Controlar a associação e a propriedade de grupos usando o PIM for Groups

Com o Privileged Identity Management for groups (PIM for Groups), você pode controlar como as entidades de segurança são atribuídas à associação ou à propriedade de grupos. Segurança e Grupos do Microsoft 365 são recursos críticos que você pode usar para fornecer acesso aos recursos de nuvem da Microsoft, como funções de Microsoft Entra, funções de Azure, SQL do Azure, Azure Key Vault, Intune e aplicativos de terceiros. O PIM para Grupos oferece mais controle sobre como e quando as entidades de segurança são membros ou proprietários de grupos e, portanto, têm privilégios concedidos por meio de sua associação ou propriedade de grupo.

As APIs PIM para Grupos no Microsoft Graph fornecem mais governança sobre segurança e Grupos do Microsoft 365, como os seguintes recursos:

  • Fornecer às entidades de segurança associação just-in-time ou propriedade de grupos
  • Atribuição de entidades de segurança, associação temporária ou propriedade de grupos

Este artigo apresenta os recursos de governança das APIs para PIM para Grupos no Microsoft Graph.

APIs do PIM para Grupos para gerenciar atribuições ativas de proprietários e membros do grupo

As APIs do PIM para Grupos no Microsoft Graph permitem que você atribua entidades de segurança, associações ou propriedades permanentes ou temporárias e com limite de tempo aos grupos.

A tabela a seguir lista cenários para usar APIs do PIM para Grupos para gerenciar atribuições ativas para entidades de segurança e as APIs correspondentes a serem chamadas.

Cenários API
Um administrador:
  • Atribui uma entidade de segurança, associação ativa ou propriedade a um grupo
  • Renova, atualiza, estende ou remove uma entidade de sua associação ativa ou propriedade de um grupo

    Uma entidade de segurança:
  • Executa a ativação just-in-time e com limite de tempo de sua associação qualificada ou atribuição de propriedade para um grupo
  • Desativa sua associação elegível e atribuição de propriedade quando eles não precisam mais de acesso
  • Desativa, estende ou renova sua própria associação e atribuição de propriedade
  • Criar assignmentScheduleRequest
    Um administrador lista todas as solicitações de associação ativa e atribuições de propriedade para um grupo Listar assignmentScheduleRequests
    Um administrador lista todas as atribuições ativas e solicitações de atribuições a serem criadas no futuro, para associação e propriedade de um grupo Listar assignmentSchedules
    Um administrador lista todas as atribuições ativas de associação e propriedade de um grupo Listar assignmentScheduleInstances
    Um administrador consulta um membro e a atribuição de propriedade de um grupo e seus detalhes Get privilegedAccessGroupAssignmentScheduleRequest
    Uma entidade de segurança questiona suas solicitações de atribuição de associação ou propriedade e os detalhes

    Um aprovador consulta solicitações de associação ou propriedade aguardando sua aprovação e detalhes dessas solicitações
    privilegedAccessGroupAssignmentScheduleRequest: filterByCurrentUser
    Uma entidade cancela uma solicitação de associação ou atribuição de propriedade criada privilegedAccessGroupAssignmentScheduleRequest: cancelar
    Um aprovador obtém detalhes da solicitação de aprovação, incluindo informações sobre as etapas de aprovação Obter aprovação
    Um aprovador aprova ou nega a solicitação de aprovação aprovando ou negando a etapa de aprovação Atualizar approvalStep

    APIs do PIM para Grupos para gerenciar atribuições qualificadas de proprietários e membros do grupo

    Suas entidades de segurança podem não exigir associação permanente ou propriedade de grupos porque não precisam dos privilégios concedidos por meio da associação ou propriedade o tempo todo. Nesse caso, o PIM para Grupos permite que você torne as entidades de segurança elegíveis para a associação ou propriedade dos grupos.

    Quando uma entidade de segurança tem uma atribuição qualificada, ela ativa sua atribuição quando precisa dos privilégios concedidos por meio dos grupos para executar tarefas privilegiadas. Uma atribuição qualificada pode ser permanente ou temporária. A ativação é sempre limitada por um tempo máximo de oito horas. A entidade de segurança também pode estender ou renovar sua associação ou propriedade do grupo.

    A tabela a seguir lista cenários para usar APIs do PIM para Grupos para gerenciar atribuições qualificadas para entidades de segurança e as APIs correspondentes a serem chamadas.

    Cenários API
    Um administrador:
  • Cria uma associação ou atribuição de propriedade qualificada para o grupo
  • Renova, atualiza, estende ou remove uma atribuição de associação/propriedade qualificada para o grupo
  • Desativa, estende ou renova sua própria qualificação para associação/propriedade
  • Criar eligibilityScheduleRequest
    Um administrador consulta todas as solicitações de associação ou propriedade qualificadas e seus detalhes Listar eligibilityScheduleRequests
    Um administrador consulta uma solicitação de associação ou propriedade qualificada e seus detalhes Obter eligibilityScheduleRequest
    Um administrador cancela uma solicitação de associação ou propriedade qualificada que criou privilegedAccessGroupEligibilityScheduleRequest:cancel
    Uma entidade questiona sua associação ou propriedade qualificada, solicita seus detalhes privilegedAccessGroupEligibilityScheduleRequest: filterByCurrentUser

    Configurações de política no PIM para grupos

    O PIM para Grupos define configurações ou regras que regem como as entidades de segurança podem receber a associação ou a propriedade de segurança e Grupos do Microsoft 365. Essas regras incluem se a MFA (autenticação multifator), justificativa ou aprovação é necessária para ativar uma associação ou propriedade qualificada para um grupo, ou se você pode criar atribuições permanentes ou elegibilidades para entidades de segurança para os grupos. Você define as regras em políticas e pode aplicar uma política a um grupo.

