Administrador de rede com controle sobre VPCs, sub-redes, grupos de segurança, firewalls, balanceadores de carga, VPNs e configurações de conectividade de rede em nuvem.
Entra ID não possui um role de administrador de rede. Usar Azure RBAC Network Contributor para gerenciamento de infraestrutura de rede.
Permissões
- Sem equivalente direto no Entra ID
- Entra ID não gerencia infraestrutura de rede
- Configurações de rede são gerenciadas no Azure RBAC
- Conditional Access pode controlar acesso baseado em rede
- Named Locations configuram faixas de IP confiáveis
Mitigações
- Usar Conditional Access com Named Locations para controle de rede de identidade
- Configurar restrições de IP de tenant no Entra ID
- Implementar Global Secure Access (Entra Private Access) para rede ZTNA
- Monitorar sign-in logs para anomalias de localização de rede
- Combinar com Azure RBAC Network Contributor para controle de rede completo
Permissões
- Microsoft.Network/* — gerenciamento completo de recursos de rede Azure
- Microsoft.Network/virtualNetworks/write — criar e configurar VNets e sub-redes
- Microsoft.Network/networkSecurityGroups/write — criar e modificar NSGs e regras
- Microsoft.Network/applicationGateways/write — gerenciar Application Gateways e WAF
- Microsoft.Network/vpnGateways/write — criar e configurar gateways VPN e ExpressRoute
Mitigações
- Restringir Network Contributor ao grupo de recursos de rede específico (landing zone)
- Monitorar alterações em NSGs via Azure Network Watcher e alertas de Activity Log
- Usar Azure Firewall Manager para gerenciamento centralizado de políticas de firewall
- Revisar regras de NSG trimestralmente e remover regras permissivas desnecessárias
- Implementar Microsoft Defender for Cloud recomendações de endurecimento de rede
Permissões
- ec2:CreateVpc — criar VPCs e definir blocos CIDR de endereçamento
- ec2:CreateSecurityGroup — criar grupos de segurança com regras de tráfego
- ec2:AuthorizeSecurityGroupIngress — adicionar regras de entrada a grupos de segurança
- ec2:CreateTransitGateway — criar e gerenciar Transit Gateways para conectividade
- ec2:CreateVpnConnection — criar conexões VPN para conectividade híbrida
Mitigações
- Usar AWS Network Firewall para inspeção de tráfego centralizada em VPCs
- Habilitar VPC Flow Logs para todas as VPCs com retenção mínima de 90 dias
- Monitorar alterações em Security Groups via AWS Config com regras de conformidade
- Restringir regras 0.0.0.0/0 em Security Groups via AWS Config Managed Rules
- Revisar peering de VPC e Transit Gateway attachments trimestralmente
Permissões
- compute.networks.* — criar e gerenciar VPC networks e sub-redes no GCP
- compute.firewalls.* — criar e modificar regras de firewall VPC
- compute.routers.* — gerenciar Cloud Routers para roteamento dinâmico BGP
- compute.vpnTunnels.* — criar e configurar túneis VPN para conectividade híbrida
- compute.interconnects.* — gerenciar Cloud Interconnect para conectividade dedicada
Mitigações
- Usar VPC Service Controls para criar perímetros de segurança em torno de serviços GCP
- Habilitar VPC Flow Logs em todas as sub-redes para análise de tráfego
- Monitorar alterações de firewall via Cloud Audit Logs com alertas automáticos
- Implementar Hierarchical Firewall Policies para regras de rede em nível organizacional
- Revisar regras de firewall VPC mensalmente e remover regras excessivamente permissivas
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Editor sobre VPC Infrastructure Services. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Criar e gerenciar VPCs, sub-redes e zonas de disponibilidade no IBM Cloud
- Configurar Security Groups e Network ACLs para controle de tráfego
- Gerenciar Load Balancers e Application Load Balancers no IBM Cloud VPC
- Criar e configurar VPN Gateways para conectividade site-to-site
- Administrar Direct Link para conectividade dedicada com ambientes on-premises
Mitigações
- Habilitar IBM Cloud Flow Logs para VPCs para análise de tráfego de rede
- Monitorar alterações de Security Groups via IBM Cloud Activity Tracker
- Usar IBM Cloud Internet Services (CIS) para proteção DDoS e WAF
- Revisar regras de Network ACL e Security Groups trimestralmente
- Implementar IBM Cloud Schematics para gerenciar configurações de rede via IaC
Google Workspace não possui funções de administração de rede de nuvem. O gerenciamento de rede GCP é feito via Google Cloud Console com funções IAM separadas.
Permissões
- Google Workspace não gerencia infraestrutura de rede de nuvem diretamente
- Configurações de rede do Workspace são limitadas a DNS e conectividade de apps
- Gerenciamento de rede para GCP é feito via funções IAM do Google Cloud
- Google Workspace Admin pode configurar endereços IP permitidos para acesso ao Admin
- Configuração de rede para Context-Aware Access é feita via Access Context Manager
Mitigações
- Usar Context-Aware Access para restrições de rede baseadas em IP no Workspace
- Configurar restrições de domínio para compartilhamento externo no Drive e Gmail
- Monitorar atividades suspeitas de rede via Central de Segurança do Workspace
- Gerenciar DNS corporativo via Google Domains ou provedor externo para acesso ao Workspace
- Auditar aplicativos de terceiros com acesso à rede corporativa mensalmente