Introdução ao gerenciamento de acesso privilegiado

Este artigo ajudará você a habilitar e configurar o gerenciamento de acesso privilegiado em sua organização. Você pode usar o Centro de administração do Microsoft 365 ou o PowerShell de Gerenciamento do Exchange para gerenciar e usar o acesso privilegiado.

Antes de começar

Antes de começar a usar o gerenciamento de acesso privilegiado, confirme sua assinatura do Microsoft 365 e os complementos.

Para acessar e usar o gerenciamento de acesso privilegiado, sua organização deve ter assinaturas ou complementos de suporte. Para obter mais informações, consulte os requisitos de assinatura para gerenciamento de acesso privilegiado.

Se você não tiver um plano do Microsoft 365 Enterprise E5 existente e quiser experimentar o gerenciamento de acesso privilegiado, poderá adicionar o Microsoft 365 à sua assinatura existente do Microsoft 365 ou inscrever-se para uma avaliação do Microsoft 365 Enterprise E5.

Habilitar e configurar o gerenciamento de acesso privilegiado

Conclua as seguintes etapas para configurar e usar o acesso privilegiado em sua organização:

  • Etapa 1: Criar um grupo de aprovadores

    Antes de começar a usar o acesso privilegiado, determine quem precisa de autoridade de aprovação para solicitações de entrada para acesso a tarefas elevadas e privilegiadas. Qualquer usuário que faça parte do grupo de aprovadores pode aprovar solicitações de acesso. Habilite este grupo criando um grupo de segurança habilitado para email no Microsoft 365.

  • Etapa 2: habilitar o acesso privilegiado

    Habilite explicitamente o acesso privilegiado no Microsoft 365 com o grupo de aprovadores padrão, incluindo um conjunto de contas de sistema que você deseja excluir do controle de acesso de gerenciamento de acesso privilegiado.

  • Etapa 3: Criar uma política de acesso

    Defina requisitos de aprovação específicos com escopo em tarefas individuais criando uma política de aprovação. As opções de tipo de aprovação são Automática ou Manual.

  • Etapa 4: Enviar e aprovar solicitações de acesso privilegiado

    Depois que você habilitar o acesso privilegiado, ele exigirá aprovações para qualquer tarefa que tenha uma política de aprovação associada definida. Para tarefas incluídas em uma política de aprovação, os usuários devem solicitar e ter a aprovação de acesso concedida para que tenham as permissões necessárias para executar a tarefa.

Após a aprovação ter sido concedida, o usuário solicitante poderá executar a tarefa pretendida. O acesso privilegiado autoriza e executa a tarefa em nome do usuário. A aprovação permanece válida pela duração solicitada (a duração padrão é de quatro horas), durante a qual o solicitante pode executar a tarefa pretendida várias vezes. Todas essas execuções são registradas e disponibilizadas para a auditoria de segurança e conformidade.

Observação

Para usar o PowerShell de Gerenciamento do Exchange para habilitar e configurar o acesso privilegiado, siga as etapas em Conectar-se ao PowerShell do Exchange Online usando a autenticação multifator para se conectar ao PowerShell do Exchange Online com suas credenciais do Microsoft 365. Você não precisa habilitar a autenticação multifator para que sua organização use as etapas para habilitar o acesso privilegiado ao se conectar ao PowerShell do Exchange Online. A conexão com a autenticação multifator cria um token de autenticação que o acesso privilegiado usa para assinar suas solicitações.

Etapa 1: Criar um grupo de aprovadores

  1. Entre no Centro de administração do Microsoft 365 com credenciais para uma conta de administrador em sua organização.

  2. No centro de administração, vá para Grupos>Adicionar um grupo.

  3. Selecione o grupo de segurança habilitado para email e insira o Nome, o endereço de email do grupo e a Descrição do novo grupo.

  4. Salve o grupo. Pode levar alguns minutos para que o grupo seja totalmente configurado e apareça no Centro de administração do Microsoft 365.

  5. Selecione o grupo novos aprovadores e selecione editar para adicionar usuários ao grupo.

  6. Salve o grupo.

Etapa 2: habilitar o acesso privilegiado

No Centro de administração do Microsoft 365

  1. Entre no Centro de administração do Microsoft 365 com credenciais para uma conta de administrador em sua organização.

  2. No centro de administração, vá para Configurações>Configurações da Organização Segurança>& Privacidade>Acesso privilegiado.

