O que existe aqui no site
As páginas desta cloud, com o que cada uma cataloga hoje. As contagens vêm dos datasets, não são escritas à mão.
Ferramentas multi-cloud
Não pertencem a nenhuma cloud e é o que o IAM Scope tem de próprio. Ficam repetidas em todas as referências porque quem chega direto numa página interna não tem outro caminho para descobri-las.
Procura por nome, slug, GUID ou ARN em todas as roles e policies das seis clouds.
Busca reversa: dada uma permission, mostra quem a concede em cada cloud.
Equivalência de função entre as seis plataformas.
Regras de segregação de funções em cinco plataformas, e a matriz de conflito.
Script somente leitura para rodar no seu tenant e medir o risco real.
Cole uma role e veja a cloud detectada e a classificação.
Descreva a tarefa e receba candidatas de menor privilégio.
O que conta como Tier 0 em cada cloud, lado a lado.
Tiers de Role
Full control over the project and all resources
Administrative control over a service, may include IAM
Read and write access to all resources in a service
Operational access to manage and run workloads
Deploy and manage code and workloads
Read-only access to resources
Narrow-scope role for a specific action or use case
Escopos de Atribuição
Herdado por todas as pastas, projetos e recursos abaixo. Reserve para roles de auditoria e de gestão da própria organização.
Herdado por todos os projetos da pasta. Encaixa bem em estrutura por departamento ou por ambiente.
O escopo mais usado. Vale para todos os recursos do projeto e é onde controle e praticidade costumam se equilibrar.
O menor escopo possível — um bucket, um tópico, uma instância. É aqui que menor privilégio deixa de ser slogan.
Categorias por Serviço
Boas práticas
Prefira a role de menor alcance que resolva (Viewer, User, Invoker) à role ampla (Admin, Editor), e atribua no nível de recurso sempre que der.
roles/owner, roles/editor e roles/viewer atravessam todos os serviços do projeto. Troque por predefined roles do serviço em questão.
Service account não deve carregar Owner nem Editor. Dê o mínimo, e prefira Workload Identity a chave de SA — chave é credencial de longo prazo num arquivo.
Admin Activity vem ligado; Data Access e System Event não. Sem Data Access não há registro de quem leu o quê. O Security Command Center dá a visão de IAM no nível da organização.
O perímetro de serviço barra exfiltração mesmo quando o IAM está mal configurado — é a segunda camada, independente da primeira.
Workload Identity Federation elimina a chave de service account. Onde a chave for inevitável, rotacione com o Cloud KMS e monitore o uso pelo Cloud Monitoring.
Documentação Oficial
Frescor dos dados
Última verificação de cada conjunto de dados desta plataforma contra a fonte oficial. Veja a página Sobre para o frescor das 6 clouds.
| Conjunto de dados | Última verificação |
|---|---|
| GCP IAM — Predefined Roles (2.381) | 2026-07-31 |