{"generatedAt":"2026-08-01T20:11:53.129Z","source":"IAM Scope","disclaimer":"Tier e classificacao de privilegio sao editoriais do IAM Scope, derivados das permissoes oficiais de cada role. Nao sao classificacao da Microsoft.","entraRoles":[{"templateId":"d2562ede-74db-457e-a7b6-544e236ebb61","name":"AI Administrator","slug":"ai-administrator","category":"M365","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":30},{"templateId":"1fe13547-53f6-408d-ac04-7f8eed167b38","name":"AI Reader","slug":"ai-reader","category":"M365","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":42},{"templateId":"db506228-d27e-4b7d-95e5-295956d6615f","name":"Agent ID Administrator","slug":"agent-id-administrator","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":63},{"templateId":"adb2368d-a9be-41b5-8667-d96778e081b0","name":"Agent ID Developer","slug":"agent-id-developer","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":2},{"templateId":"6b942400-691f-4bf0-9d12-d8a254a2baf5","name":"Agent Registry Administrator","slug":"agent-registry-administrator","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":1},{"templateId":"9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3","name":"Application Administrator","slug":"application-administrator","category":"Application","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":73},{"templateId":"cf1c38e5-3621-4004-a7cb-879624dced7c","name":"Application Developer","slug":"application-developer","category":"Application","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":true,"permissionCount":3},{"templateId":"9c6df0f2-1e7c-4dc3-b195-66dfbd24aa8f","name":"Attack Payload Author","slug":"attack-payload-author","category":"Security","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"templateId":"c430b396-e693-46cc-96f3-db01bf8bb62a","name":"Attack Simulation Administrator","slug":"attack-simulation-administrator","category":"Security","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"templateId":"58a13ea3-c632-46ae-9ee0-9c0d43cd7f3d","name":"Attribute Assignment Administrator","slug":"attribute-assignment-administrator","category":"Compliance","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":10},{"templateId":"ffd52fa5-98dc-465c-991d-fc073eb59f8f","name":"Attribute Assignment Reader","slug":"attribute-assignment-reader","category":"Compliance","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":6},{"templateId":"8424c6f0-a189-499e-bbd0-26c1753c96d4","name":"Attribute Definition Administrator","slug":"attribute-definition-administrator","category":"Compliance","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":2},{"templateId":"1d336d2c-4ae8-42ef-9711-b3604ce3fc2c","name":"Attribute Definition Reader","slug":"attribute-definition-reader","category":"Compliance","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":2},{"templateId":"5b784334-f94b-471a-a387-e7219fc49ca2","name":"Attribute Log Administrator","slug":"attribute-log-administrator","category":"Compliance","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":2},{"templateId":"9c99539d-8186-4804-835f-fd51ef9e2dcd","name":"Attribute Log Reader","slug":"attribute-log-reader","category":"Compliance","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"templateId":"ecb2c6bf-0ab6-418e-bd87-7986f8d63bbe","name":"Attribute Provisioning Administrator","slug":"attribute-provisioning-administrator","category":"Compliance","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":2},{"templateId":"422218e4-db15-4ef9-bbe0-8afb41546d79","name":"Attribute Provisioning Reader","slug":"attribute-provisioning-reader","category":"Compliance","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":1},{"templateId":"c4e39bd9-1100-46d3-8c65-fb160da0071f","name":"Authentication Administrator","slug":"authentication-administrator","category":"Security","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":19},{"templateId":"25a516ed-2fa0-40ea-a2d0-12923a21473a","name":"Authentication Extensibility Administrator","slug":"authentication-extensibility-administrator","category":"Security","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":1},{"templateId":"0b00bede-4072-4d22-b441-e7df02a1ef63","name":"Authentication Extensibility Password Administrator","slug":"authentication-extensibility-password-administrator","category":"Security","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":1},{"templateId":"0526716b-113d-4c15-b2c8-68e3c22b9f80","name":"Authentication Policy Administrator","slug":"authentication-policy-administrator","category":"Security","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":19},{"templateId":"9f06204d-73c1-4d4c-880a-6edb90606fd8","name":"Microsoft Entra Joined Device Local Administrator","slug":"microsoft-entra-joined-device-local-administrator","category":"Device","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":2},{"templateId":"e3973bdf-4987-49ae-837a-ba8e231c7286","name":"Azure DevOps Administrator","slug":"azure-devops-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"templateId":"7495fdc4-34c4-4d15-a289-98788ce399fd","name":"Azure Information Protection Administrator","slug":"azure-information-protection-administrator","category":"Security","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"templateId":"aaf43236-0c0d-4d5f-883a-6955382ac081","name":"B2C IEF Keyset Administrator","slug":"b2c-ief-keyset-administrator","category":"Security","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":1},{"templateId":"3edaf663-341e-4475-9f94-5c398ef6c070","name":"B2C IEF Policy Administrator","slug":"b2c-ief-policy-administrator","category":"Security","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":1},{"templateId":"b0f54661-2d74-4c50-afa3-1ec803f12efe","name":"Billing Administrator","slug":"billing-administrator","category":"Other","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":7},{"templateId":"892c5842-a9a6-463a-8041-72aa08ca3cf6","name":"Cloud App Security Administrator","slug":"cloud-app-security-administrator","category":"Application","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":2},{"templateId":"158c047a-c907-4556-b7ef-446551a6b5f7","name":"Cloud Application Administrator","slug":"cloud-application-administrator","category":"Application","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":61},{"templateId":"7698a772-787b-4ac8-901f-60d6b08affd2","name":"Cloud Device Administrator","slug":"cloud-device-administrator","category":"Device","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":19},{"templateId":"17315797-102d-40b4-93e0-432062caca18","name":"Compliance Administrator","slug":"compliance-administrator","category":"Compliance","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"templateId":"e6d1a23a-da11-4be4-9570-befc86d067a7","name":"Compliance Data Administrator","slug":"compliance-data-administrator","category":"Compliance","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":9},{"templateId":"b1be1c3e-b65d-4f19-8427-f6fa0d97feb9","name":"Conditional Access Administrator","slug":"conditional-access-administrator","category":"Security","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":13},{"templateId":"fc8ad4e2-40e4-4724-8317-bcda7503ecbf","name":"Customer Delegated Admin Relationship Administrator","slug":"customer-delegated-admin-relationship-administrator","category":"Security","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":2},{"templateId":"5c4f9dcd-47dc-4cf7-8c9a-9e4207cbfc91","name":"Customer Lockbox Access Approver","slug":"customer-lockbox-access-approver","category":"Security","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"templateId":"38a96431-2bdf-4b4c-8b6e-5d3d8abac1a4","name":"Desktop Analytics Administrator","slug":"desktop-analytics-administrator","category":"Device","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"templateId":"9c094953-4995-41c8-84c8-3ebb9b32c93f","name":"Device Join","slug":"device-join","category":"Device","eamTier":"UserAccess","tierLevel":2,"isPrivileged":false,"permissionCount":0},{"templateId":"2b499bcd-da44-4968-8aec-78e1674fa64d","name":"Device Managers","slug":"device-managers","category":"Device","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":10},{"templateId":"d405c6df-0af8-4e3b-95e4-4d06e542189e","name":"Device Users","slug":"device-users","category":"Device","eamTier":"UserAccess","tierLevel":2,"isPrivileged":false,"permissionCount":0},{"templateId":"88d8e3e3-8f55-4a1e-953a-9b9898b8876b","name":"Directory Readers","slug":"directory-readers","category":"Identity","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":55},{"templateId":"d29b2b05-8046-44ba-8758-1e26182fcf32","name":"Directory Synchronization Accounts","slug":"directory-synchronization-accounts","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":1},{"templateId":"9360feb5-f418-4baa-8175-e2a00bac4301","name":"Directory Writers","slug":"directory-writers","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":42},{"templateId":"8329153b-31d0-4727-b945-745eb3bc5f31","name":"Domain Name Administrator","slug":"domain-name-administrator","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":3},{"templateId":"e93e3737-fa85-474a-aee4-7d3fb86510f3","name":"Dragon Administrator","slug":"dragon-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"templateId":"44367163-eba1-44c3-98af-f5787879f96a","name":"Dynamics 365 Administrator","slug":"dynamics-365-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"templateId":"963797fb-eb3b-4cde-8ce3-5878b3f32a3f","name":"Dynamics 365 Business Central Administrator","slug":"dynamics-365-business-central-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"templateId":"3f1acade-1e04-4fbc-9b69-f0302cd84aef","name":"Edge Administrator","slug":"edge-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"templateId":"b6a27b2b-f905-4b2e-81b5-0d90e0ef1fdb","name":"Entra Backup Administrator","slug":"entra-backup-administrator","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":5},{"templateId":"f42252d9-5400-4d7b-b9ef-cc582dbb8577","name":"Entra Backup Reader","slug":"entra-backup-reader","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":3},{"templateId":"d35481f7-cda1-4fa2-8344-5a21f7f3724d","name":"Entra Customer Lockbox Approver","slug":"entra-customer-lockbox-approver","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":1},{"templateId":"29232cdf-9323-42fd-ade2-1d097af3e4de","name":"Exchange Administrator","slug":"exchange-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":25},{"templateId":"49eb8f75-97e9-4e37-9b2b-6c3ebfcffa31","name":"Exchange Backup Administrator","slug":"exchange-backup-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":12},{"templateId":"31392ffb-586c-42d1-9346-e59415a2cc4e","name":"Exchange Recipient Administrator","slug":"exchange-recipient-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"templateId":"dd13091a-6207-4fc0-82ba-3641e056ab95","name":"Extended Directory User Administrator","slug":"extended-directory-user-administrator","category":"Identity","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"templateId":"6e591065-9bad-43ed-90f3-e9424366d2f0","name":"External ID User Flow Administrator","slug":"external-id-user-flow-administrator","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":1},{"templateId":"0f971eea-41eb-4569-a71e-57bb8a3eff1e","name":"External ID User Flow Attribute Administrator","slug":"external-id-user-flow-attribute-administrator","category":"Compliance","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":1},{"templateId":"be2f45a1-457d-42af-a067-6ec1fa63bc45","name":"External Identity Provider Administrator","slug":"external-identity-provider-administrator","category":"Security","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":2},{"templateId":"a9ea8996-122f-4c74-9520-8edcd192826c","name":"Fabric Administrator","slug":"fabric-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"templateId":"62e90394-69f5-4237-9190-012177145e10","name":"Global Administrator","slug":"global-administrator","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":254},{"templateId":"f2ef992c-3afb-46b9-b7cf-a126ee74c451","name":"Global Reader","slug":"global-reader","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":100},{"templateId":"ac434307-12b9-4fa1-a708-88bf58caabc1","name":"Global Secure Access Administrator","slug":"global-secure-access-administrator","category":"Security","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":20},{"templateId":"843318fb-79a6-4168-9e6f-aa9a07481cc4","name":"Global Secure Access Log Reader","slug":"global-secure-access-log-reader","category":"Identity","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"templateId":"fdd7a751-b60b-444a-984c-02652fe8fa1c","name":"Groups Administrator","slug":"groups-administrator","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":26},{"templateId":"95e79109-95c0-4d8e-aee3-d01accf2d47b","name":"Guest Inviter","slug":"guest-inviter","category":"Identity","eamTier":"UserAccess","tierLevel":2,"isPrivileged":false,"permissionCount":17},{"templateId":"10dae51f-b6af-4016-8d66-8c2a99b929b3","name":"Guest User","slug":"guest-user","category":"Identity","eamTier":"UserAccess","tierLevel":2,"isPrivileged":false,"permissionCount":24},{"templateId":"729827e3-9c14-49f7-bb1b-9608f156bbb8","name":"Helpdesk Administrator","slug":"helpdesk-administrator","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":9},{"templateId":"8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2","name":"Hybrid Identity Administrator","slug":"hybrid-identity-administrator","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":61},{"templateId":"45d8d3c5-c802-45c6-b32a-1d70b5e1e86e","name":"Identity Governance Administrator","slug":"identity-governance-administrator","category":"Compliance","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":10},{"templateId":"eb1f4a8d-243a-41f0-9fbd-c7cdf6c5ef7c","name":"Insights Administrator","slug":"insights-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"templateId":"25df335f-86eb-4119-b717-0ff02de207e9","name":"Insights Analyst","slug":"insights-analyst","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"templateId":"31e939ad-9672-4796-9c2e-873181342d2d","name":"Insights Business Leader","slug":"insights-business-leader","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"templateId":"3a2c62db-5318-420d-8d74-23affee5d9d5","name":"Intune Administrator","slug":"intune-administrator","category":"Device","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":38},{"templateId":"2ea5ce4c-b2d8-4668-bd81-3680bd2d227a","name":"IoT Device Administrator","slug":"iot-device-administrator","category":"Device","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":10},{"templateId":"74ef975b-6605-40af-a5d2-b9539d836353","name":"Kaizala Administrator","slug":"kaizala-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"templateId":"b5a8dcf3-09d5-43a9-a639-8e29ef291470","name":"Knowledge Administrator","slug":"knowledge-administrator","category":"M365","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":13},{"templateId":"744ec460-397e-42ad-a462-8b3f9747a02c","name":"Knowledge Manager","slug":"knowledge-manager","category":"M365","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":11},{"templateId":"4d6ac14f-3453-41d0-bef9-a3e0c569773a","name":"License Administrator","slug":"license-administrator","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":9},{"templateId":"59d46f88-662b-457b-bceb-5c3809e5908f","name":"Lifecycle Workflows Administrator","slug":"lifecycle-workflows-administrator","category":"Compliance","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":3},{"templateId":"ac16e43d-7b2d-40e0-ac05-243ff356ab5b","name":"Message Center Privacy Reader","slug":"message-center-privacy-reader","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"templateId":"790c1fb9-7f7d-4f88-86a1-ef1f95c05c1b","name":"Message Center Reader","slug":"message-center-reader","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"templateId":"1707125e-0aa2-4d4d-8655-a7c786c76a25","name":"Microsoft 365 Backup Administrator","slug":"microsoft-365-backup-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"templateId":"8c8b803f-96e1-4129-9349-20738d9f9652","name":"Microsoft 365 Migration Administrator","slug":"microsoft-365-migration-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"templateId":"ee67aa9c-e510-4759-b906-227085a7fd4d","name":"Microsoft Graph Data Connect Administrator","slug":"microsoft-graph-data-connect-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"templateId":"1501b917-7653-4ff9-a4b5-203eaf33784f","name":"Microsoft Hardware Warranty Administrator","slug":"microsoft-hardware-warranty-administrator","category":"Other","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"templateId":"281fe777-fb20-4fbb-b7a3-ccebce5b0d96","name":"Microsoft Hardware Warranty Specialist","slug":"microsoft-hardware-warranty-specialist","category":"Other","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"templateId":"d37c8bed-0711-4417-ba38-b4abe66ce4c2","name":"Network Administrator","slug":"network-administrator","category":"Security","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"templateId":"2b745bdf-0803-4d80-aa65-822c4493daac","name":"Office Apps Administrator","slug":"office-apps-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"templateId":"a92aed5d-d78a-4d16-b381-09adb37eb3b0","name":"On Premises Directory Sync Account","slug":"on-premises-directory-sync-account","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":1},{"templateId":"92ed04bf-c94a-4b82-9729-b799a7a4c178","name":"Organizational Branding Administrator","slug":"organizational-branding-administrator","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":1},{"templateId":"9d70768a-0cbc-4b4c-aea3-2e124b2477f4","name":"Organizational Data Source Administrator","slug":"organizational-data-source-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"templateId":"e48398e2-f4bb-4074-8f31-4586725e205b","name":"Organizational Messages Approver","slug":"organizational-messages-approver","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"templateId":"507f53e4-4e52-4077-abd3-d2e1558b6ea2","name":"Organizational Messages Writer","slug":"organizational-messages-writer","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"templateId":"4ba39ca4-527c-499a-b93d-d9b492c50246","name":"Partner Tier1 Support","slug":"partner-tier1-support","category":"Other","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":40},{"templateId":"e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8","name":"Partner Tier2 Support","slug":"partner-tier2-support","category":"Other","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":46},{"templateId":"966707d0-3269-4727-9be2-8c3a10f19b9d","name":"Password Administrator","slug":"password-administrator","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":2},{"templateId":"024906de-61e5-49c8-8572-40335f1e0e10","name":"People Administrator","slug":"people-administrator","category":"Identity","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"templateId":"af78dc32-cf4d-46f9-ba4e-4428526346b5","name":"Permissions Management Administrator","slug":"permissions-management-administrator","category":"Security","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":1},{"templateId":"78b0ccd1-afc2-4f92-9116-b41aedd09592","name":"Places Administrator","slug":"places-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"templateId":"11648597-926c-4cf3-9c36-bcebb0ba8dcc","name":"Power Platform Administrator","slug":"power-platform-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"templateId":"644ef478-e28f-4e28-b9dc-3fdde9aa0b1f","name":"Printer Administrator","slug":"printer-administrator","category":"Device","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"templateId":"e8cef6f1-e4bd-4ea8-bc07-4b8d950f4477","name":"Printer Technician","slug":"printer-technician","category":"Device","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"templateId":"7be44c8a-adaf-4e2a-84d6-ab2649e08a13","name":"Privileged Authentication Administrator","slug":"privileged-authentication-administrator","category":"Security","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":20},{"templateId":"e8611ab8-c189-46e8-94e1-60213ab1f814","name":"Privileged Role Administrator","slug":"privileged-role-administrator","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":28},{"templateId":"3f04f91a-4ad7-4bd3-bcfa-49882ea1a88a","name":"Purview Workload Content Administrator","slug":"purview-workload-content-administrator","category":"Security","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":0},{"templateId":"e07494ad-1654-4dd2-922e-6f81a71bf00f","name":"Purview Workload Content Reader","slug":"purview-workload-content-reader","category":"Security","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":0},{"templateId":"02d5655b-c1cf-4e5f-98da-5fb919085bf6","name":"Purview Workload Content Writer","slug":"purview-workload-content-writer","category":"Security","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":0},{"templateId":"4a5d8f65-41da-4de4-8968-e035b65339cf","name":"Reports Reader","slug":"reports-reader","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"templateId":"2af84b1e-32c8-42b7-82bc-daa82404023b","name":"Restricted Guest User","slug":"restricted-guest-user","category":"Identity","eamTier":"UserAccess","tierLevel":2,"isPrivileged":false,"permissionCount":14},{"templateId":"0964bb5e-9bdb-4d7b-ac29-58e794862a40","name":"Search Administrator","slug":"search-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"templateId":"8835291a-918c-4fd7-a9ce-faa49f0cf7d9","name":"Search Editor","slug":"search-editor","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"templateId":"194ae4cb-b126-40b2-bd5b-6091b380977d","name":"Security Administrator","slug":"security-administrator","category":"Security","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":82},{"templateId":"5f2222b1-57c3-48ba-8ad5-d4759f1fde6f","name":"Security Operator","slug":"security-operator","category":"Security","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":18},{"templateId":"5d6b6bb7-de71-4623-b4af-96380a352509","name":"Security Reader","slug":"security-reader","category":"Security","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":34},{"templateId":"f023fd81-a637-4b56-95fd-791ac0226033","name":"Service Support Administrator","slug":"service-support-administrator","category":"Other","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"templateId":"f28a1f50-f6e7-4571-818b-6a12f2af6b6c","name":"SharePoint Administrator","slug":"sharepoint-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":27},{"templateId":"99009c4a-3b3f-4957-82a9-9d35e12db77e","name":"SharePoint Advanced Management Administrator","slug":"sharepoint-advanced-management-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":28},{"templateId":"9d3e04ba-3ee4-4d1b-a3a7-9aef423a09be","name":"SharePoint Backup Administrator","slug":"sharepoint-backup-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":17},{"templateId":"1a7d78b6-429f-476b-b8eb-35fb715fffd4","name":"SharePoint Embedded Administrator","slug":"sharepoint-embedded-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"templateId":"75941009-915a-4869-abe7-691bff18279e","name":"Skype for Business Administrator","slug":"skype-for-business-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"templateId":"69091246-20e8-4a56-aa4d-066075b2a7a8","name":"Teams Administrator","slug":"teams-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":33},{"templateId":"baf37b3a-610e-45da-9e62-d9d1e5e8914b","name":"Teams Communications Administrator","slug":"teams-communications-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":11},{"templateId":"f70938a0-fc10-4177-9e90-2178f8765737","name":"Teams Communications Support Engineer","slug":"teams-communications-support-engineer","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"templateId":"fcf91098-03e3-41a9-b5ba-6f0ec8188a12","name":"Teams Communications Support Specialist","slug":"teams-communications-support-specialist","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"templateId":"3d762c5a-1b6c-493f-843e-55a3b42923d4","name":"Teams Devices Administrator","slug":"teams-devices-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"templateId":"2fe872fb-daa8-4afc-8f6c-53c4565cfef4","name":"Teams External Collaboration Administrator","slug":"teams-external-collaboration-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"templateId":"1076ac91-f3d9-41a7-a339-dcdf5f480acc","name":"Teams Reader","slug":"teams-reader","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"templateId":"aa38014f-0993-46e9-9b45-30501a20909d","name":"Teams Telephony Administrator","slug":"teams-telephony-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"templateId":"112ca1a2-15ad-4102-995e-45b0bc479a6a","name":"Tenant Creator","slug":"tenant-creator","category":"Identity","eamTier":"UserAccess","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"templateId":"1981f584-96e9-4a6f-95b0-f522373f8fae","name":"Tenant Governance Administrator","slug":"tenant-governance-administrator","category":"Compliance","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":7},{"templateId":"e0a4caa6-fe82-443f-b92f-d87341d17b2e","name":"Tenant Governance Reader","slug":"tenant-governance-reader","category":"Compliance","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"templateId":"b8e31d83-1534-480f-9b10-0338ded51b7e","name":"Tenant Governance Relationship Administrator","slug":"tenant-governance-relationship-administrator","category":"Compliance","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"templateId":"124577f8-48ed-456a-839f-13b419002e33","name":"Tenant Governance Relationship Reader","slug":"tenant-governance-relationship-reader","category":"Compliance","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"templateId":"75934031-6c7e-415a-99d7-48dbd49e875e","name":"Usage Summary Reports Reader","slug":"usage-summary-reports-reader","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"templateId":"a0b1b346-4d3e-4e8b-98f8-753987be4970","name":"User","slug":"user","category":"Identity","eamTier":"UserAccess","tierLevel":2,"isPrivileged":false,"permissionCount":70},{"templateId":"fe930be7-5e62-47db-91af-98c3a49a38b1","name":"User Administrator","slug":"user-administrator","category":"Identity","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":true,"permissionCount":56},{"templateId":"27460883-1df1-4691-b032-3b79643e5e63","name":"User Experience Success Manager","slug":"user-experience-success-manager","category":"Other","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"templateId":"e300d9e7-4a2b-4295-9eff-f1c78b36cc98","name":"Virtual Visits Administrator","slug":"virtual-visits-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"templateId":"0ec3f692-38d6-4d14-9e69-0377ca7797ad","name":"Viva Glint Tenant Administrator","slug":"viva-glint-tenant-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"templateId":"92b086b3-e367-4ef2-b869-1de128fb986e","name":"Viva Goals Administrator","slug":"viva-goals-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"templateId":"87761b17-1ed2-4af3-9acd-92a150038160","name":"Viva Pulse Administrator","slug":"viva-pulse-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"templateId":"11451d60-acb2-45eb-a7d6-43d0f0125c13","name":"Windows 365 