Habilitar o gerenciamento de direitos de infraestrutura em nuvem (CIEM)

O Microsoft Defender para a Cloud oferece um modelo de segurança de gestão de direitos de infraestrutura cloud (CIEM). Ajuda as organizações a gerir e controlar o acesso e os direitos dos utilizadores na infraestrutura cloud. O CIEM é uma parte central da solução Cloud Native Application Protection Platform (CNAPP). Mostra quem ou o que tem acesso aos recursos e ajuda a impor o acesso com o mínimo de privilégios. Com o CIEM, utilizadores e identidades de carga de trabalho têm apenas o acesso necessário para realizar as suas tarefas. O CIEM também ajuda a monitorizar e gerir permissões no Azure, Amazon Web Services (AWS) e Google Cloud Platform (GCP).

Este artigo explica como ativar o CIEM para Azure, AWS e GCP no Defender para a Cloud. Antes de começar, reveja os pré-requisitos para garantir que o seu ambiente está preparado.

Antes de começar

Antes de ativar o CIEM, certifique-se de que cumpre os seguintes pré-requisitos. Gestão de Permissões é a extensão CIEM na gestão de postura de segurança cloud do Defender (GPSC do Defender) que lhe permite analisar e gerir permissões de identidade.

  1. Verifique se você tem as funções e permissões corretas para cada ambiente de nuvem para habilitar a extensão CIEM (Gerenciamento de Permissões) no GPSC do Defender:

  2. Integre seu ambiente AWS ou GCP ao Defender para a Cloud:

  3. Habilite o GPSC do Defender em sua assinatura do Azure, conta da AWS ou projeto GCP.

Habilitar o CIEM para Azure

Quando ativa o plano GPSC do Defender na sua conta Azure, o padrão de conformidade regulamentarAzure CSPM é atribuído à sua subscrição. Esta norma inclui recomendações CIEM.

Se o CIEM estiver desligado, estas recomendações não são calculadas.

Para ativar o CIEM para Azure:

  1. Inicie sessão no portal Azure.

  2. Procure e selecione Microsoft Defender para a Cloud.

  3. Navegue até Definições do ambiente.

  4. Selecione a subscrição relevante.

  5. Localize o plano GPSC do Defender e selecione Configurações.

  6. Habilite o CIEM (Gerenciamento de Permissões).

    Captura de tela que mostra onde está localizada a alternância para o gerenciamento de permissões.

  7. Selecione Continuar.

  8. Selecione Guardar.

As recomendações CIEM aplicáveis aparecem na sua subscrição dentro de algumas horas.

Lista de recomendações do Azure:

  • As identidades superprovisionadas do Azure devem ter apenas as permissões necessárias

  • As permissões de identidades inativas em sua assinatura do Azure devem ser revogadas

Habilite o CIEM para AWS

Note

A partir de 6 de agosto de 2026, para melhorar o desempenho e a escalabilidade, o Microsoft Defender para a Cloud deixará de publicar detalhes de ações de permissões não utilizadas para as identidades sobreaprovisionadas da AWS, que devem ter apenas a recomendação de permissões necessárias. A recomendação continuará a identificar identidades sobreprovisionadas, mas a lista detalhada de ações de permissões AWS não utilizadas não será calculada nem apresentada no Defender para a Cloud. Esta alteração ajuda a reduzir o tamanho da carga útil de avaliação e a melhorar o desempenho das recomendações, especialmente em ambientes com um grande número de identidades, permissões ou conectores multi-cloud. Se precisar de analisar permissões da AWS não utilizadas, use diretamente na AWS as informações de último acesso do AWS IAM. O AWS IAM fornece detalhes sobre o último acesso de utilizadores, funções, grupos e políticas para o ajudar a identificar permissões que não tenham sido utilizadas e a ajustar adequadamente os acessos. Para rever permissões não utilizadas na AWS:

  1. Inicie sessão na Consola de Gestão da AWS.
  2. Abre a consola IAM.
  3. No painel de navegação, selecione Utilizadores, Papéis, Grupos de Utilizadores ou Políticas.
  4. Selecione a identidade ou política relevante.
  5. Abra o separador Último acesso.
  6. Revise os serviços e ações suportadas que não foram acedidos durante o período de rastreio da AWS. Para mais informações, consulte Ver informação de último acesso para IAM e Refinar permissões na AWS usando a informação de último acesso.

Quando ativa o plano de GPSC do Defender na sua conta AWS, a norma AWS CSPMconformidade regulatória é automaticamente atribuída à sua subscrição. A norma AWS CSPM fornece recomendações CIEM. Quando a Gestão de Permissões está desativada, as recomendações CIEM no padrão AWS CSPM não são calculadas. Quando ativas o plano GPSC do Defender na tua conta AWS, o padrão de conformidade regulatóriaAWS CSPM é adicionado à tua subscrição. Esta norma inclui recomendações CIEM. Se a Gestão de Permissões (CIEM) estiver desativada, estas recomendações não são calculadas.

