logs
- logs:FilterLogEvents — pesquisar e analisar eventos em grupos de log
- xray:* — gerenciar rastreamento de requisições com AWS X-Ray
- cloudwatch:PutDashboard — criar dashboards de monitoramento personalizados
Mitigações
- Usar CloudWatch Logs Insights com consultas pré-aprovadas para análise rotineira
- Habilitar criptografia de log groups com chaves KMS gerenciadas pelo cliente
- Configurar exportação automática de logs para S3 com Object Lock para imutabilidade
- Restringir logs:GetLogEvents de log groups com dados sensíveis via política de recurso
- Revisar retenção de log groups mensalmente e ajustar para conformidade com política
Permissões
- monitoring.alertPolicies.* — criar e gerenciar políticas de alerta no Cloud Monitoring
- monitoring.dashboards.* — administrar dashboards de monitoramento personalizados
- logging.sinks.* — criar sinks de log para exportação a BigQuery, Storage e Pub/Sub
- logging.logEntries.list — pesquisar e analisar entradas de log no Cloud Logging
- monitoring.notificationChannels.* — configurar canais de notificação de alertas
Mitigações
- Habilitar Log Bucket Lock para imutabilidade de logs de auditoria críticos
- Separar roles/monitoring.admin (configurar) de roles/logging.viewer (consultar) por equipe
- Configurar sinks de log para bucket GCS com retenção imutável para conformidade
- Monitorar acesso a logs de auditoria via Cloud Audit Logs para consultas suspeitas
- Revisar políticas de retenção de log e configurações de sink mensalmente
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre IBM Cloud Monitoring. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Criar e gerenciar instâncias IBM Cloud Monitoring (Sysdig) para métricas de infraestrutura
- Administrar dashboards, alertas e equipes no IBM Cloud Monitoring
- Gerenciar instâncias IBM Cloud Log Analysis (LogDNA) para centralização de logs
- Configurar arquivamento de logs para IBM Cloud Object Storage com retenção definida
- Criar grupos de log e índices de pesquisa para análise eficiente de logs
Mitigações
- Separar acesso de visualização de logs (Viewer) do gerenciamento de instâncias (Manager)
- Configurar exclusão de dados sensíveis via IBM Log Analysis antes do armazenamento
- Monitorar consultas de log com padrões suspeitos via alertas no IBM Cloud Monitoring
- Exportar logs de auditoria para Object Storage com política de retenção de 12+ meses
- Revisar usuários e equipes com acesso a instâncias de monitoramento mensalmente
Não há role pré-construída. O privilégio oficial é Reports, que dá acesso a relatórios de uso e logs de auditoria e não pode ser limitado a unidades organizacionais.
Permissões
- Acesso completo ao Admin Reports para logs de auditoria de todos os serviços Workspace
- Executar e exportar relatórios de atividade: Login, Admin, Drive, Gmail, Meet
- Configurar alertas personalizados no Alert Center para eventos de segurança
- Acessar Google Workspace Audit API para integração com SIEMs externos
- Visualizar relatórios de uso e adoção de serviços para toda a organização
Mitigações
- Restringir Reports Admin a equipes de segurança e conformidade com necessidade comprovada
- Configurar exportação de logs para Google BigQuery para análise de longo prazo
- Monitorar uso da Audit API por aplicativos de terceiros via log de auditoria Admin
- Habilitar alertas de segurança no Alert Center para eventos de login e acesso suspeito
- Revisar integrações SIEM com acesso à Audit API do Workspace trimestralmente