Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Privileged Identity Management (PIM) é um recurso do Microsoft Entra ID Governance que permite gerenciar, controlar e monitorar o acesso a recursos importantes em sua organização. Um método pelo qual entidades de segurança, como usuários, grupos e entidades de serviço (aplicativos), recebem acesso a recursos importantes é por meio da atribuição de funções do Microsoft Entra.
As APIs do PIM para funções do Microsoft Entra permitem controlar o acesso privilegiado e limitar o acesso excessivo às funções do Microsoft Entra. Este artigo apresenta os recursos de governança do PIM para APIs de funções do Microsoft Entra no Microsoft Graph.
Observação
Para gerenciar Azure funções de recurso, use as APIs Azure Resource Manager para PIM.
As APIs PIM para gerenciar alertas de segurança para funções do /beta Microsoft Entra estão disponíveis apenas no ponto de extremidade. Para obter mais informações, consulte Alertas de segurança para funções do Microsoft Entra.
Métodos de atribuição de funções
O PIM para funções do Microsoft Entra fornece dois métodos para atribuir funções às entidades de segurança:
- Atribuições de função ativas: uma entidade de segurança pode ter uma atribuição de função permanentemente ou temporária perpetuamente ativa.
- Atribuições de função qualificadas: uma entidade de segurança pode ser qualificada para uma função permanente ou temporariamente. Com atribuições qualificadas, a entidade de segurança ativa sua função, criando assim uma atribuição de função temporariamente ativa, quando precisa executar tarefas privilegiadas. A ativação é sempre limitada por um tempo máximo de oito horas, mas a duração máxima pode ser reduzida nas configurações da função. A ativação também pode ser renovada ou estendida.
APIs do PIM para gerenciar atribuições de função ativas
O PIM permite que você gerencie atribuições de função ativas criando atribuições permanentes ou temporárias. Use o tipo de recurso unifiedRoleAssignmentScheduleRequest e seus métodos relacionados para gerenciar atribuições de função.
Observação
Use o PIM para gerenciar atribuições de função ativas em vez de usar os tipos de recurso unifiedRoleAssignment ou directoryRole para gerenciá-las diretamente.
A tabela a seguir lista cenários para usar o PIM para gerenciar atribuições de função e as APIs a serem chamadas.
| Cenários | API |
|---|---|
| Um administrador cria e atribui a uma entidade uma atribuição de função permanente Um administrador atribui a uma entidade de segurança uma função temporária |
Criar roleAssignmentScheduleRequests |
| Um administrador renova, atualiza, estende ou remove atribuições de função | Criar roleAssignmentScheduleRequests |
| Um administrador consulta todas as atribuições de função e seus detalhes | Lista roleAssignmentScheduleRequests |
| Um administrador consulta uma atribuição de função e seus detalhes | Get unifiedRoleAssignmentScheduleRequest |
| Uma entidade de segurança consulta suas atribuições de função e os detalhes | unifiedRoleAssignmentScheduleRequest: filterByCurrentUser |
| Uma entidade de segurança executa a ativação just-in-time e com limite de tempo de sua atribuição de função qualificada | Criar roleAssignmentScheduleRequests |
| Uma entidade de segurança cancela uma solicitação de atribuição de função que criou | unifiedRoleAssignmentScheduleRequest: cancelar |
| Uma entidade de segurança que ativou sua atribuição de função qualificada a desativa quando não precisa mais de acesso | Criar roleAssignmentScheduleRequests |
| Uma entidade desativa, estende ou renova sua própria atribuição de função. | Criar roleAssignmentScheduleRequests |
APIs do PIM para gerenciar qualificações de função
Suas entidades de segurança podem não precisar de atribuições de função permanentes porque nem sempre exigem os privilégios concedidos por meio da função privilegiada. Nesse caso, o PIM permite que você crie qualificações de função e as atribua às entidades de segurança. Com as elegibilidades de função, a entidade de segurança ativa a função quando precisa executar tarefas privilegiadas. A ativação é sempre limitada por um tempo máximo de oito horas. A entidade de segurança também pode ser permanente ou temporariamente elegível para a função.
Use o tipo de recurso unifiedRoleEligibilityScheduleRequest e seus métodos relacionados para gerenciar as qualificações de função.