Administrator","slug":"windows-365-administrator","category":"M365","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":28},{"templateId":"32696413-001a-46ae-978c-ce0f6b3620d2","name":"Windows Update Deployment Administrator","slug":"windows-update-deployment-administrator","category":"M365","eamTier":"ControlPlane","tierLevel":0,"isPrivileged":false,"permissionCount":1},{"templateId":"c34f683f-4d5a-4403-affd-6615e00e3a7f","name":"Workplace Device Join","slug":"workplace-device-join","category":"Device","eamTier":"UserAccess","tierLevel":2,"isPrivileged":false,"permissionCount":0},{"templateId":"810a2642-a034-447f-a5e8-41beaa378541","name":"Yammer Administrator","slug":"yammer-administrator","category":"M365","eamTier":"ManagementPlane","tierLevel":1,"isPrivileged":false,"permissionCount":15}],"azureRoles":[{"roleDefinitionId":"c2f4ef07-c644-48eb-af81-4b1b4947fb11","name":"AcrDelete","slug":"acrdelete","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"6cef56e8-d556-48e5-a04f-b8e64114680f","name":"AcrImageSigner","slug":"acrimagesigner","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"7f951dda-4ed3-4680-a7ca-43fe172d538d","name":"AcrPull","slug":"acrpull","category":"Containers","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"8311e382-0749-4cb8-b61a-304f252e45ec","name":"AcrPush","slug":"acrpush","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"cdda3590-29a3-44f6-95f2-9f980659eb04","name":"AcrQuarantineReader","slug":"acrquarantinereader","category":"Containers","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"c8d4ff99-41c3-41a8-9f60-21dfdad59608","name":"AcrQuarantineWriter","slug":"acrquarantinewriter","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"6b534d80-e337-47c4-864f-140f5c7f593d","name":"Advisor Recommendations Contributor (Assessments and Reviews)","slug":"advisor-recommendations-contributor-assessments-and-reviews","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"8aac15f0-d885-4138-8afa-bfb5872f7d13","name":"Advisor Reviews Contributor","slug":"advisor-reviews-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"c64499e0-74c3-47ad-921c-13865957895c","name":"Advisor Reviews Reader","slug":"advisor-reviews-reader","category":"Management","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"c031e6a8-4391-4de0-8d69-4706a7ed3729","name":"API Management Developer Portal Content Editor","slug":"api-management-developer-portal-content-editor","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"312a565d-c81f-4fd8-895a-4e21e48d571c","name":"API Management Service Contributor","slug":"api-management-service-contributor","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"e022efe7-f5ba-4159-bbe4-b44f577e9b61","name":"API Management Service Operator Role","slug":"api-management-service-operator-role","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":15},{"roleDefinitionId":"71522526-b88f-4d52-b57f-d31fc3546d0d","name":"API Management Service Reader Role","slug":"api-management-service-reader-role","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"9565a273-41b9-4368-97d2-aeb0c976a9b3","name":"API Management Service Workspace API Developer","slug":"api-management-service-workspace-api-developer","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"d59a3e9c-6d52-4a5a-aeed-6bf3cf0e31da","name":"API Management Service Workspace API Product Manager","slug":"api-management-service-workspace-api-product-manager","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":12},{"roleDefinitionId":"56328988-075d-4c6a-8766-d93edd6725b6","name":"API Management Workspace API Developer","slug":"api-management-workspace-api-developer","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":17},{"roleDefinitionId":"73c2c328-d004-4c5e-938c-35c6f5679a1f","name":"API Management Workspace API Product Manager","slug":"api-management-workspace-api-product-manager","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"0c34c906-8d99-4cb7-8bb7-33f5b0a1a799","name":"API Management Workspace Contributor","slug":"api-management-workspace-contributor","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"ef1c2c96-4a77-49e8-b9a4-6179fe1d2fd2","name":"API Management Workspace Reader","slug":"api-management-workspace-reader","category":"Integration","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"0f37683f-2463-46b6-9ce7-9b788b988ba2","name":"App Compliance Automation Administrator","slug":"app-compliance-automation-administrator","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":28},{"roleDefinitionId":"ffc6bbe0-e443-4c3b-bf54-26581bb2f78e","name":"App Compliance Automation Reader","slug":"app-compliance-automation-reader","category":"Security","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"fe86443c-f201-4fc4-9d2a-ac61149fbda0","name":"App Configuration Contributor","slug":"app-configuration-contributor","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"5ae67dd6-50cb-40e7-96ff-dc2bfa4b606b","name":"App Configuration Data Owner","slug":"app-configuration-data-owner","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"516239f1-63e1-4d78-a4de-a74fb236a071","name":"App Configuration Data Reader","slug":"app-configuration-data-reader","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"175b81b9-6e0d-490a-85e4-0d422273c10c","name":"App Configuration Reader","slug":"app-configuration-reader","category":"Integration","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"ae349356-3a1b-4a5e-921d-050484c6347e","name":"Application Insights Component Contributor","slug":"application-insights-component-contributor","category":"Monitoring","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":13},{"roleDefinitionId":"08954f03-6346-4c2e-81c0-ec3a5cfae23b","name":"Application Insights Snapshot Debugger","slug":"application-insights-snapshot-debugger","category":"Monitoring","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"f6e92014-8af2-414d-9948-9b1abf559285","name":"Arc Gateway Manager","slug":"arc-gateway-manager","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"bbf86eb8-f7b4-4cce-96e4-18cddf81d86e","name":"Attestation Contributor","slug":"attestation-contributor","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"fd1bd22b-8476-40bc-a0bc-69b95687b9f3","name":"Attestation Reader","slug":"attestation-reader","category":"Security","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"f353d9bd-d4a6-484e-a77a-8050b599b867","name":"Automation Contributor","slug":"automation-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":11},{"roleDefinitionId":"4fe576fe-1146-4730-92eb-48519fa6bf9f","name":"Automation Job Operator","slug":"automation-job-operator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":13},{"roleDefinitionId":"d3881f73-407a-4167-8283-e981cbba0404","name":"Automation Operator","slug":"automation-operator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":21},{"roleDefinitionId":"5fb5aef8-1081-4b8e-bb16-9d5d0385bab5","name":"Automation Runbook Operator","slug":"automation-runbook-operator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"4f8fab4f-1852-4a58-a46a-8eaf358af14a","name":"Avere Contributor","slug":"avere-contributor","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":23},{"roleDefinitionId":"c025889f-8102-4ebf-b32c-fc0c6f0c6bd9","name":"Avere Operator","slug":"avere-operator","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":14},{"roleDefinitionId":"b78c5d69-af96-48a3-bf8d-a8b4d589de94","name":"Azure AI Administrator","slug":"azure-ai-administrator","category":"AI","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":39},{"roleDefinitionId":"64702f94-c441-49e6-a78b-ef80e0188fee","name":"Azure AI Developer","slug":"azure-ai-developer","category":"AI","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":11},{"roleDefinitionId":"b556d68e-0be0-4f35-a333-ad7ee1ce17ea","name":"Azure AI Enterprise Network Connection Approver","slug":"azure-ai-enterprise-network-connection-approver","category":"AI","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":90},{"roleDefinitionId":"3afb7f49-54cb-416e-8c09-6dc049efa503","name":"Azure AI Inference Deployment Operator","slug":"azure-ai-inference-deployment-operator","category":"AI","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"ede9aaa3-4627-494e-be13-4aa7c256148d","name":"Azure API Center Compliance Manager","slug":"azure-api-center-compliance-manager","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"c7244dfb-f447-457d-b2ba-3999044d1706","name":"Azure API Center Data Reader","slug":"azure-api-center-data-reader","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"dd24193f-ef65-44e5-8a7e-6fa6e03f7713","name":"Azure API Center Service Contributor","slug":"azure-api-center-service-contributor","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"6cba8790-29c5-48e5-bab1-c7541b01cb04","name":"Azure API Center Service Reader","slug":"azure-api-center-service-reader","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"00493d72-78f6-4148-b6c5-d3ce8e4799dd","name":"Azure Arc Enabled Kubernetes Cluster User Role","slug":"azure-arc-enabled-kubernetes-cluster-user-role","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"dffb1e0c-446f-4dde-a09f-99eb5cc68b96","name":"Azure Arc Kubernetes Admin","slug":"azure-arc-kubernetes-admin","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":40},{"roleDefinitionId":"8393591c-06b9-48a2-a542-1bd6b377f6a2","name":"Azure Arc Kubernetes Cluster Admin","slug":"azure-arc-kubernetes-cluster-admin","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"63f0a09d-1495-4db4-a681-037d84835eb4","name":"Azure Arc Kubernetes Viewer","slug":"azure-arc-kubernetes-viewer","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":36},{"roleDefinitionId":"5b999177-9696-4545-85c7-50de3797e5a1","name":"Azure Arc Kubernetes Writer","slug":"azure-arc-kubernetes-writer","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":37},{"roleDefinitionId":"a92dfd61-77f9-4aec-a531-19858b406c87","name":"Azure Arc ScVmm Administrator role","slug":"azure-arc-scvmm-administrator-role","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":57},{"roleDefinitionId":"c0781e91-8102-4553-8951-97c6d4243cda","name":"Azure Arc ScVmm Private Cloud User","slug":"azure-arc-scvmm-private-cloud-user","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":34},{"roleDefinitionId":"6aac74c4-6311-40d2-bbdd-7d01e7c6e3a9","name":"Azure Arc ScVmm Private Clouds Onboarding","slug":"azure-arc-scvmm-private-clouds-onboarding","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":30},{"roleDefinitionId":"e582369a-e17b-42a5-b10c-874c387c530b","name":"Azure Arc ScVmm VM Contributor","slug":"azure-arc-scvmm-vm-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":58},{"roleDefinitionId":"b748a06d-6150-4f8a-aaa9-ce3940cd96cb","name":"Azure Arc VMware VM Contributor","slug":"azure-arc-vmware-vm-contributor","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":56},{"roleDefinitionId":"29fe4964-1e60-436b-bd3a-77fd4c178b3c","name":"Azure Batch Account Contributor","slug":"azure-batch-account-contributor","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"11076f67-66f6-4be0-8f6b-f0609fd05cc9","name":"Azure Batch Account Reader","slug":"azure-batch-account-reader","category":"Compute","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"6aaa78f1-f7de-44ca-8722-c64a23943cae","name":"Azure Batch Data Contributor","slug":"azure-batch-data-contributor","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":13},{"roleDefinitionId":"48e5e92e-a480-4e71-aa9c-2778f4c13781","name":"Azure Batch Job Submitter","slug":"azure-batch-job-submitter","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"7b0c7e81-271f-4c71-90bf-e30bdfdbc2f7","name":"Azure Center for SAP solutions administrator","slug":"azure-center-for-sap-solutions-administrator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":58},{"roleDefinitionId":"05352d14-a920-4328-a0de-4cbe7430e26b","name":"Azure Center for SAP solutions reader","slug":"azure-center-for-sap-solutions-reader","category":"Management","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":43},{"roleDefinitionId":"aabbc5dd-1af0-458b-a942-81af88f9c138","name":"Azure Center for SAP solutions service role","slug":"azure-center-for-sap-solutions-service-role","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":55},{"roleDefinitionId":"b64e21ea-ac4e-4cdf-9dc9-5b892992bee7","name":"Azure Connected Machine Onboarding","slug":"azure-connected-machine-onboarding","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":11},{"roleDefinitionId":"cd570a14-e51a-42ad-bac8-bafd67325302","name":"Azure Connected Machine Resource Administrator","slug":"azure-connected-machine-resource-administrator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":12},{"roleDefinitionId":"f5819b54-e033-4d82-ac66-4fec3cbf3f4c","name":"Azure Connected Machine Resource Manager","slug":"azure-connected-machine-resource-manager","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":34},{"roleDefinitionId":"e8113dce-c529-4d33-91fa-e9b972617508","name":"Azure Connected SQL Server Onboarding","slug":"azure-connected-sql-server-onboarding","category":"Database","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"5d977122-f97e-4b4d-a52f-6b43003ddb4d","name":"Azure Container Instances Contributor Role","slug":"azure-container-instances-contributor-role","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"95dd08a6-00bd-4661-84bf-f6726f83a4d0","name":"Azure Container Storage Contributor","slug":"azure-container-storage-contributor","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"08d4c71a-cc63-4ce4-a9c8-5dd251b4d619","name":"Azure Container Storage Operator","slug":"azure-container-storage-operator","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":18},{"roleDefinitionId":"95de85bd-744d-4664-9dde-11430bc34793","name":"Azure Container Storage Owner","slug":"azure-container-storage-owner","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":15},{"roleDefinitionId":"4dae6930-7baf-46f5-909e-0383bc931c46","name":"Azure Customer Lockbox Approver for Subscription","slug":"azure-customer-lockbox-approver-for-subscription","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"12675fd7-7f59-493f-9201-f7944860a2f1","name":"Azure Device Registry Administrator","slug":"azure-device-registry-administrator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"a5c3590a-3a1a-4cd4-9648-ea0a32b15137","name":"Azure Device Registry Contributor","slug":"azure-device-registry-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"09267e11-2e06-40b5-8fe4-68cea20794c9","name":"Azure Device Registry Credentials Contributor","slug":"azure-device-registry-credentials-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"547f7f0a-69c0-4807-bd9e-0321dfb66a84","name":"Azure Device Registry Onboarding","slug":"azure-device-registry-onboarding","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"bcd981a7-7f74-457b-83e1-cceb9e632ffe","name":"Azure Digital Twins Data Owner","slug":"azure-digital-twins-data-owner","category":"Management","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"d57506d4-4c8d-48b1-8587-93c323f6a5a3","name":"Azure Digital Twins Data Reader","slug":"azure-digital-twins-data-reader","category":"Management","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"f526a384-b230-433a-b45c-95f59c4a2dec","name":"Azure Event Hubs Data Owner","slug":"azure-event-hubs-data-owner","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"a638d3c7-ab3a-418d-83e6-5f17a39d4fde","name":"Azure Event Hubs Data Receiver","slug":"azure-event-hubs-data-receiver","category":"Management","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"2b629674-e913-4c01-ae53-ef4638d8f975","name":"Azure Event Hubs Data Sender","slug":"azure-event-hubs-data-sender","category":"Management","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"92b92042-07d9-4307-87f7-36a593fc5850","name":"Azure File Sync Administrator","slug":"azure-file-sync-administrator","category":"Storage","tier":"AccessManagement","tierLevel":0,"isPrivileged":true,"permissionCount":15},{"roleDefinitionId":"754c1a27-40dc-4708-8ad4-2bffdeee09e8","name":"Azure File Sync Reader","slug":"azure-file-sync-reader","category":"Storage","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"0ab34830-df19-4f8c-b84e-aa85b8afa6e8","name":"Azure Front Door Domain Contributor","slug":"azure-front-door-domain-contributor","category":"Networking","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"0f99d363-226e-4dca-9920-b807cf8e1a5f","name":"Azure Front Door Domain Reader","slug":"azure-front-door-domain-reader","category":"Networking","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"662802e2-50f6-46b0-aed2-e834bacc6d12","name":"Azure Front Door Profile Reader","slug":"azure-front-door-profile-reader","category":"Networking","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":17},{"roleDefinitionId":"3f2eb865-5811-4578-b90a-6fc6fa0df8e5","name":"Azure Front Door Secret Contributor","slug":"azure-front-door-secret-contributor","category":"Networking","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"0db238c4-885e-4c4f-a933-aa2cef684fca","name":"Azure Front Door Secret Reader","slug":"azure-front-door-secret-reader","category":"Networking","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"5bc02df6-6cd5-43fe-ad3d-4c93cf56cc16","name":"Azure IoT Operations Administrator","slug":"azure-iot-operations-administrator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":13},{"roleDefinitionId":"7b7c71ed-33fa-4ed2-a91a-e56d5da260b5","name":"Azure IoT Operations Onboarding","slug":"azure-iot-operations-onboarding","category":"Management","tier":"AccessManagement","tierLevel":0,"isPrivileged":true,"permissionCount":10},{"roleDefinitionId":"63bb64ad-9799-4770-b5c3-24ed299a07bf","name":"Azure Kubernetes Fleet Manager Contributor Role","slug":"azure-kubernetes-fleet-manager-contributor-role","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"de2b316d-7a2c-4143-b4cd-c148f6a355a1","name":"Azure Kubernetes Fleet Manager Hub Agent Role","slug":"azure-kubernetes-fleet-manager-hub-agent-role","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"850c5848-fc51-4a9a-8823-f220370626e3","name":"Azure Kubernetes Fleet Manager Hub Cluster User Role","slug":"azure-kubernetes-fleet-manager-hub-cluster-user-role","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":2},{"roleDefinitionId":"434fb43a-c01c-447e-9f67-c3ad923cfaba","name":"Azure Kubernetes Fleet Manager RBAC Admin","slug":"azure-kubernetes-fleet-manager-rbac-admin","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":40},{"roleDefinitionId":"d1f699ed-700a-4c77-a22f-29890ac7b115","name":"Azure Kubernetes Fleet Manager RBAC Admin for Member Clusters","slug":"azure-kubernetes-fleet-manager-rbac-admin-for-member-clusters","category":"Containers","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"18ab4d3d-a1bf-4477-8ad9-8359bc988f69","name":"Azure Kubernetes Fleet Manager RBAC Cluster Admin","slug":"azure-kubernetes-fleet-manager-rbac-cluster-admin","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":7},{"roleDefinitionId":"79a36d98-eb96-4a76-ae1d-481dc98d2c23","name":"Azure Kubernetes Fleet Manager RBAC Cluster Admin for Member Clusters","slug":"azure-kubernetes-fleet-manager-rbac-cluster-admin-for-member-clusters","category":"Containers","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"30b27cfc-9c84-438e-b0ce-70e35255df80","name":"Azure Kubernetes Fleet Manager RBAC Reader","slug":"azure-kubernetes-fleet-manager-rbac-reader","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":36},{"roleDefinitionId":"463ad26c-fcce-4469-9c7f-5653d8acbab5","name":"Azure Kubernetes Fleet Manager RBAC Reader for Member Clusters","slug":"azure-kubernetes-fleet-manager-rbac-reader-for-member-clusters","category":"Containers","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":35},{"roleDefinitionId":"5af6afb3-c06c-4fa4-8848-71a8aee05683","name":"Azure Kubernetes Fleet Manager RBAC Writer","slug":"azure-kubernetes-fleet-manager-rbac-writer","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":57},{"roleDefinitionId":"50346970-0998-40f2-b47d-f3b8809840f8","name":"Azure Kubernetes Fleet Manager RBAC Writer for Member Clusters","slug":"azure-kubernetes-fleet-manager-rbac-writer-for-member-clusters","category":"Containers","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":39},{"roleDefinitionId":"b29efa5f-7782-4dc3-9537-4d5bc70a5e9f","name":"Azure Kubernetes Service Arc Cluster Admin Role","slug":"azure-kubernetes-service-arc-cluster-admin-role","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"233ca253-b031-42ff-9fba-87ef12d6b55f","name":"Azure Kubernetes Service Arc Cluster User Role","slug":"azure-kubernetes-service-arc-cluster-user-role","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"5d3f1697-4507-4d08-bb4a-477695db5f82","name":"Azure Kubernetes Service Arc Contributor Role","slug":"azure-kubernetes-service-arc-contributor-role","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":37},{"roleDefinitionId":"0ab0b1a8-8aac-4efd-b8c2-3ee1fb270be8","name":"Azure Kubernetes Service Cluster Admin Role","slug":"azure-kubernetes-service-cluster-admin-role","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":4},{"roleDefinitionId":"1afdec4b-e479-420e-99e7-f82237c7c5e6","name":"Azure Kubernetes Service Cluster Monitoring User","slug":"azure-kubernetes-service-cluster-monitoring-user","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"4abbcc35-e782-43d8-92c5-2d3f1bd2253f","name":"Azure Kubernetes Service Cluster User Role","slug":"azure-kubernetes-service-cluster-user-role","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"ed7f3fbd-7b88-4dd4-9017-9adb7ce333f8","name":"Azure Kubernetes Service Contributor Role","slug":"azure-kubernetes-service-contributor-role","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"289d8817-ee69-43f1-a0af-43a45505b488","name":"Azure Kubernetes Service Namespace Contributor","slug":"azure-kubernetes-service-namespace-contributor","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"c9f76ca8-b262-4b10-8ed2-09cf0948aa35","name":"Azure Kubernetes Service Namespace User","slug":"azure-kubernetes-service-namespace-user","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":2},{"roleDefinitionId":"3498e952-d568-435e-9b2c-8d77e338d7f7","name":"Azure Kubernetes Service RBAC Admin","slug":"azure-kubernetes-service-rbac-admin","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b","name":"Azure Kubernetes Service RBAC Cluster Admin","slug":"azure-kubernetes-service-rbac-cluster-admin","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"7f6c6a51-bcf8-42ba-9220-52d62157d7db","name":"Azure Kubernetes Service RBAC Reader","slug":"azure-kubernetes-service-rbac-reader","category":"Containers","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":35},{"roleDefinitionId":"a7ffa36f-339b-4b5c-8bdf-e2c188b2c0eb","name":"Azure Kubernetes Service RBAC Writer","slug":"azure-kubernetes-service-rbac-writer","category":"Containers","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":39},{"roleDefinitionId":"1cfa4eac-9a23-481c-a793-bfb6958e836c","name":"Azure Local Migrate Execute Expert","slug":"azure-local-migrate-execute-expert","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":38},{"roleDefinitionId":"fd8ea4d5-6509-4db0-bada-356ab233b4fb","name":"Azure Local Migrate Owner","slug":"azure-local-migrate-owner","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":62},{"roleDefinitionId":"5c2d7e57-b7c2-4d8a-be4f-82afa42c6e95","name":"Azure Managed Grafana Workspace Contributor","slug":"azure-managed-grafana-workspace-contributor","category":"Monitoring","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":35},{"roleDefinitionId":"3015e5ed-6856-4ab3-b2f0-b8492aa30ca6","name":"Azure Managed Redis Contributor","slug":"azure-managed-redis-contributor","category":"Database","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"f287ba2f-f923-4464-a5bd-721c3951d32d","name":"Azure Managed Redis Reader","slug":"azure-managed-redis-reader","category":"Database","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"8f5e0ce6-4f7b-4dcf-bddf-e6f48634a204","name":"Azure Maps Data Contributor","slug":"azure-maps-data-contributor","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"423170ca-a8f6-4b0f-8487-9e4eb8f49bfa","name":"Azure Maps Data Reader","slug":"azure-maps-data-reader","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"6be48352-4f82-47c9-ad5e-0acacefdb005","name":"Azure Maps Search and Render Data Reader","slug":"azure-maps-search-and-render-data-reader","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"7859c0b0-0bb9-4994-bd12-cd529af7d646","name":"Azure Migrate Decide and Plan Expert","slug":"azure-migrate-decide-and-plan-expert","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":51},{"roleDefinitionId":"1cfa4eac-9a23-481c-a793-bfb6958e836b","name":"Azure Migrate Execute Expert","slug":"azure-migrate-execute-expert","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":43},{"roleDefinitionId":"fd8ea4d5-6509-4db0-bada-356ab233b4fa","name":"Azure Migrate Owner","slug":"azure-migrate-owner","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":66},{"roleDefinitionId":"ba480ccd-6499-4709-b581-8f38bb215c63","name":"Azure Migrate Service Reader","slug":"azure-migrate-service-reader","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":11},{"roleDefinitionId":"a1f96423-95ce-4224-ab27-4e3dc72facd4","name":"Azure Red Hat OpenShift Cloud Controller Manager","slug":"azure-red-hat-openshift-cloud-controller-manager","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":29},{"roleDefinitionId":"0336e1d3-7a87-462b-b6db-342b63f7802c","name":"Azure Red Hat OpenShift Cluster Ingress Operator","slug":"azure-red-hat-openshift-cluster-ingress-operator","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"5b7237c5-45e1-49d6-bc18-a1f62f400748","name":"Azure Red Hat OpenShift Disk Storage Operator","slug":"azure-red-hat-openshift-disk-storage-operator","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":16},{"roleDefinitionId":"ef318e2a-8334-4a05-9e4a-295a196c6a6e","name":"Azure Red Hat OpenShift Federated Credential","slug":"azure-red-hat-openshift-federated-credential","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"0d7aedc0-15fd-4a67-a412-efad370c947e","name":"Azure Red Hat OpenShift File Storage Operator","slug":"azure-red-hat-openshift-file-storage-operator","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":30},{"roleDefinitionId":"8b32b316-c2f5-4ddf-b05b-83dacd2d08b5","name":"Azure Red Hat OpenShift Image Registry Operator","slug":"azure-red-hat-openshift-image-registry-operator","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":30},{"roleDefinitionId":"0358943c-7e01-48ba-8889-02cc51d78637","name":"Azure Red Hat OpenShift Machine API Operator","slug":"azure-red-hat-openshift-machine-api-operator","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":35},{"roleDefinitionId":"be7a6435-15ae-4171-8f30-4a343eff9e8f","name":"Azure Red Hat OpenShift Network Operator","slug":"azure-red-hat-openshift-network-operator","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"4436bae4-7702-4c84-919b-c4069ff25ee2","name":"Azure Red Hat OpenShift Service Operator","slug":"azure-red-hat-openshift-service-operator","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":10},{"roleDefinitionId":"26e0b698-aa6d-4085-9386-aadae190014d","name":"Azure Relay