Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
É importante evitar ficar acidentalmente sem acesso à sua organização Microsoft Entra, porque não conseguirá iniciar sessão nem ativar um perfil. Pode reduzir o impacto da falta acidental de acesso administrativo criando duas ou mais contas de acesso de emergência na sua organização.
Contas de utilizador com o papel de Administrador Global têm elevados privilégios no sistema, e este papel inclui contas de acesso de emergência com o papel de Administrador Global. Utilize contas de acesso de emergência apenas em situações de emergência ou de "break glass" em que as contas administrativas normais não possam ser utilizadas. Restreina o uso de contas de emergência apenas nos momentos em que for absolutamente necessário.
Este artigo fornece diretrizes para gerenciar contas de acesso de emergência no Microsoft Entra ID.
Porquê utilizar uma conta de acesso de emergência
Uma organização pode precisar usar uma conta de acesso de emergência nas seguintes situações:
- As contas de usuário são federadas e a federação está indisponível no momento devido a uma quebra de rede celular ou uma interrupção do provedor de identidade. Por exemplo, se o host do fornecedor de identidade no seu ambiente falhar, os utilizadores podem não conseguir iniciar sessão quando o Microsoft Entra ID redireciona para o seu fornecedor de identidade.
- Os administradores registam-se através da autenticação multifator Microsoft Entra, e todos os seus dispositivos individuais estão indisponíveis ou o serviço está indisponível. Os usuários podem não conseguir concluir a autenticação multifator para ativar uma função. Por exemplo, uma interrupção da rede celular está impedindo que eles atendam chamadas telefônicas ou recebam mensagens de texto, os dois únicos mecanismos de autenticação que eles registraram para seu dispositivo.
- A pessoa com o acesso mais recente a Administrador Global abandona a organização. O Microsoft Entra ID impede que a última conta de Administrador Global seja excluída, mas não impede que a conta seja excluída ou desabilitada localmente. Qualquer uma das situações pode fazer com que a organização não consiga recuperar a conta.
- Circunstâncias imprevistas, como uma emergência de catástrofe natural, durante a qual um telemóvel ou outras redes podem estar indisponíveis.
- Todas as atribuições de função de Administrador Global e de Administrador de Funções Privilegiadas são elegíveis (não ativas), a ativação requer aprovação e não foi selecionado nenhum aprovador (ou todos os aprovadores selecionados foram removidos do diretório). Os Administradores Globais ativos e os Administradores de Funções com Privilégios são os aprovadores por predefinição quando não é selecionado nenhum, mas, como nenhum está ativo, ninguém pode aprovar a ativação e a administração do locatário fica efetivamente bloqueada.
Criar contas de acesso de emergência
Crie duas ou mais contas de acesso de emergência. Essas contas devem ser contas somente na nuvem que usam o domínio *.onmicrosoft.com e que não são federadas ou sincronizadas a partir de um ambiente local. De um modo geral, siga estas etapas.
Encontre as suas contas de acesso de emergência existentes ou crie novos utilizadores apenas na cloud e atribua-lhes o papel de Administrador Global.
Escolha um destes métodos de autenticação sem palavra-passe para as suas contas de acesso de emergência. Esses métodos satisfazem os requisitos obrigatórios de autenticação multifator.
- Chave de acesso (FIDO2) (Recomendado)
- Autenticação baseada em certificado se a sua organização já tiver uma configuração PKI (Infraestrutura de Chave Pública)
Registe as credenciais para o método de autenticação que escolheste no passo anterior.
- Chave de acesso (FIDO2):Ative as chaves de acesso (FIDO2) para a sua organização, depois registre uma chave de acesso (FIDO2)
- Autenticação baseada em certificados: Configurar autenticação baseada em certificados
Verifique se as contas de acesso de emergência estão excluídas de qualquer política de Acesso Condicional que bloqueie ou restrinja o início de sessão. O método de autenticação resistente a phishing registado na etapa anterior protege a conta; uma política de Acesso Condicional imposta poderia impedir o início de sessão durante a emergência exata para a qual a conta foi concebida. As políticas de apenas relatórios não bloqueiam o acesso nem exigem exclusão. Para detalhes, veja considerações sobre Acesso Condicional.