  3. Ative Exigir aprovações para tarefas com privilégios.

  4. Atribua o grupo de aprovadores criado na Etapa 1 como o grupo de aprovadores padrão.

  5. Salvar e fechar.

No PowerShell de Gerenciamento do Exchange

Para habilitar o acesso privilegiado e atribuir o grupo aprovador, execute o seguinte comando no PowerShell do Exchange Online:

Enable-ElevatedAccessControl -AdminGroup '<default approver group>' -SystemAccounts @('<systemAccountUPN1>','<systemAccountUPN2>')

Exemplo:

Enable-ElevatedAccessControl -AdminGroup 'pamapprovers@fabrikam.onmicrosoft.com' -SystemAccounts @('sys1@fabrikamorg.onmicrosoft.com', 'sys2@fabrikamorg.onmicrosoft.com')

Observação

O recurso de contas do sistema garante que determinadas automações em suas organizações funcionem sem acesso privilegiado. No entanto, torne essas exclusões excepcionais e aprove e audite regularmente as permitidas.

Etapa 3: Criar uma política de acesso

Você pode criar e configurar até 30 políticas de acesso privilegiado para sua organização.

No Centro de administração do Microsoft 365

  1. Entre no Centro de administração do Microsoft 365 com credenciais para uma conta de administrador em sua organização.

  2. No Centro de Administração, vá para Configurações>Configurações da Organização>Segurança & Privacidade** >Acesso privilegiado.

  3. Selecione Gerenciar políticas de acesso e solicitações.

  4. Selecione Configurar políticas e selecione Adicionar uma política.

  5. Nos campos suspensos, selecione os valores apropriados para sua organização:

    • Tipo de política: tarefa, função ou grupo de funções

    • Escopo da política: Exchange

    • Nome da política: selecione uma das políticas disponíveis

    • Tipo de aprovação: manual ou automática

    • Grupo de aprovação: selecione o grupo de aprovadores criado na Etapa 1

  6. Selecione Criar e Fechar. Pode levar alguns minutos para que a política seja totalmente configurada e habilitada.

No PowerShell de Gerenciamento do Exchange

Para criar e definir uma política de aprovação, execute o seguinte comando no PowerShell do Exchange Online:

New-ElevatedAccessApprovalPolicy -Task 'Exchange\<exchange management cmdlet name>' -ApprovalType <Manual, Auto> -ApproverGroup '<default/custom approver group>'

Exemplo:

New-ElevatedAccessApprovalPolicy -Task 'Exchange\New-MoveRequest' -ApprovalType Manual -ApproverGroup 'mbmanagers@fabrikamorg.onmicrosoft.com'

Etapa 4: Enviar ou aprovar solicitações de acesso privilegiado

Solicitar autorização de elevação para executar tarefas privilegiadas

As solicitações de acesso privilegiado são válidas por até 24 horas após o envio. Se os aprovadores não aprovarem ou negarem a solicitação dentro de 24 horas, a solicitação expirará e o acesso não será concedido.

No Centro de Administração Microsoft 365

  1. Entre no Centro de Administração Microsoft 365 com suas credenciais.

  2. No Centro de Administração, vá para Configurações>Configurações da Organização>Segurança & Privacidade** >Acesso privilegiado.

  3. Selecione Gerenciar políticas de acesso e solicitações.

  4. Selecione Nova solicitação. Nos campos suspensos, selecione os valores apropriados para sua organização:

    • Tipo de solicitação: tarefa, função ou grupo de funções

    • Escopo da solicitação: Exchange

    • Solicitação: selecione uma das políticas disponíveis

    • Duração (horas): número de horas de acesso solicitadas. Você pode solicitar qualquer número de horas.

    • Comentários: campo de texto para comentários relacionados à sua solicitação de acesso

  5. Selecione Salvar e Fechar. O sistema envia sua solicitação ao grupo aprovador por email.

No PowerShell de Gerenciamento do Exchange

Execute o seguinte comando no PowerShell do Exchange Online para criar e enviar uma solicitação de aprovação ao grupo de aprovadores:

New-ElevatedAccessRequest -Task 'Exchange\<exchange management cmdlet name>' -Reason '<appropriate reason>' -DurationHours <duration in hours>

Exemplo:

New-ElevatedAccessRequest -Task 'Exchange\New-MoveRequest' -Reason 'Attempting to fix the user mailbox error' -DurationHours 4

Ver o status das solicitações de elevação

Depois de criar uma solicitação de aprovação, você poderá marcar o status da solicitação de elevação no centro de administração ou no PowerShell de Gerenciamento do Exchange usando a ID da solicitação associada.

