IAM Scope
Referência multi-cloud de roles, políticas e permissões IAM — 6 plataformas em um único lugar
O que é o IAM Scope?
O IAM Scope é uma ferramenta de referência rápida para profissionais de identidade e segurança que trabalham com múltiplas plataformas cloud. O objetivo é centralizar roles, policies e permissões das principais CSPs em um único lugar — com classificação de risco, filtros e pesquisa integrada.
A documentação oficial de cada provedor é extensa e dispersa. O IAM Scope traz essa informação organizada, filtrável e pesquisável — ideal para revisões de acesso, design de roles customizadas, auditorias de segurança e análise comparativa entre nuvens.
Plataformas cobertas
Microsoft Entra ID
Built-in roles, role actions e permissões de API do Microsoft Graph, classificadas pelo Enterprise Access Model (EAM).
Azure RBAC
Roles built-in do Azure Resource Manager com Risk Tier e escopos de atribuição.
Google Cloud (GCP)
Roles predefinidas do GCP IAM por serviço, tier e categoria — Primitive, Predefined e Custom.
Google Workspace
Admin Roles predefinidas e OAuth Scopes classificados por sensibilidade.
AWS IAM
Managed Policies, Service Roles e Permission Boundaries com categorização por serviço AWS.
IBM Cloud
Roles de plataforma e de serviço, Account Management Services e Classic Infrastructure.
Ferramentas
Assessment
Script PowerShell somente leitura para rodar no seu tenant: lê as atribuições reais de Entra ID e Azure RBAC, cruza com este catálogo e gera Excel, CSV e um dashboard local. Nenhum dado sai da sua máquina.
Busca global
Busca global nas 4.603 roles e policies das seis clouds, por nome, slug, GUID ou ARN. É para onde a barra de busca leva quando a página atual não tem lista onde filtrar.
Permission Scope
Busca reversa: informe uma permissão de qualquer cloud e veja todas as roles e policies que a concedem, agrupadas por plataforma.
Role Advisor
Busca semântica cross-platform: descreva o que você precisa fazer e receba sugestões de roles em todas as 6 plataformas.
Multi-Cloud Compare
Comparativo lado a lado das equivalências IAM entre plataformas — Global Admin, Billing, Read-Only, User Admin e mais.
Role Evaluator
Cole o JSON de uma role de qualquer cloud e receba análise de risco: a plataforma é detectada automaticamente pela estrutura.
SoD Analyzer
Catálogo de regras de Segregation of Duties e verificação de conflito entre duas roles. Cobertura: Entra ID, Azure RBAC, AWS IAM, GCP IAM e Google Workspace. IBM Cloud fica de fora, e nenhuma regra cruza provedores diferentes.
Tier 0 Comparison
Onde está o verdadeiro Tier 0 em cada plataforma — root, org admin e as armadilhas de equivalência entre clouds.
Sobre o autor
Natan Tomaz
Profissional de identidade e segurança com foco em Microsoft Entra ID, Zero Trust e ambientes multi-cloud. Apaixonado por automação, governança de acesso e compartilhamento de conhecimento técnico com a comunidade.
Atualizações no site
O que mudou recentemente, em ordem cronológica inversa.
- 2026-08-03
Google Workspace reconstruído
DadosAuditoria contra a documentação oficial mostrou que das 44 admin roles listadas, só 14 existem — e que 79 dos 84 nomes de privilégio não constavam da API do Google. O catálogo foi refeito com as 14 prebuilt roles oficiais e os 120 privilégios do Admin console.
- 2026-08-03
Procedência do tier na tela
ProdutoTier e categoria são classificação nossa em 5 das 6 clouds, e o aviso vivia só no rodapé da sidebar. Agora um badge acompanha o tier nas listagens e nas páginas de detalhe, distinguindo o que é do IAM Scope do que vem do EntraOps.
- 2026-08-03
Busca global
ProdutoUma página que procura nas 4.603 roles e policies das seis clouds. É o destino da barra de busca nas telas sem lista onde filtrar, que antes não reagiam ao que era digitado.