Listener","slug":"azure-relay-listener","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"2787bf04-f1f5-4bfe-8383-c8a24483ee38","name":"Azure Relay Owner","slug":"azure-relay-owner","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"26baccc8-eea7-41f1-98f4-1762cc7f685d","name":"Azure Relay Sender","slug":"azure-relay-sender","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"7b1f81f9-4196-4058-8aae-762e593270df","name":"Azure Resource Bridge Deployment Role","slug":"azure-resource-bridge-deployment-role","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":36},{"roleDefinitionId":"0b962ed2-6d56-471c-bd5f-3477d83a7ba4","name":"Azure Resource Notifications System Topics Subscriber","slug":"azure-resource-notifications-system-topics-subscriber","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"090c5cfd-751d-490a-894a-3ce6f1109419","name":"Azure Service Bus Data Owner","slug":"azure-service-bus-data-owner","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"4f6d3b9b-027b-4f4c-9142-0e5a2a2247e0","name":"Azure Service Bus Data Receiver","slug":"azure-service-bus-data-receiver","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"69a216fc-b8fb-44d8-bc22-1f3c2cd27a39","name":"Azure Service Bus Data Sender","slug":"azure-service-bus-data-sender","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"25211fc6-dc78-40b6-b205-e4ac934fd9fd","name":"Azure Spring Apps Application Configuration Service Config File Pattern Reader Role","slug":"azure-spring-apps-application-configuration-service-config-file-pattern-reader-role","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"6593e776-2a30-40f9-8a32-4fe28b77655d","name":"Azure Spring Apps Application Configuration Service Log Reader Role","slug":"azure-spring-apps-application-configuration-service-log-reader-role","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"80558df3-64f9-4c0f-b32d-e5094b036b0b","name":"Azure Spring Apps Connect Role","slug":"azure-spring-apps-connect-role","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"b459aa1d-e3c8-436f-ae21-c0531140f43e","name":"Azure Spring Apps Job Log Reader Role","slug":"azure-spring-apps-job-log-reader-role","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"a99b0159-1064-4c22-a57b-c9b3caa1c054","name":"Azure Spring Apps Remote Debugging Role","slug":"azure-spring-apps-remote-debugging-role","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"4301dc2a-25a9-44b0-ae63-3636cf7f2bd2","name":"Azure Spring Apps Spring Cloud Gateway Log Reader Role","slug":"azure-spring-apps-spring-cloud-gateway-log-reader-role","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"a06f5c24-21a7-4e1a-aa2b-f19eb6684f5b","name":"Azure Spring Cloud Config Server Contributor","slug":"azure-spring-cloud-config-server-contributor","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"d04c6db6-4947-4782-9e91-30a88feb7be7","name":"Azure Spring Cloud Config Server Reader","slug":"azure-spring-cloud-config-server-reader","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"b5537268-8956-4941-a8f0-646150406f0c","name":"Azure Spring Cloud Data Reader","slug":"azure-spring-cloud-data-reader","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"f5880b48-c26d-48be-b172-7927bfa1c8f1","name":"Azure Spring Cloud Service Registry Contributor","slug":"azure-spring-cloud-service-registry-contributor","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"cff1b556-2399-4e7e-856d-a8f754be7b65","name":"Azure Spring Cloud Service Registry Reader","slug":"azure-spring-cloud-service-registry-reader","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"bda0d508-adf1-4af0-9c28-88919fc3ae06","name":"Azure Stack HCI Administrator","slug":"azure-stack-hci-administrator","category":"Management","tier":"AccessManagement","tierLevel":0,"isPrivileged":true,"permissionCount":103},{"roleDefinitionId":"c99c945f-8bd1-4fb1-a903-01460aae6068","name":"Azure Stack HCI Connected InfraVMs","slug":"azure-stack-hci-connected-infravms","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"865ae368-6a45-4bd1-8fbf-0d5151f56fc1","name":"Azure Stack HCI Device Management Role","slug":"azure-stack-hci-device-management-role","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":38},{"roleDefinitionId":"874d1c73-6003-4e60-a13a-cb31ea190a85","name":"Azure Stack HCI VM Contributor","slug":"azure-stack-hci-vm-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":75},{"roleDefinitionId":"4b3fe76c-f777-4d24-a2d7-b027b0f7b273","name":"Azure Stack HCI VM Reader","slug":"azure-stack-hci-vm-reader","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":42},{"roleDefinitionId":"6f12a6df-dd06-4f3e-bcb1-ce8be600526a","name":"Azure Stack Registration Owner","slug":"azure-stack-registration-owner","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"e503ece1-11d0-4e8e-8e2c-7a6c3bf38815","name":"AzureML Compute Operator","slug":"azureml-compute-operator","category":"AI","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"f6c7c914-8db3-469d-8ca1-694a8f32e121","name":"AzureML Data Scientist","slug":"azureml-data-scientist","category":"AI","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"635dd51f-9968-44d3-b7fb-6d9a6bd613ae","name":"AzureML Metrics Writer (preview)","slug":"azureml-metrics-writer-preview","category":"AI","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"1823dd4f-9b8c-4ab6-ab4e-7397a3684615","name":"AzureML Registry User","slug":"azureml-registry-user","category":"AI","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"5e467623-bb1f-42f4-a55d-6e525e11384b","name":"Backup Contributor","slug":"backup-contributor","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":89},{"roleDefinitionId":"c2a970b4-16a7-4a51-8c84-8a8ea6ee0bb8","name":"Backup MUA Admin","slug":"backup-mua-admin","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":26},{"roleDefinitionId":"f54b6d04-23c6-443e-b462-9c16ab7b4a52","name":"Backup MUA Operator","slug":"backup-mua-operator","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"00c29273-979b-4161-815c-10b084fb9324","name":"Backup Operator","slug":"backup-operator","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":103},{"roleDefinitionId":"a795c7a0-d4a2-40c1-ae25-d81f01202912","name":"Backup Reader","slug":"backup-reader","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":64},{"roleDefinitionId":"fa23ad8b-c56e-40d8-ac0c-ce449e1d2c64","name":"Billing Reader","slug":"billing-reader","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"5e3c6656-6cfa-4708-81fe-0de47ac73342","name":"BizTalk Contributor","slug":"biztalk-contributor","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"41077137-e803-4205-871c-5a86e6a753b4","name":"Blueprint Contributor","slug":"blueprint-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"437d2ced-4a38-4302-8479-ed2bcb43d090","name":"Blueprint Operator","slug":"blueprint-operator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"fa0d39e6-28e5-40cf-8521-1eb320653a4c","name":"Carbon Optimization Reader","slug":"carbon-optimization-reader","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"426e0c7f-0c7e-4658-b36f-ff54d6c29b45","name":"CDN Endpoint Contributor","slug":"cdn-endpoint-contributor","category":"Networking","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"871e35f6-b5c1-49cc-a043-bde969a0f2cd","name":"CDN Endpoint Reader","slug":"cdn-endpoint-reader","category":"Networking","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"ec156ff8-a8d1-4d15-830c-5b80698ca432","name":"CDN Profile Contributor","slug":"cdn-profile-contributor","category":"Networking","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"8f96442b-4075-438f-813d-ad51ab4019af","name":"CDN Profile Reader","slug":"cdn-profile-reader","category":"Networking","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":11},{"roleDefinitionId":"7c2e40b7-25eb-482a-82cb-78ba06cb46d5","name":"Chaos Studio Experiment Contributor","slug":"chaos-studio-experiment-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"1a40e87e-6645-48e0-b27a-0b115d849a20","name":"Chaos Studio Operator","slug":"chaos-studio-operator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"29e2da8a-229c-4157-8ae8-cc72fc506b74","name":"Chaos Studio Reader","slug":"chaos-studio-reader","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"59a618e3-3c9a-406e-9f03-1a20dd1c55f1","name":"Chaos Studio Target Contributor","slug":"chaos-studio-target-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":12},{"roleDefinitionId":"b34d265f-36f7-4a0d-a4d4-e158ca92e90f","name":"Classic Network Contributor","slug":"classic-network-contributor","category":"Networking","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"86e8f5dc-a6e9-4c67-9d15-de283e8eac25","name":"Classic Storage Account Contributor","slug":"classic-storage-account-contributor","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"985d6b00-f706-48f5-a6fe-d0ca12fb668d","name":"Classic Storage Account Key Operator Service Role","slug":"classic-storage-account-key-operator-service-role","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":2},{"roleDefinitionId":"d73bb868-a0df-4d4d-bd69-98a00b01fccb","name":"Classic Virtual Machine Contributor","slug":"classic-virtual-machine-contributor","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":17},{"roleDefinitionId":"25fbc0a9-bd7c-42a3-aa1a-3b75d497ee68","name":"Cognitive Services Contributor","slug":"cognitive-services-contributor","category":"AI","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":18},{"roleDefinitionId":"c1ff6cc2-c111-46fe-8896-e0ef812ad9f3","name":"Cognitive Services Custom Vision Contributor","slug":"cognitive-services-custom-vision-contributor","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"5c4089e1-6d96-4d2f-b296-c1bc7137275f","name":"Cognitive Services Custom Vision Deployment","slug":"cognitive-services-custom-vision-deployment","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"88424f51-ebe7-446f-bc41-7fa16989e96c","name":"Cognitive Services Custom Vision Labeler","slug":"cognitive-services-custom-vision-labeler","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"93586559-c37d-4a6b-ba08-b9f0940c2d73","name":"Cognitive Services Custom Vision Reader","slug":"cognitive-services-custom-vision-reader","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"0a5ae4ab-0d65-4eeb-be61-29fc9b54394b","name":"Cognitive Services Custom Vision Trainer","slug":"cognitive-services-custom-vision-trainer","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"b59867f0-fa02-499b-be73-45a86b5b3e1c","name":"Cognitive Services Data Reader","slug":"cognitive-services-data-reader","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"9894cab4-e18a-44aa-828b-cb588cd6f2d7","name":"Cognitive Services Face Recognizer","slug":"cognitive-services-face-recognizer","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":12},{"roleDefinitionId":"b2de6794-95db-4659-8781-7e080d3f2b9d","name":"Cognitive Services Immersive Reader User","slug":"cognitive-services-immersive-reader-user","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"f07febfe-79bc-46b1-8b37-790e26e6e498","name":"Cognitive Services Language Owner","slug":"cognitive-services-language-owner","category":"AI","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":8},{"roleDefinitionId":"7628b7b8-a8b2-4cdc-b46f-e9b35248918e","name":"Cognitive Services Language Reader","slug":"cognitive-services-language-reader","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":19},{"roleDefinitionId":"f2310ca1-dc64-4889-bb49-c8e0fa3d47a8","name":"Cognitive Services Language Writer","slug":"cognitive-services-language-writer","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"f72c8140-2111-481c-87ff-72b910f6e3f8","name":"Cognitive Services LUIS Owner","slug":"cognitive-services-luis-owner","category":"AI","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":5},{"roleDefinitionId":"18e81cdc-4e98-4e29-a639-e7d10c5a6226","name":"Cognitive Services LUIS Reader","slug":"cognitive-services-luis-reader","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"6322a993-d5c9-4bed-b113-e49bbea25b27","name":"Cognitive Services LUIS Writer","slug":"cognitive-services-luis-writer","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"cb43c632-a144-4ec5-977c-e80c4affc34a","name":"Cognitive Services Metrics Advisor Administrator","slug":"cognitive-services-metrics-advisor-administrator","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"3b20f47b-3825-43cb-8114-4bd2201156a8","name":"Cognitive Services Metrics Advisor User","slug":"cognitive-services-metrics-advisor-user","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"a001fd3d-188f-4b5d-821b-7da978bf7442","name":"Cognitive Services OpenAI Contributor","slug":"cognitive-services-openai-contributor","category":"AI","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":12},{"roleDefinitionId":"5e0bd9bd-7b93-4f28-af87-19fc36ad61bd","name":"Cognitive Services OpenAI User","slug":"cognitive-services-openai-user","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":19},{"roleDefinitionId":"f4cc2bf9-21be-47a1-bdf1-5c5804381025","name":"Cognitive Services QnA Maker Editor","slug":"cognitive-services-qna-maker-editor","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":42},{"roleDefinitionId":"466ccd10-b268-4a11-b098-b4849f024126","name":"Cognitive Services QnA Maker Reader","slug":"cognitive-services-qna-maker-reader","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":21},{"roleDefinitionId":"0e75ca1e-0464-4b4d-8b93-68208a576181","name":"Cognitive Services Speech Contributor","slug":"cognitive-services-speech-contributor","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":11},{"roleDefinitionId":"f2dc8367-1007-4938-bd23-fe263f013447","name":"Cognitive Services Speech User","slug":"cognitive-services-speech-user","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":22},{"roleDefinitionId":"bba48692-92b0-4667-a9ad-c31c7b334ac2","name":"Cognitive Services Usages Reader","slug":"cognitive-services-usages-reader","category":"AI","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"a97b65f3-24c7-4388-baec-2e87135dc908","name":"Cognitive Services User","slug":"cognitive-services-user","category":"AI","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":14},{"roleDefinitionId":"2bed379c-9fba-455b-99e4-6b911073bcf2","name":"Compute Fleet Contributor","slug":"compute-fleet-contributor","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"85a2d0d9-2eba-4c9c-b355-11c2cc0788ab","name":"Compute Gallery Artifacts Publisher","slug":"compute-gallery-artifacts-publisher","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":11},{"roleDefinitionId":"cf7c76d2-98a3-4358-a134-615aa78bf44d","name":"Compute Gallery Image Reader","slug":"compute-gallery-image-reader","category":"Compute","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"1ef6a3be-d0ac-425d-8c01-acb62866290b","name":"Compute Gallery Sharing Admin","slug":"compute-gallery-sharing-admin","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"980cf6f7-edec-4fd1-8e9e-28f70b1d5258","name":"Compute Limit Operator","slug":"compute-limit-operator","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"65a14201-8f6c-4c28-bec4-12619c5a9aaa","name":"Connected Cluster Managed Identity CheckAccess Reader","slug":"connected-cluster-managed-identity-checkaccess-reader","category":"Containers","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"6f4fe6fc-f04f-4d97-8528-8bc18c848dca","name":"Container Apps ConnectedEnvironments Contributor","slug":"container-apps-connectedenvironments-contributor","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"d5adeb5b-107f-4aca-99ea-4e3f4fc008d5","name":"Container Apps ConnectedEnvironments Reader","slug":"container-apps-connectedenvironments-reader","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"358470bc-b998-42bd-ab17-a7e34c199c0f","name":"Container Apps Contributor","slug":"container-apps-contributor","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":14},{"roleDefinitionId":"4e3d2b60-56ae-4dc6-a233-09c8e5a82e68","name":"Container Apps Jobs Contributor","slug":"container-apps-jobs-contributor","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":16},{"roleDefinitionId":"b9a307c4-5aa3-4b52-ba60-2b17c136cd7b","name":"Container Apps Jobs Operator","slug":"container-apps-jobs-operator","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":15},{"roleDefinitionId":"edd66693-d32a-450b-997d-0158c03976b0","name":"Container Apps Jobs Reader","slug":"container-apps-jobs-reader","category":"Containers","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"57cc5028-e6a7-4284-868d-0611c5923f8d","name":"Container Apps ManagedEnvironments Contributor","slug":"container-apps-managedenvironments-contributor","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"1b32c00b-7eff-4c22-93e6-93d11d72d2d8","name":"Container Apps ManagedEnvironments Reader","slug":"container-apps-managedenvironments-reader","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"f3bd1b5c-91fa-40e7-afe7-0c11d331232c","name":"Container Apps Operator","slug":"container-apps-operator","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":15},{"roleDefinitionId":"f7669afb-68b2-44b4-9c5f-6d2a47fddda0","name":"Container Apps SessionPools Contributor","slug":"container-apps-sessionpools-contributor","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":15},{"roleDefinitionId":"af61e8fc-2633-4b95-bed3-421ad6826515","name":"Container Apps SessionPools Reader","slug":"container-apps-sessionpools-reader","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"df87f177-bb12-4db1-9793-a413691eff94","name":"Container Registry Cache Rule Administrator","slug":"container-registry-cache-rule-administrator","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"c357b964-0002-4b64-a50d-7a28f02edc52","name":"Container Registry Cache Rule Reader","slug":"container-registry-cache-rule-reader","category":"Containers","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"69b07be0-09bf-439a-b9a6-e73de851bd59","name":"Container Registry Configuration Reader and Data Access Configuration Reader","slug":"container-registry-configuration-reader-and-data-access-configuration-reader","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":33},{"roleDefinitionId":"3bc748fc-213d-45c1-8d91-9da5725539b9","name":"Container Registry Contributor and Data Access Configuration Administrator","slug":"container-registry-contributor-and-data-access-configuration-administrator","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":58},{"roleDefinitionId":"f094fb07-0703-4400-ad6a-e16dd8000e14","name":"Container Registry Credential Set Administrator","slug":"container-registry-credential-set-administrator","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"29093635-9924-4f2c-913b-650a12949526","name":"Container Registry Credential Set Reader","slug":"container-registry-credential-set-reader","category":"Containers","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"577a9874-89fd-4f24-9dbd-b5034d0ad23a","name":"Container Registry Data Importer and Data Reader","slug":"container-registry-data-importer-and-data-reader","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"bfdb9389-c9a5-478a-bb2f-ba9ca092c3c7","name":"Container Registry Repository Catalog Lister","slug":"container-registry-repository-catalog-lister","category":"Containers","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"2efddaa5-3f1f-4df3-97df-af3f13818f4c","name":"Container Registry Repository Contributor","slug":"container-registry-repository-contributor","category":"Containers","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"b93aa761-3e63-49ed-ac28-beffa264f7ac","name":"Container Registry Repository Reader","slug":"container-registry-repository-reader","category":"Containers","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"2a1e307c-b015-4ebd-883e-5b7698a07328","name":"Container Registry Repository Writer","slug":"container-registry-repository-writer","category":"Containers","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"fb382eab-e894-4461-af04-94435c366c3f","name":"Container Registry Tasks Contributor","slug":"container-registry-tasks-contributor","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":24},{"roleDefinitionId":"bf94e731-3a51-4a7c-8c54-a1ab9971dfc1","name":"Container Registry Transfer Pipeline Contributor","slug":"container-registry-transfer-pipeline-contributor","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"b24988ac-6180-42a0-ab88-20f7382dd24c","name":"Contributor","slug":"contributor","category":"General","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":1},{"roleDefinitionId":"fbdf93bf-df7d-467e-a4d2-9458aa1360c8","name":"Cosmos DB Account Reader Role","slug":"cosmos-db-account-reader-role","category":"Database","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"230815da-be43-4aae-9cb4-875f7bd000aa","name":"Cosmos DB Operator","slug":"cosmos-db-operator","category":"Database","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"db7b14f2-5adf-42da-9f96-f2ee17bab5cb","name":"CosmosBackupOperator","slug":"cosmosbackupoperator","category":"Database","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"5432c526-bc82-444a-b7ba-57c5b0b5b34f","name":"CosmosRestoreOperator","slug":"cosmosrestoreoperator","category":"Database","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"434105ed-43f6-45c7-a02f-909b2ba83430","name":"Cost Management Contributor","slug":"cost-management-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"72fafb9e-0641-4937-9268-a91bfd8191a3","name":"Cost Management Reader","slug":"cost-management-reader","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"add466c9-e687-43fc-8d98-dfcf8d720be5","name":"Data Box Contributor","slug":"data-box-contributor","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"028f4ed7-e2a9-465e-a8f4-9c0ffdfdc027","name":"Data Box Reader","slug":"data-box-reader","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":10},{"roleDefinitionId":"673868aa-7521-48a0-acc6-0f60742d39f5","name":"Data Factory Contributor","slug":"data-factory-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"47b7735b-770e-4598-a7da-8b91488b4c88","name":"Data Lake Analytics Developer","slug":"data-lake-analytics-developer","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"959f8984-c045-4866-89c7-12bf9737be2e","name":"Data Operator for Managed Disks","slug":"data-operator-for-managed-disks","category":"Compute","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"150f5e0c-0603-4f03-8c7f-cf70034c4e90","name":"Data Purger","slug":"data-purger","category":"Monitoring","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"1e7ca9b1-60d1-4db8-a914-f2ca1ff27c40","name":"Defender for Storage Data Scanner","slug":"defender-for-storage-data-scanner","category":"Storage","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"d5a2ae44-610b-4500-93be-660a0c5f5ca6","name":"Defender Kubernetes API Access","slug":"defender-kubernetes-api-access","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":11},{"roleDefinitionId":"8a90fa6b-6997-4a07-8a95-30633a7c97b9","name":"DeID Batch Data Owner","slug":"deid-batch-data-owner","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"b73a14ee-91f5-41b7-bd81-920e12466be9","name":"DeID Batch Data Reader","slug":"deid-batch-data-reader","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"78e4b983-1a0b-472e-8b7d-8d770f7c5890","name":"DeID Data Owner","slug":"deid-data-owner","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"bb6577c4-ea0a-40b2-8962-ea18cb8ecd4e","name":"DeID Realtime Data User","slug":"deid-realtime-data-user","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"eb960402-bf75-4cc3-8d68-35b34f960f72","name":"Deployment Environments Reader","slug":"deployment-environments-reader","category":"Management","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"18e40d4e-8d2e-438d-97e1-9528336e149c","name":"Deployment Environments User","slug":"deployment-environments-user","category":"Management","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"86240b0e-9422-4c43-887b-b61143f32ba8","name":"Desktop Virtualization Application Group Contributor","slug":"desktop-virtualization-application-group-contributor","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"aebf23d0-b568-4e86-b8f9-fe83a2c6ab55","name":"Desktop Virtualization Application Group Reader","slug":"desktop-virtualization-application-group-reader","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"082f0a83-3be5-4ba1-904c-961cca79b387","name":"Desktop Virtualization Contributor","slug":"desktop-virtualization-contributor","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"e307426c-f9b6-4e81-87de-d99efb3c32bc","name":"Desktop Virtualization Host Pool Contributor","slug":"desktop-virtualization-host-pool-contributor","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"ceadfde2-b300-400a-ab7b-6143895aa822","name":"Desktop Virtualization Host Pool Reader","slug":"desktop-virtualization-host-pool-reader","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"489581de-a3bd-480d-9518-53dea7416b33","name":"Desktop Virtualization Power On Contributor","slug":"desktop-virtualization-power-on-contributor","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":14},{"roleDefinitionId":"40c5ff49-9181-41f8-ae61-143b0e78555e","name":"Desktop Virtualization Power On Off Contributor","slug":"desktop-virtualization-power-on-off-contributor","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":37},{"roleDefinitionId":"49a72310-ab8d-41df-bbb0-79b649203868","name":"Desktop Virtualization Reader","slug":"desktop-virtualization-reader","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"2ad6aaab-ead9-4eaa-8ac5-da422f562408","name":"Desktop Virtualization Session Host Operator","slug":"desktop-virtualization-session-host-operator","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"1d18fff3-a72a-46b5-b4a9-0b38a3cd7e63","name":"Desktop Virtualization User","slug":"desktop-virtualization-user","category":"Compute","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"ea4bfff8-7fb4-485a-aadd-d4129a0ffaa6","name":"Desktop Virtualization User Session Operator","slug":"desktop-virtualization-user-session-operator","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"a959dbd1-f747-45e3-8ba6-dd80f235f97c","name":"Desktop Virtualization Virtual Machine Contributor","slug":"desktop-virtualization-virtual-machine-contributor","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":59},{"roleDefinitionId":"21efdde3-836f-432b-bf3d-3e8e734d4b2b","name":"Desktop Virtualization Workspace Contributor","slug":"desktop-virtualization-workspace-contributor","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"0fa44ee9-7a7d-466b-9bb2-2bf446b1204d","name":"Desktop Virtualization Workspace Reader","slug":"desktop-virtualization-workspace-reader","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"45d50f46-0b78-4001-a660-4198cbe8cd05","name":"DevCenter Dev Box User","slug":"devcenter-dev-box-user","category":"Management","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":15},{"roleDefinitionId":"4c6569b6-f23e-4295-9b90-bd4cc4ff3292","name":"DevCenter Owner","slug":"devcenter-owner","category":"Management","tier":"AccessManagement","tierLevel":0,"isPrivileged":true,"permissionCount":6},{"roleDefinitionId":"331c37c6-af14-46d9-b9f4-e1909e1b95a0","name":"DevCenter Project Admin","slug":"devcenter-project-admin","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":31},{"roleDefinitionId":"dfce44e4-17b7-4bd1-a6d1-04996ec95633","name":"Device