Sobre

IAM Scope — proposta, plataformas e autor

IAM Scope

Referência multi-cloud de roles, políticas e permissões IAM — 6 plataformas em um único lugar

iamscope.cloud

O que é o IAM Scope?

O IAM Scope é uma ferramenta de referência rápida para profissionais de identidade e segurança que trabalham com múltiplas plataformas cloud. O objetivo é centralizar roles, policies e permissões das principais CSPs em um único lugar — com classificação de risco, filtros e pesquisa integrada.

A documentação oficial de cada provedor é extensa e dispersa. O IAM Scope traz essa informação organizada, filtrável e pesquisável — ideal para revisões de acesso, design de roles customizadas, auditorias de segurança e análise comparativa entre nuvens.

Plataformas cobertas

Microsoft Entra ID

Built-in roles, role actions e permissões de API do Microsoft Graph, classificadas pelo Enterprise Access Model (EAM).

Azure RBAC

Roles built-in do Azure Resource Manager com Risk Tier e escopos de atribuição.

Google Cloud (GCP)

Roles predefinidas do GCP IAM por serviço, tier e categoria — Primitive, Predefined e Custom.

Google Workspace

Admin Roles predefinidas e OAuth Scopes classificados por sensibilidade.

AWS IAM

Managed Policies, Service Roles e Permission Boundaries com categorização por serviço AWS.

IBM Cloud

Roles de plataforma e de serviço, Account Management Services e Classic Infrastructure.

Ferramentas

Sobre o autor

N

Natan Tomaz

Profissional de identidade e segurança com foco em Microsoft Entra ID, Zero Trust e ambientes multi-cloud. Apaixonado por automação, governança de acesso e compartilhamento de conhecimento técnico com a comunidade.

Atualizações no site

O que mudou recentemente, em ordem cronológica inversa.

  • 2026-08-03

    Google Workspace reconstruído

    Dados

    Auditoria contra a documentação oficial mostrou que das 44 admin roles listadas, só 14 existem — e que 79 dos 84 nomes de privilégio não constavam da API do Google. O catálogo foi refeito com as 14 prebuilt roles oficiais e os 120 privilégios do Admin console.

  • 2026-08-03

    Procedência do tier na tela

    Produto

    Tier e categoria são classificação nossa em 5 das 6 clouds, e o aviso vivia só no rodapé da sidebar. Agora um badge acompanha o tier nas listagens e nas páginas de detalhe, distinguindo o que é do IAM Scope do que vem do EntraOps.

  • 2026-08-03

    Busca global

    Produto

    Uma página que procura nas 4.603 roles e policies das seis clouds. É o destino da barra de busca nas telas sem lista onde filtrar, que antes não reagiam ao que era digitado.

  • 2026-08-01

    Assessment do tenant

    Produto

    Script PowerShell somente leitura que roda no ambiente do usuário e devolve inventário, achados, conflitos de SoD e um score auditável, em Excel, CSV e dashboard HTML.

  • 2026-07-31

    GCP com o catálogo completo

    Dados

    De 232 para 2.381 predefined roles, coletadas das docs públicas sem credencial, com 99% delas trazendo a lista de permissions. Bate exatamente com o gcp.permissions.cloud.

  • 2026-07-31

    Azure RBAC reconciliado em 504 roles

    Dados

    504 é a contagem oficial da Microsoft. A diferença para os 937 do AzAdvertizer é que eles mantêm roles descontinuadas que já saíram da documentação.

  • 2026-07-31

    AWS com descrições oficiais

    Dados

    As descrições das 1.553 policies e o JSON do documento exibido eram gerados por nós. Foram substituídos pelo texto e pelo documento oficiais da AWS Managed Policy Reference.

  • 2026-07-27

    Permissões do Azure RBAC ganham página própria

    Produto

    Catálogo de todas as actions usadas pelas roles, com busca, filtros e página de detalhe por permissão mostrando quais roles a concedem.

  • 2026-07-27

    Oracle Cloud (OCI) removido do catálogo

    Dados

    O catálogo de policies OCI era um conjunto de padrões compostos por nós, não um catálogo publicado pela Oracle. Saiu inteiro em vez de seguir no ar como dado oficial. O site passa a cobrir 6 clouds.

  • 2026-07-27

    Descrições do Entra ID substituídas pelas oficiais

    Dados

    130 de 132 roles tinham descrição gerada pelo nosso conversor (primeiro item do texto longo) em vez do campo oficial da Microsoft. Todas trocadas, casadas por GUID contra a permissions-reference.

  • 2026-07-27

    Texto próprio removido das páginas de role

    Dados

    Os 138 blocos de contexto escritos para o site (Azure e Entra) foram apagados. As páginas passam a exibir apenas texto oficial do provedor.

  • 2026-07-27

    Classificação Tier 0 deixou de ser enganosa

    Produto

    O tier de uma role é o da sua ação mais alta — então uma única ação de Control Plane entre dezenas a tornava "Tier 0". A caixa agora mostra a composição real (ex.: AI Reader = 1 de 42 ações). Afetava 25 das 65 roles Tier 0.

  • 2026-07-27

    Permission Scope

    Produto

    Busca reversa de permissão nas 6 clouds, com resultado em tabela, recolher/expandir e exportação.

  • 2026-07-27

    Tabela de permissões padronizada

    Produto

    Todas as páginas de detalhe passaram a usar a mesma tabela com busca, filtros por tipo, copiar e exportar.

