Gerenciamento de acesso e governança de identidades

Resumo de acesso condicional, RBAC, PIM, revisões de acesso, gerenciamento de direitos e ID Protection para o exame SC-900.

Azure SC-900: Governança de Acesso — Acesso Condicional, RBAC e PIM

Entrar no prédio da empresa é diferente de entrar em uma sala específica dentro dele. E mesmo em uma mesma sala, diferentes regras podem ser aplicadas em dias úteis e fins de semana, ou para funcionários regulares e estagiários. A segurança moderna em nuvem exige esse nível de controle de acesso preciso e refinado. Neste artigo, examinamos as principais ferramentas de governança de acesso do Azure.

 

Acesso Condicional: Segurança Inteligente Baseada no Contexto

Imagine que o segurança de um prédio não verifica apenas o crachá. Ele avalia: "Essa pessoa está entrando pela entrada principal durante o horário comercial? Ou está tentando entrar pela saída dos fundos às 3h da manhã? O reconhecimento facial confere? Ela veio no veículo registrado?" Ele analisa múltiplas condições antes de tomar uma decisão.

O Acesso Condicional (Conditional Access) do Microsoft Entra ID funciona exatamente assim. Em vez de verificar apenas se a senha está correta, ele coleta vários sinais (Signals) para decidir se permite o acesso, bloqueia ou exige uma autenticação adicional.

Sinais (Signals): Quais informações são coletadas

Relacionados ao usuário: quem está tentando fazer login? (É um administrador ou um funcionário comum?) Relacionados à localização: de onde está fazendo login? (Do escritório na sua cidade, do exterior, de um local conhecido como malicioso?) Relacionados ao dispositivo: qual dispositivo está sendo usado? (É um dispositivo gerenciado pela empresa ou um dispositivo pessoal?) Relacionados ao aplicativo: a qual aplicativo está tentando acessar? (É um sistema financeiro sensível ou apenas o e-mail comum?) Relacionados ao risco: nível de risco do login detectado pela IA da Microsoft (o padrão é incomum?)

Decisão (Decision): O que fazer

Com base nos sinais coletados, três decisões podem ser tomadas:

Permitir: se as condições forem normais, o acesso é concedido.

Bloquear: se for considerado arriscado, o acesso é completamente bloqueado.

Permitir com condições: o acesso é concedido com requisitos adicionais, como autenticação MFA, solicitação de troca de senha ou permissão apenas a partir de dispositivos em conformidade.

Exemplos Práticos

Cenário 1: funcionário acessa o e-mail durante o horário comercial a partir do escritório → condição normal, acesso liberado.

Cenário 2: o mesmo funcionário tenta acessar o portal de administração do Azure às 2h da manhã a partir de um IP da Nigéria → sinal de risco detectado, bloqueado ou exige MFA.

Cenário 3: acesso a arquivos corporativos por um smartphone pessoal → dispositivo não está em conformidade com as políticas da empresa, acesso permitido apenas em modo leitura + MFA exigido.

 

Funções do Entra vs. Azure RBAC: Dois Sistemas Distintos

Pense em uma escola: o diretor gerencia a operação completa da escola, mas não administra a secretaria municipal de educação. O funcionário da prefeitura lida com a administração pública, mas não define o currículo escolar. Os papéis são diferentes.

No Azure também existem dois sistemas de funções com propósitos distintos.

Funções do Microsoft Entra ID

São as funções que gerenciam o próprio Microsoft Entra ID — quem pode administrar contas de usuário, grupos, licenças, registros de aplicativos e outras coisas relacionadas à identidade.

Funções principais: Administrador Global (Global Administrator): gerencia tudo no Entra ID. Permissão máxima. Administrador de Usuários (User Administrator): gerencia apenas usuários e grupos. Administrador de Helpdesk (Helpdesk Administrator): pode realizar apenas operações limitadas, como redefinição de senhas.

Azure RBAC (Controle de Acesso Baseado em Função)

Determina quem pode gerenciar os recursos do Azure (VMs, armazenamento, bancos de dados etc.). É um sistema completamente separado das funções do Entra ID.

Funções principais: Proprietário (Owner): acesso completo a todos os recursos e pode delegar permissões a outros. Colaborador (Contributor): pode criar, modificar e excluir recursos, mas não pode delegar permissões. Leitor (Reader): pode apenas visualizar os recursos.