Provisioning Service Data Contributor","slug":"device-provisioning-service-data-contributor","category":"Management","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"10745317-c249-44a1-a5ce-3a4353c0bbd8","name":"Device Provisioning Service Data Reader","slug":"device-provisioning-service-data-reader","category":"Management","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"02ca0879-e8e4-47a5-a61e-5c618b76e64a","name":"Device Update Administrator","slug":"device-update-administrator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":12},{"roleDefinitionId":"0378884a-3af5-44ab-8323-f5b22f9f3c98","name":"Device Update Content Administrator","slug":"device-update-content-administrator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"d1ee9a80-8b14-47f0-bdc2-f4a351625a7b","name":"Device Update Content Reader","slug":"device-update-content-reader","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"e4237640-0e3d-4a46-8fda-70bc94856432","name":"Device Update Deployments Administrator","slug":"device-update-deployments-administrator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"49e2f5d2-7741-4835-8efa-19e1fe35e47f","name":"Device Update Deployments Reader","slug":"device-update-deployments-reader","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"e9dba6fb-3d52-4cf0-bce3-f06ce71b9e0f","name":"Device Update Reader","slug":"device-update-reader","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"76153a9e-0edb-49bc-8e01-93c47e6b5180","name":"DevOps Infrastructure Contributor","slug":"devops-infrastructure-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"76283e04-6283-4c54-8f91-bcf1374a3c64","name":"DevTest Labs User","slug":"devtest-labs-user","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":32},{"roleDefinitionId":"58a3b984-7adf-4c20-983a-32417c86fbc8","name":"DICOM Data Owner","slug":"dicom-data-owner","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"e89c7a3c-2f64-4fa1-a847-3e4c9ba4283a","name":"DICOM Data Reader","slug":"dicom-data-reader","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"3e5e47e6-65f7-47ef-90b5-e5dd4d455f24","name":"Disk Backup Reader","slug":"disk-backup-reader","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"60fc6e62-5479-42d4-8bf4-67625fcc2840","name":"Disk Pool Operator","slug":"disk-pool-operator","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"b50d9833-a0cb-478e-945f-707fcc997c13","name":"Disk Restore Operator","slug":"disk-restore-operator","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"7efff54f-a5b4-42b5-a1c5-5411624893ce","name":"Disk Snapshot Contributor","slug":"disk-snapshot-contributor","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":12},{"roleDefinitionId":"befefa01-2a29-4197-83a8-272ff33ce314","name":"DNS Zone Contributor","slug":"dns-zone-contributor","category":"Networking","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"5bd9cd88-fe45-4216-938b-f97437e15450","name":"DocumentDB Account Contributor","slug":"documentdb-account-contributor","category":"Database","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"eeaeda52-9324-47f6-8069-5d5bade478b2","name":"Domain Services Contributor","slug":"domain-services-contributor","category":"Identity","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":69},{"roleDefinitionId":"361898ef-9ed1-48c2-849c-a832951106bb","name":"Domain Services Reader","slug":"domain-services-reader","category":"Identity","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":28},{"roleDefinitionId":"0ad04412-c4d5-4796-b79c-f76d14c8d402","name":"Durable Task Data Contributor","slug":"durable-task-data-contributor","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"d6a5505f-6ebb-45a4-896e-ac8274cfc0ac","name":"Durable Task Data Reader","slug":"durable-task-data-reader","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"80d0d6b0-f522-40a4-8886-a5a11720c375","name":"Durable Task Worker","slug":"durable-task-worker","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"fa6cecf6-5db3-4c43-8470-c540bcb4eafa","name":"Elastic SAN Network Admin","slug":"elastic-san-network-admin","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"80dcbedb-47ef-405d-95bd-188a1b4ac406","name":"Elastic SAN Owner","slug":"elastic-san-owner","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"af6a70f8-3c9f-4105-acf1-d719e9fca4ca","name":"Elastic SAN Reader","slug":"elastic-san-reader","category":"Storage","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"a8281131-f312-4f34-8d98-ae12be9f0d23","name":"Elastic SAN Volume Group Owner","slug":"elastic-san-volume-group-owner","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"34013b0a-565b-43aa-8755-1b7c286f6cf7","name":"Essential Machine Management Administrator","slug":"essential-machine-management-administrator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":19},{"roleDefinitionId":"1e241071-0855-49ea-94dc-649edcd759de","name":"EventGrid Contributor","slug":"eventgrid-contributor","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"d5a91429-5739-47e2-a06b-3470a27159e7","name":"EventGrid Data Sender","slug":"eventgrid-data-sender","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"428e0ff0-5e57-4d9c-a221-2c70d0e0a443","name":"EventGrid EventSubscription Contributor","slug":"eventgrid-eventsubscription-contributor","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"2414bbcf-6497-4faf-8c65-045460748405","name":"EventGrid EventSubscription Reader","slug":"eventgrid-eventsubscription-reader","category":"Integration","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"a12b0b94-b317-4dcd-84a8-502ce99884c6","name":"EventGrid TopicSpaces Publisher","slug":"eventgrid-topicspaces-publisher","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"4b0f2fd7-60b4-4eca-896f-4435034f8bf5","name":"EventGrid TopicSpaces Subscriber","slug":"eventgrid-topicspaces-subscriber","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"804db8d3-32c7-4ad4-a975-3f6f90d5f5f5","name":"FHIR Data Bulk Operator","slug":"fhir-data-bulk-operator","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":16},{"roleDefinitionId":"5a1fc7df-4bf1-4951-a576-89034ee01acd","name":"FHIR Data Contributor","slug":"fhir-data-contributor","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"a1705bd2-3a8f-45a5-8683-466fcfd5cc24","name":"FHIR Data Converter","slug":"fhir-data-converter","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"3db33094-8700-4567-8da5-1501d4e7e843","name":"FHIR Data Exporter","slug":"fhir-data-exporter","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"4465e953-8ced-4406-a58e-0f6e3f3b530b","name":"FHIR Data Importer","slug":"fhir-data-importer","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"4c8d0bbc-75d3-4935-991f-5f3c56d81508","name":"FHIR Data Reader","slug":"fhir-data-reader","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"3f88fce4-5892-4214-ae73-ba5294559913","name":"FHIR Data Writer","slug":"fhir-data-writer","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":18},{"roleDefinitionId":"4ba50f17-9666-485c-a643-ff00808643f0","name":"FHIR SMART User","slug":"fhir-smart-user","category":"Integration","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"9c1607d1-791d-4c68-885d-c7b7aaff7c8a","name":"Firmware Analysis Admin","slug":"firmware-analysis-admin","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"2a94a2fd-3c4f-45d1-847d-6585ba88af94","name":"Firmware Analysis Reader","slug":"firmware-analysis-reader","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"53b2724d-1e51-44fa-b586-bcace0c82609","name":"Firmware Analysis User","slug":"firmware-analysis-user","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"e47c6f54-e4a2-4754-9501-8e0985b135e1","name":"Foundry Account Owner","slug":"foundry-account-owner","category":"AI","tier":"AccessManagement","tierLevel":0,"isPrivileged":true,"permissionCount":20},{"roleDefinitionId":"c883944f-8b7b-4483-af10-35834be79c4a","name":"Foundry Owner","slug":"foundry-owner","category":"AI","tier":"AccessManagement","tierLevel":0,"isPrivileged":true,"permissionCount":21},{"roleDefinitionId":"eadc314b-1a2d-4efa-be10-5d325db5065e","name":"Foundry Project Manager","slug":"foundry-project-manager","category":"AI","tier":"AccessManagement","tierLevel":0,"isPrivileged":true,"permissionCount":10},{"roleDefinitionId":"53ca6127-db72-4b80-b1b0-d745d6d5456d","name":"Foundry User","slug":"foundry-user","category":"AI","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":15},{"roleDefinitionId":"22926164-76b3-42b3-bc55-97df8dab3e41","name":"Grafana Admin","slug":"grafana-admin","category":"Monitoring","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"a79a5197-3a5c-4973-a920-486035ffd60f","name":"Grafana Editor","slug":"grafana-editor","category":"Monitoring","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"41e04612-9dac-4699-a02b-c82ff2cc3fb5","name":"Grafana Limited Viewer","slug":"grafana-limited-viewer","category":"Monitoring","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"60921a7e-fef1-4a43-9b16-a26c52ad4769","name":"Grafana Viewer","slug":"grafana-viewer","category":"Monitoring","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"61ed4efc-fab3-44fd-b111-e24485cc132a","name":"HDInsight Cluster Operator","slug":"hdinsight-cluster-operator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"8d8d5a11-05d3-4bda-a417-a08778121c7c","name":"HDInsight Domain Services Contributor","slug":"hdinsight-domain-services-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"fd036e6b-1266-47a0-b0bb-a05d04831731","name":"HDInsight on AKS Cluster Admin","slug":"hdinsight-on-aks-cluster-admin","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":35},{"roleDefinitionId":"7656b436-37d4-490a-a4ab-d39f838f0042","name":"HDInsight on AKS Cluster Pool Admin","slug":"hdinsight-on-aks-cluster-pool-admin","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":30},{"roleDefinitionId":"f1082fec-a70f-419f-9230-885d2550fb38","name":"Healthcare Agent Admin","slug":"healthcare-agent-admin","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":19},{"roleDefinitionId":"af854a69-80ce-4ff7-8447-f1118a2e0ca8","name":"Healthcare Agent Editor","slug":"healthcare-agent-editor","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":18},{"roleDefinitionId":"eb5a76d5-50e7-4c33-a449-070e7c9c4cf2","name":"Healthcare Agent Reader","slug":"healthcare-agent-reader","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":17},{"roleDefinitionId":"350f8d15-c687-4448-8ae1-157740a3936d","name":"Hierarchy Settings Administrator","slug":"hierarchy-settings-administrator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"48b40c6e-82e0-4eb3-90d5-19e40f49b624","name":"Hybrid Server Resource Administrator","slug":"hybrid-server-resource-administrator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"a41e2c5b-bd99-4a07-88f4-9bf657a760b8","name":"Integration Service Environment Contributor","slug":"integration-service-environment-contributor","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"c7aa55d3-1abb-444a-a5ca-5e51e485d6ec","name":"Integration Service Environment Developer","slug":"integration-service-environment-developer","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"03a6d094-3444-4b3d-88af-7477090a9e5e","name":"Intelligent Systems Account Contributor","slug":"intelligent-systems-account-contributor","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"4fc6c259-987e-4a07-842e-c321cc9d413f","name":"IoT Hub Data Contributor","slug":"iot-hub-data-contributor","category":"Management","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"b447c946-2db7-41ec-983d-d8bf3b1c77e3","name":"IoT Hub Data Reader","slug":"iot-hub-data-reader","category":"Management","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"4ea46cd5-c1b2-4a8e-910b-273211f9ce47","name":"IoT Hub Registry Contributor","slug":"iot-hub-registry-contributor","category":"Management","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"494bdba2-168f-4f31-a0a1-191d2f7c028c","name":"IoT Hub Twin Contributor","slug":"iot-hub-twin-contributor","category":"Management","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"00482a5a-887f-4fb3-b363-3b7fe8e74483","name":"Key Vault Administrator","slug":"key-vault-administrator","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":11},{"roleDefinitionId":"db79e9a7-68ee-4b58-9aeb-b90e7c24fcba","name":"Key Vault Certificate User","slug":"key-vault-certificate-user","category":"Security","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"a4417e6f-fecd-4de8-b567-7b0420556985","name":"Key Vault Certificates Officer","slug":"key-vault-certificates-officer","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":13},{"roleDefinitionId":"f25e0fa2-a7c8-4377-a976-54943a77a395","name":"Key Vault Contributor","slug":"key-vault-contributor","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"14b46e9e-c2b7-41b4-b07b-48a6ebf60603","name":"Key Vault Crypto Officer","slug":"key-vault-crypto-officer","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":12},{"roleDefinitionId":"e147488a-f6f5-4113-8e2d-b22465e65bf6","name":"Key Vault Crypto Service Encryption User","slug":"key-vault-crypto-service-encryption-user","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"08bbd89e-9f13-488c-ac41-acfcb10c90ab","name":"Key Vault Crypto Service Release User","slug":"key-vault-crypto-service-release-user","category":"Security","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"12338af0-0e69-4776-bea7-57ae8d297424","name":"Key Vault Crypto User","slug":"key-vault-crypto-user","category":"Security","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"8b54135c-b56d-4d72-a534-26097cfdc8d8","name":"Key Vault Data Access Administrator","slug":"key-vault-data-access-administrator","category":"Security","tier":"AccessManagement","tierLevel":0,"isPrivileged":true,"permissionCount":10},{"roleDefinitionId":"21090545-7ca7-4776-b22c-e363652d74d2","name":"Key Vault Reader","slug":"key-vault-reader","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":11},{"roleDefinitionId":"b86a8fe4-44ce-4948-aee5-eccb2c155cd7","name":"Key Vault Secrets Officer","slug":"key-vault-secrets-officer","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":11},{"roleDefinitionId":"4633458b-17de-408a-b874-0445c86b69e6","name":"Key Vault Secrets User","slug":"key-vault-secrets-user","category":"Security","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"34e09817-6cbe-4d01-b1a2-e0eac5743d41","name":"Kubernetes Cluster - Azure Arc Onboarding","slug":"kubernetes-cluster-azure-arc-onboarding","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":13},{"roleDefinitionId":"85cb6faf-e071-4c9b-8136-154b5a04f717","name":"Kubernetes Extension Contributor","slug":"kubernetes-extension-contributor","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"ce40b423-cede-4313-a93f-9b28290b72e1","name":"Lab Assistant","slug":"lab-assistant","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":17},{"roleDefinitionId":"5daaa2af-1fe8-407c-9122-bba179798270","name":"Lab Contributor","slug":"lab-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":28},{"roleDefinitionId":"b97fb8bc-a8b2-4522-a38b-dd33c7e65ead","name":"Lab Creator","slug":"lab-creator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":19},{"roleDefinitionId":"a36e6959-b6be-4b12-8e9f-ef4b474d304d","name":"Lab Operator","slug":"lab-operator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":24},{"roleDefinitionId":"f69b8690-cc87-41d6-b77a-a4bc3c0a966f","name":"Lab Services Contributor","slug":"lab-services-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"2a5c394f-5eb7-4d4f-9c8e-e8eae39faebc","name":"Lab Services Reader","slug":"lab-services-reader","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"749a398d-560b-491b-bb21-08924219302e","name":"Load Test Contributor","slug":"load-test-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"45bb0b16-2f0c-4e78-afaa-a07599b003f6","name":"Load Test Owner","slug":"load-test-owner","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"3ae3fb29-0000-4ccd-bf80-542e7b26e081","name":"Load Test Reader","slug":"load-test-reader","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"28bf596f-4eb7-45ce-b5bc-6cf482fec137","name":"Locks Contributor","slug":"locks-contributor","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":3},{"roleDefinitionId":"92aaf0da-9dab-42b6-94a3-d43ce8d16293","name":"Log Analytics Contributor","slug":"log-analytics-contributor","category":"Monitoring","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":14},{"roleDefinitionId":"3b03c2da-16b3-4a49-8834-0f8130efdd3b","name":"Log Analytics Data Reader","slug":"log-analytics-data-reader","category":"Monitoring","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"73c42c96-874c-492b-b04d-ab87d138a893","name":"Log Analytics Reader","slug":"log-analytics-reader","category":"Monitoring","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"87a39d53-fc1b-424a-814c-f7e04687dc9e","name":"Logic App Contributor","slug":"logic-app-contributor","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":21},{"roleDefinitionId":"515c2055-d9d4-4321-b1b9-bd0c9a0f79fe","name":"Logic App Operator","slug":"logic-app-operator","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":17},{"roleDefinitionId":"ad710c24-b039-4e85-a019-deb4a06e8570","name":"Logic Apps Standard Contributor (Preview)","slug":"logic-apps-standard-contributor-preview","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":13},{"roleDefinitionId":"523776ba-4eb2-4600-a3c8-f2dc93da4bdb","name":"Logic Apps Standard Developer (Preview)","slug":"logic-apps-standard-developer-preview","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":25},{"roleDefinitionId":"b70c96e9-66fe-4c09-b6e7-c98e69c98555","name":"Logic Apps Standard Operator (Preview)","slug":"logic-apps-standard-operator-preview","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":19},{"roleDefinitionId":"4accf36b-2c05-432f-91c8-5c532dff4c73","name":"Logic Apps Standard Reader (Preview)","slug":"logic-apps-standard-reader-preview","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"641177b8-a67a-45b9-a033-47bc880bb21e","name":"Managed Application Contributor Role","slug":"managed-application-contributor-role","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"c7393b34-138c-406f-901b-d8cf2b17e6ae","name":"Managed Application Operator Role","slug":"managed-application-operator-role","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"b9331d33-8a36-4f8c-b097-4f54124fdb44","name":"Managed Application Publisher Operator","slug":"managed-application-publisher-operator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"18500a29-7fe2-46b2-a342-b16a415e101d","name":"Managed HSM contributor","slug":"managed-hsm-contributor","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"e40ec5ca-96e0-45a2-b4ff-59039f2c2b59","name":"Managed Identity Contributor","slug":"managed-identity-contributor","category":"Identity","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":12},{"roleDefinitionId":"f1a07417-d97a-45cb-824c-7a7467783830","name":"Managed Identity Operator","slug":"managed-identity-operator","category":"Identity","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"91c1777a-f3dc-4fae-b103-61d183457e46","name":"Managed Services Registration assignment Delete Role","slug":"managed-services-registration-assignment-delete-role","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"5d58bcaf-24a5-4b20-bdb6-eed9f69fbe4c","name":"Management Group Contributor","slug":"management-group-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"ac63b705-f282-497d-ac71-919bf39d939d","name":"Management Group Reader","slug":"management-group-reader","category":"Management","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"f4c81013-99ee-4d62-a7ee-b3f1f648599a","name":"Microsoft Sentinel Automation Contributor","slug":"microsoft-sentinel-automation-contributor","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"ab8e14d6-4a74-4a29-9ba8-549422addade","name":"Microsoft Sentinel Contributor","slug":"microsoft-sentinel-contributor","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":16},{"roleDefinitionId":"51d6186e-6489-4900-b93f-92e23144cca5","name":"Microsoft Sentinel Playbook Operator","slug":"microsoft-sentinel-playbook-operator","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"8d289c81-5878-46d4-8554-54e1e3d8b5cb","name":"Microsoft Sentinel Reader","slug":"microsoft-sentinel-reader","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":21},{"roleDefinitionId":"3e150937-b8fe-4cfb-8069-0eaf05ecd056","name":"Microsoft Sentinel Responder","slug":"microsoft-sentinel-responder","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":29},{"roleDefinitionId":"5d5dddae-e124-4753-972d-aae60b37deb4","name":"Migrate Arc Discovery Reader - Preview","slug":"migrate-arc-discovery-reader-preview","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"749f88d5-cbae-40b8-bcfc-e573ddc772fa","name":"Monitoring Contributor","slug":"monitoring-contributor","category":"Monitoring","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":46},{"roleDefinitionId":"3913510d-42f4-4e42-8a64-420c390055eb","name":"Monitoring Metrics Publisher","slug":"monitoring-metrics-publisher","category":"Monitoring","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"47be4a87-7950-4631-9daf-b664a405f074","name":"Monitoring Policy Contributor","slug":"monitoring-policy-contributor","category":"Monitoring","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":47},{"roleDefinitionId":"43d0d8ad-25c7-4714-9337-8ba259a9fe05","name":"Monitoring Reader","slug":"monitoring-reader","category":"Monitoring","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"4d97b98b-1d4f-4787-a291-c67834d212e7","name":"Network Contributor","slug":"network-contributor","category":"Networking","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"5d28c62d-5b37-4476-8438-e587778df237","name":"New Relic APM Account Contributor","slug":"new-relic-apm-account-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"8e3af657-a8ff-443c-a75c-2fe8c4bcb635","name":"Owner","slug":"owner","category":"General","tier":"FullControl","tierLevel":0,"isPrivileged":true,"permissionCount":1},{"roleDefinitionId":"78cf819f-0969-4ebe-8759-015c6efcd5bf","name":"Playwright Workspace Contributor","slug":"playwright-workspace-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"45265627-32f7-4da4-9ab0-b1cb0e9ec70b","name":"Playwright Workspace Owner","slug":"playwright-workspace-owner","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"19d36063-d00b-4ea5-a1ac-a7c4926a0b78","name":"Playwright Workspace Reader","slug":"playwright-workspace-reader","category":"Management","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"66bb4e9e-b016-4a94-8249-4c0511c2be84","name":"Policy Insights Data Writer (Preview)","slug":"policy-insights-data-writer-preview","category":"Management","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"c088a766-074b-43ba-90d4-1fb21feae531","name":"PostgreSQL Flexible Server Long Term Retention Backup Role","slug":"postgresql-flexible-server-long-term-retention-backup-role","category":"Database","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":14},{"roleDefinitionId":"b12aa53e-6015-4669-85d0-8515ebb3ae7f","name":"Private DNS Zone Contributor","slug":"private-dns-zone-contributor","category":"Networking","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"c1410b24-3e69-4857-8f86-4d0a2e603250","name":"Quantum Workspace Data Contributor","slug":"quantum-workspace-data-contributor","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"0e5f05e5-9ab9-446b-b98d-1e2157c94125","name":"Quota Request Operator","slug":"quota-request-operator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":14},{"roleDefinitionId":"acdd72a7-3385-48ef-bd42-f606fba81ae7","name":"Reader","slug":"reader","category":"General","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"c12c1c16-33a1-487b-954d-41c89c60f349","name":"Reader and Data Access","slug":"reader-and-data-access","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":3},{"roleDefinitionId":"e0f68234-74aa-48ed-b826-c38b57376e17","name":"Redis Cache Contributor","slug":"redis-cache-contributor","category":"Database","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"f7b75c60-3036-4b75-91c3-6b41c27c1689","name":"Reservation Purchaser","slug":"reservation-purchaser","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":11},{"roleDefinitionId":"a8889054-8d42-49c9-bc1c-52486c10e7cd","name":"Reservations Administrator","slug":"reservations-administrator","category":"General","tier":"AccessManagement","tierLevel":0,"isPrivileged":true,"permissionCount":7},{"roleDefinitionId":"582fc458-8989-419f-a480-75249bc5db7e","name":"Reservations Reader","slug":"reservations-reader","category":"Management","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"36243c78-bf99-498c-9df9-86d9f8d28608","name":"Resource Policy Contributor","slug":"resource-policy-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"f58310d9-a9f6-439a-9e8d-f62e7b41a168","name":"Role Based Access Control Administrator","slug":"role-based-access-control-administrator","category":"General","tier":"AccessManagement","tierLevel":0,"isPrivileged":true,"permissionCount":4},{"roleDefinitionId":"3d24a3a0-c154-4f6f-a5ed-adc8e01ddb74","name":"Savings plan Purchaser","slug":"savings-plan-purchaser","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"cd08ab90-6b14-449c-ad9a-8f8e549482c6","name":"Scheduled Patching Contributor","slug":"scheduled-patching-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":14},{"roleDefinitionId":"188a0f2f-5c9e-469b-ae67-2aa5ce574b94","name":"Scheduler Job Collections Contributor","slug":"scheduler-job-collections-contributor","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"5dffeca3-4936-4216-b2bc-10343a5abb25","name":"Schema Registry Contributor","slug":"schema-registry-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"2c56ea50-c6b3-40a6-83c0-9d98858bc7d2","name":"Schema Registry Reader","slug":"schema-registry-reader","category":"Management","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"8ebe5a00-799e-43f5-93ac-243d3dce84a7","name":"Search Index Data Contributor","slug":"search-index-data-contributor","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"1407120a-92aa-4202-b7e9-c0e197c71c8f","name":"Search Index Data Reader","slug":"search-index-data-reader","category":"AI","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"7ca78c08-252a-4471-8644-bb5ff32d4ba0","name":"Search Service Contributor","slug":"search-service-contributor","category":"AI","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"fb1c8493-542b-48eb-b624-b4c8fea62acd","name":"Security Admin","slug":"security-admin","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":14},{"roleDefinitionId":"612c2aa1-cb24-443b-ac28-3ab7272de6f5","name":"Security Assessment Contributor","slug":"security-assessment-contributor","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"e3d13bf0-dd5a-482e-ba6b-9b8433878d10","name":"Security Manager (Legacy)","slug":"security-manager-legacy","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"39bc4728-0917-49c7-9d2c-d95423bc2eb4","name":"Security Reader","slug":"security-reader","category":"Security","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":14},{"roleDefinitionId":"6c74a7c5-4a87-40f9-bb03-61e49aecbc78","name":"Semantic