Comparação de tiers entre clouds

Onde está o verdadeiro Tier 0 em cada plataforma — root, org admin e as armadilhas de equivalência

Por que Tier 0 merece página própria

No Enterprise Access Model (EAM) que este site usa, Tier 0 é controle irrestrito sobre identidade, billing e todo o resto: comprometer é perder o tenant ou a conta inteira. No Entra ID a definição é direta. Em multi-cloud, o hábito é equiparar a role administrativa mais visível de cada plataforma — AdministratorAccess na AWS, Project Owner no GCP — ao Tier 0 real, e é aí que se subestima o alcance.

Esta página isola a equivalência de Tier 0 entre as 6 clouds do catálogo, com a primitiva de acesso correta de cada uma — não a mais citada.


Tier 0 por cloud

Entra ID
Global Administrator

Global Administrator é a role de directory mais alta, mas o Tier 0 do tenant inclui também o Company Administrator implícito e as contas de emergency access (break-glass), que ficam fora do Conditional Access.

Azure RBAC
Owner

Owner no management group raiz equivale a controle total de todas as subscriptions do tenant — escopo bem maior que Owner numa subscription isolada.

AWS IAM
Root User / AdministratorAccess

O root user da conta é o Tier 0 absoluto: SCP, permission boundary e identity policy não o alcançam. OrganizationAccountAccessRole é o Tier 0 operacional de qualquer conta membro — criado sozinho pelo AWS Organizations e, com frequência, mais amplo que a própria AdministratorAccess.

GCP IAM
roles/resourcemanager.organizationAdmin

Organization Admin opera no topo da hierarquia de recursos, enquanto Project Owner — o mais citado dos dois — para num projeto só. Trocar um pelo outro subestima o alcance real de uma organização no GCP.

IBM Cloud
Administrator (All Services)

Administrator (All Services) no nível da conta é o Tier 0. Trusted profile que herda essa role para carga de trabalho automatizada estende o alcance para além das identidades humanas.

Google Workspace
Super Admin

Super Admin controla identidade e dado de todos os usuários do domínio: é o Tier 0 do Workspace, e não necessariamente o do GCP — são planos de controle separados, que compartilham só a conta Google.


Tabela de equivalência

CloudPrimitiva Tier 0EscopoRisco
Entra IDGlobal AdministratorTenant (directory) Critical
Azure RBACOwnerManagement group / subscription Critical
AWS IAMRoot User / AdministratorAccessConta — e o root, acima de qualquer política Critical
GCP IAMroles/resourcemanager.organizationAdminOrganização Critical
IBM CloudAdministrator (All Services)Conta Critical
Google WorkspaceSuper AdminDomínio (Workspace) Critical

O modelo de tiers (EAM)

O resto do modelo — Tier 1, o management plane, e Tier 2, o plano de dados e carga de trabalho — vale igual nas 6 clouds e está inteiro no comparativo multi-cloud completo, que cobre todas as funções catalogadas: billing admin, security admin, privileged role admin, conditional access admin, entre outras.

Tier 0 — Control Plane

Acesso administrativo irrestrito sobre identidade, billing e todos os recursos. Comprometimento leva a tomada total do tenant/account.