Identidade, Acesso e Segurança

Resumo do Microsoft Entra ID, MFA, acesso condicional, RBAC, Zero Trust e Defender for Cloud.

A seguranca e um dos topicos mais importantes em ambientes de nuvem. Na nuvem, a chave e controlar com precisao quem pode acessar quais recursos. Este guia explica os servicos de identidade, autenticacao, controle de acesso e seguranca do Azure com analogias simples para que ate os iniciantes possam entende-los com clareza.

 

Microsoft Entra ID — O escritorio de identificacao na nuvem

O Microsoft Entra ID (anteriormente Azure Active Directory, Azure AD) e o servico de gerenciamento de identidades e acessos (IAM) baseado em nuvem do Azure. Pense nele como o escritorio de identificacao em um edificio corporativo. Ele emite cartoes de identificacao (contas) para os funcionarios e controla quais areas (recursos) cada cartao pode acessar.

Se o tradicional Windows Server Active Directory foi projetado para redes internas locais (on-premises), o Microsoft Entra ID e um sistema moderno de gerenciamento de identidades criado para a era da nuvem e da internet. Ele permite que voce faca login em varios servicos — Azure Portal, Microsoft 365, aplicativos SaaS e mais — usando uma unica conta.

Funcoes principais: Gerenciar contas de usuario (criar, excluir, gerenciamento de grupos) Controlar permissoes de acesso a aplicativos Suporte a SSO, MFA e Acesso Condicional Gerenciar contas de parceiros externos e clientes (B2B, B2C)

 

Autenticacao vs. Autorizacao — Verificacao de identidade vs. Cartao de embarque

Esses dois conceitos sao a base da seguranca. Parecem semelhantes, mas sao completamente diferentes.

A autenticacao e "provar quem voce e". Como apresentar seu passaporte no aeroporto para verificacao de identidade, a autenticacao e o processo de confirmar sua identidade ao fazer login — usando nome de usuario e senha, biometria ou outros meios. Responde a pergunta: "Voce e realmente quem diz ser?"

A autorizacao e "decidir o que uma identidade verificada pode fazer". Como ser permitido apenas ao assento listado no seu cartao de embarque (classe economica ou executiva) apos sua identidade ser confirmada, a autorizacao determina quais recursos um usuario logado pode ler, gravar ou excluir. Responde a pergunta: "Voce tem permissao para fazer isso?"

| Conceito | Pergunta | Servico do Azure | Exemplo | |---------|---------|----------------|--------| | Autenticacao | Quem voce e? | Microsoft Entra ID | Login, MFA | | Autorizacao | O que voce pode fazer? | RBAC, Politicas | Permissoes de leitura/gravacao/exclusao |

!Autenticação vs autorização

MFA (Autenticacao Multifator) — A fechadura dupla

O MFA exige provar sua identidade por meio de dois ou mais metodos. E como uma boveda bancaria com duas fechaduras. Mesmo que alguem roube uma chave, a segunda fechadura ainda protege a boveda.

Os fatores de autenticacao se dividem em tres categorias: Algo que voce sabe: Senha, PIN Algo que voce tem: Aplicativo autenticador no smartphone, codigo SMS, token de hardware Algo que voce e: Impressao digital, reconhecimento facial e outras biometrias

Com MFA, mesmo que uma senha seja vazada, um invasor que nao tem o segundo fator (por exemplo, seu smartphone) nao consegue fazer login. Ativar o MFA no Microsoft Entra ID requer verificacao adicional a cada login.

 

SSO (Single Sign-On) — A chave mestra

O SSO permite que voce faca login uma vez e acesse varios servicos sem fazer login novamente separadamente. Como receber um carimbo de entrada em um grande shopping que permite circular entre as lojas sem mostrar identificacao novamente, fazer login uma vez com o Microsoft Entra ID da acesso a milhares de aplicativos conectados — Azure Portal, Microsoft 365, Salesforce, GitHub e mais — sem logins adicionais.

Beneficios do SSO: Melhor experiencia do usuario (lembrar apenas uma senha) Gerenciamento de TI simplificado (gerenciar apenas uma conta) Seguranca melhorada (reduz a reutilizacao de senhas)

 

Acesso Condicional — O portao inteligente

O Acesso Condicional permite definir politicas sobre quando permitir o acesso ou exigir autenticacao adicional, com base em condicoes. Ele avalia toda a situacao de acesso, indo alem de uma simples verificacao de nome de usuario e senha.

Por exemplo, voce pode definir politicas como estas: "Deixar passar se acessar da rede interna da empresa. Exigir MFA se acessar de um IP estrangeiro. Sempre exigir MFA para contas de administrador. Bloquear o acesso de dispositivos nao conformes."

Fatores de avaliacao: Usuarios e grupos (quem esta acessando?) Localizacao (de onde vem o acesso? Baseado no endereco IP) Estado do dispositivo (e um dispositivo gerenciado? Esta em conformidade?) Aplicativo (qual aplicativo esta sendo acessado?) Nivel de risco (o nivel de risco do login e alto?)

O Acesso Condicional requer uma licenca do Microsoft Entra ID Premium.