A tabela a seguir lista cenários para usar o PIM para gerenciar elegibilidades de função e as APIs a serem chamadas.
| Cenários | API |
|---|---|
| Um administrador cria e atribui a uma entidade de segurança uma função qualificada Um administrador atribui uma qualificação de função temporária a uma entidade de segurança |
Criar roleEligibilityScheduleRequests |
| Um administrador renova, atualiza, estende ou remove as qualificações de função | Criar roleEligibilityScheduleRequests |
| Um administrador consulta todas as qualificações de função e seus detalhes | Listar roleEligibilityScheduleRequests |
| Um administrador consulta a qualificação de uma função e seus detalhes | Get unifiedRoleEligibilityScheduleRequest |
| Um administrador cancela uma solicitação de qualificação de função que criou | unifiedRoleEligibilityScheduleRequest: cancelar |
| Uma entidade de segurança questiona suas elegibilidades de função e os detalhes | unifiedRoleEligibilityScheduleRequest: filterByCurrentUser |
| Uma entidade desativa, estende ou renova sua própria elegibilidade de função. | Criar roleEligibilityScheduleRequests |
Configurações de função e PIM
Cada função do Microsoft Entra define configurações ou regras. Essas regras incluem se a MFA (autenticação multifator), a justificativa ou a aprovação são necessárias para ativar uma função qualificada ou se você pode criar atribuições permanentes ou elegibilidades para as entidades principais para a função. Essas regras específicas de função determinam as configurações que você pode aplicar ao criar ou gerenciar atribuições de função e elegibilidades por meio do PIM.
No Microsoft Graph, você gerencia essas regras por meio dos tipos de recurso unifiedRoleManagementPolicy e unifiedRoleManagementPolicyAssignment e seus métodos relacionados.
Por exemplo, suponha que, por padrão, uma função não permita atribuições ativas permanentes e defina um máximo de 15 dias para atribuições ativas. A tentativa de criar um objeto unifiedRoleAssignmentScheduleRequest sem data de expiração retorna um 400 Bad Request código de resposta para violação da regra de expiração.
Com o PIM, você pode configurar várias regras, incluindo:
- Se as entidades de segurança podem receber atribuições elegíveis permanentes
- A duração máxima permitida para uma ativação de função e se é necessária justificativa ou aprovação para ativar funções qualificadas
- Os usuários que têm permissão para aprovar solicitações de ativação para uma função do Microsoft Entra
- Se o MFA é necessário para ativar e impor uma atribuição de função
- As entidades de segurança que são notificadas sobre ativações de função
A tabela a seguir lista cenários de uso do PIM para gerenciar regras para funções do Microsoft Entra e as APIs a serem chamadas.
| Cenários | API |
|---|---|
| Recuperar políticas de gerenciamento de função e regras ou configurações associadas | Listar unifiedRoleManagementPolicies |
| Recuperar uma política de gerenciamento de função e suas regras ou configurações associadas | Obter unifiedRoleManagementPolicy |
| Atualizar uma política de gerenciamento de função em suas regras ou configurações associadas | Atualizar unifiedRoleManagementPolicy |
| Recuperar as regras definidas para a política de gerenciamento de função | Listar regras |
| Recuperar uma regra definida para uma política de gerenciamento de função | Get unifiedRoleManagementPolicyRule |
| Atualizar uma regra definida para uma política de gerenciamento de função | Atualizar unifiedRoleManagementPolicyRule |
| Obtenha os detalhes de todas as atribuições de política de gerenciamento de funções, incluindo as políticas e regras ou configurações associadas às funções do Microsoft Entra | Listar unifiedRoleManagementPolicyAssignments |
| Obtenha os detalhes de uma atribuição de política de gerenciamento de função, incluindo a política e as regras ou configurações associadas à função do Microsoft Entra | Obter unifiedRoleManagementPolicyAssignment |
Para obter mais informações sobre como usar o Microsoft Graph para configurar regras, consulte Visão geral das regras para funções do Microsoft Entra em APIs do PIM. Para obter exemplos de atualização de regras, consulte Usar APIs do PIM para atualizar regras para funções do Microsoft Entra ID.
Logs de auditoria
Os logs de auditoria do Microsoft Entra registram todas as atividades feitas por meio do PIM para funções do Microsoft Entra. Você pode ler esses logs por meio da API de auditorias do diretório de lista .
Confiança Zero
Esse recurso ajuda as organizações a alinhar seus locatários com os três princípios orientadores de uma arquitetura de Confiança Zero:
- Verificar explicitamente
- Usar privilégios mínimos
- Assumir violação
Para saber mais sobre a Confiança Zero e outras maneiras de alinhar sua organização aos princípios orientadores, consulte o Centro de Orientação de Confiança Zero.
Licenciamento
O locatário em que você usa o Privileged Identity Management deve ter licenças compradas ou de avaliação suficientes. Para obter mais informações, consulte Conceitos básicos de licenciamento de Governança do Microsoft Entra ID Governance.
Conteúdo relacionado
- Para saber mais sobre operações de segurança, confira Operações de segurança do Microsoft Entra para o Privileged Identity Management no centro de arquitetura do Microsoft Entra.