Por que Tier 0 merece página própria
No Enterprise Access Model (EAM) que este site usa, Tier 0 é controle irrestrito sobre identidade, billing e todo o resto: comprometer é perder o tenant ou a conta inteira. No Entra ID a definição é direta. Em multi-cloud, o hábito é equiparar a role administrativa mais visível de cada plataforma — AdministratorAccess na AWS, Project Owner no GCP — ao Tier 0 real, e é aí que se subestima o alcance.
Esta página isola a equivalência de Tier 0 entre as 6 clouds do catálogo, com a primitiva de acesso correta de cada uma — não a mais citada.
Tier 0 por cloud
Global Administrator é a role de directory mais alta, mas o Tier 0 do tenant inclui também o Company Administrator implícito e as contas de emergency access (break-glass), que ficam fora do Conditional Access.
Owner no management group raiz equivale a controle total de todas as subscriptions do tenant — escopo bem maior que Owner numa subscription isolada.
O root user da conta é o Tier 0 absoluto: SCP, permission boundary e identity policy não o alcançam. OrganizationAccountAccessRole é o Tier 0 operacional de qualquer conta membro — criado sozinho pelo AWS Organizations e, com frequência, mais amplo que a própria AdministratorAccess.
Organization Admin opera no topo da hierarquia de recursos, enquanto Project Owner — o mais citado dos dois — para num projeto só. Trocar um pelo outro subestima o alcance real de uma organização no GCP.
Administrator (All Services) no nível da conta é o Tier 0. Trusted profile que herda essa role para carga de trabalho automatizada estende o alcance para além das identidades humanas.
Super Admin controla identidade e dado de todos os usuários do domínio: é o Tier 0 do Workspace, e não necessariamente o do GCP — são planos de controle separados, que compartilham só a conta Google.
Tabela de equivalência
| Cloud | Primitiva Tier 0 | Escopo | Risco |
|---|---|---|---|
| Entra ID | Global Administrator | Tenant (directory) | Critical |
| Azure RBAC | Owner | Management group / subscription | Critical |
| AWS IAM | Root User / AdministratorAccess | Conta — e o root, acima de qualquer política | Critical |
| GCP IAM | roles/resourcemanager.organizationAdmin | Organização | Critical |
| IBM Cloud | Administrator (All Services) | Conta | Critical |
| Google Workspace | Super Admin | Domínio (Workspace) | Critical |
O modelo de tiers (EAM)
O resto do modelo — Tier 1, o management plane, e Tier 2, o plano de dados e carga de trabalho — vale igual nas 6 clouds e está inteiro no comparativo multi-cloud completo, que cobre todas as funções catalogadas: billing admin, security admin, privileged role admin, conditional access admin, entre outras.
Tier 0 — Control Plane
Acesso administrativo irrestrito sobre identidade, billing e todos os recursos. Comprometimento leva a tomada total do tenant/account.