No Centro de administração do Microsoft 365

  1. Entre no Centro de administração do Microsoft 365 com suas credenciais.

  2. No centro de administração, vá para Configurações>Configurações da Organização Segurança>& Privacidade>Acesso privilegiado.

  3. Selecione Gerenciar políticas de acesso e solicitações.

  4. Selecione Exibir para filtrar solicitações enviadas por status Pendente, Aprovado, Negado ou Sistema de Proteção de Dados do Cliente.

No PowerShell de Gerenciamento do Exchange

Execute o seguinte comando no PowerShell do Exchange Online para exibir o status de uma solicitação de aprovação para uma ID de solicitação específica:

Get-ElevatedAccessRequest -Identity <request ID> | select RequestStatus

Exemplo:

Get-ElevatedAccessRequest -Identity 28560ed0-419d-4cc3-8f5b-603911cbd450 | select RequestStatus

Aprovando uma solicitação de autorização de elevação

Quando você cria uma solicitação de aprovação, os membros do grupo de aprovadores relevantes recebem uma notificação por email. Eles podem aprovar a solicitação usando a ID da solicitação. O solicitante recebe uma notificação por email quando você aprova ou nega a solicitação.

No Centro de administração do Microsoft 365

  1. Entre no Centro de administração do Microsoft 365 com suas credenciais.

  2. No centro de administração, vá para Configurações>Configurações da Organização Segurança>& Privacidade>Acesso privilegiado.

  3. Selecione Gerenciar políticas de acesso e solicitações.

  4. Selecione uma solicitação listada para exibir os detalhes e executar uma ação na solicitação.

  5. Selecione Aprovar para aprovar a solicitação ou selecione Negar para negar a solicitação. Você pode revogar o acesso de solicitações aprovadas anteriormente selecionando Revogar.

No PowerShell de Gerenciamento do Exchange

Para aprovar uma solicitação de autorização de elevação, execute o seguinte comando no PowerShell do Exchange Online:

Approve-ElevatedAccessRequest -RequestId <request id> -Comment '<approval comment>'

Exemplo:

Approve-ElevatedAccessRequest -RequestId a4bc1bdf-00a1-42b4-be65-b6c63d6be279 -Comment '<approval comment>'

Para negar uma solicitação de autorização de elevação, execute o seguinte comando no PowerShell do Exchange Online:

Deny-ElevatedAccessRequest -RequestId <request id> -Comment '<denial comment>'

Exemplo:

Deny-ElevatedAccessRequest -RequestId a4bc1bdf-00a1-42b4-be65-b6c63d6be279 -Comment '<denial comment>'

Excluir uma política de acesso privilegiado no Microsoft 365

Se sua organização não precisar mais de uma política de acesso privilegiado, você poderá excluí-la.

No Centro de administração do Microsoft 365

  1. Entre no Centro de administração do Microsoft 365 com credenciais para uma conta de administrador em sua organização.

  2. No centro de administração, vá para Configurações>Configurações da Organização Segurança>& Privacidade>Acesso privilegiado.

  3. Selecione Gerenciar políticas de acesso e solicitações.

  4. Selecione Configurar políticas.

  5. Selecione a política que você deseja excluir e selecione Remover Política.

  6. Selecione Fechar.

No PowerShell de Gerenciamento do Exchange

Para excluir uma política de acesso privilegiado, execute o seguinte comando no PowerShell do Exchange Online:

Remove-ElevatedAccessApprovalPolicy -Identity <identity GUID of the policy you want to delete>

Desabilitar o acesso privilegiado no Microsoft 365

Se necessário, você pode desabilitar o gerenciamento de acesso privilegiado para sua organização. Desabilitar o acesso privilegiado não exclui nenhuma política de aprovação ou grupo de aprovadores associado.

No Centro de administração do Microsoft 365

  1. Entre no Centro de administração do Microsoft 365 com credenciais para uma conta de administrador em sua organização.

  2. No Centro de Administração, vá para Configurações>Configurações da Organização>Segurança & Privacidade** >Acesso privilegiado.

  3. Ative Exigir aprovações para acesso privilegiado.

No PowerShell de Gerenciamento do Exchange

Para desabilitar o acesso privilegiado, execute o seguinte comando no PowerShell do Exchange Online:

Disable-ElevatedAccessControl