- 2026-08-01
Assessment do tenant
ProdutoScript PowerShell somente leitura que roda no ambiente do usuário e devolve inventário, achados, conflitos de SoD e um score auditável, em Excel, CSV e dashboard HTML.
- 2026-07-31
GCP com o catálogo completo
DadosDe 232 para 2.381 predefined roles, coletadas das docs públicas sem credencial, com 99% delas trazendo a lista de permissions. Bate exatamente com o gcp.permissions.cloud.
- 2026-07-31
Azure RBAC reconciliado em 504 roles
Dados504 é a contagem oficial da Microsoft. A diferença para os 937 do AzAdvertizer é que eles mantêm roles descontinuadas que já saíram da documentação.
- 2026-07-31
AWS com descrições oficiais
DadosAs descrições das 1.553 policies e o JSON do documento exibido eram gerados por nós. Foram substituídos pelo texto e pelo documento oficiais da AWS Managed Policy Reference.
- 2026-07-27
Permissões do Azure RBAC ganham página própria
ProdutoCatálogo de todas as actions usadas pelas roles, com busca, filtros e página de detalhe por permissão mostrando quais roles a concedem.
- 2026-07-27
Oracle Cloud (OCI) removido do catálogo
DadosO catálogo de policies OCI era um conjunto de padrões compostos por nós, não um catálogo publicado pela Oracle. Saiu inteiro em vez de seguir no ar como dado oficial. O site passa a cobrir 6 clouds.
- 2026-07-27
Descrições do Entra ID substituídas pelas oficiais
Dados130 de 132 roles tinham descrição gerada pelo nosso conversor (primeiro item do texto longo) em vez do campo oficial da Microsoft. Todas trocadas, casadas por GUID contra a permissions-reference.
- 2026-07-27
Texto próprio removido das páginas de role
DadosOs 138 blocos de contexto escritos para o site (Azure e Entra) foram apagados. As páginas passam a exibir apenas texto oficial do provedor.
- 2026-07-27
Classificação Tier 0 deixou de ser enganosa
ProdutoO tier de uma role é o da sua ação mais alta — então uma única ação de Control Plane entre dezenas a tornava "Tier 0". A caixa agora mostra a composição real (ex.: AI Reader = 1 de 42 ações). Afetava 25 das 65 roles Tier 0.
- 2026-07-27
Permission Scope
ProdutoBusca reversa de permissão nas 6 clouds, com resultado em tabela, recolher/expandir e exportação.
- 2026-07-27
Tabela de permissões padronizada
ProdutoTodas as páginas de detalhe passaram a usar a mesma tabela com busca, filtros por tipo, copiar e exportar.
- 2026-07-06
AWS — categorias corrigidas
DadosAs 1.526 policies estavam todas marcadas como "Management" por um erro de geração. Reclassificadas a partir dos statements reais de cada policy.
- 2026-07-01
Azure RBAC — 3 roles ausentes adicionadas
DadosContainer Apps SandboxGroup Contributor e Storage File Backup/Restore Contributor, conferidas contra export autoritativo.
Frescor por conjunto de dados
Última verificação geral: 2026-08-05. Cada conjunto é sincronizado independentemente contra sua fonte oficial — consulte a data e a fonte específica antes de tomar decisões de acesso baseadas neste site.
