Configure o acesso just-in-time no Azure Enclave com Privileged Identity Management

Os recursos do Azure Enclave são protegidos com controlo de acesso baseado em funções do Azure (RBAC), e pode utilizar o Microsoft Entra Privileged Identity Management (PIM) para fornecer acesso just-in-time (JIT) às funções que concedem esse acesso. O PIM permite que os utilizadores solicitem atribuições temporárias de funções com prazos definidos para realizar tarefas específicas, o que reduz o risco de sobreprovisionamento e ações não autorizadas. Este artigo explica como configurar o acesso JIT aos escopos de recursos do Azure Enclave usando PIM.

Microsoft Entra Privileged Identity Management (PIM) é um serviço que o ajuda a gerir, controlar e monitorizar o acesso dentro do seu ambiente Azure. Quando usa o PIM para governar os papéis do Azure atribuídos à sua subscrição ou grupos de recursos do Azure Enclave, pode impor um fluxo de trabalho de ativação controlado e seguro para acesso baseado em funções. O Azure Enclave também tem uma funcionalidade de Aprovações incorporada e separada que regula ações específicas de recursos, como criação de enclave, alterações de modo de manutenção e atualizações de ligação ou endpoints. O PIM e a funcionalidade de Aprovações são mecanismos independentes e não condicionam uma à outra.

Overview

Combinar funções de PIM com funções no Azure Enclave dá-lhe as seguintes capacidades:

  • Atribuições de funções elegíveis: Em vez de conceder acesso permanente, torna os utilizadores elegíveis para funções como Proprietário da Comunidade ou Proprietário do Enclave. Os utilizadores só ativam a função quando precisam.
  • Ativação controlada por aprovação: Pode exigir que um aprovador reveja e aprove um pedido de ativação de função antes que o utilizador solicitante tenha acesso.
  • Acesso com prazo limitado: Os papéis ativados são automaticamente revogados após uma duração máxima configurada, reduzindo a janela de acesso privilegiado.
  • Auditoria: O PIM regista pedidos de ativação, aprovações, recusas e expirações, para que possa acompanhar quem acedeu a recursos sensíveis e quando.

Esta abordagem está alinhada com o princípio do menor privilégio e ajuda a sua organização a manter uma postura de segurança forte no Azure Enclave.

Prerequisites

Antes de configurar o acesso JIT com PIM, certifique-se de que tem:

  • Uma assinatura ativa do Azure.
  • Uma licença Microsoft Entra ID que suporta PIM.
  • Permissões para gerir o PIM, como a Privileged Role Administrator função no Microsoft Entra ID, ou Owner ou User Access Administrator na subscrição de destino ou no grupo de recursos de destino.
  • Uma ou mais funções incorporadas do Azure Enclave que pretende gerir através do PIM, como Community Owner, Enclave Owner ou Enclave Approver Role.

Observação

Confirme os requisitos atuais de licenciamento e autorização para o seu inquilino antes de implementar o PIM de forma abrangente.

Configurar o acesso JIT com PIM

Passo 1: Ativar a Privileged Identity Management

  1. No portal do Azure, vá para Microsoft Entra ID.
  2. Selecione Privileged Identity Management a partir do menu.
  3. Siga as instruções no ecrã para ativar o PIM no seu diretório.

Passo 2: Atribuir papéis aos recursos do enclave

  1. No painel PIM, selecione recursos do Azure.
  2. Escolha a subscrição ou grupo de recursos que contém os seus recursos do Azure Enclave.
  3. Atribuir os papéis incorporados do Azure Enclave a utilizadores ou grupos como atribuições elegíveis. Funções comuns incluem:
    • Community Owner: Acesso total para gerir recursos da comunidade, enclaves, pontos finais da comunidade e hubs de trânsito.
    • Enclave Owner: Acesso total para gerir cargas de trabalho, endpoints e ligações para um ou mais enclaves.
    • Enclave Reader ou Community Reader: Acesso apenas de leitura para monitorização e conformidade.
    • Enclave Approver Role: Acesso apenas de leitura mais permissão para aprovar ou negar pedidos de aprovação pendentes.
  4. Para cada função, configure as seguintes definições:
    • Assignment type: Defina como Eligible para que a função exija ativação para acesso JIT.
    • Assignment scope: Limitar o papel a recursos específicos, como o grupo de recursos geridos pelo enclave ou grupos de recursos de carga de trabalho.

Passo 3: Defina as definições de aprovação

  1. Vá para as definições da função no PIM.
  2. Ative Exigir aprovação para ativação.
  3. Especifique aprovadores, como administradores ou gestores de projeto, que validam pedidos de acesso.
  4. Configure as definições de notificação para alertar aprovadores e utilizadores quando forem feitos ou aprovados pedidos.

Passo 4: Configurar políticas de ativação

Nas definições do cargo, defina condições de ativação:

  • Duração máxima de ativação: Defina a duração, como 1 hora ou 8 horas, para a qual a função está ativa após a aprovação.
  • Exija autenticação multifator: Exige MFA para todas as ativações.
  • Justificação: Exigir que os utilizadores forneçam uma razão para pedir acesso.

Passo 5: Testar a configuração

  1. Atribui o papel configurado a um utilizador de teste.
  2. Peça ao utilizador que peça ativação para a função:
    1. O utilizador acede a PIM dashboard e seleciona My roles.
    2. O utilizador escolhe o papel e submete um pedido de ativação com uma justificação.
  3. Aprove o pedido para validar o fluxo de trabalho.
  4. Verifique se as permissões são concedidas e automaticamente revogadas após o período especificado.

Benefícios do acesso JIT no Azure Enclave

  • Segurança reforçada:

    • O acesso com prazo limitado minimiza a exposição a recursos sensíveis.
    • O Acesso Condicional impõe uma forte verificação de identidade e dispositivos.
  • Flexibilidade operacional:

    • Os utilizadores podem rapidamente solicitar e receber as permissões necessárias para tarefas específicas.
    • Os aprovadores mantêm o controlo sobre quem acede aos recursos do enclave e quando.
  • Conformidade e auditabilidade:

    • Registos de todos os pedidos de acesso, aprovações e ações fornecem rastreabilidade para auditorias.
    • A integração com ferramentas como o Azure Monitor e o Microsoft Sentinel melhora a visibilidade.