Requisitos de configuração
Ao configurar estas contas, certifique-se de que os seguintes requisitos são cumpridos:
Não associe contas de acesso de emergência a qualquer utilizador individual da organização. Armazene as credenciais num local seguro conhecido e disponível para vários membros da equipa administrativa. Não ligue estas contas a dispositivos fornecidos pelos funcionários, como telemóveis. Esta abordagem unifica a gestão de contas de acesso de emergência. A maioria das organizações necessita de contas de acesso de emergência não só para a infraestrutura Microsoft Cloud, mas também para ambientes locais, aplicações SaaS federadas e outros sistemas críticos.
Como alternativa, você pode optar por criar contas de acesso de emergência individuais para administradores. Esta solução promove a responsabilização e permite que os administradores utilizem contas de acesso de emergência a partir de localizações remotas.
Use a autenticação forte para suas contas de acesso de emergência e certifique-se de que ela não use os mesmos métodos de autenticação que suas outras contas administrativas. Por exemplo, se sua conta de administrador normal usa o aplicativo Microsoft Authenticator para autenticação forte, use uma chave de segurança FIDO2 para suas contas de emergência. Para evitar adicionar requisitos externos ao processo de autenticação, considere as dependências de vários métodos de autenticação.
O dispositivo ou credencial não deve expirar ou estar no escopo da limpeza automatizada devido à falta de uso.
Em Microsoft Entra Privileged Identity Management, torne a atribuição de Administrador Global ativa, permanente, em vez de elegível para as suas contas de acesso de emergência.
Os indivíduos autorizados a usar essas contas de acesso de emergência devem utilizar uma estação de trabalho designada e segura ou um ambiente de computação cliente semelhante, como uma Estação de Trabalho de Acesso Privilegiado. Use estas estações de trabalho ao interagir com as contas de acesso de emergência. Para obter mais informações sobre como configurar um locatário do Microsoft Entra onde há estações de trabalho designadas, consulte implantando uma solução de acesso privilegiado.
Orientações da federação
Algumas organizações usam os Serviços de Domínio Ative Directory e o Serviço de Federação do Ative Directory (AD FS) ou provedor de identidade semelhante para federar com o Microsoft Entra ID. Mantenha o acesso de emergência para sistemas on-premises e o acesso de emergência para serviços cloud distintos, sem dependência de um do outro. Dominar ou obter autenticação para contas com privilégios de acesso de emergência de outros sistemas acrescenta riscos desnecessários caso ocorra uma falha nesses sistemas.
Armazene as credenciais da conta com segurança
Certifique-se de que as credenciais das contas de acesso de emergência são mantidas seguras e conhecidas apenas por indivíduos autorizados a usá-las. Por exemplo, você pode usar chaves de segurança FIDO2 para o Microsoft Entra ID ou cartões inteligentes para o Ative Directory do Windows Server. Guarde as credenciais em cofres seguros e à prova de fogo, que estejam em locais seguros e separados.
Considerações sobre o Acesso Condicional
Excluir contas de acesso de emergência das políticas de Acesso Condicional que bloqueiam ou restrinjam o início de sessão. As políticas apenas de relatórios não bloqueiam o acesso nem precisam de excluir contas de emergência. Se uma conta de acesso de emergência estiver sujeita a uma política de Acesso Condicional que exige MFA, um dispositivo compatível ou outro controlo, a conta pode ficar inutilizável durante os cenários de emergência para os quais foi concebida.
Ao planear a sua implementação de Acesso Condicional, considere os seguintes pontos:
- Crie um grupo de segurança dedicado para as suas contas de acesso de emergência, como o EmergencyAccess, e exclua este grupo das políticas de Acesso Condicional que bloqueiam ou restrinjam o início de sessão.