Reranker User","slug":"semantic-reranker-user","category":"Database","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"b6efc156-f0da-4e90-a50a-8c000140b017","name":"Service Fabric Cluster Contributor","slug":"service-fabric-cluster-contributor","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"83f80186-3729-438c-ad2d-39e94d718838","name":"Service Fabric Managed Cluster Contributor","slug":"service-fabric-managed-cluster-contributor","category":"Containers","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"4e50c84c-c78e-4e37-b47e-e60ffea0a775","name":"Service Group Administrator","slug":"service-group-administrator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":1},{"roleDefinitionId":"32e6a4ec-6095-4e37-b54b-12aa350ba81f","name":"Service Group Contributor","slug":"service-group-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":1},{"roleDefinitionId":"de754d53-652d-4c75-a67f-1e48d8b49c97","name":"Service Group Reader","slug":"service-group-reader","category":"Management","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"1a928ab0-1fee-43cf-9266-f9d8c22a8ddb","name":"Service Health Security Reader","slug":"service-health-security-reader","category":"Monitoring","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":11},{"roleDefinitionId":"82200a5b-e217-47a5-b665-6d8765ee745b","name":"Services Hub Operator","slug":"services-hub-operator","category":"Integration","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":12},{"roleDefinitionId":"04165923-9d83-45d5-8227-78b77b0a687e","name":"SignalR AccessKey Reader","slug":"signalr-accesskey-reader","category":"AppService","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":5},{"roleDefinitionId":"420fcaa2-552c-430f-98ca-3264be4806c7","name":"SignalR App Server","slug":"signalr-app-server","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"fd53cd77-2268-407a-8f46-7e7863d0f521","name":"SignalR REST API Owner","slug":"signalr-rest-api-owner","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":5},{"roleDefinitionId":"ddde6b66-c0df-4114-a159-3618637b3035","name":"SignalR REST API Reader","slug":"signalr-rest-api-reader","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"7e4f1700-ea5a-4f59-8f37-079cfe29dce3","name":"SignalR Service Owner","slug":"signalr-service-owner","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"8cf5e20a-e4b2-4e9d-b3a1-5ceb692c2761","name":"SignalR/Web PubSub Contributor","slug":"signalr-web-pubsub-contributor","category":"AppService","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"6670b86e-a3f7-4917-ac9b-5d6ab1be4567","name":"Site Recovery Contributor","slug":"site-recovery-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":29},{"roleDefinitionId":"494ae006-db33-4328-bf46-533a6560a3ca","name":"Site Recovery Operator","slug":"site-recovery-operator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":59},{"roleDefinitionId":"dbaa88c4-0c30-4179-9fb3-46319faa6149","name":"Site Recovery Reader","slug":"site-recovery-reader","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":32},{"roleDefinitionId":"9b7fa17d-e63e-47b0-bb0a-15c516ac86ec","name":"SQL DB Contributor","slug":"sql-db-contributor","category":"Database","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":11},{"roleDefinitionId":"4939a1f6-9ae0-4e48-a1e0-f2cbe897382d","name":"SQL Managed Instance Contributor","slug":"sql-managed-instance-contributor","category":"Database","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":15},{"roleDefinitionId":"056cd41c-7e88-42e1-933e-88ba6a50c9c3","name":"SQL Security Manager","slug":"sql-security-manager","category":"Database","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":73},{"roleDefinitionId":"6d8ee4ec-f05a-4a1d-8b00-a9b17e38b437","name":"SQL Server Contributor","slug":"sql-server-contributor","category":"Database","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"e79298df-d852-4c6d-84f9-5d13249d1e55","name":"SRE Agent Administrator","slug":"sre-agent-administrator","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"a4b156ac-253f-4a1a-9851-96d62b71b047","name":"SRE Agent Reader","slug":"sre-agent-reader","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"2d84a65a-63b2-4343-bbb6-31105d857bc1","name":"SRE Agent Standard User","slug":"sre-agent-standard-user","category":"Management","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":13},{"roleDefinitionId":"e5e2a7ff-d759-4cd2-bb51-3152d37e2eb1","name":"Storage Account Backup Contributor","slug":"storage-account-backup-contributor","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":18},{"roleDefinitionId":"17d1049b-9a84-46fb-8f53-869881c3d3ab","name":"Storage Account Contributor","slug":"storage-account-contributor","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"81a9662b-bebf-436f-a333-f67b29880f12","name":"Storage Account Key Operator Service Role","slug":"storage-account-key-operator-service-role","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":2},{"roleDefinitionId":"4bad4d9e-2a13-4888-94bb-c8432f6f3040","name":"Storage Actions Blob Data Operator","slug":"storage-actions-blob-data-operator","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":14},{"roleDefinitionId":"bd8acdb0-202c-4493-a7fe-ef98eefbfbc4","name":"Storage Actions Contributor","slug":"storage-actions-contributor","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":10},{"roleDefinitionId":"77789c21-1643-48a2-8f27-47f858540b51","name":"Storage Actions Task Assignment Contributor","slug":"storage-actions-task-assignment-contributor","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":11},{"roleDefinitionId":"ba92f5b4-2d11-453d-a403-e96b0029c9fe","name":"Storage Blob Data Contributor","slug":"storage-blob-data-contributor","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"b7e6dc6d-f1e8-4753-8033-0f276bb0955b","name":"Storage Blob Data Owner","slug":"storage-blob-data-owner","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"2a2b9908-6ea1-4ae2-8e65-a410df84e7d1","name":"Storage Blob Data Reader","slug":"storage-blob-data-reader","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"db58b8e5-c6ad-4a2a-8342-4190687cbf4a","name":"Storage Blob Delegator","slug":"storage-blob-delegator","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"9d819e60-1b9f-4871-b492-4e6cdee0b50a","name":"Storage Connector Contributor","slug":"storage-connector-contributor","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":17},{"roleDefinitionId":"35c49d44-ccc1-4b18-8267-cfb3bacdd396","name":"Storage DataShare Contributor","slug":"storage-datashare-contributor","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":14},{"roleDefinitionId":"69566ab7-960f-475b-8e7c-b3118f30c6bd","name":"Storage File Data Privileged Contributor","slug":"storage-file-data-privileged-contributor","category":"Storage","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":6},{"roleDefinitionId":"b8eda974-7b85-4f76-af95-65846b26df6d","name":"Storage File Data Privileged Reader","slug":"storage-file-data-privileged-reader","category":"Storage","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"bbf004e3-0e4b-4f86-ae4f-1f8fb47b357b","name":"Storage File Data SMB Admin","slug":"storage-file-data-smb-admin","category":"Storage","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"a235d3ee-5935-4cfb-8cc5-a3303ad5995e","name":"Storage File Data SMB MI Admin","slug":"storage-file-data-smb-mi-admin","category":"Storage","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"0c867c2a-1d8c-454a-a3db-ab2ea1bdc8bb","name":"Storage File Data SMB Share Contributor","slug":"storage-file-data-smb-share-contributor","category":"Storage","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"a7264617-510b-434b-a828-9731dc254ea7","name":"Storage File Data SMB Share Elevated Contributor","slug":"storage-file-data-smb-share-elevated-contributor","category":"Storage","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"aba4ae5f-2193-4029-9191-0cb91df5e314","name":"Storage File Data SMB Share Reader","slug":"storage-file-data-smb-share-reader","category":"Storage","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"5d9bac3f-34b2-432f-bde5-78aa8e73ce6b","name":"Storage File Data SMB Take Ownership","slug":"storage-file-data-smb-take-ownership","category":"Storage","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"765a04e0-5de8-4bb2-9bf6-b2a30bc03e91","name":"Storage File Delegator","slug":"storage-file-delegator","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"974c5e8b-45b9-4653-ba55-5f855dd0fb88","name":"Storage Queue Data Contributor","slug":"storage-queue-data-contributor","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"8a0f0c08-91a1-4084-bc3d-661d67233fed","name":"Storage Queue Data Message Processor","slug":"storage-queue-data-message-processor","category":"Storage","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"c6a89b2d-59bc-44d0-9896-0f6e12d7b80a","name":"Storage Queue Data Message Sender","slug":"storage-queue-data-message-sender","category":"Storage","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"19e7f393-937e-4f77-808e-94535e297925","name":"Storage Queue Data Reader","slug":"storage-queue-data-reader","category":"Storage","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"7ee386e9-84f0-448e-80a6-f185f6533131","name":"Storage Queue Delegator","slug":"storage-queue-delegator","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"0a9a7e1f-b9d0-4cc4-a60d-0319b160aaa3","name":"Storage Table Data Contributor","slug":"storage-table-data-contributor","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"76199698-9eea-4c19-bc75-cec21354c6b6","name":"Storage Table Data Reader","slug":"storage-table-data-reader","category":"Storage","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":2},{"roleDefinitionId":"965033a5-c8eb-4f35-b82f-fef460a3606d","name":"Storage Table Delegator","slug":"storage-table-delegator","category":"Storage","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"1ec5b3c1-b17e-4e25-8312-2acb3c3c5abf","name":"Stream Analytics Query Tester","slug":"stream-analytics-query-tester","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"cfd33db0-3dd1-45e3-aa9d-cdbdf3b6f24e","name":"Support Request Contributor","slug":"support-request-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":3},{"roleDefinitionId":"4a9ae827-6dc8-4573-8ac7-8239d42aa03f","name":"Tag Contributor","slug":"tag-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":8},{"roleDefinitionId":"1c9b6475-caf0-4164-b5a1-2142a7116f4b","name":"Template Spec Contributor","slug":"template-spec-contributor","category":"Management","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"392ae280-861d-42bd-9ea5-08ee6d83b80e","name":"Template Spec Reader","slug":"template-spec-reader","category":"Management","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"a4b10055-b0c7-44c2-b00f-c7b5b3550cf7","name":"Traffic Manager Contributor","slug":"traffic-manager-contributor","category":"Networking","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"18d7d88d-d35e-4fb5-a5c3-7773c20a72d9","name":"User Access Administrator","slug":"user-access-administrator","category":"General","tier":"AccessManagement","tierLevel":0,"isPrivileged":true,"permissionCount":3},{"roleDefinitionId":"1c0163c0-47e6-4577-8991-ea5c82e286e4","name":"Virtual Machine Administrator Login","slug":"virtual-machine-administrator-login","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":11},{"roleDefinitionId":"9980e02c-c2be-4d73-94e8-173b1dc7cf3c","name":"Virtual Machine Contributor","slug":"virtual-machine-contributor","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":45},{"roleDefinitionId":"66f75aeb-eabe-4b70-9f1e-c350c4c9ad04","name":"Virtual Machine Data Access Administrator (preview)","slug":"virtual-machine-data-access-administrator-preview","category":"Compute","tier":"AccessManagement","tierLevel":0,"isPrivileged":true,"permissionCount":14},{"roleDefinitionId":"602da2ba-a5c2-41da-b01d-5360126ab525","name":"Virtual Machine Local User Login","slug":"virtual-machine-local-user-login","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":2},{"roleDefinitionId":"fb879df8-f326-4884-b1cf-06f3ad86be52","name":"Virtual Machine User Login","slug":"virtual-machine-user-login","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":9},{"roleDefinitionId":"dfce8971-25e3-42e3-ba33-6055438e3080","name":"VM Restore Operator","slug":"vm-restore-operator","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":true,"permissionCount":45},{"roleDefinitionId":"2cc479cb-7b4d-49a8-b449-8c00fd0f0a4b","name":"Web Plan Contributor","slug":"web-plan-contributor","category":"AppService","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":9},{"roleDefinitionId":"12cf5a90-567b-43ae-8102-96cf46c7d9b4","name":"Web PubSub Service Owner","slug":"web-pubsub-service-owner","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"bfb1c7d2-fb1a-466b-b2ba-aee63b92deaf","name":"Web PubSub Service Reader","slug":"web-pubsub-service-reader","category":"AppService","tier":"DataPlane","tierLevel":2,"isPrivileged":false,"permissionCount":1},{"roleDefinitionId":"de139f84-1756-47ae-9be6-808fbbe84772","name":"Website Contributor","slug":"website-contributor","category":"AppService","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":13},{"roleDefinitionId":"1f135831-5bbe-4924-9016-264044c00788","name":"Windows 365 Network Interface Contributor","slug":"windows-365-network-interface-contributor","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":15},{"roleDefinitionId":"7eabc9a4-85f7-4f71-b8ab-75daaccc1033","name":"Windows 365 Network User","slug":"windows-365-network-user","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":4},{"roleDefinitionId":"a6333a3e-0164-44c3-b281-7a577aff287f","name":"Windows Admin Center Administrator Login","slug":"windows-admin-center-administrator-login","category":"Compute","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":45},{"roleDefinitionId":"e8ddcd69-c73f-4f9f-9844-4100522f16ad","name":"Workbook Contributor","slug":"workbook-contributor","category":"Monitoring","tier":"Contributor","tierLevel":1,"isPrivileged":false,"permissionCount":7},{"roleDefinitionId":"b279062a-9be3-42a0-92ae-8b3cf002ec4d","name":"Workbook Reader","slug":"workbook-reader","category":"Monitoring","tier":"Reader","tierLevel":2,"isPrivileged":false,"permissionCount":3}],"sodRules":[{"id":"ga-security-reader","name":"Global Administrator + Security Reader","severity":"critical","category":"Identity Management","roleA":{"cloud":"entra-id","name":"Global Administrator","templateId":"62e90394-69f5-4237-9190-012177145e10","slug":"global-administrator"},"roleB":{"cloud":"entra-id","name":"Security Reader","templateId":"5d6b6bb7-de71-4623-b4af-96380a352509","slug":"security-reader"},"risk":"Um administrador comprometido ou malicioso pode desabilitar/alterar controles de segurança e, na sequência, usar o acesso de leitura para confirmar que a própria ação não gerou alertas visíveis, atrasando a detecção do incidente.","mitigation":["Atribuir Security Reader a uma equipe de SOC/Blue Team distinta da equipe de administração do tenant.","Exigir PIM (Privileged Identity Management) com aprovação de terceiros para ativação de Global Administrator.","Encaminhar logs de auditoria para um SIEM externo com acesso restrito à própria equipe de administração.","Revisar periodicamente atribuições combinadas via Access Reviews do Entra ID."]},{"id":"ua-auth-admin","name":"User Administrator + Authentication Administrator","severity":"high","category":"Identity Management","roleA":{"cloud":"entra-id","name":"User Administrator","templateId":"fe930be7-5e62-47db-91af-98c3a49a38b1","slug":"user-administrator"},"roleB":{"cloud":"entra-id","name":"Authentication Administrator","templateId":"c4e39bd9-1100-46d3-8c65-fb160da0071f","slug":"authentication-administrator"},"risk":"Criação de uma conta \"fantasma\" com MFA fraco ou controlado pelo próprio atacante/insider, usada posteriormente como ponto de persistência.","mitigation":["Segregar as duas roles entre equipes de RH/onboarding e equipe de segurança de identidade.","Ativar Conditional Access exigindo MFA forte para qualquer conta recém-criada.","Auditar via Access Reviews trimestralmente quem acumula ambas as roles.","Alertar (via Microsoft Sentinel ou similar) sempre que a mesma identidade criar um usuário e alterar métodos de autenticação dele na mesma sessão."]},{"id":"ga-global-reader","name":"Global Administrator + Global Reader","severity":"high","category":"Identity Management","roleA":{"cloud":"entra-id","name":"Global Administrator","templateId":"62e90394-69f5-4237-9190-012177145e10","slug":"global-administrator"},"roleB":{"cloud":"entra-id","name":"Global Reader","templateId":"f2ef992c-3afb-46b9-b7cf-a126ee74c451","slug":"global-reader"},"risk":"Times de auditoria interna que também possuem Global Administrator perdem a independência necessária para reportar achados de forma imparcial.","mitigation":["Nunca atribuir Global Reader a quem já possui Global Administrator ativo — usar contas administrativas e de auditoria completamente separadas.","Aplicar PIM com expiração automática em Global Administrator.","Revisar trimestralmente sobreposição de roles via relatório de Access Reviews."]},{"id":"pra-security-admin","name":"Privileged Role Administrator + Security Administrator","severity":"critical","category":"Identity Management","roleA":{"cloud":"entra-id","name":"Privileged Role Administrator","templateId":"e8611ab8-c189-46e8-94e1-60213ab1f814","slug":"privileged-role-administrator"},"roleB":{"cloud":"entra-id","name":"Security Administrator","templateId":"194ae4cb-b126-40b2-bd5b-6091b380977d","slug":"security-administrator"},"risk":"Escalonamento de privilégio self-service: a pessoa se atribui um role Tier 0/1 e desativa ou afrouxa a política de Conditional Access que exigiria aprovação/MFA extra para essa ativação.","mitigation":["Exigir aprovação multi-party (Multi-party Approval Admin) para ativação de Privileged Role Administrator.","Bloquear alterações em políticas críticas de Conditional Access por quem também tem Privileged Role Administrator ativo.","Monitorar via log de auditoria qualquer atribuição de role seguida de alteração de política de segurança na mesma janela de tempo."]},{"id":"ua-password-admin","name":"User Administrator + Password Administrator","severity":"medium","category":"Identity Management","roleA":{"cloud":"entra-id","name":"User Administrator","templateId":"fe930be7-5e62-47db-91af-98c3a49a38b1","slug":"user-administrator"},"roleB":{"cloud":"entra-id","name":"Password Administrator","templateId":"966707d0-3269-4727-9be2-8c3a10f19b9d","slug":"password-administrator"},"risk":"Um insider pode criar uma conta de serviço/teste e resetar sua senha repetidamente para uso indevido sem que outra pessoa perceba o padrão.","mitigation":["Registrar e alertar sobre resets de senha em contas criadas nas últimas 24-48h pela mesma identidade.","Restringir Password Administrator a administrative units específicas via Entra ID Administrative Units.","Revisão periódica de contas criadas e resetadas pelo mesmo operador."]},{"id":"aa-cloud-app-admin","name":"Application Administrator + Cloud Application Administrator","severity":"high","category":"Identity Management","roleA":{"cloud":"entra-id","name":"Application Administrator","templateId":"9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3","slug":"application-administrator"},"roleB":{"cloud":"entra-id","name":"Cloud Application Administrator","templateId":"158c047a-c907-4556-b7ef-446551a6b5f7","slug":"cloud-application-administrator"},"risk":"Uma identidade pode registrar um app malicioso e imediatamente conceder a ele credenciais/segredos com escopo amplo, sem revisão por outra pessoa.","mitigation":["Consolidar em uma única role (a mais restrita necessária) em vez de atribuir as duas.","Exigir admin consent workflow para qualquer permissão de alto impacto solicitada por apps novos.","Auditar criação de app secrets/certificates correlacionada com registro de app na mesma sessão."]},{"id":"pra-identity-governance-admin","name":"Privileged Role Administrator + Identity Governance Administrator","severity":"high","category":"Identity Management","roleA":{"cloud":"entra-id","name":"Privileged Role Administrator","templateId":"e8611ab8-c189-46e8-94e1-60213ab1f814","slug":"privileged-role-administrator"},"roleB":{"cloud":"entra-id","name":"Identity Governance Administrator","templateId":"45d8d3c5-c802-45c6-b32a-1d70b5e1e86e","slug":"identity-governance-administrator"},"risk":"Access Reviews configurados de forma permissiva (ex.: auto-aprovação, escopo reduzido) especificamente para esconder atribuições indevidas feitas pela mesma pessoa.","mitigation":["Segregar quem desenha políticas de Access Review de quem tem poder de atribuição de roles privilegiadas.","Exigir que Access Reviews de roles Tier 0/1 tenham revisores independentes da equipe de identidade.","Auditar alterações em políticas de Entitlement Management/Lifecycle Workflows com a mesma granularidade de mudanças de role privilegiada."]},{"id":"ga-privileged-auth-admin","name":"Global Administrator + Privileged Authentication Administrator","severity":"critical","category":"Identity Management","roleA":{"cloud":"entra-id","name":"Global Administrator","templateId":"62e90394-69f5-4237-9190-012177145e10","slug":"global-administrator"},"roleB":{"cloud":"entra-id","name":"Privileged Authentication Administrator","templateId":"7be44c8a-adaf-4e2a-84d6-ab2649e08a13","slug":"privileged-authentication-administrator"},"risk":"Uma conta comprometida com ambas as roles pode redefinir o MFA de outro Global Administrator e assumir a identidade dele, contornando qualquer controle individual de conta.","mitigation":["Restringir Privileged Authentication Administrator a contas de break-glass fortemente monitoradas, nunca combinadas com Global Administrator do dia a dia.","Exigir aprovação multi-party para ativação via PIM.","Alertar imediatamente (SIEM) qualquer reset de método de autenticação de uma conta com role Tier 0."]},{"id":"hybrid-identity-admin-domain-name-admin","name":"Hybrid Identity Administrator + Domain Name Administrator","severity":"critical","category":"Identity Management","roleA":{"cloud":"entra-id","name":"Hybrid Identity Administrator","templateId":"8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2","slug":"hybrid-identity-administrator"},"roleB":{"cloud":"entra-id","name":"Domain Name Administrator","templateId":"8329153b-31d0-4727-b945-745eb3bc5f31","slug":"domain-name-administrator"},"risk":"Configuração de um domínio federado malicioso que permite autenticação externa não controlada, abrindo caminho para ataques do tipo \"Golden SAML\" ou bypass completo do Entra ID como IdP.","mitigation":["Segregar gestão de federação híbrida (identity sync) de gestão de domínios verificados.","Alertar sobre qualquer alteração de configuração de federação de domínio via Microsoft Sentinel/Defender for Identity.","Exigir change management formal e dupla aprovação para qualquer mudança de domínio federado."]},{"id":"ga-owner-cross","name":"Global Administrator (Entra ID) + Owner (Azure subscription)","severity":"critical","category":"Identity Management","roleA":{"cloud":"entra-id","name":"Global Administrator","templateId":"62e90394-69f5-4237-9190-012177145e10","slug":"global-administrator"},"roleB":{"cloud":"azure-rbac","name":"Owner","roleDefinitionId":"8e3af657-a8ff-443c-a75c-2fe8c4bcb635","slug":"owner"},"risk":"Comprometimento de uma única conta resulta em takeover completo do tenant Entra ID E de toda a infraestrutura Azure associada — o cenário de \"blast radius total\" mais crítico do modelo EAM.","mitigation":["Nunca atribuir Owner de subscription de forma permanente a quem tem Global Administrator — usar PIM para Azure Resources com ativação just-in-time.","Manter a opção \"Access management for Azure resources\" desativada por padrão, habilitando apenas durante breach recovery documentado.","Usar contas de emergência (break-glass) segregadas para cada plano (identidade vs. recursos)."]},{"id":"pra-uaa-cross","name":"Privileged Role Administrator (Entra ID) + User Access Administrator (Azure RBAC)","severity":"critical","category":"Identity Management","roleA":{"cloud":"entra-id","name":"Privileged Role Administrator","templateId":"e8611ab8-c189-46e8-94e1-60213ab1f814","slug":"privileged-role-administrator"},"roleB":{"cloud":"azure-rbac","name":"User Access Administrator","roleDefinitionId":"18d7d88d-d35e-4fb5-a5c3-7773c20a72d9","slug":"user-access-administrator"},"risk":"Auto-atribuição de acesso privilegiado simultaneamente no Entra ID e no Azure, criando um caminho de escalonamento que nenhuma das duas equipes (identidade / infraestrutura) consegue detectar isoladamente.","mitigation":["Segregar a equipe responsável por atribuição de roles Entra ID da equipe responsável por atribuição de roles Azure RBAC.","Consolidar logs de atribuição de role de ambas as camadas em um único SIEM para correlação.","Exigir Access Reviews cruzados (identidade + recursos) para qualquer identidade com poder de atribuição em ambos os planos."]},{"id":"ga-compliance-admin","name":"Global Administrator + Compliance Administrator","severity":"high","category":"Access Provisioning","roleA":{"cloud":"entra-id","name":"Global Administrator","templateId":"62e90394-69f5-4237-9190-012177145e10","slug":"global-administrator"},"roleB":{"cloud":"entra-id","name":"Compliance Administrator","templateId":"17315797-102d-40b4-93e0-432062caca18","slug":"compliance-administrator"},"risk":"Desativação temporária de uma política de DLP/retenção pela mesma identidade que em seguida realiza uma exportação de dados que a política impediria.","mitigation":["Atribuir Compliance Administrator a uma equipe de GRC (Governance, Risk & Compliance) independente da administração de TI.","Registrar e alertar sobre qualquer alteração de política de compliance seguida de ação de alto impacto na mesma sessão.","Revisar via Access Reviews trimestral quem acumula as duas roles."]},{"id":"aa-app-developer","name":"Application Administrator + Application Developer","severity":"medium","category":"Access Provisioning","roleA":{"cloud":"entra-id","name":"Application Administrator","templateId":"9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3","slug":"application-administrator"},"roleB":{"cloud":"entra-id","name":"Application Developer","templateId":"cf1c38e5-3621-4004-a7cb-879624dced7c","slug":"application-developer"},"risk":"Um desenvolvedor registra um app com permissões excessivas e, usando o papel de Application Administrator, aprova o próprio consent sem revisão externa.","mitigation":["Segregar desenvolvimento (Application Developer) de aprovação/governança (Application Administrator) entre times diferentes.","Exigir admin consent workflow com aprovador distinto do solicitante para qualquer permissão de alto impacto.","Auditar apps registrados e aprovados pela mesma identidade em curto intervalo de tempo."]