  • 2026-07-06

    AWS — categorias corrigidas

    Dados

    As 1.526 policies estavam todas marcadas como "Management" por um erro de geração. Reclassificadas a partir dos statements reais de cada policy.

  • 2026-07-01

    Azure RBAC — 3 roles ausentes adicionadas

    Dados

    Container Apps SandboxGroup Contributor e Storage File Backup/Restore Contributor, conferidas contra export autoritativo.

Frescor por conjunto de dados

Última verificação geral: 2026-08-05. Cada conjunto é sincronizado independentemente contra sua fonte oficial — consulte a data e a fonte específica antes de tomar decisões de acesso baseadas neste site.

Conjunto de dadosÚltima verificaçãoFonte
Entra ID — Directory Roles (144)

Verificado linha a linha contra a tabela oficial do Microsoft Learn em 30/06/2026 — 1 rename e 1 correção de grafia aplicados.

2026-06-30EntraOps / AzurePrivilegedIAM — Classification_EntraIdDirectoryRoles.json
Entra ID — API Permissions do Microsoft Graph (1.504)

Recoletado em 04/08. O dataset anterior tinha 854: as 692 Application do snapshot do EntraOps (de 707) e só 162 dos 797 escopos delegados, porque a coleta de 30/06 parseava a permissions-reference.md em vez de ler o inventário do service principal. Faltavam famílias inteiras de ControlPlane em delegated — Policy (29), RoleManagement (9), PrivilegedAccess (6). Os 854 antigos foram preservados verbatim: 0 órfãos, 0 IDs divergentes. As descrições agora são o texto oficial da Microsoft, no lugar do derivado do nome. category e eamTier continuam sendo classificação editorial nossa; o campo tierSource diz por linha se veio de curadoria (854), herança da Application de mesmo nome (443) ou da tabela declarada no script (207).

2026-08-04Service principal do Microsoft Graph, via merill/microsoft-info (scripts/fetch-graph-permissions.js)
Azure RBAC — Built-in Roles (504)

Recontagem em 31/07: 504 é o número oficial, obtido de 504 blocos "roleName" e 504 GUIDs únicos nos 19 arquivos built-in-roles/*.md. O AzAdvertizer lista 937 porque mantém roles descontinuadas que já saíram da documentação da Microsoft.

2026-07-31MicrosoftDocs/azure-docs — built-in-roles reference (via scripts/fetch-azure-roles-official.js)
Azure RBAC — Actions (2.697)

Descrição oficial em 95,2% das 1.947 actions concretas. As outras 750 são wildcards (Microsoft.Foo/*), que são padrão de correspondência e não operação — a Microsoft não as documenta, e por isso ficam fora do denominador.

2026-08-03Azure resource provider operations (via scripts/fetch-azure-action-descriptions.js)
AWS IAM — Managed Policies / Service Roles (1.553)

Recoletado em 31/07 da referência oficial: descrição, tipo, datas de criação/edição, versão e o JSON real do documento de policy. As descrições anteriores eram fabricadas e o "Policy Document JSON" exibido era sintético — ambos substituídos pelo texto oficial. 1.552/1.553 policies com actions.

2026-07-31AWS Managed Policy Reference (via scripts/fetch-aws-policies-official.js)
GCP IAM — Predefined Roles (2.381)

Coletado das docs públicas, sem credencial — a IAM API responde 403 sem autenticação, mas as páginas por serviço são renderizadas no servidor. 2.381 roles, batendo exatamente com o gcp.permissions.cloud. Antes o dataset tinha 232 roles com 6% de cobertura de permissões.

2026-07-31Google Cloud IAM — Roles and permissions (via scripts/fetch-gcp-roles-from-docs.js)
Google Workspace — Prebuilt Admin Roles (14) e privilégios (120)

Recoletado em 03/08/2026 por scripts/fetch-gws-roles.js. O dataset anterior listava 44 roles, das quais 30 não constam da documentação do Google, e 79 dos 84 nomes de privilégio não existiam na API. Tudo substituído pelo catálogo oficial. O mapa role->privilegeName só é publicado para 2 das 14 roles; para as demais exige OAuth no tenant e fica declarado como lacuna.

2026-08-03Google Workspace Admin Help — Prebuilt administrator roles + Administrator privilege definitions
IBM Cloud IAM — Roles (7) + Clássico (71 permissões)

Recoletado em 03/08 por scripts/fetch-ibm-roles.js. O dataset anterior tinha 157 "roles" e 619 "actions", das quais 502 eram prosa em português escrita por nós — nas 83 roles clássicas, 243 de 243. O modelo real da IBM tem 7 roles de IAM (4 de plataforma, 3 de serviço); a infraestrutura clássica não tem role, e sim permissão individual. Em 05/08 a lacuna do clássico foi fechada: os docs de IAM saíram do repo ibm-cloud-docs/account e hoje vivem em ibm-cloud-docs/iam, onde iam-mnginfra.md (atualizado pela IBM em 04/06/2026) publica as seis tabelas de permissão. Entraram 71 permissões verbatim, e as categorias passaram de quatro declaradas por nós — Account, Devices, Network, Services — para as seis reais: Administrative, Devices, Network, Sales, Security e Software. Lacuna que continua: a IBM não publica ação por role de IAM (o mapa por serviço existe em iam-service-roles-actions e ainda não foi coletado).

2026-08-05IBM Cloud Docs — IAM roles + Managing classic infrastructure access

Projeto comunitário independente. Dados compilados das documentações oficiais de cada provedor. Sem vínculo com Microsoft, Google, Amazon ou IBM.