- Teste regularmente (por exemplo, a cada trimestre) se as contas de acesso de emergência conseguem iniciar sessão com sucesso com a sua configuração atual de Acesso Condicional.
- Crie políticas de Acesso Condicional Contingente que possa ativar durante uma interrupção para restaurar o acesso a utilizadores críticos. Para mais informações, consulte Criar uma estratégia resiliente de gestão de controlo de acessos.
Para mais informações sobre o planeamento de exclusões de Acesso Condicional, consulte Planear uma implementação de Acesso Condicional.
Resumo dos guarda-corpos de segurança
A lista de verificação seguinte resume os requisitos de segurança para contas de acesso de emergência:
- Mantenha pelo menos duas contas de acesso de emergência para garantir redundância.
- Use contas apenas na cloud (
.onmicrosoft.comdomínio) sem dependência de fornecedores federados de identidade. - Use métodos de autenticação resistentes ao phishing (chaves de segurança FIDO2 ou autenticação baseada em certificados) que sejam diferentes das suas contas normais de administrador.
- Garante que as credenciais e dispositivos não expiram nem estão sujeitos a limpeza automática.
- No Privileged Identity Management, atribua o papel de Administrador Global como permanente ativo (não elegível) para contas de emergência.
- Exigir o uso de uma estação de trabalho segura designada ou de uma Estação de Trabalho de Acesso Privilegiado ao utilizar contas de acesso de emergência.
- Armazene as credenciais em locais separados, seguros e à prova de fogo, acessíveis a pessoas autorizadas.
- Excluir contas de acesso de emergência das políticas de Acesso Condicional que bloqueiam ou restrinjam o início de sessão. As políticas só de relatório não exigem uma exclusão.
- Monitorize toda a atividade de login e audite os registos para contas de acesso de emergência com alertas para detetar usos desnecessários ou não autorizados.
- Valide a funcionalidade da conta pelo menos a cada 90 dias.
Auditabilidade e conformidade
Organizações em setores regulados podem precisar de demonstrar que a utilização de contas de acesso de emergência está devidamente regulada. As práticas de monitorização e validação descritas neste artigo suportam a auditabilidade:
- Monitorização dos registos de login e auditoria: Configure alertas para cada utilização de uma conta de acesso de emergência. Recolha registos de início de sessão e registos de auditoria para análise. Para obter mais detalhes, consulte Monitorizar os registos de início de sessão e de auditoria neste artigo.
- Revisão post-mortem: Após qualquer utilização de uma conta de acesso de emergência, realize uma revisão para determinar se o uso foi autorizado e se as ações tomadas foram apropriadas. Para mais detalhes, consulte Preparar uma equipa de pós-autópsia neste artigo.
- Validação regular: Realize exercícios de validação de conta pelo menos a cada 90 dias, incluindo a revisão da lista de utilizadores autorizados e o teste da funcionalidade de início de sessão e tarefas administrativas. Para mais detalhes, consulte Validar contas regularmente neste artigo.
- Mapeamento de conformidade: Se a sua organização tiver de cumprir as regulamentações HIPAA, Microsoft fornece orientações sobre como as contas de acesso de emergência correspondem aos requisitos do procedimento de acesso de emergência HIPAA. Para mais informações, consulte os controlos de acesso HIPAA.
Monitorizar os registos de entrada e de auditoria
Monitorize a atividade de início de sessão e do registo de auditoria das contas de emergência e acione notificações para outros administradores. Ao monitorar a atividade de contas de acesso de emergência, você pode verificar se essas contas são usadas apenas para testes ou emergências reais. Você pode usar o Azure Monitor, o Microsoft Sentinel ou outras ferramentas para monitorar os logs de entrada e disparar alertas por email e SMS para seus administradores sempre que as contas de acesso de emergência entrarem. Esta seção ilustra o uso do Azure Monitor.