    No Microsoft Graph, você gerencia essas regras por meio dos tipos de recurso unifiedRoleManagementPolicy e unifiedRoleManagementPolicyAssignment e seus métodos relacionados.

    Por exemplo, suponha que, por padrão, o PIM para Grupos não permita associações ativas permanentes e atribuições de propriedade e defina um máximo de seis meses para atribuições ativas. A tentativa de criar um objeto privilegedAccessGroupAssignmentScheduleRequest sem data de expiração retorna um 400 Bad Request código de resposta para violação da regra de expiração.

    O PIM para grupos permite configurar várias regras, incluindo:

    • Se as entidades de segurança podem receber atribuições elegíveis permanentes
    • A duração máxima permitida para uma associação de grupo ou ativação de propriedade e se justificativa ou aprovação é necessária para ativar a associação ou propriedade elegível
    • Os usuários que têm permissão para aprovar solicitações de ativação para uma associação ou propriedade de grupo
    • Se a MFA é necessária para ativar e impor uma associação de grupo ou atribuição de propriedade
    • As entidades de segurança que são notificadas sobre a associação de grupo ou ativações de propriedade

    A tabela a seguir lista cenários para usar o PIM para Grupos para gerenciar regras e as APIs a serem chamadas.

    Cenários API
    Recuperar políticas do PIM para grupos e regras ou configurações associadas Listar unifiedRoleManagementPolicies
    Recuperar uma política do PIM para Grupos e suas regras ou configurações associadas Obter unifiedRoleManagementPolicy
    Atualizar uma política do PIM para Grupos em suas regras ou configurações associadas Atualizar unifiedRoleManagementPolicy
    Recupere as regras definidas para uma política do PIM para Grupos Listar regras
    Recuperar uma regra definida para uma política do PIM for Groups Get unifiedRoleManagementPolicyRule
    Atualizar uma regra definida para uma política do PIM para grupos Atualizar unifiedRoleManagementPolicyRule
    Obtenha os detalhes de todas as atribuições de política do PIM para Grupos, incluindo as políticas e regras associadas à associação e propriedade de grupos Listar unifiedRoleManagementPolicyAssignments
    Obtenha os detalhes de uma atribuição de política do PIM para grupos, incluindo a política e as regras associadas à associação ou propriedade de grupos Obter unifiedRoleManagementPolicyAssignment

    Para obter mais informações sobre como usar o Microsoft Graph para configurar regras, consulte Visão geral das regras em APIs PIM no Microsoft Graph. Para obter exemplos de atualização de regras, consulte Usar APIs do PIM no Microsoft Graph para atualizar regras.

    Integrando grupos ao PIM para Grupos

    Você não pode integrar explicitamente um grupo ao PIM for Groups. Quando você solicita a adição de uma atribuição a um grupo usando Create assignmentScheduleRequest ou Create eligibilityScheduleRequest, ou quando atualiza a política PIM (configurações de função) para um grupo usando Update unifiedRoleManagementPolicy ou Update unifiedRoleManagementPolicyRule, o PIM integra automaticamente o grupo se ele não foi integrado antes.

    Você pode chamar as APIs a seguir para grupos integrados ao PIM e grupos que ainda não foram integrados ao PIM. Para reduzir as chances de ser limitado, chame essas APIs somente para grupos integrados ao PIM.

    Depois que o PIM integra um grupo, as IDs das políticas do PIM e as atribuições de política para o grupo específico mudam. Para obter as IDs atualizadas, chame a API Get unifiedRoleManagementPolicy ou Get unifiedRoleManagementPolicyAssignment .

    Depois que o PIM integrar um grupo, você não poderá desacordá-lo, mas poderá remover todas as atribuições qualificadas e com prazo determinado, conforme necessário.

    PIM para Grupos e o objeto do grupo

    Você pode usar o PIM for Groups para controlar a associação e a propriedade de qualquer grupo de segurança e do Microsoft 365, exceto grupos dinâmicos e grupos sincronizados do local. O grupo não precisa ser atribuível à função para habilitá-lo no PIM for Groups.

    Quando você atribui uma entidade principal, ativa , permanente ou temporária, ou a propriedade de um grupo, ou quando ela faz uma ativação just-in-time:

    Quando você atribui uma entidade de segurança, qualificação , associação permanente ou temporária ou propriedade de um grupo, os relacionamentos de membros e proprietários do grupo não são atualizados.

    Quando a associação ativa temporária de uma entidade de segurança ou a propriedade de um grupo expirar:

    • Os detalhes da entidade de segurança são removidos automaticamente dos relacionamentos de membros e proprietários .
    • Se você acompanhar as alterações no grupo usando as funções Obter delta e Obter delta para objetos de diretório , an @odata.nextLink indicará o membro ou proprietário do grupo removido.

    Confiança Zero

    Esse recurso ajuda as organizações a alinhar seus locatários com os três princípios orientadores de uma arquitetura de Confiança Zero:

    • Verificar explicitamente
    • Usar privilégios mínimos
    • Assumir violação

    Para saber mais sobre a Confiança Zero e outras maneiras de alinhar sua organização aos princípios orientadores, consulte o Centro de Orientação de Confiança Zero.

    Licenciamento

    O locatário em que você usa o Privileged Identity Management deve ter licenças compradas ou de avaliação suficientes. Para obter mais informações, consulte Conceitos básicos de licenciamento de Governança do Microsoft Entra ID Governance.