Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
A partir de 1º de abril de 2025, o Gerenciamento de Permissões do Microsoft Entra não estará mais disponível para compra e, em 1º de outubro de 2025, desativaremos e interromperemos o suporte a esse produto. Mais informações podem ser encontradas aqui.
O Gerenciamento de Permissões do Microsoft Entra fornece visibilidade abrangente das permissões atribuídas a todas as identidades em várias infraestruturas de nuvem, como Microsoft Azure, Amazon Web Services (AWS) e Google Cloud Platform (GCP). As APIs de gerenciamento de permissões no Microsoft Graph fornecem a maneira programática de descobrir, gerenciar e monitorar essas permissões em sua infraestrutura multinuvem.
Este artigo apresenta os recursos de Gerenciamento de Permissões que você pode gerenciar programaticamente por meio do Microsoft Graph.
Para obter mais informações sobre o Gerenciamento de Permissões, consulte O que é o Gerenciamento de Gerenciamento de Permissões do Microsoft Entra.
Principais casos de uso de APIs de gerenciamento de permissões
Ao fornecer visibilidade abrangente das permissões atribuídas a todas as identidades em várias nuvens, as APIs de gerenciamento de permissões permitem que você aborde três casos de uso principais do Gerenciamento de Permissões do Microsoft Entra: descobrir, corrigir e monitorar.
Sistemas de autorização
Um sistema de autorização é uma plataforma que contém identidades e recursos. Ele expõe permissões que controlam a quais recursos uma identidade tem acesso e quais ações elas podem executar.
Use o tipo de recurso authorizationSystem e seus métodos relacionados para descobrir os sistemas de autorização integrados ao Gerenciamento de Permissões e seus detalhes. Atualmente, o Gerenciamento de Permissões oferece suporte ao Microsoft Azure, AWS e GCP.
Os cenários de API principais a seguir permitem recuperar detalhes para sistemas de autorização.
| Descrição | APIs |
|---|---|
| Recuperar sistemas de autorização | Listar authorizationSystems |
| Obtenha detalhes de um sistema de autorização da AWS | Lista awsAuthorizationSystems |
| Obter detalhes de um sistema de autorização do Azure | List azureAuthorizationSystems |
| Obter detalhes de um sistema de autorização do GCP | Lista gcpAuthorizationSystems |
Descubra a referência rápida de operações de API para sistemas de autorização da AWS, sistemas de autorização do Azure e sistemas de autorização do GCP.
Inventário do sistema de autorização
Cada sistema de autorização possui um conjunto definido de objetos que formam os recursos do sistema de autorização. Por exemplo, identidades como usuários e contas de serviço ou ações e recursos.
Os seguintes cenários principais da API permitem que você recupere o inventário para sistemas de autorização.
| Descrição | APIs |
|---|---|
| Listar todas as identidades em um sistema de autorização | |
| Listar tipos de identidade em sistemas de autorização específicos |
|
| Outros inventários |
Solicitações de permissões
As identidades podem solicitar permissões contra ações e recursos em um sistema de autorização. Os recursos de solicitações de permissões permitem que os chamadores solicitem permissões para si mesmos ou em nome de outra identidade, e outras identidades aprovem, rejeitem ou cancelem as solicitações.
Os cenários de API principais a seguir permitem que você implemente recursos de permissões sob demanda.
| Cenários | API |
|---|---|
| Solicitar permissões; Conceder ou rejeitar uma solicitação | Criar scheduledPermissionsRequest |
| Cancelar uma solicitação de permissão | scheduledPermissionsRequest: cancelAll |
| Acompanhar solicitações de permissões e seu status | Listar permissionsRequestChanges |
Análise de permissões
Por meio das APIs de análise de permissões, o Gerenciamento de Permissões ajuda você a descobrir o risco de permissões em identidades e recursos para seus sistemas de autorização. Você pode usar essas descobertas para automatizar casos de uso como:
- Como criar painéis
- Disparar uma revisão de risco
- Priorizar a correção
- Gerar tíquetes
Os seguintes exemplos de descobertas estão disponíveis por meio das APIs:
| Constatação | API de cenários de exemplo | |
|---|---|---|
| Identidades inativas: identidades que não usaram nenhuma das permissões concedidas nos últimos 90 dias. | ||
| Grupos inativos: nenhuma identidade utilizou as permissões atribuídas por meio do grupo nos últimos 90 dias. | ||
| Super identidades: permissões em nível de administrador em todo o sistema de autorização. Essas identidades podem gerenciar todos os recursos no sistema de autorização. |
Outras descobertas incluem:
- Descobertas baseadas em recursos: por exemplo, contêineres de blobs do Azure, buckets do S3 e buckets de armazenamento que podem ser acessados publicamente; grupos de segurança de rede abertos; e identidades que podem acessar informações secretas ou utilizar ferramentas de segurança
- Usuários, funções, recursos, entidades de serviço e contas de serviço superprovisionados
- Usuários com autenticação multifator não aplicada na AWS
- Oportunidades de escalonamento de privilégios
- Idade e uso da chave de acesso da AWS
Confiança Zero
Esse recurso ajuda as organizações a alinhar seus locatários com os três princípios orientadores de uma arquitetura de Confiança Zero:
- Verificar explicitamente
- Usar privilégios mínimos
- Assumir violação
Para saber mais sobre a Confiança Zero e outras maneiras de alinhar sua organização aos princípios orientadores, consulte o Centro de Orientação de Confiança Zero.
Permissões e privilégios
Para chamar as APIs de gerenciamento de permissões, o chamador não precisa de nenhuma permissão do Microsoft Graph. No entanto, eles devem ter privilégios apropriados no locatário do Microsoft Entra e no sistema externo.
Para obter mais informações, consulte Funções de Gerenciamento de Permissões e níveis de permissões
Conteúdo relacionado
- O que é o Gerenciamento de Permissões do Microsoft Entra
- Guia de início rápido do Gerenciamento de Permissões do Microsoft Entra
- Gerenciamento de Permissões do Microsoft Entra referência de operações
- Referência rápida: operações da API de Gerenciamento de Permissões para sistemas de autorização do Azure, AWS e GCP