Pré-requisitos
- Envie os logs de entrada do Microsoft Entra para o Azure Monitor.
Obter IDs dos objetos das contas de acesso de emergência
Entre no centro de administração do Microsoft Entra como pelo menos um Administrador de Usuário.
Navegue até Entra ID>Utilizadores.
Procure a conta de acesso de emergência e selecione o nome do usuário.
Copie e salve o atributo ID do objeto para que você possa usá-lo mais tarde.
Repita as etapas anteriores para a segunda conta de acesso de emergência.
Criar uma regra de alerta
Entre no portal do Azure como pelo menos um Colaborador de Monitoramento.
Procure e abra o Monitor.
No menu à esquerda, selecione Alertas.
Selecione + Criar>regra de alerta. A página Criar uma regra de alerta é aberta.
Na guia Escopo :
- No painel Seleciona um recurso, encontra e seleciona o teu espaço de trabalho Log Analytics.
- Verifica se a subscrição corresponde ao espaço de trabalho que configuraste nos pré-requisitos.
- Selecione Aplicar.
Na guia Condição:
Na lista pendente Nome do sinal, selecione Pesquisa personalizada de registos.
Defina o tipo de consulta como registos agregados.
Em Consulta de Pesquisa, introduza uma das seguintes consultas, inserindo os IDs dos objetos das duas contas de acesso de emergência.
Nota
Para cada conta de acesso de emergência adicional que você deseja incluir, adicione outro
or UserId == "ObjectGuid"à consulta.Exemplos de consultas:
// Search for a single Object ID (UserID) SigninLogs | where UserId == "00aa00aa-bb11-cc22-dd33-44ee44ee44ee" | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescription// Search for multiple Object IDs (UserIds) SigninLogs | where UserId == "00aa00aa-bb11-cc22-dd33-44ee44ee44ee" or UserId == "11bb11bb-cc22-dd33-ee44-55ff55ff55ff" | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescription// Search for a single UserPrincipalName SigninLogs | where UserPrincipalName == "user@yourdomain.onmicrosoft.com" | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescriptionEm Medição, defina como resumir os resultados da consulta:
- Selecione a medida.
- Selecione o tipo de Agregação.
- Selecione a granularidade de Agregação.
Em Dividir por dimensões, selecione a coluna ID de Recurso.
Em Lógica de alerta:
- Defina o tipo de limiar para Estático.
- Defina o Operador para Maior que.
- Defina o valor de limiarpara 0.
- Define a frequência de avaliação para a frequência com que queres que a consulta seja executada.
Selecione Avançar para continuar.
No separador Ações, selecione um grupo de ações que será notificado pelo alerta. Se quiser criar um, consulte Criar um grupo de ações.
Na guia Detalhes:
- Selecione a gravidade do evento. Utilize 0 - Crítico.
- Introduza o nome da regra Alerta e adicione uma descrição opcional.
- Selecione a Região.
- Selecione qual Identidade usar ao executar a consulta de log.
- Em Opções Avançadas, selecione Ativar na criação.
- Selecione Avançar para continuar.
No separador Etiquetas , adicione quaisquer etiquetas que queira associar à regra de alerta.
Selecione Rever + criar e, em seguida, selecione Criar.
Criar um grupo de ações
Selecione Criar um grupo de ações.
No separador Informações Básicas, introduza as seguintes informações:
- Subscrição e Grupo de recursos: Selecione onde guardar o grupo de ações.
- Região: Selecione a região para o grupo de ação.
- Nome do grupo de ação: Introduza um nome descritivo.
- Nome de exibição: Introduza um nome curto (máximo 12 caracteres) que aparece nas notificações.
Selecione Seguinte: Notificações.
Em Tipo de Notificação, selecione Email/SMS/Push/Voz.
Introduza um nome de notificação como Notify Global Administrator.
Selecione Editar detalhes, configure os métodos de notificação e as informações de contacto, e depois selecione OK.