},{"id":"groups-admin-license-admin","name":"Groups Administrator + License Administrator","severity":"medium","category":"Access Provisioning","roleA":{"cloud":"entra-id","name":"Groups Administrator","templateId":"fdd7a751-b60b-444a-984c-02652fe8fa1c","slug":"groups-administrator"},"roleB":{"cloud":"entra-id","name":"License Administrator","templateId":"4d6ac14f-3453-41d0-bef9-a3e0c569773a","slug":"license-administrator"},"risk":"Adição de uma conta a um grupo estratégico seguida de atribuição de licença que concede acesso privilegiado a um serviço downstream, sem revisão de um segundo aprovador.","mitigation":["Segregar administração de grupos críticos (usados para acesso) de administração de licenciamento.","Revisar periodicamente grupos que concedem tanto acesso a recursos quanto licenças via Access Reviews.","Documentar quais grupos são \"sensíveis\" (usados para autorização) e restringir sua administração a Privileged Access Groups com PIM."]},{"id":"identity-governance-admin-user-admin","name":"Identity Governance Administrator + User Administrator","severity":"high","category":"Access Provisioning","roleA":{"cloud":"entra-id","name":"Identity Governance Administrator","templateId":"45d8d3c5-c802-45c6-b32a-1d70b5e1e86e","slug":"identity-governance-administrator"},"roleB":{"cloud":"entra-id","name":"User Administrator","templateId":"fe930be7-5e62-47db-91af-98c3a49a38b1","slug":"user-administrator"},"risk":"Provisionamento de acesso por fora do fluxo de Entitlement Management (que geraria trilha de aprovação), usando a via direta de User Administrator para adicionar contas a grupos sensíveis.","mitigation":["Desabilitar/monitorar caminhos alternativos de provisionamento direto para grupos que fazem parte de fluxos de Entitlement Management.","Segregar quem desenha políticas de acesso (Identity Governance Administrator) de quem executa provisionamento operacional (User Administrator).","Auditar toda adição de membro a grupo sensível que não tenha passado por uma solicitação de access package aprovada."]},{"id":"pra-security-reader","name":"Privileged Role Administrator + Security Reader","severity":"high","category":"Privileged Access","roleA":{"cloud":"entra-id","name":"Privileged Role Administrator","templateId":"e8611ab8-c189-46e8-94e1-60213ab1f814","slug":"privileged-role-administrator"},"roleB":{"cloud":"entra-id","name":"Security Reader","templateId":"5d6b6bb7-de71-4623-b4af-96380a352509","slug":"security-reader"},"risk":"Atribuições de role privilegiada feitas fora do padrão não são reportadas/escaladas porque a única pessoa com visibilidade sobre os sinais de risco é também quem as executou.","mitigation":["Atribuir Security Reader a uma equipe de auditoria/SOC independente da equipe de gestão de identidade privilegiada.","Integrar Identity Protection e Access Reviews com um SIEM monitorado por terceiros.","Auditar atribuições de role privilegiada com revisão obrigatória por um segundo aprovador (PIM approval workflow)."]},{"id":"ga-exchange-admin","name":"Global Administrator + Exchange Administrator","severity":"high","category":"Privileged Access","roleA":{"cloud":"entra-id","name":"Global Administrator","templateId":"62e90394-69f5-4237-9190-012177145e10","slug":"global-administrator"},"roleB":{"cloud":"entra-id","name":"Exchange Administrator","templateId":"29232cdf-9323-42fd-ade2-1d097af3e4de","slug":"exchange-administrator"},"risk":"Acesso a e-mails de executivos/jurídico para fins de espionagem interna, insider trading ou vazamento de informação privilegiada, sem trilha de aprovação específica para acesso a mailbox.","mitigation":["Restringir Exchange Administrator a uma equipe de mensageria distinta da administração geral do tenant.","Habilitar Customer Lockbox e auditoria detalhada de acesso a mailbox para contas executivas.","Exigir justificativa registrada (ticket) para qualquer acesso administrativo a uma caixa de e-mail específica."]},{"id":"ga-sharepoint-admin","name":"Global Administrator + SharePoint Administrator","severity":"high","category":"Privileged Access","roleA":{"cloud":"entra-id","name":"Global Administrator","templateId":"62e90394-69f5-4237-9190-012177145e10","slug":"global-administrator"},"roleB":{"cloud":"entra-id","name":"SharePoint Administrator","templateId":"f28a1f50-f6e7-4571-818b-6a12f2af6b6c","slug":"sharepoint-administrator"},"risk":"Acesso não autorizado a documentos confidenciais (contratos, dados financeiros, PII) sem necessidade de solicitar acesso específico, deixando rastro mínimo.","mitigation":["Segregar administração de conteúdo (SharePoint Administrator) da administração geral do tenant.","Habilitar auditoria unificada (Microsoft Purview Audit) para qualquer acesso administrativo a sites/bibliotecas sensíveis.","Aplicar sensitivity labels e DLP para restringir acesso mesmo a contas administrativas em sites classificados como confidenciais."]},{"id":"auth-policy-admin-auth-admin","name":"Authentication Policy Administrator + Authentication Administrator","severity":"high","category":"Privileged Access","roleA":{"cloud":"entra-id","name":"Authentication Policy Administrator","templateId":"0526716b-113d-4c15-b2c8-68e3c22b9f80","slug":"authentication-policy-administrator"},"roleB":{"cloud":"entra-id","name":"Authentication Administrator","templateId":"c4e39bd9-1100-46d3-8c65-fb160da0071f","slug":"authentication-administrator"},"risk":"Downgrade direcionado do método de autenticação de uma conta específica (ex.: de FIDO2 para SMS) para viabilizar um ataque de SIM swapping ou phishing de MFA.","mitigation":["Segregar definição de política de autenticação (nível tenant) de operações individuais sobre contas de usuário.","Alertar sobre qualquer alteração de política de autenticação seguida de reset de método em conta específica na mesma janela de tempo.","Restringir métodos de fallback fracos (SMS, e-mail) via Authentication Methods Policy independente de quem opera o suporte."]},{"id":"security-admin-security-reader-entra","name":"Security Administrator + Security Reader","severity":"high","category":"Security Operations","roleA":{"cloud":"entra-id","name":"Security Administrator","templateId":"194ae4cb-b126-40b2-bd5b-6091b380977d","slug":"security-administrator"},"roleB":{"cloud":"entra-id","name":"Security Reader","templateId":"5d6b6bb7-de71-4623-b4af-96380a352509","slug":"security-reader"},"risk":"Enfraquecimento gradual de controles de segurança sem detecção, pois quem deveria reportar desvios é a mesma pessoa que os introduziu.","mitigation":["Atribuir Security Reader a uma função de auditoria/GRC independente da equipe operacional de segurança.","Revisar mudanças de política de segurança via change management com aprovação de um segundo administrador.","Auditar histórico de alterações de política de Conditional Access/Identity Protection periodicamente por terceiros."]},{"id":"ca-admin-security-admin","name":"Conditional Access Administrator + Security Administrator","severity":"critical","category":"Security Operations","roleA":{"cloud":"entra-id","name":"Conditional Access Administrator","templateId":"b1be1c3e-b65d-4f19-8427-f6fa0d97feb9","slug":"conditional-access-administrator"},"roleB":{"cloud":"entra-id","name":"Security Administrator","templateId":"194ae4cb-b126-40b2-bd5b-6091b380977d","slug":"security-administrator"},"risk":"Criação de uma política de exclusão (ex.: isentar uma conta específica de MFA) para facilitar acesso não autorizado posterior, sem segunda aprovação.","mitigation":["Exigir dupla aprovação (via PIM approval ou change management) para qualquer alteração em políticas de Conditional Access que envolvam exclusões.","Monitorar e alertar sobre exclusões de usuário/grupo em políticas críticas de Conditional Access.","Revisar politicas de exclusão trimestralmente via Access Reviews e relatórios de \"what if\" do Conditional Access."]},{"id":"security-admin-compliance-admin","name":"Security Administrator + Compliance Administrator","severity":"medium","category":"Security Operations","roleA":{"cloud":"entra-id","name":"Security Administrator","templateId":"194ae4cb-b126-40b2-bd5b-6091b380977d","slug":"security-administrator"},"roleB":{"cloud":"entra-id","name":"Compliance Administrator","templateId":"17315797-102d-40b4-93e0-432062caca18","slug":"compliance-administrator"},"risk":"Configurações de segurança fora de compliance regulatório (ex.: retenção insuficiente para requisitos legais) não são identificadas porque quem audita compliance é a mesma pessoa que configura segurança.","mitigation":["Atribuir Compliance Administrator a uma função de GRC/jurídico, independente da equipe técnica de segurança.","Revisar politicas de DLP/retenção em conjunto com auditoria externa periódica.","Documentar e versionar todas as alterações de política de compliance com aprovação de um segundo revisor."]},{"id":"attack-sim-admin-security-admin","name":"Attack Simulation Administrator + Security Administrator","severity":"medium","category":"Security Operations","roleA":{"cloud":"entra-id","name":"Attack Simulation Administrator","templateId":"c430b396-e693-46cc-96f3-db01bf8bb62a","slug":"attack-simulation-administrator"},"roleB":{"cloud":"entra-id","name":"Security Administrator","templateId":"194ae4cb-b126-40b2-bd5b-6091b380977d","slug":"security-administrator"},"risk":"Simulações de ataque desenhadas de forma tendenciosa (ex.: excluindo determinados grupos/cenários) para inflar artificialmente a métrica de maturidade de segurança reportada à liderança.","mitigation":["Atribuir Attack Simulation Administrator a uma equipe de red team/awareness independente da equipe de configuração de defesas.","Revisar o escopo e os resultados de campanhas de simulação com um terceiro (auditoria interna ou CISO).","Publicar métricas de simulação de forma consistente ao longo do tempo para detectar padrões de manipulação."]},{"id":"global-secure-access-admin-log-reader","name":"Global Secure Access Administrator + Global Secure Access Log Reader","severity":"medium","category":"Security Operations","roleA":{"cloud":"entra-id","name":"Global Secure Access Administrator","templateId":"ac434307-12b9-4fa1-a708-88bf58caabc1","slug":"global-secure-access-administrator"},"roleB":{"cloud":"entra-id","name":"Global Secure Access Log Reader","templateId":"843318fb-79a6-4168-9e6f-aa9a07481cc4","slug":"global-secure-access-log-reader"},"risk":"Criação de uma regra de bypass em uma política de rede segura, sem que o desvio de tráfego correspondente seja escalado por um revisor independente de logs.","mitigation":["Segregar administração de políticas de rede segura da revisão de logs de tráfego.","Exportar logs do Global Secure Access para um SIEM monitorado por uma equipe de SOC independente.","Auditar periodicamente regras de exceção/bypass configuradas nos perfis de acesso."]},{"id":"owner-cost-mgmt-contributor","name":"Owner + Cost Management Contributor","severity":"high","category":"Financial Control","roleA":{"cloud":"azure-rbac","name":"Owner","roleDefinitionId":"8e3af657-a8ff-443c-a75c-2fe8c4bcb635","slug":"owner"},"roleB":{"cloud":"azure-rbac","name":"Cost Management Contributor","roleDefinitionId":"434105ed-43f6-45c7-a02f-909b2ba83430","slug":"cost-management-contributor"},"risk":"Provisionamento de recursos de alto custo (ex.: VMs GPU, serviços premium) com supressão simultânea dos alertas de budget que deveriam sinalizar o gasto anômalo.","mitigation":["Segregar controle de orçamento/custos (FinOps) do time de provisionamento de infraestrutura.","Configurar budgets com Action Groups que notificam um time financeiro independente, não editável pelo Owner de recursos.","Revisar mensalmente alterações em configurações de budget/alerta versus picos de gasto."]},{"id":"billing-reader-cost-mgmt-contributor","name":"Billing Reader + Cost Management Contributor","severity":"medium","category":"Financial Control","roleA":{"cloud":"azure-rbac","name":"Billing Reader","roleDefinitionId":"fa23ad8b-c56e-40d8-ac0c-ce449e1d2c64","slug":"billing-reader"},"roleB":{"cloud":"azure-rbac","name":"Cost Management Contributor","roleDefinitionId":"434105ed-43f6-45c7-a02f-909b2ba83430","slug":"cost-management-contributor"},"risk":"Alteração de um export de custo (ex.: excluir uma categoria de recursos) antes de gerar um relatório de faturamento, distorcendo a visão apresentada à liderança.","mitigation":["Manter Billing Reader restrito a stakeholders (finanças, gestores) sem nenhuma role de escrita sobre configuração de custos.","Versionar configurações de export/budget e alertar sobre qualquer alteração antes de fechamentos mensais.","Auditar quem tem ambas as roles simultaneamente via Access Reviews."]},{"id":"owner-billing-reader","name":"Owner + Billing Reader","severity":"medium","category":"Financial Control","roleA":{"cloud":"azure-rbac","name":"Owner","roleDefinitionId":"8e3af657-a8ff-443c-a75c-2fe8c4bcb635","slug":"owner"},"roleB":{"cloud":"azure-rbac","name":"Billing Reader","roleDefinitionId":"fa23ad8b-c56e-40d8-ac0c-ce449e1d2c64","slug":"billing-reader"},"risk":"Decisões de provisionamento tomadas unilateralmente sem checagem orçamentária prévia por uma segunda pessoa/área financeira.","mitigation":["Estabelecer processo de aprovação de orçamento prévio para provisionamento de recursos acima de um limiar de custo.","Compartilhar visibilidade de billing com a área financeira via Cost Management sem depender apenas do Owner técnico.","Configurar Azure Policy para bloquear a criação de SKUs/recursos de alto custo sem tag de aprovação orçamentária."]},{"id":"cost-mgmt-contributor-user-access-admin","name":"Cost Management Contributor + User Access Administrator","severity":"high","category":"Financial Control","roleA":{"cloud":"azure-rbac","name":"Cost Management Contributor","roleDefinitionId":"434105ed-43f6-45c7-a02f-909b2ba83430","slug":"cost-management-contributor"},"roleB":{"cloud":"azure-rbac","name":"User Access Administrator","roleDefinitionId":"18d7d88d-d35e-4fb5-a5c3-7773c20a72d9","slug":"user-access-administrator"},"risk":"Escalonamento de privilégio para provisionar recursos de alto custo combinado com supressão dos controles financeiros que detectariam o gasto.","mitigation":["Nunca atribuir User Access Administrator à mesma identidade responsável por configuração de custos/orçamento.","Auditar toda atribuição de role feita por identidades com Cost Management Contributor ativo.","Aplicar Azure Policy com deny assignments para bloquear auto-atribuição de roles de alto privilégio."]},{"id":"owner-user-access-admin","name":"Owner + User Access Administrator","severity":"critical","category":"Privileged Access","roleA":{"cloud":"azure-rbac","name":"Owner","roleDefinitionId":"8e3af657-a8ff-443c-a75c-2fe8c4bcb635","slug":"owner"},"roleB":{"cloud":"azure-rbac","name":"User Access Administrator","roleDefinitionId":"18d7d88d-d35e-4fb5-a5c3-7773c20a72d9","slug":"user-access-administrator"},"risk":"Nenhuma segregação real entre \"quem usa recursos\" e \"quem decide quem pode usar recursos\" — vetor clássico de escalonamento de privilégio e de dificuldade de rastreamento de responsabilidade.","mitigation":["Atribuir apenas Owner OU User Access Administrator + Contributor separadamente, nunca as duas de forma redundante.","Usar PIM para Azure Resources com ativação just-in-time e aprovação para qualquer uma das duas roles.","Revisar Access Reviews trimestrais para identidades com Owner permanente."]},{"id":"owner-rbac-admin","name":"Owner + Role Based Access Control Administrator","severity":"critical","category":"Privileged Access","roleA":{"cloud":"azure-rbac","name":"Owner","roleDefinitionId":"8e3af657-a8ff-443c-a75c-2fe8c4bcb635","slug":"owner"},"roleB":{"cloud":"azure-rbac","name":"Role Based Access Control Administrator","roleDefinitionId":"f58310d9-a9f6-439a-9e8d-f62e7b41a168","slug":"role-based-access-control-administrator"},"risk":"Mesmo risco de escalonamento de privilégio self-service do par Owner + User Access Administrator, com a única diferença sendo o escopo ligeiramente mais restrito da segunda role.","mitigation":["Escolher apenas uma das duas roles conforme a necessidade real (gestão de recursos vs. gestão de acesso), nunca ambas.","Aplicar PIM com aprovação de terceiros para ativação de qualquer uma das roles.","Auditar atribuições de role feitas por identidades que também são Owner do mesmo escopo."]},{"id":"contributor-user-access-admin","name":"Contributor + User Access Administrator","severity":"high","category":"Privileged Access","roleA":{"cloud":"azure-rbac","name":"Contributor","roleDefinitionId":"b24988ac-6180-42a0-ab88-20f7382dd24c","slug":"contributor"},"roleB":{"cloud":"azure-rbac","name":"User Access Administrator","roleDefinitionId":"18d7d88d-d35e-4fb5-a5c3-7773c20a72d9","slug":"user-access-administrator"},"risk":"Um operador com Contributor pode se auto-conceder (ou conceder a terceiros) Owner sobre um recurso que ele mesmo criou, escalando silenciosamente seu próprio nível de acesso.","mitigation":["Nunca atribuir User Access Administrator à mesma identidade que já possui Contributor no mesmo escopo.","Delegar atribuição de acesso a uma equipe de IAM/governança separada da equipe de operações de infraestrutura.","Configurar deny assignments ou Azure Policy para bloquear atribuições de role feitas por contas de serviço/operação."]},{"id":"security-admin-security-reader-azure","name":"Security Admin + Security Reader (Azure RBAC)","severity":"medium","category":"Privileged Access","roleA":{"cloud":"azure-rbac","name":"Security Admin","roleDefinitionId":"fb1c8493-542b-48eb-b624-b4c8fea62acd","slug":"security-admin"},"roleB":{"cloud":"azure-rbac","name":"Security Reader","roleDefinitionId":"39bc4728-0917-49c7-9d2c-d95423bc2eb4","slug":"security-reader"},"risk":"Recomendações de segurança críticas descartadas (dismissed) pela mesma pessoa que deveria reportar de forma independente o score de segurança da subscription.","mitigation":["Atribuir Security Reader a uma equipe de auditoria/GRC, independente de quem opera o Defender for Cloud no dia a dia.","Registrar e justificar formalmente qualquer dismissal de recomendação de segurança crítica.","Revisar o Secure Score do Defender for Cloud periodicamente com um terceiro independente da equipe operacional."]},{"id":"storage-account-contributor-blob-data-owner","name":"Storage Account Contributor + Storage Blob Data Owner","severity":"high","category":"Data Access","roleA":{"cloud":"azure-rbac","name":"Storage Account Contributor","roleDefinitionId":"17d1049b-9a84-46fb-8f53-869881c3d3ab","slug":"storage-account-contributor"},"roleB":{"cloud":"azure-rbac","name":"Storage Blob Data Owner","roleDefinitionId":"b7e6dc6d-f1e8-4753-8033-0f276bb0955b","slug":"storage-blob-data-owner"},"risk":"Exfiltração de dados sensíveis armazenados em blobs usando chaves de acesso obtidas via a role de infraestrutura, sem necessidade de solicitar acesso de dados formalmente.","mitigation":["Desabilitar autenticação por chave de acesso (Shared Key) nas contas de storage, forçando Azure AD/RBAC para acesso a dados.","Segregar administração de infraestrutura de storage (contas, redes, replicação) de acesso aos dados armazenados.","Rotacionar chaves de acesso regularmente e monitorar seu uso via Azure Monitor/Defender for Storage."]},{"id":"key-vault-admin-secrets-officer","name":"Key Vault Administrator + Key Vault Secrets Officer","severity":"critical","category":"Data Access","roleA":{"cloud":"azure-rbac","name":"Key Vault Administrator","roleDefinitionId":"00482a5a-887f-4fb3-b363-3b7fe8e74483","slug":"key-vault-administrator"},"roleB":{"cloud":"azure-rbac","name":"Key Vault Secrets Officer","roleDefinitionId":"b86a8fe4-44ce-4948-aee5-eccb2c155cd7","slug":"key-vault-secrets-officer"},"risk":"Acesso irrestrito a segredos de produção (strings de conexão de banco de dados, chaves de API de terceiros) sem qualquer segregação entre quem administra o cofre e quem deveria apenas consumir segredos específicos.","mitigation":["Conceder Key Vault Secrets Officer apenas para aplicações/identidades gerenciadas específicas, nunca para administradores humanos com Key Vault Administrator.","Habilitar Private Link e logging detalhado de todo acesso a secrets via Azure Monitor.","Usar cofres separados por sensibilidade/ambiente (produção vs. desenvolvimento) com atribuições de role independentes."]},{"id":"key-vault-admin-crypto-officer","name":"Key Vault Administrator + Key Vault Crypto Officer","severity":"critical","category":"Data Access","roleA":{"cloud":"azure-rbac","name":"Key Vault Administrator","roleDefinitionId":"00482a5a-887f-4fb3-b363-3b7fe8e74483","slug":"key-vault-administrator"},"roleB":{"cloud":"azure-rbac","name":"Key Vault Crypto Officer","roleDefinitionId":"14b46e9e-c2b7-41b4-b07b-48a6ebf60603","slug":"key-vault-crypto-officer"},"risk":"Exclusão ou rotação maliciosa de chaves de criptografia usadas para proteger dados críticos, causando perda de acesso a dados (ransomware interno) sem segunda validação.","mitigation":["Habilitar soft-delete e purge protection obrigatórios em todos os Key Vaults com chaves de produção.","Segregar operação de chaves criptográficas (Key Vault Crypto Officer) da administração do cofre.","Exigir aprovação dupla (via change management) para qualquer operação destrutiva sobre chaves (delete/purge)."]},{"id":"key-vault-admin-user-access-admin","name":"Key Vault Administrator + User Access Administrator","severity":"critical","category":"Data Access","roleA":{"cloud":"azure-rbac","name":"Key Vault Administrator","roleDefinitionId":"00482a5a-887f-4fb3-b363-3b7fe8e74483","slug":"key-vault-administrator"},"roleB":{"cloud":"azure-rbac","name":"User Access Administrator","roleDefinitionId":"18d7d88d-d35e-4fb5-a5c3-7773c20a72d9","slug":"user-access-administrator"},"risk":"Escalonamento lateral: comprometer o acesso a um Key Vault de baixo valor e usá-lo como trampolim para se auto-atribuir acesso a Key Vaults de produção via User Access Administrator.","mitigation":["Nunca atribuir User Access Administrator no nível de subscription a quem administra Key Vaults específicos — usar escopo de resource group ou do próprio recurso.","Segregar completamente a gestão de acesso a segredos (Key Vault) da gestão de acesso RBAC geral.","Auditar toda atribuição de role feita por identidades com Key Vault Administrator ativo em qualquer cofre."]},{"id":"contributor-devtest-labs-user","name":"Contributor + DevTest Labs User","severity":"low","category":"Application Management","roleA":{"cloud":"azure-rbac","name":"Contributor","roleDefinitionId":"b24988ac-6180-42a0-ab88-20f7382dd24c","slug":"contributor"},"roleB":{"cloud":"azure-rbac","name":"DevTest Labs User","roleDefinitionId":"76283e04-6283-4c54-8f91-bcf1374a3c64","slug":"devtest-labs-user"},"risk":"Cópia inadvertida (ou deliberada) de dados/configurações de produção para um ambiente de DevTest Labs com controles de segurança mais fracos.","mitigation":["Usar subscriptions/management groups separados para produção e DevTest, com atribuições de role independentes.","Aplicar Azure Policy para impedir a criação de recursos de DevTest Labs em subscriptions de produção.","Revisar periodicamente quem tem acesso simultâneo a ambientes de produção e de desenvolvimento/teste."]},{"id":"app-config-data-owner-contributor","name":"App Configuration Data Owner + Contributor","severity":"medium","category":"Application Management","roleA":{"cloud":"azure-rbac","name":"App Configuration Data Owner","roleDefinitionId":"5ae67dd6-50cb-40e7-96ff-dc2bfa4b606b","slug":"app-configuration-data-owner"},"roleB":{"cloud":"azure-rbac","name":"Contributor","roleDefinitionId":"b24988ac-6180-42a0-ab88-20f7382dd24c","slug":"contributor"},"risk":"Ativação de uma feature flag não aprovada em produção combinada com alteração simultânea de infraestrutura para mascarar o comportamento resultante.","mitigation":["Segregar gestão de feature flags/configuração de aplicação (App Configuration) da gestão de infraestrutura (Contributor).","Exigir pull request/aprovação para qualquer alteração de configuração que afete produção, com trilha de auditoria no App Configuration.","Auditar alterações de feature flag correlacionadas com deployments de infraestrutura na mesma janela de tempo."]},{"id":"api-mgmt-service-contributor-workspace-product-manager","name":"API Management Service Contributor + API Management Workspace API Product Manager","severity":"medium","category":"Application Management","roleA":{"cloud":"azure-rbac","name":"API Management Service Contributor","roleDefinitionId":"312a565d-c81f-4fd8-895a-4e21e48d571c","slug":"api-management-service-contributor"},"roleB":{"cloud":"azure-rbac","name":"API Management Workspace API Product Manager","roleDefinitionId":"73c2c328-d004-4c5e-938c-35c6f5679a1f","slug":"api-management-workspace-api-product-manager"},"risk":"Publicação de uma API com configuração de segurança fraca (ex.: sem rate limiting ou validação de policy) diretamente para um produto de consumo externo, sem revisão por um dono de produto independente.","mitigation":["Segregar administração de infraestrutura do gateway (Service Contributor) da governança de publicação de produtos de API.","Exigir revisão de segurança (policies de rate limiting, autenticação) antes de qualquer API ser promovida a um produto público.","Auditar publicações de API para produtos externos com aprovação obrigatória de um API Product Owner dedicado."]},{"id":"ga-app-compliance-automation-admin","name":"Global Administrator (Entra ID) + App Compliance Automation Administrator (Azure RBAC)","severity":"high","category":"Compliance & Audit","roleA":{"cloud":"entra-id","name":"Global Administrator","templateId":"62e90394-69f5-4237-9190-012177145e10","slug":"global-administrator"},"roleB":{"cloud":"azure-rbac","name":"App Compliance Automation Administrator","roleDefinitionId":"0f37683f-2463-46b6-9ce7-9b788b988ba2","slug":"app-compliance-automation-administrator"},"risk":"Configurações administrativas fora de compliance (ex.: MFA não aplicado universalmente) não aparecem em relatórios de conformidade porque o escopo de avaliação foi ajustado pela mesma pessoa responsável pela configuração.","mitigation":["Atribuir a administração de ferramentas de compliance automation a uma equipe de GRC, nunca à administração geral de identidade.","Auditar alterações de escopo/configuração da App Compliance Automation Tool com trilha de aprovação independente.","Validar periodicamente os resultados de conformidade reportados contra uma auditoria externa independente."]},{"id":"owner-app-compliance-automation-admin","name":"Owner + App Compliance Automation Administrator","severity":"medium","category":"Compliance & Audit","roleA":{"cloud":"azure-rbac","name":"Owner","roleDefinitionId":"8e3af657-a8ff-443c-a75c-2fe8c4bcb635","slug":"owner"},"roleB":{"cloud":"azure-rbac","name":"App Compliance Automation Administrator","roleDefinitionId":"0f37683f-2463-46b6-9ce7-9b788b988ba2","slug":"app-compliance-automation-administrator"},"risk":"Recursos fora de conformidade regulatória continuam em produção porque a ferramenta de avaliação foi configurada (ou seu escopo reduzido) pela mesma pessoa responsável por esses recursos.","mitigation":["Segregar a administração de ferramentas de auto-avaliação de compliance da administração operacional de recursos (Owner).","Agendar auditorias externas periódicas que não dependam exclusivamente da automação interna.","Revisar o escopo de avaliação da ferramenta de compliance automation trimestralmente com um responsável de GRC."]