Identidade e Governança

Explicamos Entra ID, RBAC e Azure Policy com analogias do dia a dia para que até iniciantes possam entender. Este domínio representa 20–25% do exame AZ-104.

O domínio de Identidade/Governança representa 20–25% do exame AZ-104. Pode parecer árido à primeira vista, mas na prática é sobre gerenciar "quem pode acessar o quê" e "estamos operando de acordo com as regras?". Administração do Entra ID, RBAC e Azure Policy são os tópicos centrais.

---

 

Usuários e Grupos do Entra ID

O Entra ID (anteriormente Azure Active Directory) é como o sistema de controle de acesso de um prédio corporativo. Assim como você precisa de um crachá para entrar no prédio e diferentes crachás dão acesso a diferentes andares, o Entra ID determina "quem pode fazer login no Azure" e "quais recursos podem ser acessados".

Gerenciamento de Usuários

Existem várias formas de criar usuários. Para uma equipe pequena, você pode adicioná-los um a um pelo Azure Portal, mas se precisar registrar centenas de funcionários de uma só vez, a criação em massa com um arquivo CSV é muito mais conveniente. Você também pode automatizar o processo com scripts usando PowerShell ou Azure CLI.

Criação de usuários: Escolha entre Portal (interface web), PowerShell, CLI (linha de comando) ou criação em massa (upload de arquivo CSV) conforme a situação. Usuários convidados (colaboração B2B): Usado quando parceiros externos ou prestadores de serviço precisam de acesso aos seus recursos do Azure. Por exemplo, se uma empresa de desenvolvimento terceirizada precisa acessar seu ambiente de teste, você pode convidar os funcionários dela como "convidados". Os convidados fazem login com sua própria conta corporativa (ou e-mail pessoal), então não é necessário criar novas contas para eles. SSPR (Redefinição de Senha por Autoatendimento): Permite que os funcionários redefinam senhas esquecidas por conta própria, sem ligar para o suporte de TI. Os funcionários têm uma experiência rápida e conveniente, enquanto a equipe de TI fica livre das repetitivas solicitações de redefinição de senha. Unidades Administrativas (Administrative Units): Usadas em grandes organizações para delegar autoridade de gerenciamento por região ou departamento. Por exemplo, um "administrador da filial de São Paulo" pode ser restrito a gerenciar apenas os usuários daquela filial.

Tipos de Grupos

Agrupar usuários torna o gerenciamento de permissões muito mais fácil. Em vez de conceder permissões a 100 pessoas individualmente, você pode conceder permissões ao grupo "Equipe de Marketing" e todos os membros do grupo herdam automaticamente essa permissão.

| Tipo | Método de Associação | Uso Principal | |------|----------------------|---------------| | Grupo de Segurança | Atribuído ou dinâmico | Gerenciamento de permissões de acesso a recursos do Azure | | Grupo do Microsoft 365 | Atribuído ou dinâmico | Ferramentas de colaboração como Teams, caixas de correio compartilhadas, SharePoint |

Grupos de segurança são usados para agrupar permissões de acesso — "esta equipe pode acessar este recurso". Grupos do Microsoft 365 vão além das simples permissões para conectar automaticamente caixas de entrada compartilhadas, canais do Teams e sites do SharePoint, tornando-os grupos orientados à colaboração.

Existem também dois tipos de associação. A atribuição direta significa que um administrador adiciona membros manualmente, um a um. A associação dinâmica permite definir regras como "qualquer pessoa cujo departamento seja Marketing é incluída automaticamente", de modo que os usuários são adicionados ou removidos automaticamente quando atendem ou deixam de atender às condições. Grupos dinâmicos são extremamente úteis em organizações com frequentes contratações, demissões ou transferências de departamento.

---

 

Azure RBAC

O RBAC (Controle de Acesso Baseado em Funções) é um sistema que distribui chaves diferentes conforme o cargo. Assim como um funcionário novo só pode abrir a gaveta da própria mesa, um líder de equipe também pode abrir a sala de reuniões, e um gerente de instalações pode administrar o prédio inteiro — o Azure usa "funções" para controlar com precisão o que cada usuário pode fazer.

Funções Internas

O Azure fornece funções pré-configuradas para as necessidades mais comuns. Entender estas quatro funções é suficiente para começar.

| Função | O que pode fazer | O que não pode fazer | |--------|-----------------|----------------------| | Owner (Proprietário) | Tudo + atribuir funções a outros | Nada | | Contributor (Colaborador) | Criar, modificar e excluir recursos | Atribuir funções a outros | | Reader (Leitor) | Visualizar e inspecionar recursos | Criar, modificar ou excluir | | User Access Administrator | Gerenciar atribuições de funções | Modificar recursos diretamente |

Pensando em termos do mundo real: dê Contributor aos desenvolvedores para que possam implantar e gerenciar infraestrutura, mas impeça que meçam nas permissões dos outros. Dê Reader à equipe de auditoria para que possa ver o estado atual mas não possa mudar nada.