Adiciona quaisquer outras notificações que queiras ativar.
Selecione Próximo: Ações para configurar quaisquer ações automatizadas adicionais, ou selecione Rever + criar para terminar.
Preparar uma equipa de análise pós-morte para avaliar cada uso de credenciais de contas de acesso de emergência
Se o alerta for acionado, preserve os logs do Microsoft Entra e de outras cargas de trabalho. Realizar uma revisão das circunstâncias e dos resultados do uso da conta de acesso de emergência. Esta análise determina se a conta foi utilizada:
- Para um exercício planeado, a fim de validar a sua adequação
- Em resposta a uma emergência real em que nenhum administrador poderia usar suas contas regulares
- Como resultado de uso indevido ou uso não autorizado da conta
De seguida, examine os registos para determinar que ações tomou a pessoa com a conta de acesso de emergência para garantir que essas ações estão alinhadas com o uso autorizado da conta.
Valide contas regularmente
Para além de formar os membros da equipa para usar contas de acesso de emergência, existe um processo contínuo para validar que o pessoal autorizado pode aceder às contas de acesso de emergência. Realize regularmente exercícios para validar a funcionalidade das contas e confirmar que as regras de monitorização e alerta são ativadas caso uma conta seja mal utilizada. No mínimo, execute os seguintes passos a intervalos regulares:
- Certifique-se de que a equipa de monitorização de segurança está ciente de que a atividade de verificação de contas está em curso.
- Revise e atualize a lista de indivíduos autorizados a usar as credenciais da conta de acesso de emergência.
- Certifique-se de que o processo de quebra de vidro em caso de emergência para usar essas contas esteja documentado e atualizado.
- Certifique-se de que os administradores e agentes de segurança que possam precisar executar essas etapas durante uma emergência sejam treinados no processo.
- Valide que as contas de acesso de emergência conseguem iniciar sessão e realizar tarefas administrativas.
- Certifique-se de que os utilizadores não tenham registado a autenticação multifator nem a reposição da palavra-passe por autosserviço (SSPR) em relação ao dispositivo ou aos dados pessoais de qualquer utilizador individual.
- Se as contas estiverem registadas para autenticação multifator num dispositivo, para utilização durante o início de sessão ou a ativação de funções, certifique-se de que o dispositivo está acessível a todos os administradores que possam necessitar de o utilizar durante uma emergência. Verifique também se o dispositivo pode se comunicar através de pelo menos dois caminhos de rede que não compartilham um modo de falha comum. Por exemplo, o dispositivo pode se comunicar com a internet através da rede sem fio de uma instalação e de uma rede de provedor de celular.
- Mude regularmente os códigos de todos os cofres e sempre que qualquer pessoa com acesso sair da organização.
Efetue estes passos em intervalos regulares e aquando de alterações importantes:
- Pelo menos a cada 90 dias
- Quando há uma mudança recente no pessoal de TI, como após despedimento ou mudança de cargo
- Quando as subscrições da Microsoft Entra na organização mudam
Próximos passos
- Como verificar se os usuários estão configurados para MFA obrigatória
- Exigir autenticação multifator resistente a phishing para administradores
- Protegendo o acesso privilegiado para implantações híbridas e na nuvem no Microsoft Entra ID
- Configurar proteções adicionais para funções privilegiadas no Microsoft 365, se estiver a utilizar o Microsoft 365
- Iniciar uma revisão de acesso de funções privilegiadas e fazer a transição de atribuições de funções privilegiadas existentes para funções de administrador mais específicas
Conteúdo relacionado
- Criar uma estratégia resiliente de gestão de controlo de acessos
- Operações de segurança para contas privilegiadas
- Planejar uma implantação do Privileged Identity Management
- Planejar uma implantação de Acesso Condicional
- Controlos de acesso HIPAA
- Considerações para clientes do Microsoft Entra ao abrigo da DORA