},{"id":"security-admin-compliance-data-admin","name":"Security Administrator + Compliance Data Administrator","severity":"medium","category":"Compliance & Audit","roleA":{"cloud":"entra-id","name":"Security Administrator","templateId":"194ae4cb-b126-40b2-bd5b-6091b380977d","slug":"security-administrator"},"roleB":{"cloud":"entra-id","name":"Compliance Data Administrator","templateId":"e6d1a23a-da11-4be4-9570-befc86d067a7","slug":"compliance-data-administrator"},"risk":"Alertas de DLP ou insights de proteção de dados relacionados a uma configuração de segurança falha não são escalados porque a mesma pessoa que configurou a falha também gerencia a visibilidade desses alertas.","mitigation":["Atribuir Compliance Data Administrator a uma função de GRC/privacidade, independente da equipe de segurança operacional.","Integrar alertas de DLP/compliance a um SIEM monitorado por uma equipe terceira.","Revisar mensalmente a correlação entre mudanças de política de segurança e alertas de compliance suprimidos ou não escalados."]},{"id":"contributor-cost-mgmt-contributor","name":"Contributor + Cost Management Contributor","severity":"medium","category":"Financial Control","roleA":{"cloud":"azure-rbac","name":"Contributor","roleDefinitionId":"b24988ac-6180-42a0-ab88-20f7382dd24c","slug":"contributor"},"roleB":{"cloud":"azure-rbac","name":"Cost Management Contributor","roleDefinitionId":"434105ed-43f6-45c7-a02f-909b2ba83430","slug":"cost-management-contributor"},"risk":"Provisionamento de recursos caros com ajuste simultâneo de budgets para evitar que o gasto ultrapasse o limite que dispararia um alerta.","mitigation":["Segregar FinOps (Cost Management Contributor) da equipe operacional de infraestrutura (Contributor).","Configurar Action Groups de budget que notificam a área financeira, não editáveis por quem provisiona recursos.","Revisar mensalmente alterações em budgets versus picos de gasto por subscription."]},{"id":"security-admin-user-access-admin","name":"User Access Administrator + Security Admin","severity":"critical","category":"Privileged Access","roleA":{"cloud":"azure-rbac","name":"User Access Administrator","roleDefinitionId":"18d7d88d-d35e-4fb5-a5c3-7773c20a72d9","slug":"user-access-administrator"},"roleB":{"cloud":"azure-rbac","name":"Security Admin","roleDefinitionId":"fb1c8493-542b-48eb-b624-b4c8fea62acd","slug":"security-admin"},"risk":"Auto-atribuição de Owner seguida de dismissal das recomendações de segurança do Defender for Cloud que sinalizariam a role excessivamente permissiva recém-criada.","mitigation":["Nunca atribuir User Access Administrator e Security Admin à mesma identidade.","Auditar toda atribuição de role feita por identidades com Security Admin ativo.","Alertar via Microsoft Sentinel sobre dismissals de recomendações críticas do Defender for Cloud."]},{"id":"rbac-admin-contributor","name":"Role Based Access Control Administrator + Contributor","severity":"high","category":"Privileged Access","roleA":{"cloud":"azure-rbac","name":"Role Based Access Control Administrator","roleDefinitionId":"f58310d9-a9f6-439a-9e8d-f62e7b41a168","slug":"role-based-access-control-administrator"},"roleB":{"cloud":"azure-rbac","name":"Contributor","roleDefinitionId":"b24988ac-6180-42a0-ab88-20f7382dd24c","slug":"contributor"},"risk":"Atribuição de acesso adicional a si mesmo especificamente para viabilizar uma modificação de recurso que o escopo original de Contributor não permitiria sozinho.","mitigation":["Atribuir Role Based Access Control Administrator a uma equipe de IAM segregada da equipe operacional (Contributor).","Auditar atribuições de role feitas por identidades que também possuem Contributor no mesmo escopo.","Usar PIM para Azure Resources com ativação just-in-time para qualquer uma das duas roles."]},{"id":"owner-automation-contributor","name":"Owner + Automation Contributor","severity":"medium","category":"Privileged Access","roleA":{"cloud":"azure-rbac","name":"Owner","roleDefinitionId":"8e3af657-a8ff-443c-a75c-2fe8c4bcb635","slug":"owner"},"roleB":{"cloud":"azure-rbac","name":"Automation Contributor","roleDefinitionId":"f353d9bd-d4a6-484e-a77a-8050b599b867","slug":"automation-contributor"},"risk":"Criação de um runbook que usa a identidade gerenciada da Automation Account para executar ações que o próprio Owner não gostaria de realizar diretamente sob sua própria identidade auditável.","mitigation":["Segregar administração de Automation Accounts da atribuição geral de Owner em subscriptions de produção.","Revisar/aprovar runbooks novos ou alterados antes de publicação, com um segundo aprovador.","Auditar execuções de runbook e a identidade gerenciada associada via Azure Monitor."]},{"id":"vm-contributor-network-contributor","name":"Virtual Machine Contributor + Network Contributor","severity":"high","category":"Privileged Access","roleA":{"cloud":"azure-rbac","name":"Virtual Machine Contributor","roleDefinitionId":"9980e02c-c2be-4d73-94e8-173b1dc7cf3c","slug":"virtual-machine-contributor"},"roleB":{"cloud":"azure-rbac","name":"Network Contributor","roleDefinitionId":"4d97b98b-1d4f-4787-a291-c67834d212e7","slug":"network-contributor"},"risk":"Abertura de uma regra de NSG para expor uma VM comprometida à internet, ou redirecionamento de tráfego de uma VM sensível para uma rede controlada pelo atacante.","mitigation":["Manter VM Contributor e Network Contributor em equipes/times distintos (compute vs. networking).","Auditar alterações de NSG/rota correlacionadas com alterações de configuração de VM na mesma janela de tempo.","Usar Azure Firewall/Network Security Groups centralizados geridos por uma equipe de rede independente."]},{"id":"automation-contributor-user-access-admin","name":"Automation Contributor + User Access Administrator","severity":"high","category":"Privileged Access","roleA":{"cloud":"azure-rbac","name":"Automation Contributor","roleDefinitionId":"f353d9bd-d4a6-484e-a77a-8050b599b867","slug":"automation-contributor"},"roleB":{"cloud":"azure-rbac","name":"User Access Administrator","roleDefinitionId":"18d7d88d-d35e-4fb5-a5c3-7773c20a72d9","slug":"user-access-administrator"},"risk":"Concessão de Owner à identidade gerenciada de uma Automation Account e uso de um runbook para executar ações privilegiadas \"em nome\" da automação, dificultando a atribuição de responsabilidade.","mitigation":["Nunca atribuir User Access Administrator a quem administra Automation Accounts.","Aplicar o princípio de menor privilégio às identidades gerenciadas de Automation Accounts, com revisão periódica de suas atribuições RBAC.","Alertar sobre qualquer atribuição de role a identidades gerenciadas de serviço (service principals)."]},{"id":"key-vault-secrets-officer-user-access-admin","name":"Key Vault Secrets Officer + User Access Administrator","severity":"critical","category":"Data Access","roleA":{"cloud":"azure-rbac","name":"Key Vault Secrets Officer","roleDefinitionId":"b86a8fe4-44ce-4948-aee5-eccb2c155cd7","slug":"key-vault-secrets-officer"},"roleB":{"cloud":"azure-rbac","name":"User Access Administrator","roleDefinitionId":"18d7d88d-d35e-4fb5-a5c3-7773c20a72d9","slug":"user-access-administrator"},"risk":"Escalonamento lateral: comprometer o acesso de secrets de um cofre de baixo valor e usá-lo para se auto-atribuir acesso a Key Vaults de produção via User Access Administrator.","mitigation":["Nunca atribuir User Access Administrator no nível de subscription a quem tem Key Vault Secrets Officer em qualquer cofre.","Escopar Key Vault Secrets Officer estritamente ao(s) cofre(s) necessário(s), nunca no nível de subscription.","Auditar toda atribuição de role feita por identidades com acesso a secrets de produção."]},{"id":"key-vault-crypto-officer-user-access-admin","name":"Key Vault Crypto Officer + User Access Administrator","severity":"critical","category":"Data Access","roleA":{"cloud":"azure-rbac","name":"Key Vault Crypto Officer","roleDefinitionId":"14b46e9e-c2b7-41b4-b07b-48a6ebf60603","slug":"key-vault-crypto-officer"},"roleB":{"cloud":"azure-rbac","name":"User Access Administrator","roleDefinitionId":"18d7d88d-d35e-4fb5-a5c3-7773c20a72d9","slug":"user-access-administrator"},"risk":"Exclusão ou rotação maliciosa de chaves de criptografia em múltiplos Key Vaults após auto-atribuição de acesso adicional via User Access Administrator.","mitigation":["Nunca atribuir User Access Administrator no nível de subscription a quem tem Key Vault Crypto Officer em qualquer cofre.","Habilitar soft-delete e purge protection obrigatórios em todos os Key Vaults com chaves de produção.","Auditar toda atribuição de role feita por identidades com acesso a operações criptográficas de produção."]},{"id":"reader-user-access-admin","name":"Reader + User Access Administrator","severity":"low","category":"Privileged Access","roleA":{"cloud":"azure-rbac","name":"Reader","roleDefinitionId":"acdd72a7-3385-48ef-bd42-f606fba81ae7","slug":"reader"},"roleB":{"cloud":"azure-rbac","name":"User Access Administrator","roleDefinitionId":"18d7d88d-d35e-4fb5-a5c3-7773c20a72d9","slug":"user-access-administrator"},"risk":"Uma conta de baixo perfil (aparentemente apenas leitura) usada para provisionar acesso privilegiado a outras identidades, evitando escrutínio por não realizar mudanças diretas em recursos.","mitigation":["Nunca atribuir User Access Administrator a contas cujo propósito declarado é somente leitura/monitoramento.","Revisar periodicamente todas as identidades com User Access Administrator, independentemente de outras roles que possuam.","Registrar e alertar sobre qualquer atribuição de role feita por uma identidade sem histórico de modificação de recursos."]},{"id":"security-admin-log-analytics-contributor","name":"Security Admin + Log Analytics Contributor","severity":"high","category":"Security Operations","roleA":{"cloud":"azure-rbac","name":"Security Admin","roleDefinitionId":"fb1c8493-542b-48eb-b624-b4c8fea62acd","slug":"security-admin"},"roleB":{"cloud":"azure-rbac","name":"Log Analytics Contributor","roleDefinitionId":"92aaf0da-9dab-42b6-94a3-d43ce8d16293","slug":"log-analytics-contributor"},"risk":"Redução da retenção de logs de auditoria em um workspace específico logo após uma alteração de política de segurança que a pessoa não quer que seja rastreável posteriormente.","mitigation":["Segregar administração de workspaces de log (Log Analytics Contributor) da administração de políticas de segurança (Security Admin).","Exportar logs críticos para um workspace/storage account imutável (WORM) fora do controle da equipe de segurança operacional.","Alertar sobre qualquer redução de política de retenção de log via Azure Policy."]},{"id":"security-admin-monitoring-contributor","name":"Security Admin + Monitoring Contributor","severity":"medium","category":"Security Operations","roleA":{"cloud":"azure-rbac","name":"Security Admin","roleDefinitionId":"fb1c8493-542b-48eb-b624-b4c8fea62acd","slug":"security-admin"},"roleB":{"cloud":"azure-rbac","name":"Monitoring Contributor","roleDefinitionId":"749f88d5-cbae-40b8-bcfc-e573ddc772fa","slug":"monitoring-contributor"},"risk":"Desativação silenciosa de um action group de notificação de incidentes de segurança logo após introduzir uma configuração de risco.","mitigation":["Segregar administração de monitoramento geral (Monitoring Contributor) da administração de segurança (Security Admin).","Auditar alterações em action groups e diagnostic settings via Azure Policy/Activity Log.","Replicar alertas críticos de segurança para um canal externo não editável pela equipe de segurança operacional."]},{"id":"monitoring-contributor-security-reader-azure","name":"Monitoring Contributor + Security Reader (Azure RBAC)","severity":"low","category":"Security Operations","roleA":{"cloud":"azure-rbac","name":"Monitoring Contributor","roleDefinitionId":"749f88d5-cbae-40b8-bcfc-e573ddc772fa","slug":"monitoring-contributor"},"roleB":{"cloud":"azure-rbac","name":"Security Reader","roleDefinitionId":"39bc4728-0917-49c7-9d2c-d95423bc2eb4","slug":"security-reader"},"risk":"Ajuste de escopo de monitoramento para omitir recursos específicos, seguido de uma revisão de segurança que naturalmente não encontra problemas nesses recursos.","mitigation":["Atribuir Security Reader a uma função de auditoria independente de quem configura monitoramento operacional.","Revisar periodicamente o escopo de monitoramento (quais recursos/assinaturas estão cobertos) com um segundo revisor.","Comparar o inventário de recursos ativos com o escopo efetivamente monitorado, sinalizando lacunas."]},{"id":"network-contributor-security-admin","name":"Network Contributor + Security Admin","severity":"high","category":"Security Operations","roleA":{"cloud":"azure-rbac","name":"Network Contributor","roleDefinitionId":"4d97b98b-1d4f-4787-a291-c67834d212e7","slug":"network-contributor"},"roleB":{"cloud":"azure-rbac","name":"Security Admin","roleDefinitionId":"fb1c8493-542b-48eb-b624-b4c8fea62acd","slug":"security-admin"},"risk":"Abertura de uma porta de gestão (ex.: RDP/SSH) para a internet, seguida de dismissal da recomendação de segurança que sinalizaria essa exposição no Secure Score.","mitigation":["Segregar administração de rede (Network Contributor) da administração de segurança (Security Admin).","Bloquear via Azure Policy a criação de regras de NSG que exponham portas de gestão diretamente à internet.","Exigir justificativa registrada e aprovação para qualquer dismissal de recomendação de exposição de rede."]},{"id":"sql-server-contributor-storage-blob-data-reader","name":"SQL Server Contributor + Storage Blob Data Reader","severity":"medium","category":"Data Access","roleA":{"cloud":"azure-rbac","name":"SQL Server Contributor","roleDefinitionId":"6d8ee4ec-f05a-4a1d-8b00-a9b17e38b437","slug":"sql-server-contributor"},"roleB":{"cloud":"azure-rbac","name":"Storage Blob Data Reader","roleDefinitionId":"2a2b9908-6ea1-4ae2-8e65-a410df84e7d1","slug":"storage-blob-data-reader"},"risk":"Configuração de auditoria/export do SQL Server para uma conta de storage específica, seguida de leitura direta desses dados exportados via Storage Blob Data Reader — um caminho de exfiltração que nenhuma das duas roles isoladamente permitiria.","mitigation":["Segregar administração de infraestrutura SQL (SQL Server Contributor) do acesso a dados de storage (Storage Blob Data Reader).","Restringir contas de storage usadas para exports/auditing de SQL a um conjunto de identidades dedicado e monitorado.","Habilitar Private Link e logging detalhado de acesso para qualquer storage account usada como destino de export de dados de banco."]},{"id":"storage-account-contributor-storage-blob-data-reader","name":"Storage Account Contributor + Storage Blob Data Reader","severity":"low","category":"Data Access","roleA":{"cloud":"azure-rbac","name":"Storage Account Contributor","roleDefinitionId":"17d1049b-9a84-46fb-8f53-869881c3d3ab","slug":"storage-account-contributor"},"roleB":{"cloud":"azure-rbac","name":"Storage Blob Data Reader","roleDefinitionId":"2a2b9908-6ea1-4ae2-8e65-a410df84e7d1","slug":"storage-blob-data-reader"},"risk":"Leitura de dados sensíveis armazenados em blobs usando chaves de acesso obtidas via a role de infraestrutura, sem necessidade de solicitar acesso de dados formalmente.","mitigation":["Desabilitar autenticação por chave de acesso (Shared Key) nas contas de storage, forçando Azure AD/RBAC para acesso a dados.","Segregar administração de infraestrutura de storage do acesso de leitura aos dados armazenados.","Monitorar uso de chaves de acesso via Azure Monitor/Defender for Storage."]},{"id":"aks-cluster-admin-contributor","name":"Azure Kubernetes Service Cluster Admin Role + Contributor","severity":"high","category":"Application Management","roleA":{"cloud":"azure-rbac","name":"Azure Kubernetes Service Cluster Admin Role","roleDefinitionId":"0ab0b1a8-8aac-4efd-b8c2-3ee1fb270be8","slug":"azure-kubernetes-service-cluster-admin-role"},"roleB":{"cloud":"azure-rbac","name":"Contributor","roleDefinitionId":"b24988ac-6180-42a0-ab88-20f7382dd24c","slug":"contributor"},"risk":"Implantação de um workload malicioso no cluster combinada com reconfiguração da infraestrutura de rede ao redor (ex.: expor um serviço interno publicamente) sem revisão por um segundo time.","mitigation":["Segregar administração de cluster AKS (times de plataforma/DevOps) da administração de infraestrutura Azure geral (Contributor).","Usar Azure RBAC para Kubernetes Authorization em vez das credenciais de cluster admin sempre que possível, para granularidade e auditoria melhores.","Auditar deployments no cluster correlacionados com mudanças de infraestrutura de rede na mesma janela de tempo."]},{"id":"vm-contributor-storage-account-contributor","name":"Virtual Machine Contributor + Storage Account Contributor","severity":"medium","category":"Application Management","roleA":{"cloud":"azure-rbac","name":"Virtual Machine Contributor","roleDefinitionId":"9980e02c-c2be-4d73-94e8-173b1dc7cf3c","slug":"virtual-machine-contributor"},"roleB":{"cloud":"azure-rbac","name":"Storage Account Contributor","roleDefinitionId":"17d1049b-9a84-46fb-8f53-869881c3d3ab","slug":"storage-account-contributor"},"risk":"Acesso não autorizado a discos/dados de VMs de produção via chaves de storage, contornando a separação intencional entre administração de compute e de dados.","mitigation":["Manter Virtual Machine Contributor e Storage Account Contributor em equipes distintas.","Usar Azure Disk Encryption e Managed Disks com Azure RBAC específico em vez de contas de storage compartilhadas para discos de VM.","Desabilitar Shared Key authentication nas contas de storage associadas a workloads de produção."]},{"id":"contributor-sql-server-contributor","name":"Contributor + SQL Server Contributor","severity":"low","category":"Data Access","roleA":{"cloud":"azure-rbac","name":"Contributor","roleDefinitionId":"b24988ac-6180-42a0-ab88-20f7382dd24c","slug":"contributor"},"roleB":{"cloud":"azure-rbac","name":"SQL Server Contributor","roleDefinitionId":"6d8ee4ec-f05a-4a1d-8b00-a9b17e38b437","slug":"sql-server-contributor"},"risk":"Ausência de segregação entre administração geral de infraestrutura e administração específica de bancos de dados, dificultando auditoria de responsabilidade em caso de incidente envolvendo dados.","mitigation":["Atribuir apenas SQL Server Contributor (escopo mais restrito) quando a necessidade for exclusivamente administrar bancos de dados.","Revisar atribuições redundantes de Contributor + roles mais específicas via Access Reviews.","Aplicar Azure Policy para restringir Contributor a escopos de resource group específicos por workload."]},{"id":"owner-resource-policy-contributor","name":"Owner + Resource Policy Contributor","severity":"medium","category":"Compliance & Audit","roleA":{"cloud":"azure-rbac","name":"Owner","roleDefinitionId":"8e3af657-a8ff-443c-a75c-2fe8c4bcb635","slug":"owner"},"roleB":{"cloud":"azure-rbac","name":"Resource Policy Contributor","roleDefinitionId":"36243c78-bf99-498c-9df9-86d9f8d28608","slug":"resource-policy-contributor"},"risk":"Criação de uma exceção/isenção de Azure Policy especificamente para permitir o provisionamento de um recurso fora do padrão de compliance da organização, sem aprovação de um segundo revisor de governança.","mitigation":["Segregar administração de Azure Policy (Resource Policy Contributor) da administração operacional de recursos (Owner).","Exigir aprovação de um time de governança/GRC para qualquer policy exemption antes de sua criação.","Auditar exemptions de Azure Policy criadas por identidades com Owner no mesmo escopo."]},{"id":"exchange-admin-global-reader","name":"Exchange Administrator + Global Reader","severity":"high","category":"Identity Management","roleA":{"cloud":"entra-id","name":"Exchange Administrator","templateId":"29232cdf-9323-42fd-ade2-1d097af3e4de","slug":"exchange-administrator"},"roleB":{"cloud":"entra-id","name":"Global Reader","templateId":"f2ef992c-3afb-46b9-b7cf-a126ee74c451","slug":"global-reader"},"risk":"Uso do Global Reader para identificar contas/executivos de interesse e do Exchange Administrator para acessar diretamente as caixas de e-mail correspondentes.","mitigation":["Segregar Exchange Administrator (equipe de mensageria) de Global Reader (normalmente atribuído a auditoria/observabilidade).","Habilitar Customer Lockbox e auditoria detalhada de acesso a mailbox para contas executivas.","Revisar trimestralmente quem acumula acesso de conteúdo (Exchange) com visibilidade ampla (Global Reader)."]},{"id":"sharepoint-admin-global-reader","name":"SharePoint Administrator + Global Reader","severity":"high","category":"Identity Management","roleA":{"cloud":"entra-id","name":"SharePoint Administrator","templateId":"f28a1f50-f6e7-4571-818b-6a12f2af6b6c","slug":"sharepoint-administrator"},"roleB":{"cloud":"entra-id","name":"Global Reader","templateId":"f2ef992c-3afb-46b9-b7cf-a126ee74c451","slug":"global-reader"},"risk":"Acesso direcionado a documentos confidenciais (contratos, dados financeiros) identificados previamente através da visibilidade de Global Reader sobre a estrutura organizacional.","mitigation":["Segregar administração de conteúdo (SharePoint Administrator) de funções de auditoria/observabilidade (Global Reader).","Aplicar sensitivity labels e DLP para restringir acesso mesmo a contas administrativas em sites classificados como confidenciais.","Habilitar Microsoft Purview Audit para todo acesso administrativo a sites/bibliotecas sensíveis."]},{"id":"teams-admin-global-reader","name":"Teams Administrator + Global Reader","severity":"medium","category":"Identity Management","roleA":{"cloud":"entra-id","name":"Teams Administrator","templateId":"69091246-20e8-4a56-aa4d-066075b2a7a8","slug":"teams-administrator"},"roleB":{"cloud":"entra-id","name":"Global Reader","templateId":"f2ef992c-3afb-46b9-b7cf-a126ee74c451","slug":"global-reader"},"risk":"Alteração de políticas de gravação/retenção do Teams para um grupo ou canal específico de interesse, usando a visibilidade do Global Reader para identificar o alvo.","mitigation":["Segregar administração de Teams de funções de auditoria/observabilidade (Global Reader).","Auditar alterações de política de gravação/retenção do Teams com trilha de aprovação.","Revisar periodicamente políticas de Teams aplicadas a grupos/canais de alta sensibilidade."]},{"id":"directory-writers-user-admin","name":"Directory Writers + User Administrator","severity":"low","category":"Access Provisioning","roleA":{"cloud":"entra-id","name":"Directory Writers","templateId":"9360feb5-f418-4baa-8175-e2a00bac4301","slug":"directory-writers"},"roleB":{"cloud":"entra-id","name":"User Administrator","templateId":"fe930be7-5e62-47db-91af-98c3a49a38b1","slug":"user-administrator"},"risk":"Alterações em objetos de diretório realizadas via Directory Writers sem trilha de auditoria tão clara quanto a de User Administrator, dificultando investigações.","mitigation":["Preferir User Administrator (mais específica e melhor documentada) a Directory Writers sempre que possível.","Revisar atribuições de Directory Writers via Access Reviews, questionando a necessidade real.","Documentar claramente o propósito de qualquer atribuição de Directory Writers."]},{"id":"external-idp-admin-privileged-role-admin","name":"External Identity Provider Administrator + Privileged Role Administrator","severity":"high","category":"Access Provisioning","roleA":{"cloud":"entra-id","name":"External Identity Provider Administrator","templateId":"be2f45a1-457d-42af-a067-6ec1fa63bc45","slug":"external-identity-provider-administrator"},"roleB":{"cloud":"entra-id","name":"Privileged Role Administrator","templateId":"e8611ab8-c189-46e8-94e1-60213ab1f814","slug":"privileged-role-administrator"},"risk":"Confiança em um provedor de identidade externo comprometido/controlado pelo atacante, seguida de atribuição de uma role Tier 0/1 a uma conta federada por esse IdP.","mitigation":["Segregar configuração de federação externa (External Identity Provider Administrator) da atribuição de roles privilegiadas.","Restringir quais domínios/IdPs externos podem ser configurados via política organizacional e aprovação formal.","Auditar atribuições de role privilegiada a identidades provenientes de federação externa/B2B."]},{"id":"hybrid-identity-admin-privileged-role-admin","name":"Hybrid Identity Administrator + Privileged Role Administrator","severity":"high","category":"Privileged Access","roleA":{"cloud":"entra-id","name":"Hybrid Identity Administrator","templateId":"8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2","slug":"hybrid-identity-administrator"},"roleB":{"cloud":"entra-id","name":"Privileged Role Administrator","templateId":"e8611ab8-c189-46e8-94e1-60213ab1f814","slug":"privileged-role-administrator"},"risk":"Manipulação da sincronização híbrida para introduzir uma conta controlada pelo atacante no Entra ID, seguida de atribuição direta de role privilegiada via Privileged Role Administrator.","mitigation":["Segregar administração de sincronização híbrida da atribuição de roles privilegiadas no cloud.","Monitorar o Azure AD Connect Health e alertar sobre alterações inesperadas em atributos sincronizados de contas privilegiadas.","Aplicar Conditional Access exigindo verificação adicional para atribuições de role a contas recém-sincronizadas."]},{"id":"domain-name-admin-global-admin","name":"Domain Name Administrator + Global Administrator","severity":"medium","category":"Privileged Access","roleA":{"cloud":"entra-id","name":"Domain Name Administrator","templateId":"8329153b-31d0-4727-b945-745eb3bc5f31","slug":"domain-name-administrator"},"roleB":{"cloud":"entra-id","name":"Global Administrator","templateId":"62e90394-69f5-4237-9190-012177145e10","slug":"global-administrator"},"risk":"Dificuldade de auditoria e de aplicar least privilege quando contas de Global Administrator acumulam roles adicionais redundantes, tornando revisões de acesso menos eficazes.","mitigation":["Evitar atribuir roles redundantes a contas que já possuem Global Administrator.","Revisar periodicamente roles adicionais atribuídas a contas de Global Administrator via Access Reviews.","Documentar claramente a justificativa de qualquer role adicional sobre uma conta de Global Administrator."]},{"id":"cloud-device-admin-intune-admin","name":"Cloud Device Administrator + Intune Administrator","severity":"medium","category":"Privileged Access","roleA":{"cloud":"entra-id","name":"Cloud Device Administrator","templateId":"7698a772-787b-4ac8-901f-60d6b08affd2","slug":"cloud-device-administrator"},"roleB":{"cloud":"entra-id","name":"Intune Administrator","templateId":"3a2c62db-5318-420d-8d74-23affee5d9d5","slug":"intune-administrator"},"risk":"Enfraquecimento de uma política de conformidade de dispositivo (ex.: permitir dispositivos jailbroken) combinado com a manutenção do registro de um dispositivo específico que não deveria ter acesso.","mitigation":["Segregar administração de identidade de dispositivo (Cloud Device Administrator) da administração de políticas de MDM (Intune Administrator).","Auditar alterações em políticas de conformidade correlacionadas com o registro de dispositivos específicos.","Aplicar Conditional Access exigindo conformidade de dispositivo validada de forma independente da equipe de Intune."]},{"id":"global-secure-access-admin-security-admin","name":"Global Secure Access Administrator + Security Administrator","severity":"high","category":"Privileged Access","roleA":{"cloud":"entra-id","name":"Global Secure Access Administrator","templateId":"ac434307-12b9-4fa1-a708-88bf58caabc1","slug":"global-secure-access-administrator"},"roleB":{"cloud":"entra-id","name":"Security Administrator","templateId":"194ae4cb-b126-40b2-bd5b-6091b380977d","slug":"security-administrator"},"risk":"Criação de uma regra de bypass em um perfil de acesso seguro combinada com o enfraquecimento simultâneo de outra política de segurança que detectaria o desvio.","mitigation":["Segregar administração de Global Secure Access da administração geral de segurança (Security Administrator).","Auditar regras de exceção/bypass em perfis de acesso seguro com aprovação de um segundo administrador.","Consolidar logs do Global Secure Access com os demais sinais de segurança em um SIEM monitorado por terceiros."]