Controle total sobre serviços de armazenamento de objetos — criar/excluir buckets/containers e gerenciar dados armazenados. Tier 2 devido à sensibilidade dos dados e potencial de exfiltração ou exclusão em massa.
Entra ID não tem um 'Storage Admin' genérico — SharePoint Admin é o equivalente mais próximo para armazenamento colaborativo
Permissões
- Controle total sobre todos os sites SharePoint
- Acessar conteúdo do OneDrive de qualquer usuário
- Criar e excluir site collections
- Gerenciar políticas e permissões de compartilhamento
- Acessar o SharePoint admin center
Mitigações
- Monitorar com Microsoft Purview para exfiltração de dados
- Habilitar logs de auditoria do SharePoint
- Restringir políticas de compartilhamento externo
- Usar Microsoft Defender for Cloud Apps (CASB)
- Revisar atribuições de SharePoint Admin mensalmente
Permissões
- Microsoft.Storage/storageAccounts/* (controle total)
- Criar/excluir storage accounts
- Listar e regenerar chaves de storage account
- Configurar replicação e criptografia de storage
- Não pode ler dados de blob diretamente (usar Storage Blob Data Owner)
Mitigações
- Atenção: listagem de chaves dá acesso indireto a todos os dados
- Usar Storage Blob Data Owner para acesso ao data plane em vez disso
- Habilitar Microsoft Defender for Storage
- Configurar soft delete e versionamento de blobs
- Monitorar com Azure Monitor para anomalias de storage
Permissões
- s3:* em Resource: * (acesso total ao S3)
- Criar e excluir buckets S3
- Get, put e delete de todos os objetos
- Gerenciar políticas de bucket e ACLs
- Configurar versionamento e criptografia de bucket
Mitigações
- Habilitar S3 Block Public Access no nível da conta
- Habilitar S3 Object Lock para workloads de conformidade
- Usar S3 Access Analyzer para validação de políticas
- Habilitar eventos de dados do CloudTrail para S3
- Preferir políticas específicas de bucket em vez de AmazonS3FullAccess
Permissões
- storage.buckets.create, storage.buckets.delete
- storage.objects.create, storage.objects.delete
- storage.buckets.setIamPolicy (modificar políticas de bucket)
- storage.objects.get (ler todos os dados)
- storage.hmacKeys.create (criar chaves HMAC)
Mitigações
- Habilitar uniform bucket-level access
- Usar VPC Service Controls para restringir acesso ao GCS
- Habilitar Object Versioning e políticas de retenção
- Monitorar com Cloud Audit Logs Data Access para GCS
- Preferir roles/storage.objectAdmin para acesso apenas a dados
A IBM tem 7 roles e nenhuma é específica de serviço: o que varia é o serviço sobre o qual a role é atribuída. Aqui é a role de Manager sobre Object Storage. A IBM não publica a lista de ações por role — cada serviço mapeia as próprias.
Permissões
- Criar e excluir buckets
- Ler/escrever/excluir objetos
- Gerenciar políticas de bucket e CORS
- Configurar versionamento e criptografia de bucket
- Gerar credenciais HMAC
Mitigações
- Habilitar rastreamento de atividade do IBM Cloud Object Storage
- Usar políticas IAM no nível de bucket para menor privilégio
- Habilitar versionamento de objetos em buckets de produção
- Configurar IBM Cloud Security Advisor para ICOS
- Rotacionar chaves HMAC regularmente
Storage Admin é role pré-construída oficial: define limites de armazenamento e concede acesso total a Reports e às configurações do Drive.
Permissões
- Acessar e gerenciar todos os shared drives
- Transferir propriedade de arquivos
- Restaurar arquivos excluídos (dentro da janela de retenção)
- Gerenciar configurações de compartilhamento do Drive
- Acessar conteúdo do My Drive de qualquer usuário
Mitigações
- Habilitar Google Vault para eDiscovery e retenção
- Configurar regras de DLP no Google Workspace
- Restringir compartilhamento externo no nível do domínio
- Monitorar eventos de auditoria do Drive via API Admin Reports
- Usar Context-Aware Access para operações admin do Drive