Para ativar o CIEM para a AWS:

  1. Inicie sessão no portal Azure.

  2. Procure e selecione Microsoft Defender para a Cloud.

  3. Navegue até Definições do ambiente.

  4. Selecione a conta do AWS relevante.

  5. Localize o plano GPSC do Defender e selecione Configurações.

    Captura de tela que mostra uma conta da AWS e o plano GPSC do Defender ativado e onde o botão de configurações está localizado.

  6. Habilite o CIEM (Gerenciamento de Permissões).

  7. Ingira os registos do AWS CloudTrail para obter recomendações e informações do CIEM mais precisas.

  8. Selecione Configurar acesso.

  9. Selecione um método de implantação.

  10. Execute o script de implementação do CloudFormation no seu ambiente AWS usando as instruções no ecrã.

  11. Marque a caixa de seleção O modelo do CloudFormation foi atualizado no ambiente da AWS (Stack).

    Captura de tela que mostra onde a caixa de seleção está localizada na tela.

  12. Selecione Revisão e Geração.

  13. Selecione Atualizar.

As recomendações CIEM aplicáveis aparecem na sua conta AWS dentro de algumas horas.

Lista de recomendações da AWS:

  • As identidades superprovisionadas da AWS devem ter apenas as permissões necessárias

  • As permissões de identidades inativas em sua conta da AWS devem ser revogadas

Habilitar o CIEM para GCP

Note

A partir de 6 de agosto de 2026, para melhorar o desempenho e a escalabilidade, o Microsoft Defender para a Cloud deixará de publicar detalhes de ações de permissões não utilizadas para as identidades sobreaprovisionadas do GCP, que devem ter apenas a recomendação das permissões necessárias. A recomendação continuará a identificar identidades sobreprovisionadas, mas a lista detalhada de ações de permissões GCP não utilizadas não será calculada nem mostrada no Defender para a Cloud. Esta alteração ajuda a reduzir o tamanho da carga útil de avaliação e a melhorar o desempenho das recomendações, especialmente em ambientes com um grande número de identidades, permissões ou conectores multi-cloud. Se precisar de rever permissões GCP não utilizadas, use o Google Cloud Policy Intelligence e as recomendações de funções IAM diretamente no Google Cloud. O Google Cloud Policy Insights pode ajudar a identificar os principais responsáveis com permissões que não precisam, e as recomendações de funções podem ajudar no acesso do tamanho certo. Para rever permissões não utilizadas no GCP:

  1. Inicie sessão na consola Google Cloud.
  2. Aceda à página IAM.
  3. Selecione o projeto, pasta ou organização relevante.
  4. Consulte a coluna de Insights de Segurança para obter informações sobre políticas sobre permissões excedentes ou não utilizadas.
  5. Revise as recomendações de funções do IAM para determinar se uma função deve ser removida ou substituída por uma função mais apropriada. Para mais informações, consulte Gestão de insights de políticas para projetos, pastas e organizações e visão geral das recomendações de funções do IAM.

Quando ativa o plano GPSC do Defender no seu projeto do GCP, a GCP CSPMnorma de conformidade regulamentar é automaticamente atribuída à sua subscrição. A norma GCP CSPM fornece recomendações CIEM. Quando ativa o plano GPSC do Defender no seu projeto GCP, o padrão de conformidade regulatóriaGCP CSPM é adicionado à sua subscrição. Esta norma inclui recomendações CIEM.

Se desativar a Gestão de Permissões (CIEM), o Defender para a Cloud não calcula estas recomendações.

Para ativar o CIEM para GCP:

  1. Inicie sessão no portal Azure.

  2. Procure e selecione Microsoft Defender para a Cloud.

  3. Navegue até Definições do ambiente.

  4. Selecione o projeto GCP relevante.

  5. Localize o plano GPSC do Defender e selecione Configurações.

    Captura de tela que mostra onde selecionar as configurações para o plano GPSC do Defender para seu projeto GCP.

  6. Alterne o CIEM (Gerenciamento de Permissões) para Ativado.

  7. Ingera o registo na cloud do GCP para garantir que as suas identidades GCP são avaliadas quanto aos riscos de permissões.

  8. Selecione Guardar.

  9. Selecione Seguinte: Configurar acesso.

  10. Selecione o tipo de permissões relevante.

  11. Selecione um método de implantação.

  12. Executa o script de implantação do Cloud Shell ou Terraform no teu ambiente GCP usando as instruções no ecrã.

  13. Marque a caixa de seleção Executei o modelo de implantação para que as alterações entrem em vigor.

    Captura de tela que mostra a caixa de seleção que precisa ser selecionada.

  14. Selecione Revisão e Geração.

  15. Selecione Atualizar.

As recomendações CIEM aplicáveis aparecem no seu projeto GCP em poucas horas.

Lista de recomendações do GCP:

  • As identidades superprovisionadas do GCP devem ter apenas as permissões necessárias

  • As permissões de identidades inativas no seu projeto GCP devem ser revogadas

Limitations

Esteja ciente das seguintes limitações CIEM:

  • As identidades sem servidor e de computação da AWS já não estão incluídas na lógica de inatividade do CIEM, o que pode alterar o número de recomendações.
  • A métrica Permissions Creep Index (PCI) está a ser obsoleta e deixará de aparecer nas recomendações do Defender para a Cloud.

Passo seguinte