Escopo de Atribuição de Função

Um dos recursos mais poderosos do RBAC é poder escolher em qual nível atribuir uma função. O Azure tem a seguinte hierarquia de quatro níveis:

As funções atribuídas em um nível superior são automaticamente herdadas pelos níveis inferiores. Por exemplo, se você der a alguém o Reader no nível de "assinatura", ele automaticamente obtém acesso de leitura a todos os grupos de recursos e recursos dentro dessa assinatura. Por outro lado, se quiser conceder acesso apenas a um único recurso específico, atribua a função no nível de "recurso".

!Hierarquia de escopos de atribuição de função RBAC

Funções Personalizadas

Quando as funções internas não se ajustam com precisão aos requisitos da sua organização, você pode criar as suas próprias. Por exemplo, se precisar de um controle granular como "pode ler Blobs em uma conta de armazenamento específica, mas não pode acessar Queues", você pode definir uma função personalizada usando um arquivo JSON. Este é um recurso mais avançado, mas o exame faz perguntas do tipo "o que você faz quando as funções internas não conseguem atender aos requisitos?"

---

 

Governança

Governança, em termos simples, é um sistema que garante que as operações sigam as regras. Até o melhor sistema, operado sem regras, pode resultar em custos explodindo, brechas de segurança ou violações de conformidade. As ferramentas de governança do Azure previnem esses problemas de forma proativa.

Azure Policy

O Azure Policy é um sistema que aplica automaticamente as regras da sua organização. Por exemplo, se você definir uma política que diz "todos os recursos devem ser criados apenas na região Korea Central", ela bloqueará automaticamente qualquer pessoa que tente criar um servidor em uma região dos EUA.

Há quatro coisas principais que você pode fazer com o Policy:

Deny (Negar): Impede a criação de recursos que violam a regra. Este é o efeito mais poderoso. Audit (Auditar): Não bloqueia as violações de regras, mas as registra. É comum executar primeiro no modo Audit ao introduzir uma nova regra, para entender o escopo do impacto. DeployIfNotExists (Implantar Se Não Existir): Quando um recurso é criado, se uma determinada condição estiver ausente, aciona automaticamente uma implantação adicional. Por exemplo, você pode configurá-lo para que um agente de monitoramento seja instalado automaticamente sempre que uma máquina virtual for criada. Modify (Modificar): Corrige automaticamente as configurações não conformes para os valores corretos.

Initiative (Iniciativa) é um recurso que gerencia múltiplas políticas como um único pacote. Por exemplo, se você agrupar uma política de criptografia, uma política de rede e uma política de etiquetagem em uma iniciativa "Reforço de Segurança", atribuir apenas essa iniciativa a uma assinatura aplica todas as políticas de uma só vez.

O painel de conformidade (compliance dashboard) permite ver de relance quais recursos estão violando quais políticas. Você também pode ver as porcentagens (%) de violações, facilitando a avaliação do status geral de conformidade da sua organização.

Bloqueios de Recursos

Você pode bloquear recursos importantes para evitar exclusão ou modificação acidental. É uma boa prática aplicar bloqueios a bancos de dados de produção e configurações de rede críticas.

Existem dois tipos de bloqueios:

Bloqueio Delete (Excluir): Impede apenas a exclusão do recurso. Você ainda pode modificar configurações ou adicionar dados. Adequado para recursos que "não devem ser excluídos". Bloqueio ReadOnly (Somente Leitura): Permite apenas acesso de leitura, como o nome sugere. Nem a modificação nem a exclusão são possíveis. Adequado para ambientes estáveis onde nenhuma alteração deve ocorrer, mas pode ser excessivamente restritivo e bloquear inesperadamente algumas operações.

Os bloqueios operam independentemente do RBAC. Mesmo uma pessoa com permissões de Owner não pode excluir um recurso bloqueado. Para excluí-lo, você deve primeiro remover o bloqueio em si.

Tags (Etiquetas)

As tags são como colar notas adesivas nos recursos. Por exemplo, você pode anexar pares chave-valor como , ou a qualquer recurso.

Por que as tags são importantes? Quando você está operando centenas de recursos no Azure, pode ser difícil responder imediatamente à pergunta "quanto a equipe de Marketing gastou este mês?". Mas se todos os recursos tiverem uma tag , você pode filtrar os custos por essa tag para obter a resposta.

Há uma característica importante: as tags não são herdadas. Adicionar uma tag a um grupo de recursos não a aplica automaticamente aos recursos contidos nele. Se quiser aplicar tags a todos os recursos de forma obrigatória, você pode usar o efeito Modify no Azure Policy.

---

 

Pontos-Chave para o Exame

O exame frequentemente apresenta cenários e pede que você escolha o recurso do Azure mais apropriado. Lembrar os pontos-chave abaixo em conexão com seus cenários será muito útil.

Usuários e Grupos "Quero gerenciar automaticamente os membros de um grupo com base em atributos como departamento ou cargo" → Use grupos dinâ

Voltar à lista do blog