},{"id":"cloud-device-admin-entra-joined-device-local-admin","name":"Cloud Device Administrator + Microsoft Entra Joined Device Local Administrator","severity":"low","category":"Privileged Access","roleA":{"cloud":"entra-id","name":"Cloud Device Administrator","templateId":"7698a772-787b-4ac8-901f-60d6b08affd2","slug":"cloud-device-administrator"},"roleB":{"cloud":"entra-id","name":"Microsoft Entra Joined Device Local Administrator","templateId":"9f06204d-73c1-4d4c-880a-6edb90606fd8","slug":"microsoft-entra-joined-device-local-administrator"},"risk":"Uso do acesso de administrador local para instalar software não autorizado em um dispositivo, combinado com o controle central para ocultar ou re-registrar o dispositivo, dificultando detecção.","mitigation":["Segregar direitos de administrador local (tipicamente helpdesk) da administração central de dispositivos (Cloud Device Administrator).","Auditar instalações de software/alterações locais em dispositivos correlacionadas com ações de administração central.","Aplicar Endpoint Detection and Response (EDR) para monitorar atividade de administrador local independentemente da equipe de device management."]},{"id":"lifecycle-workflows-admin-user-admin","name":"Lifecycle Workflows Administrator + User Administrator","severity":"medium","category":"Security Operations","roleA":{"cloud":"entra-id","name":"Lifecycle Workflows Administrator","templateId":"59d46f88-662b-457b-bceb-5c3809e5908f","slug":"lifecycle-workflows-administrator"},"roleB":{"cloud":"entra-id","name":"User Administrator","templateId":"fe930be7-5e62-47db-91af-98c3a49a38b1","slug":"user-administrator"},"risk":"Exclusão de uma conta específica do escopo de um workflow de offboarding automatizado, mantendo-a ativa manualmente além do período que a política organizacional permitiria.","mitigation":["Segregar administração de Lifecycle Workflows da administração operacional direta de contas (User Administrator).","Auditar exclusões de escopo em workflows de lifecycle com aprovação de um segundo administrador de RH/segurança.","Comparar periodicamente contas ativas com o que os workflows automatizados deveriam ter processado."]},{"id":"compliance-admin-intune-admin","name":"Intune Administrator + Compliance Administrator","severity":"medium","category":"Security Operations","roleA":{"cloud":"entra-id","name":"Intune Administrator","templateId":"3a2c62db-5318-420d-8d74-23affee5d9d5","slug":"intune-administrator"},"roleB":{"cloud":"entra-id","name":"Compliance Administrator","templateId":"17315797-102d-40b4-93e0-432062caca18","slug":"compliance-administrator"},"risk":"Relaxamento de critérios de conformidade de dispositivo (ex.: permitir versões de SO desatualizadas) sem que isso seja identificado, pois a mesma pessoa administra as políticas de auditoria de compliance.","mitigation":["Atribuir Compliance Administrator a uma função de GRC independente da equipe de gestão de dispositivos (Intune Administrator).","Auditar alterações em políticas de conformidade de dispositivo com aprovação de um segundo revisor.","Validar periodicamente critérios de conformidade contra padrões externos (ex.: CIS Benchmarks) por um terceiro."]},{"id":"auth-admin-cloud-device-admin","name":"Authentication Administrator + Cloud Device Administrator","severity":"medium","category":"Security Operations","roleA":{"cloud":"entra-id","name":"Authentication Administrator","templateId":"c4e39bd9-1100-46d3-8c65-fb160da0071f","slug":"authentication-administrator"},"roleB":{"cloud":"entra-id","name":"Cloud Device Administrator","templateId":"7698a772-787b-4ac8-901f-60d6b08affd2","slug":"cloud-device-administrator"},"risk":"Registro de um dispositivo controlado pelo atacante como gerenciado, combinado com a força de reautenticação de um usuário-alvo nesse dispositivo.","mitigation":["Segregar administração de dispositivos (Cloud Device Administrator) da administração de métodos de autenticação (Authentication Administrator).","Exigir aprovação de administrador para registro de novos dispositivos gerenciados em contas de usuários sensíveis.","Alertar sobre registro de dispositivo seguido de reset de método de autenticação da mesma conta na mesma janela de tempo."]},{"id":"security-operator-security-admin","name":"Security Administrator + Security Operator","severity":"medium","category":"Security Operations","roleA":{"cloud":"entra-id","name":"Security Administrator","templateId":"194ae4cb-b126-40b2-bd5b-6091b380977d","slug":"security-administrator"},"roleB":{"cloud":"entra-id","name":"Security Operator","templateId":"5f2222b1-57c3-48ba-8ad5-d4759f1fde6f","slug":"security-operator"},"risk":"Um incidente causado por uma configuração de política falha (feita pela mesma pessoa) é triado/fechado sem investigação aprofundada sobre a causa raiz na própria configuração.","mitigation":["Quando o porte da equipe permitir, segregar function de configuração de políticas (Security Administrator) da função de resposta a incidentes (Security Operator).","Exigir post-mortem com um segundo revisor para incidentes relacionados a políticas de segurança configuradas recentemente.","Auditar alterações de política de segurança que precedem incidentes fechados pela mesma identidade."]},{"id":"compliance-admin-teams-admin","name":"Teams Administrator + Compliance Administrator","severity":"low","category":"Security Operations","roleA":{"cloud":"entra-id","name":"Teams Administrator","templateId":"69091246-20e8-4a56-aa4d-066075b2a7a8","slug":"teams-administrator"},"roleB":{"cloud":"entra-id","name":"Compliance Administrator","templateId":"17315797-102d-40b4-93e0-432062caca18","slug":"compliance-administrator"},"risk":"Configuração de políticas de retenção de Teams mais permissivas do que o exigido por requisitos regulatórios, sem detecção porque a mesma pessoa audita e configura a plataforma.","mitigation":["Atribuir Compliance Administrator a uma função de GRC independente da administração operacional do Teams.","Revisar periodicamente políticas de retenção/DLP do Teams contra requisitos regulatórios com um auditor externo.","Documentar e aprovar formalmente qualquer alteração de política de retenção específica do Teams."]},{"id":"security-admin-security-administrator-cross","name":"Security Administrator (Entra ID) + Security Admin (Azure RBAC)","severity":"high","category":"Security Operations","roleA":{"cloud":"entra-id","name":"Security Administrator","templateId":"194ae4cb-b126-40b2-bd5b-6091b380977d","slug":"security-administrator"},"roleB":{"cloud":"azure-rbac","name":"Security Admin","roleDefinitionId":"fb1c8493-542b-48eb-b624-b4c8fea62acd","slug":"security-admin"},"risk":"Enfraquecimento coordenado de controles de segurança em ambas as camadas (ex.: política de identidade permissiva + dismissal de recomendações de recursos) sem que nenhuma equipe detecte o padrão isoladamente.","mitigation":["Segregar administração de segurança de identidade (Entra ID) da administração de segurança de recursos (Azure RBAC) entre equipes diferentes.","Consolidar logs de ambas as camadas em um SIEM único para correlação cruzada.","Revisar Access Reviews de segurança cruzados (identidade + recursos) trimestralmente."]},{"id":"ga-rbac-admin-cross","name":"Global Administrator (Entra ID) + Role Based Access Control Administrator (Azure RBAC)","severity":"critical","category":"Privileged Access","roleA":{"cloud":"entra-id","name":"Global Administrator","templateId":"62e90394-69f5-4237-9190-012177145e10","slug":"global-administrator"},"roleB":{"cloud":"azure-rbac","name":"Role Based Access Control Administrator","roleDefinitionId":"f58310d9-a9f6-439a-9e8d-f62e7b41a168","slug":"role-based-access-control-administrator"},"risk":"Controle persistente e não auditável (via elevação temporária) sobre a atribuição de acesso a recursos Azure, somado ao controle total de identidade — elimina a fronteira entre os dois planos de forma permanente.","mitigation":["Nunca atribuir Role Based Access Control Administrator de forma permanente a contas de Global Administrator — usar PIM para Azure Resources com ativação just-in-time.","Manter \"Access management for Azure resources\" desativado por padrão.","Auditar atribuições diretas de roles Azure a contas de Global Administrator."]},{"id":"auth-policy-admin-network-contributor-cross","name":"Authentication Policy Administrator (Entra ID) + Network Contributor (Azure RBAC)","severity":"medium","category":"Privileged Access","roleA":{"cloud":"entra-id","name":"Authentication Policy Administrator","templateId":"0526716b-113d-4c15-b2c8-68e3c22b9f80","slug":"authentication-policy-administrator"},"roleB":{"cloud":"azure-rbac","name":"Network Contributor","roleDefinitionId":"4d97b98b-1d4f-4787-a291-c67834d212e7","slug":"network-contributor"},"risk":"Provisionamento de um recurso de rede com IP público específico combinado com ajuste da política de autenticação para tratar esse intervalo como confiável, criando um bypass indireto de controles de MFA/localização.","mitigation":["Segregar administração de políticas de autenticação (Entra ID) da administração de infraestrutura de rede (Azure RBAC).","Revisar periodicamente faixas de IP/localizações confiáveis usadas em políticas de autenticação contra a infraestrutura de rede real.","Auditar criação de recursos de rede com IP público correlacionada com alterações de política de autenticação."]},{"id":"ca-admin-network-contributor-cross","name":"Conditional Access Administrator (Entra ID) + Network Contributor (Azure RBAC)","severity":"medium","category":"Privileged Access","roleA":{"cloud":"entra-id","name":"Conditional Access Administrator","templateId":"b1be1c3e-b65d-4f19-8427-f6fa0d97feb9","slug":"conditional-access-administrator"},"roleB":{"cloud":"azure-rbac","name":"Network Contributor","roleDefinitionId":"4d97b98b-1d4f-4787-a291-c67834d212e7","slug":"network-contributor"},"risk":"Provisionamento de um gateway/rede específico e cadastro simultâneo dessa rede como \"trusted location\" na política de Conditional Access, criando um caminho de bypass documentado apenas por quem o criou.","mitigation":["Segregar administração de Conditional Access (Entra ID) da administração de infraestrutura de rede (Azure RBAC).","Auditar alterações em named locations correlacionadas com provisionamento de infraestrutura de rede.","Revisar named locations trimestralmente contra o inventário real de infraestrutura de rede da organização."]},{"id":"user-admin-vm-contributor-cross","name":"User Administrator (Entra ID) + Virtual Machine Contributor (Azure RBAC)","severity":"medium","category":"Privileged Access","roleA":{"cloud":"entra-id","name":"User Administrator","templateId":"fe930be7-5e62-47db-91af-98c3a49a38b1","slug":"user-administrator"},"roleB":{"cloud":"azure-rbac","name":"Virtual Machine Contributor","roleDefinitionId":"9980e02c-c2be-4d73-94e8-173b1dc7cf3c","slug":"virtual-machine-contributor"},"risk":"Criação de uma conta de usuário e concessão de acesso de login a uma VM sensível na mesma sessão, sem revisão por um segundo administrador em nenhuma das duas ações.","mitigation":["Segregar administração de identidade (User Administrator) da administração de compute (Virtual Machine Contributor).","Auditar criação de conta de usuário correlacionada com concessão de acesso a VM na mesma janela de tempo.","Aplicar Just-In-Time VM Access (Defender for Cloud) para reduzir acesso permanente a VMs sensíveis."]},{"id":"app-admin-contributor-cross","name":"Application Administrator (Entra ID) + Contributor (Azure RBAC)","severity":"medium","category":"Application Management","roleA":{"cloud":"entra-id","name":"Application Administrator","templateId":"9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3","slug":"application-administrator"},"roleB":{"cloud":"azure-rbac","name":"Contributor","roleDefinitionId":"b24988ac-6180-42a0-ab88-20f7382dd24c","slug":"contributor"},"risk":"Registro de uma aplicação com permissões de alto impacto e provisionamento simultâneo de infraestrutura Azure dedicada a ela, sem revisão de um segundo time em nenhuma das duas etapas.","mitigation":["Segregar governança de aplicações (Application Administrator) de provisionamento de infraestrutura (Contributor).","Exigir admin consent workflow com aprovador independente para permissões de alto impacto.","Auditar registros de aplicação correlacionados com provisionamento de infraestrutura na mesma janela de tempo."]},{"id":"identity-governance-admin-uaa-cross","name":"Identity Governance Administrator (Entra ID) + User Access Administrator (Azure RBAC)","severity":"medium","category":"Access Provisioning","roleA":{"cloud":"entra-id","name":"Identity Governance Administrator","templateId":"45d8d3c5-c802-45c6-b32a-1d70b5e1e86e","slug":"identity-governance-administrator"},"roleB":{"cloud":"azure-rbac","name":"User Access Administrator","roleDefinitionId":"18d7d88d-d35e-4fb5-a5c3-7773c20a72d9","slug":"user-access-administrator"},"risk":"Concessão de acesso a um recurso Azure por atribuição RBAC direta, sem passar pelo fluxo de access package/aprovação que geraria trilha de auditoria formal.","mitigation":["Segregar quem desenha políticas de acesso/entitlement (Identity Governance Administrator) de quem pode atribuir RBAC diretamente (User Access Administrator).","Auditar atribuições diretas de RBAC a recursos que também são gerenciados via access packages.","Revisar Access Reviews cruzados entre atribuições formais (Entitlement Management) e diretas (RBAC)."]},{"id":"compliance-admin-app-compliance-cross","name":"Compliance Administrator (Entra ID) + App Compliance Automation Administrator (Azure RBAC)","severity":"medium","category":"Compliance & Audit","roleA":{"cloud":"entra-id","name":"Compliance Administrator","templateId":"17315797-102d-40b4-93e0-432062caca18","slug":"compliance-administrator"},"roleB":{"cloud":"azure-rbac","name":"App Compliance Automation Administrator","roleDefinitionId":"0f37683f-2463-46b6-9ce7-9b788b988ba2","slug":"app-compliance-automation-administrator"},"risk":"Relatórios de conformidade favoráveis gerados por uma ferramenta cujo escopo foi configurado pela mesma pessoa responsável por definir os requisitos de conformidade que ela avalia.","mitigation":["Segregar a administração da App Compliance Automation Tool da administração geral de compliance (Compliance Administrator).","Validar periodicamente resultados de conformidade reportados contra uma auditoria externa independente.","Auditar alterações de escopo da ferramenta de automação correlacionadas com alterações de política de compliance."]},{"id":"hybrid-identity-admin-owner-cross","name":"Hybrid Identity Administrator (Entra ID) + Owner (Azure RBAC)","severity":"high","category":"Identity Management","roleA":{"cloud":"entra-id","name":"Hybrid Identity Administrator","templateId":"8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2","slug":"hybrid-identity-administrator"},"roleB":{"cloud":"azure-rbac","name":"Owner","roleDefinitionId":"8e3af657-a8ff-443c-a75c-2fe8c4bcb635","slug":"owner"},"risk":"Manipulação da configuração de federação híbrida para introduzir uma identidade não autorizada, combinada com o uso de Owner para provisionar/acessar recursos Azure diretamente com essa identidade.","mitigation":["Segregar administração de identidade híbrida (Entra ID) do controle direto de recursos Azure (Owner).","Monitorar Azure AD Connect Health e alertar sobre alterações de configuração de federação.","Usar PIM para Azure Resources com aprovação de terceiros para ativação de Owner por identidades com Hybrid Identity Administrator."]},{"id":"app-admin-key-vault-admin-cross","name":"Application Administrator (Entra ID) + Key Vault Administrator (Azure RBAC)","severity":"medium","category":"Data Access","roleA":{"cloud":"entra-id","name":"Application Administrator","templateId":"9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3","slug":"application-administrator"},"roleB":{"cloud":"azure-rbac","name":"Key Vault Administrator","roleDefinitionId":"00482a5a-887f-4fb3-b363-3b7fe8e74483","slug":"key-vault-administrator"},"risk":"Registro de uma aplicação maliciosa combinado com acesso direto a segredos de aplicações legítimas armazenados em Key Vault, permitindo personificação ou movimento lateral entre aplicações.","mitigation":["Segregar governança de aplicações (Application Administrator) da administração de Key Vaults (Key Vault Administrator).","Escopar o acesso de cada aplicação a Key Vaults específicos via managed identities, nunca via credenciais compartilhadas.","Auditar registros de aplicação correlacionados com acesso a Key Vault na mesma janela de tempo."]},{"id":"log-analytics-contributor-monitoring-contributor","name":"Log Analytics Contributor + Monitoring Contributor","severity":"low","category":"Security Operations","roleA":{"cloud":"azure-rbac","name":"Log Analytics Contributor","roleDefinitionId":"92aaf0da-9dab-42b6-94a3-d43ce8d16293","slug":"log-analytics-contributor"},"roleB":{"cloud":"azure-rbac","name":"Monitoring Contributor","roleDefinitionId":"749f88d5-cbae-40b8-bcfc-e573ddc772fa","slug":"monitoring-contributor"},"risk":"Ajuste silencioso de uma regra de alerta (ex.: aumentar o threshold) combinado com redução da retenção de logs no mesmo workspace, reduzindo a capacidade de detectar e investigar um evento retroativamente.","mitigation":["Revisar periodicamente alterações em regras de alerta e políticas de retenção do mesmo workspace.","Exportar cópias de logs críticos para um destino imutável (WORM) fora do controle operacional do dia a dia.","Documentar e aprovar formalmente qualquer alteração de threshold em alertas de segurança/disponibilidade críticos."]},{"id":"storage-blob-data-reader-reader","name":"Reader + Storage Blob Data Reader","severity":"low","category":"Data Access","roleA":{"cloud":"azure-rbac","name":"Reader","roleDefinitionId":"acdd72a7-3385-48ef-bd42-f606fba81ae7","slug":"reader"},"roleB":{"cloud":"azure-rbac","name":"Storage Blob Data Reader","roleDefinitionId":"2a2b9908-6ea1-4ae2-8e65-a410df84e7d1","slug":"storage-blob-data-reader"},"risk":"Leitura de dados sensíveis armazenados em blobs por uma identidade cujo propósito declarado era apenas visibilidade de inventário/metadados de recursos (Reader), sem justificativa registrada para o acesso a dados.","mitigation":["Atribuir Storage Blob Data Reader apenas quando houver necessidade explícita de ler conteúdo de dados, nunca por padrão junto com Reader.","Revisar periodicamente quais identidades com Reader também acumulam roles de acesso a dados (Storage, SQL, Key Vault etc.).","Registrar a justificativa de negócio para cada atribuição de role de acesso a dados, mesmo as de somente leitura."]},{"id":"key-vault-admin-data-access-admin","name":"Key Vault Administrator + Key Vault Data Access Administrator","severity":"critical","category":"Data Access","roleA":{"cloud":"azure-rbac","name":"Key Vault Administrator","roleDefinitionId":"00482a5a-887f-4fb3-b363-3b7fe8e74483","slug":"key-vault-administrator"},"roleB":{"cloud":"azure-rbac","name":"Key Vault Data Access Administrator","roleDefinitionId":"8b54135c-b56d-4d72-a534-26097cfdc8d8","slug":"key-vault-data-access-administrator"},"risk":"Uma identidade comprometida ou mal-intencionada com ambas as roles pode se auto-conceder Key Vault Secrets User/Officer e extrair credenciais, chaves de criptografia ou certificados armazenados no cofre, sem qualquer segunda aprovação.","mitigation":["Nunca atribuir as duas roles à mesma identidade — separar quem administra o cofre de quem concede acesso a dados.","Exigir aprovação via PIM para qualquer atribuição de Key Vault Data Access Administrator.","Auditar logs do Key Vault para atribuições de acesso a dados feitas fora de um fluxo de change management aprovado."]},{"id":"reservations-admin-owner","name":"Reservations Administrator + Owner","severity":"medium","category":"Financial Control","roleA":{"cloud":"azure-rbac","name":"Reservations Administrator","roleDefinitionId":"a8889054-8d42-49c9-bc1c-52486c10e7cd","slug":"reservations-administrator"},"roleB":{"cloud":"azure-rbac","name":"Owner","roleDefinitionId":"8e3af657-a8ff-443c-a75c-2fe8c4bcb635","slug":"owner"},"risk":"Compra, troca ou cancelamento indevido de reservas de capacidade de alto valor financeiro por uma identidade que também controla tecnicamente os recursos que consomem essas reservas, dificultando a detecção de desalinhamento entre uso técnico e gasto comprometido.","mitigation":["Restringir Reservations Administrator a um grupo FinOps dedicado, separado de quem administra recursos técnicos.","Exigir aprovação de um segundo aprovador para compra/troca de reservas acima de um limite de valor definido.","Revisar periodicamente o uso efetivo das reservas versus o consumo de recursos das assinaturas sob Owner."]},{"id":"managed-identity-contributor-user-access-admin","name":"Managed Identity Contributor + User Access Administrator","severity":"high","category":"Privileged Access","roleA":{"cloud":"azure-rbac","name":"Managed Identity Contributor","roleDefinitionId":"e40ec5ca-96e0-45a2-b4ff-59039f2c2b59","slug":"managed-identity-contributor"},"roleB":{"cloud":"azure-rbac","name":"User Access Administrator","roleDefinitionId":"18d7d88d-d35e-4fb5-a5c3-7773c20a72d9","slug":"user-access-administrator"},"risk":"Criação de uma managed identity \"backdoor\" com acesso privilegiado atribuído silenciosamente, usada posteriormente para acessar recursos sem que a ação apareça associada a uma conta de usuário nomeada.","mitigation":["Nunca atribuir as duas roles à mesma identidade — separar criação de identidades gerenciadas da concessão de RBAC.","Auditar periodicamente todas as managed identities e as atribuições de role concedidas a elas.","Exigir justificativa registrada para cada nova managed identity criada com acesso privilegiado."]},{"id":"website-contributor-managed-identity-contributor","name":"Website Contributor + Managed Identity Contributor","severity":"high","category":"Privileged Access","roleA":{"cloud":"azure-rbac","name":"Website Contributor","roleDefinitionId":"de139f84-1756-47ae-9be6-808fbbe84772","slug":"website-contributor"},"roleB":{"cloud":"azure-rbac","name":"Managed Identity Contributor","roleDefinitionId":"e40ec5ca-96e0-45a2-b4ff-59039f2c2b59","slug":"managed-identity-contributor"},"risk":"Uso de uma aplicação web como ponto de pivô para acessar recursos protegidos via uma managed identity anexada, contornando controles de acesso baseados em usuário e dificultando a atribuição da ação a um operador humano.","mitigation":["Restringir quem pode anexar managed identities a aplicações web a um processo de change management revisado.","Auditar quais identidades gerenciadas estão anexadas a cada App Service e o escopo de acesso de cada uma.","Aplicar least privilege nas managed identities anexadas — nunca Owner/Contributor amplo por padrão."]},{"id":"site-recovery-contributor-backup-contributor","name":"Site Recovery Contributor + Backup Contributor","severity":"medium","category":"Security Operations","roleA":{"cloud":"azure-rbac","name":"Site Recovery Contributor","roleDefinitionId":"6670b86e-a3f7-4917-ac9b-5d6ab1be4567","slug":"site-recovery-contributor"},"roleB":{"cloud":"azure-rbac","name":"Backup Contributor","roleDefinitionId":"5e467623-bb1f-42f4-a55d-6e525e11384b","slug":"backup-contributor"},"risk":"Desabilitação coordenada de backups e replicação de disaster recovery por uma identidade comprometida, eliminando toda via de recuperação de dados antes de um ataque destrutivo (ex.: ransomware).","mitigation":["Segregar quem administra backup de quem administra disaster recovery, mesmo que ambos reportem à mesma equipe de infraestrutura.","Habilitar soft-delete e imutabilidade nos vaults de backup para resistir a exclusões maliciosas.","Alertar sobre qualquer desabilitação de política de backup ou de replicação de Site Recovery."]},{"id":"cdn-profile-contributor-traffic-manager-contributor","name":"CDN Profile Contributor + Traffic Manager Contributor","severity":"medium","category":"Security Operations","roleA":{"cloud":"azure-rbac","name":"CDN Profile Contributor","roleDefinitionId":"ec156ff8-a8d1-4d15-830c-5b80698ca432","slug":"cdn-profile-contributor"},"roleB":{"cloud":"azure-rbac","name":"Traffic Manager Contributor","roleDefinitionId":"a4b10055-b0c7-44c2-b00f-c7b5b3550cf7","slug":"traffic-manager-contributor"},"risk":"Redirecionamento de tráfego de usuários finais para um endpoint controlado por um atacante (phishing, captura de credenciais ou interceptação de dados) sem alterar a aplicação original, dificultando a detecção.","mitigation":["Segregar controle de CDN/Front Door do controle de Traffic Manager quando possível.","Alertar sobre qualquer mudança de endpoint ou de regra de roteamento fora de uma janela de deploy aprovada.","Revisar configurações de CDN e Traffic Manager como parte de auditorias de mudança de infraestrutura."]},{"id":"dns-zone-contributor-private-dns-zone-contributor","name":"DNS Zone Contributor + Private DNS Zone Contributor","severity":"low","category":"Security Operations","roleA":{"cloud":"azure-rbac","name":"DNS Zone Contributor","roleDefinitionId":"befefa01-2a29-4197-83a8-272ff33ce314","slug":"dns-zone-contributor"},"roleB":{"cloud":"azure-rbac","name":"Private DNS Zone Contributor","roleDefinitionId":"b12aa53e-6015-4669-85d0-8515ebb3ae7f","slug":"private-dns-zone-contributor"},"risk":"Redirecionamento de tráfego interno (via DNS privado) e externo (via DNS público) simultaneamente, facilitando ataques de man-in-the-middle ou exfiltração de tráfego sem detecção imediata.","mitigation":["Atribuir DNS público e DNS privado a times distintos quando a organização tiver escala suficiente para isso.","Registrar alertas para qualquer alteração de registro DNS crítico (MX, apex, registros usados para SSO/federação).","Revisar periodicamente todas as zonas DNS privadas vinculadas a redes virtuais de produção."]},{"id":"search-service-contributor-storage-blob-data-reader","name":"Search Service Contributor + Storage Blob Data Reader","severity":"medium","category":"Data Access","roleA":{"cloud":"azure-rbac","name":"Search Service Contributor","roleDefinitionId":"7ca78c08-252a-4471-8644-bb5ff32d4ba0","slug":"search-service-contributor"},"roleB":{"cloud":"azure-rbac","name":"Storage Blob Data Reader","roleDefinitionId":"2a2b9908-6ea1-4ae2-8e65-a410df84e7d1","slug":"storage-blob-data-reader"},"risk":"Exfiltração de dados sensíveis armazenados em blobs através de duas vias independentes — leitura direta do storage e reconfiguração do índice de busca para expor campos adicionais — dificultando a detecção via monitoramento de uma via isolada.","mitigation":["Segregar quem administra a configuração do serviço de busca de quem tem leitura direta aos dados de origem.","Revisar periodicamente quais fontes de dados estão conectadas ao serviço de busca e o escopo de campos indexados.","Auditar mudanças em indexadores e skillsets do Azure AI Search como parte de revisões de acesso a dados."]}]}