Reference

Documentação e guia de uso do IAM Scope

O que existe aqui no site

As páginas desta cloud, com o que cada uma cataloga hoje. As contagens vêm dos datasets, não são escritas à mão.

Ferramentas multi-cloud

Não pertencem a nenhuma cloud e é o que o IAM Scope tem de próprio. Ficam repetidas em todas as referências porque quem chega direto numa página interna não tem outro caminho para descobri-las.

Enterprise Access Model (EAM)

O Enterprise Access Model é o framework da Microsoft para classificar o risco de identidades e permissões em Azure e Entra ID. Cada role e cada role action cai em um destes tiers:

Control Plane

Controle total do tenant. Comprometimento leva a takeover completo. Isole de planos inferiores.

Abreviação usada nos badges: Tier 0

Management Plane

Funcoes de gestao de TI enterprise-wide. Alto impacto, mas sem controle total do tenant.

Abreviação usada nos badges: Tier 1

User Access

Acesso de usuario e leitura basica. Menor impacto de seguranca.

Abreviação usada nos badges: Tier 2

Nao classificada

Sem classificacao de tier definida.

Abreviação usada nos badges: -

O tier de uma role é o tier da sua action mais alta. Uma role com uma única action de Control Plane é Control Plane, ainda que todas as outras sejam User Access — por isso a página da role mostra a composição, e não só o rótulo.


Categorias de role

Cada built-in role recebe uma categoria funcional, para navegação:

BadgeDescrição
IdentityUsuário, grupo, senha, autenticação e a estrutura do diretório
ApplicationRegistro de aplicação, service principal e permissão de API
SecurityPolítica de segurança, Conditional Access, Identity Protection e auditoria
ComplianceConformidade, proteção de dado, atributo de classificação e Purview
Microsoft 365Serviços do Microsoft 365: Exchange, SharePoint, Teams, Viva e afins
DeviceDispositivo registrado ou integrado ao Entra ID
OtherO que não cabe nas categorias funcionais acima

Role Actions

Role actions — também chamadas de directory permissions ou resource actions — são as permissões atômicas que compõem uma role. Toda action segue o formato:

{namespace}/{resource...}/{verb}

O que cada parte significa:

ParteExemploSignificado
Namespacemicrosoft.directoryO serviço ou recurso raiz, antes da primeira barra
Resourceusers/passwordOs segmentos do meio — o recurso sobre o qual se opera
VerbupdateA operação: read, update, delete, allTasks e afins

A página de Role Actions junta todas as actions únicas e mostra quais roles usam cada uma — é por ali que se descobre o menor privilégio que resolve uma operação específica.


API Permissions (Microsoft Graph)

API permissions são permissões do Microsoft Graph usadas por aplicações registradas no Entra ID. Existem dois tipos:

TipoBadgeDescrição
ApplicationAppRoleA aplicação age por conta própria, sem usuário logado. Exige consentimento de administrador, e não há usuário para limitar o alcance — é o tipo de maior impacto.
DelegatedDelegatedA aplicação age em nome do usuário logado. O efetivo é a interseção entre o que a app pede e o que aquele usuário já pode fazer.

O nome segue o padrão Resource.Action.Scope User.ReadWrite.All indica leitura e escrita sobre todos os usuários.


Custom roles — o que elas não fazem

Custom roles permitem montar perfis granulares, mas não alcançam tudo que uma built-in role alcança. As limitações que costumam surpreender:

Requisitos

  • Licença Microsoft Entra ID P1 ou P2 (ou equivalente via Microsoft 365)
  • Teto de 5.000 definições de custom role por tenant
  • Criação pelo portal do Entra, pelo PowerShell (New-MgRoleManagementDirectoryRoleDefinition) ou pela API do Microsoft Graph

Permissões disponíveis — um subconjunto

Nem toda role action das built-in roles está aberta para custom role: algumas ficam reservadas às roles nativas da Microsoft.

Para listar o que está disponível no seu tenant, pergunte ao Microsoft Graph:

GET https://graph.microsoft.com/v1.0/roleManagement/directory/resourceNamespaces

# ou via PowerShell:
Get-MgRoleManagementDirectoryResourceNamespace | ForEach-Object {
  Get-MgRoleManagementDirectoryResourceNamespaceResourceAction -UnifiedRbacResourceNamespaceId $_.Id
}

Limites de escopo de atribuição

  • Atribuição no tenant inteiro ou numa Administrative Unit
  • Sem escopo por objeto individual — algumas built-in roles têm escopos especiais que custom roles não reproduzem
  • Suporte parcial a Eligible assignment no PIM, dependendo da licença

Operações que custom role não cobre

TipoDescrição
Permissões em previewAction marcada como preview pela Microsoft só entra em custom role quando vira GA
Permissões cross-servicePermissão que atravessa serviços (Exchange + SharePoint, por exemplo) não é composível em custom role; exige built-in
Herança de permissãoCustom role não herda permissão implícita: cada uma precisa ser declarada
Controle do próprio tenantOperações sobre as propriedades do tenant continuam restritas a built-in roles como Global Administrator
Permissões de parceiro (CSP)Partner Tier1/Tier2 Support são reservadas a parceiros Microsoft e não se replicam em custom role

Ao desenhar uma custom role, use a página de Role Actions deste site para achar o conjunto mínimo — e confirme no endpoint resourceNamespaces que cada action escolhida está de fato disponível, antes de colocá-la na definição.


Fontes de dados

FonteConteúdoAtualização
AzurePrivilegedIAM (EntraOps)Classificação EAM das roles e role actionsComunidade (Thomas Naunheim)
Microsoft Learn — Permissions ReferenceDescrição oficial de cada role e do que ela permiteMicrosoft
Microsoft Graph Permissions ReferenceDocumentação das API permissions do Microsoft Graph (Application e Delegated)Microsoft

Os dados são atualizados manualmente a partir dos arquivos de classificação do AzurePrivilegedIAM. Para corrigir algo, abra uma issue no repositório do site.


Frescor dos dados

Última verificação de cada conjunto de dados desta plataforma contra a fonte oficial. Veja a página Sobre para o frescor das 6 clouds.

Conjunto de dadosÚltima verificação
Entra ID — Directory Roles (144)2026-06-30
Entra ID — API Permissions do Microsoft Graph (1.504)2026-08-04