Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os recursos do Azure Enclave são protegidos com controle de acesso baseado em função do Azure (RBAC), e você pode usar o Microsoft Entra Privileged Identity Management (PIM) para fornecer acesso just-in-time (JIT) às funções que concedem esse acesso. O PIM permite que os usuários solicitem atribuições temporárias de funções com prazo definido para realizar tarefas específicas, o que reduz o risco de superprovisionamento e ações não autorizadas. Este artigo explica como configurar o acesso JIT aos escopos de recursos do Azure Enclave usando PIM.
Microsoft Entra Privileged Identity Management (PIM) é um serviço que ajuda você a gerenciar, controlar e monitorar o acesso dentro do seu ambiente Azure. Quando você usa o PIM para governar os papéis do Azure atribuídos em sua assinatura ou grupos de recursos do Azure Enclave, pode impor um fluxo de trabalho de ativação controlado e seguro para acesso baseado em funções. O Azure Enclave também possui uma funcionalidade de Aprovações separada e integrada que controla ações específicas em recursos, como a criação de enclave, alterações no modo de manutenção e atualizações de conexões ou de endpoints. O PIM e o recurso Aprovações são controles independentes e não dependem um do outro.
Overview
A combinação do PIM com as funções do Azure Enclave oferece os seguintes recursos:
- Atribuições de funções elegíveis: Em vez de conceder acesso permanente, você torna os usuários elegíveis para cargos como Proprietário da Comunidade ou Proprietário do Enclave. Os usuários então ativam a função apenas quando precisam.
- Ativação com acesso limitado por aprovação: Você pode exigir que um aprovador revise e aprove um pedido de ativação de função antes que o usuário solicitante obtenha acesso.
- Acesso com prazo limitado: Os papéis ativados são automaticamente revogados após uma duração máxima configurada, reduzindo a janela de acesso privilegiado.
- Auditoria: O PIM registra solicitações, aprovações, negações e expirações de ativação, para que você possa acompanhar quem acessou recursos sensíveis e quando.
Essa abordagem está alinhada com o princípio do menor privilégio e ajuda sua organização a manter uma postura de segurança forte no Azure Enclave.
Prerequisites
Antes de configurar o acesso JIT com PIM, certifique-se de ter:
- Uma assinatura de Azure ativa.
- Uma licença Microsoft Entra ID que suporta PIM.
- Permissões para gerenciar o PIM, como a função
Privileged Role Administratorno Microsoft Entra ID, ouOwnerouUser Access Administratorna assinatura ou no grupo de recursos de destino. - Uma ou mais funções internas do Azure Enclave que você deseja gerenciar por meio do PIM, como Community Owner, Enclave Owner ou Enclave Approver Role.
Note
Confirme os requisitos atuais de licenciamento e permissão para seu inquilino antes de implementar o PIM de forma ampla.
Configure o acesso JIT com PIM
Etapa 1: Habilitar Privileged Identity Management
- No portal do Azure, vá para
Microsoft Entra ID. - Selecione
Privileged Identity Managementno menu. - Siga as instruções na tela para habilitar o PIM para seu diretório.
Passo 2: Atribuir funções aos recursos do enclave
- No painel PIM, selecione recursos do Azure.
- Escolha a assinatura ou grupo de recursos que contém seus recursos do Azure Enclave.
- Atribua os papéis embutidos do Azure Enclave a usuários ou grupos como atribuições elegíveis. Funções comuns incluem:
-
Community Owner: Acesso total para gerenciar recursos comunitários, enclaves, endpoints comunitários e centros de trânsito. -
Enclave Owner: Acesso total para gerenciar cargas de trabalho, endpoints e conexões para um ou mais enclaves. -
Enclave ReaderouCommunity Reader: Acesso somente de leitura para monitoramento e conformidade. -
Enclave Approver Role: Acesso somente para leitura mais a permissão para aprovar ou rejeitar solicitações de aprovação pendentes.
-
- Para cada função, configure as seguintes configurações:
-
Assignment type: Defina paraEligibleque a função exija ativação para acesso JIT. -
Assignment scope: Limitar a função a recursos específicos, como o grupo de recursos gerenciados pelo enclave ou grupos de recursos de carga de trabalho.
-
Etapa 3: Definir configurações de aprovação
- Acesse as configurações da função no PIM.
- Ative Exigir aprovação para ativação.
- Especifique aprovadores, como administradores ou gerentes de projeto, que validam as solicitações de acesso.
- Configure as configurações de notificação para alertar aprovadores e usuários quando solicitações forem feitas ou aprovadas.
Passo 4: Configurar políticas de ativação
Nas configurações do cargo, defina condições de ativação:
- Duração máxima de ativação: Defina a duração, como 1 hora ou 8 horas, para a qual a função permanece ativa após a aprovação.
- Exigir autenticação multifator: Exigir MFA para todas as ativações.
- Justificativa: exigir que os usuários forneçam um motivo para solicitar acesso.
Etapa 5: Testar a configuração
- Atribua a função configurada a um usuário de teste.
- Peça ao usuário para solicitar a ativação da função:
- O usuário vai para o
PIM dashboarde selecionaMy roles. - O usuário escolhe a função e envia uma solicitação de ativação com uma justificativa.
- O usuário vai para o
- Aprove a solicitação para validar o fluxo de trabalho.
- Verifique se as permissões são concedidas e revogadas automaticamente após a duração especificada.
Benefícios do acesso JIT em Azure Enclave
Segurança reforçada:
- O acesso por tempo determinado minimiza a exposição a recursos sensíveis.
- O Acesso Condicional impõe uma forte verificação de identidade e dispositivo.
Flexibilidade operacional:
- Os usuários podem solicitar e receber rapidamente as permissões necessárias para tarefas específicas.
- Os aprovadores mantêm o controle sobre quem acessa os recursos do enclave e quando.
Conformidade e auditoria:
- Registros de todas as solicitações de acesso, aprovações e ações garantem rastreabilidade em auditorias.
- A integração com ferramentas como Azure Monitor e Microsoft Sentinel melhora a visibilidade.