Diferença Importante

Ser Administrador Global do Entra ID não significa ter acesso automático a todos os recursos de uma assinatura do Azure. Da mesma forma, ser Proprietário de uma assinatura do Azure não implica poder gerenciar o Entra ID. Os dois sistemas operam de forma independente.

O Azure RBAC é aplicado por escopo: Grupo de Gerenciamento → Assinatura → Grupo de Recursos → Recurso Individual. As funções atribuídas em escopos superiores são herdadas pelos escopos inferiores.

!Funções do Entra ID vs Azure RBAC

PIM: Elevação de Privilégio Apenas Quando Necessário

Imagine uma empresa de segurança que controla as chaves de um cofre. A chave só é retirada quando há necessidade de abrir o cofre, e devolvida ao término do trabalho. Andar sempre com a chave do cofre é arriscado — ela pode ser perdida ou roubada.

O PIM (Privileged Identity Management, Gerenciamento de Identidade Privilegiada) aplica esse princípio à segurança de TI.

O Problema que o PIM Resolve

Problema do modelo tradicional: quem precisa de permissões administrativas recebe uma conta de administrador com acesso mantido 24 horas por dia. Se essa conta for comprometida, o invasor terá poder ilimitado.

Modelo PIM: as permissões são ativadas temporariamente apenas quando necessário. No dia a dia, o usuário possui permissões comuns; quando precisa realizar uma tarefa de administração, solicita a "ativação de privilégio".

Principais Funcionalidades do PIM

Acesso Just-in-Time: as permissões são ativadas apenas pelo tempo necessário. Se uma tarefa de administração está prevista para 2 horas, as permissões são concedidas por exatamente 2 horas.

Fluxo de aprovação: é possível configurar para que a ativação de privilégios elevados requeira aprovação de um administrador, com a obrigação de informar o motivo da solicitação.

Expiração automática: as permissões expiram automaticamente. Mesmo que o usuário não as revogue manualmente, elas desaparecem após o tempo definido.

Notificações e auditoria: tudo é registrado — quem ativou quais permissões e quando — e notificações são enviadas.

Requisito de MFA: a ativação de permissões exige MFA, garantindo segurança adicional.

 

Revisões de Acesso: Inspeção Periódica das Permissões

Pense nos serviços de assinatura: se você não os verificar de vez em quando — "ainda estou usando isso?" —, pode acabar pagando por serviços que não usa mais. O mesmo vale para as permissões de acesso em uma organização.

Um funcionário mudou de setor. As permissões de acesso ao sistema do setor anterior não são removidas automaticamente. É necessário confirmar se a conta de um funcionário que saiu da empresa foi completamente desativada.

As Revisões de Acesso (Access Reviews) são uma ferramenta para realizar essa "limpeza de permissões" de forma sistemática.

Como funciona

É configurado um cronograma periódico de revisão. Exemplo: revisão de todas as contas de administrador a cada trimestre.

Os revisores (gerentes, proprietários de recursos ou os próprios usuários) aprovam ou rejeitam cada permissão de acesso com base em sua necessidade atual.

Automação: é possível configurar a remoção automática de permissões conforme o resultado da revisão.

Quem realiza a revisão

Revisão pelo gerente: o líder da equipe revisa as permissões de acesso dos membros. Revisão pelo proprietário do recurso: o responsável por um sistema específico revisa os acessos a esse sistema. Revisão pelo próprio usuário: o usuário é questionado diretamente: "Você ainda precisa desse acesso?"

 

Gerenciamento de Direitos (Entitlement Management): Simplificando com Pacotes de Acesso

Quando um novo funcionário entra na empresa, a quais sistemas ele deve ter acesso? Enviar e-mail para o TI, fazer solicitações separadas, aguardar aprovações... É um processo complexo, especialmente em organizações grandes.

O Gerenciamento de Direitos (Entitlement Management) simplifica esse processo. As permissões de acesso necessárias para cada função são agrupadas em "pacotes de acesso".

Exemplo: pacote "Novo funcionário do marketing" = acesso ao site de marketing no SharePoint + canal de marketing no Teams + permissão de leitura no sistema de CRM

Um novo funcionário do marketing solicita apenas esse pacote e recebe todos os acessos necessários de uma só vez. É possível definir uma data de expiração para que, no caso de funcionários temporários, o acesso seja removido automaticamente ao término do contrato.

Voltar à lista do blog