 

RBAC (Controle de Acesso Baseado em Funcao) — Direitos de acesso com base no cargo

O RBAC atribui funcoes aos usuarios e define quais permissoes cada funcao tem sobre os recursos. E como uma empresa onde o acesso a diferentes areas depende do seu cargo (funcao). Um guarda de seguranca pode entrar no deposito, um desenvolvedor pode acessar a sala de servidores e um executivo pode ir a todos os lugares.

Principais funcoes integradas do Azure: Owner (Proprietario): Pode realizar todas as acoes e conceder permissoes a outros usuarios Contributor (Colaborador): Pode criar, modificar e excluir recursos, mas nao pode conceder permissoes a outros Reader (Leitor): So pode visualizar recursos, nao pode fazer alteracoes User Access Administrator: So pode gerenciar permissoes de acesso

O principio fundamental do RBAC e o Principio do Menor Privilegio. Voce concede aos usuarios apenas as permissoes minimas necessarias para seu trabalho. Permissoes alem do necessario criam riscos de seguranca potenciais.

O escopo (Scope) em que uma funcao e aplicada tambem importa: Nivel de Grupo de Gerenciamento (Management Group) Nivel de Assinatura (Subscription) Nivel de Grupo de Recursos (Resource Group) Nivel de recurso individual

As funcoes atribuidas em um escopo superior sao herdadas pelos escopos inferiores.

 

Modelo Zero Trust — Nao confie em ninguem

O Zero Trust e uma filosofia de seguranca que diz "estar dentro da rede nao significa que voce e confiavel". A seguranca tradicional usava o modelo de "castelo e fosso": uma vez dentro do firewall da empresa, presume-se que voce esta seguro. Qualquer pessoa que tivesse entrado nas muralhas do castelo era considerada confiavel.

Mas ameacas internas, a expansao do trabalho remoto e a adocao da nuvem destruiram esse modelo. O Zero Trust segue tres principios: Verificar Explicitamente, Usar o Menor Privilegio e Assumir a Violacao.

Verificar Explicitamente: Sempre autenticar e autorizar com base em localizacao, dispositivo, usuario e servico Usar o Menor Privilegio: Conceder apenas as permissoes minimas necessarias usando JIT (Just-In-Time) e JEA (Just-Enough-Access) Assumir a Violacao: Projetar como se ja tivesse ocorrido uma violacao, minimizando o dano potencial

No Azure, o Microsoft Entra ID, o Acesso Condicional, o RBAC, o Microsoft Defender for Cloud e o Azure Firewall trabalham juntos para implementar uma arquitetura Zero Trust.

 

Microsoft Defender for Cloud — Centro de monitoramento de postura de seguranca

O Microsoft Defender for Cloud e uma plataforma integrada de gerenciamento de seguranca que monitora a postura de seguranca e detecta ameacas em ambientes Azure, on-premises e multi-nuvem. Pense nele como a sala de controle de uma rede de cameras de seguranca. Monitora todos os recursos de uma so vez e envia alertas imediatos quando anomalias sao detectadas.

Funcoes principais: Pontuacao de seguranca (Secure Score): Exibe a postura de seguranca atual como uma pontuacao e fornece recomendacoes para melhorala Recomendacoes de seguranca: Orienta sobre como corrigir recursos mal configurados Protecao contra ameacas: Detecta e alerta sobre comportamento anormal e tentativas de ataque Conformidade: Avalia o status de conformidade em relacao a padroes como PCI DSS e ISO 27001

 

Azure Key Vault — O cofre digital

O Azure Key Vault e um servico para armazenar e gerenciar com seguranca informacoes sensiveis como senhas, chaves de API, chaves de criptografia e certificados. Pense nele como uma boveda bancaria. Chaves importantes (segredos) ficam guardadas no cofre e apenas partes autorizadas podem recupera-las.

Por que voce precisa do Key Vault? Se um desenvolvedor codifica uma senha de banco de dados ou uma chave de API diretamente no codigo, a senha fica exposta quando o codigo vaza. Ao armazenar segredos no Key Vault, o codigo contem apenas uma referencia ao Key Vault, enquanto os valores reais sao gerenciados com seguranca pelo Key Vault.

Principais itens armazenados: Segredos (Secrets): Senhas, strings de conexao, chaves de API Chaves (Keys): Chaves criptograficas usadas para criptografia e descriptografia (protecao HSM disponivel) Certificados (Certificates): Gerenciamento de certificados SSL/TLS e renovacao automatica

O acesso e controlado por RBAC ou politicas de acesso do Key Vault, e todo o historico de acesso e registrado em logs de auditoria.

 

Microsoft Sentinel — O analista de seguranca com IA

O Microsoft Sentinel e um servico SIEM (Gerenciamento de Informacoes e Eventos de Seguranca) + SOAR (Orquestracao, Automacao e Resposta de Seguranca) baseado em nuvem. Pense nele como um analista com IA em uma grande empresa de seguranca. Ele analisa milhoes de logs de eventos de seguranca em tempo real, identifica ameacas genuinas e toma automaticamente acoes de resposta.

Funcoes principais: Coleta de dados: Coleta e integra logs de seguranca do Azure, Office 365, firewalls, solucoes de terceiros e mais Deteccao de ameacas: Usa IA e aprendizado de maquina para analisar padroes e detectar ataques Investigacao de incidentes: Visualiza cronogramas de ataques e o escopo do dano Resposta automatizada (SOAR): Automatiza acoes como bloquear contas suspeitas e e

Voltar à lista do blog