O que existe aqui no site
As páginas desta cloud, com o que cada uma cataloga hoje. As contagens vêm dos datasets, não são escritas à mão.
Números, distribuição por tier e atalhos para as listas filtradas.
As prebuilt admin roles oficiais, com as capacidades no texto do Google.
Privilégios do Admin console — é por eles que se monta uma custom role.
Escopos OAuth, classificados por sensibilidade.
Ferramentas multi-cloud
Não pertencem a nenhuma cloud e é o que o IAM Scope tem de próprio. Ficam repetidas em todas as referências porque quem chega direto numa página interna não tem outro caminho para descobri-las.
Procura por nome, slug, GUID ou ARN em todas as roles e policies das seis clouds.
Busca reversa: dada uma permission, mostra quem a concede em cada cloud.
Equivalência de função entre as seis plataformas.
Regras de segregação de funções em cinco plataformas, e a matriz de conflito.
Script somente leitura para rodar no seu tenant e medir o risco real.
Cole uma role e veja a cloud detectada e a classificação.
Descreva a tarefa e receba candidatas de menor privilégio.
O que conta como Tier 0 em cada cloud, lado a lado.
Admin Tier — classificação de risco
As Admin Roles são classificadas em 5 tiers de acordo com o impacto potencial no tenant:
Full organizational control. Can manage all users, settings, services and billing. Equivalent to a Global Administrator — highest risk role.
Broad administrative permissions delegated from Super Admin. Can manage users, groups, or services across the whole organization.
Administrative access scoped to a specific Google Workspace service such as Gmail, Drive, Calendar, or Chrome.
Specialized administrative functions with a limited but potentially sensitive scope, such as reseller management or data protection.
View-only access to specific reports, audit logs, or organizational data. Cannot modify any settings.
Privilégios do Admin console
O Google resolve a administração por PRIVILÉGIO, não por role de serviço: não existe "Gmail Admin" nem "Vault Admin" pré-construída. Quem precisa de um recorte específico cria uma custom role combinando os privilégios abaixo, agrupados como aparecem no Admin console.
Admin settings
12 grupos · 24 sub-privilégios
Billing Management · Data Transfer · Domains · Groups · Inbound SCIM Directory Sync · License Management · +6
Services
38 grupos · 46 sub-privilégios
Service Settings · Alert Center · AppSheet · Calendar · Chrome Management · Classroom · +32
O mapa de qual role concede qual privilégio não é publicado pelo Google — só existe via privileges.list do Admin SDK, autenticado no seu tenant. Por isso o site mostra as capacidades oficiais de cada role, mas não os nomes de privilégio da API para todas elas.
OAuth Scopes — níveis de sensibilidade
O Google classifica os escopos OAuth em 3 categorias, e é essa categoria que determina o que um app publicado precisa passar em verificação:
Highest risk. Grants access to sensitive personal data. Requires a Google security review before use in published apps.
Moderate risk. Shown prominently on the OAuth consent screen. May require verification for apps published to broad audiences.
Lower risk. Basic data access. Generally available without additional Google review.
Fontes de dados
- Prebuilt administrator roles doc de 2026-07-22
- Administrator privilege definitions doc de 2026-07-23
- Manage roles — Directory API doc de 2026-04-20
- OAuth 2.0 Scopes for Google APIs
Frescor dos dados
Última verificação de cada conjunto de dados desta plataforma contra a fonte oficial. Veja a página Sobre para o frescor das 6 clouds.
| Conjunto de dados | Última verificação |
|---|---|
| Google Workspace — Prebuilt Admin Roles (14) e privilégios (120) | 2026-08-03 |