| Conjunto de dados | Última verificação | Fonte |
|---|---|---|
| Entra ID — Directory Roles (144) Verificado linha a linha contra a tabela oficial do Microsoft Learn em 30/06/2026 — 1 rename e 1 correção de grafia aplicados. | 2026-06-30 | EntraOps / AzurePrivilegedIAM — Classification_EntraIdDirectoryRoles.json |
| Entra ID — API Permissions do Microsoft Graph (1.504) Recoletado em 04/08. O dataset anterior tinha 854: as 692 Application do snapshot do EntraOps (de 707) e só 162 dos 797 escopos delegados, porque a coleta de 30/06 parseava a permissions-reference.md em vez de ler o inventário do service principal. Faltavam famílias inteiras de ControlPlane em delegated — Policy (29), RoleManagement (9), PrivilegedAccess (6). Os 854 antigos foram preservados verbatim: 0 órfãos, 0 IDs divergentes. As descrições agora são o texto oficial da Microsoft, no lugar do derivado do nome. category e eamTier continuam sendo classificação editorial nossa; o campo tierSource diz por linha se veio de curadoria (854), herança da Application de mesmo nome (443) ou da tabela declarada no script (207). | 2026-08-04 | Service principal do Microsoft Graph, via merill/microsoft-info (scripts/fetch-graph-permissions.js) |
| Azure RBAC — Built-in Roles (504) Recontagem em 31/07: 504 é o número oficial, obtido de 504 blocos "roleName" e 504 GUIDs únicos nos 19 arquivos built-in-roles/*.md. O AzAdvertizer lista 937 porque mantém roles descontinuadas que já saíram da documentação da Microsoft. | 2026-07-31 | MicrosoftDocs/azure-docs — built-in-roles reference (via scripts/fetch-azure-roles-official.js) |
| Azure RBAC — Actions (2.697) Descrição oficial em 95,2% das 1.947 actions concretas. As outras 750 são wildcards (Microsoft.Foo/*), que são padrão de correspondência e não operação — a Microsoft não as documenta, e por isso ficam fora do denominador. | 2026-08-03 | Azure resource provider operations (via scripts/fetch-azure-action-descriptions.js) |
| AWS IAM — Managed Policies / Service Roles (1.553) Recoletado em 31/07 da referência oficial: descrição, tipo, datas de criação/edição, versão e o JSON real do documento de policy. As descrições anteriores eram fabricadas e o "Policy Document JSON" exibido era sintético — ambos substituídos pelo texto oficial. 1.552/1.553 policies com actions. | 2026-07-31 | AWS Managed Policy Reference (via scripts/fetch-aws-policies-official.js) |
| GCP IAM — Predefined Roles (2.381) Coletado das docs públicas, sem credencial — a IAM API responde 403 sem autenticação, mas as páginas por serviço são renderizadas no servidor. 2.381 roles, batendo exatamente com o gcp.permissions.cloud. Antes o dataset tinha 232 roles com 6% de cobertura de permissões. | 2026-07-31 | Google Cloud IAM — Roles and permissions (via scripts/fetch-gcp-roles-from-docs.js) |
| Google Workspace — Prebuilt Admin Roles (14) e privilégios (120) Recoletado em 03/08/2026 por scripts/fetch-gws-roles.js. O dataset anterior listava 44 roles, das quais 30 não constam da documentação do Google, e 79 dos 84 nomes de privilégio não existiam na API. Tudo substituído pelo catálogo oficial. O mapa role->privilegeName só é publicado para 2 das 14 roles; para as demais exige OAuth no tenant e fica declarado como lacuna. | 2026-08-03 | Google Workspace Admin Help — Prebuilt administrator roles + Administrator privilege definitions |
| IBM Cloud IAM — Roles (7) + Clássico (71 permissões) Recoletado em 03/08 por scripts/fetch-ibm-roles.js. O dataset anterior tinha 157 "roles" e 619 "actions", das quais 502 eram prosa em português escrita por nós — nas 83 roles clássicas, 243 de 243. O modelo real da IBM tem 7 roles de IAM (4 de plataforma, 3 de serviço); a infraestrutura clássica não tem role, e sim permissão individual. Em 05/08 a lacuna do clássico foi fechada: os docs de IAM saíram do repo ibm-cloud-docs/account e hoje vivem em ibm-cloud-docs/iam, onde iam-mnginfra.md (atualizado pela IBM em 04/06/2026) publica as seis tabelas de permissão. Entraram 71 permissões verbatim, e as categorias passaram de quatro declaradas por nós — Account, Devices, Network, Services — para as seis reais: Administrative, Devices, Network, Sales, Security e Software. Lacuna que continua: a IBM não publica ação por role de IAM (o mapa por serviço existe em iam-service-roles-actions e ainda não foi coletado). | 2026-08-05 | IBM Cloud Docs — IAM roles + Managing classic infrastructure access |
Projeto comunitário independente. Dados compilados das documentações oficiais de cada provedor. Sem vínculo com Microsoft, Google, Amazon ou IBM.