Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Entra ID fornece várias maneiras de gerenciar o acesso a recursos, aplicativos e tarefas. Com os grupos do Microsoft Entra, você pode conceder acesso e permissões a um grupo de usuários em vez de a cada usuário individual. Limitar o acesso aos recursos do Microsoft Entra apenas aos usuários que precisam de acesso é um dos princípios básicos de segurança do Confiança Zero.
Este artigo fornece uma visão geral de como grupos e direitos de acesso podem ser usados juntos para facilitar o gerenciamento de usuários do Microsoft Entra e, ao mesmo tempo, aplicar as práticas recomendadas de segurança.
Nota
Não consegues gerir alguns grupos no portal Azure ou no centro de administração Microsoft Entra.
- Os grupos sincronizados a partir do Ative Directory local só podem ser geridos localmente.
- As listas de distribuição e os grupos de segurança habilitados para email só podem ser gerenciados no do centro de administração do Exchange ou no do centro de administração do Microsoft 365. Tem de iniciar sessão e ter as permissões adequadas para esse centro de administração gerir esses grupos.
Visão geral dos grupos do Microsoft Entra
O uso eficaz de grupos pode reduzir tarefas manuais, como a atribuição de funções e permissões a usuários individuais. Você pode atribuir funções a um grupo e atribuir membros a um grupo com base em sua função ou departamento. Pode criar uma política de Acesso Condicional que se aplique a um grupo e, em seguida, atribuir a política ao grupo. Devido aos potenciais usos para grupos, é importante entender como eles funcionam e como são gerenciados.
Tipos de grupo
Você pode gerenciar dois tipos de grupos no centro de administração do Microsoft Entra:
Grupos de segurança: Usados para gerir o acesso a recursos partilhados.
- Os membros de um grupo de segurança podem incluir utilizadores, dispositivos, entidades de serviço.
- Os grupos podem ser membros de outros grupos, às vezes conhecidos como grupos aninhados. Ver nota.
- Os utilizadores e entidades de serviço podem ser os proprietários de um grupo de segurança.
Microsoft 365 grupos: Proporcionar oportunidades de colaboração.
- Os membros de um grupo do Microsoft 365 só podem incluir usuários.
- Utilizadores e responsáveis pelo serviço podem possuir um grupo Microsoft 365.
- As pessoas fora da sua organização podem ser membros de um grupo.
- Para obter mais informações, consulte Saiba mais sobre o Grupos do Microsoft 365.
Nota
Ao aninhar um grupo de segurança existente dentro de outro grupo de segurança, apenas os membros do grupo principal têm acesso aos recursos e aplicações partilhados. Para saber mais sobre como gerenciar grupos aninhados, veja Como gerenciar grupos.
Tipos de associação
- Grupos atribuídos: Permite-lhe adicionar utilizadores específicos como membros de um grupo e ter permissões únicas.
- Grupo dinâmico de membros para utilizadores: Permite-lhe usar regras para adicionar e remover automaticamente utilizadores como membros. Se os atributos de um membro forem alterados, o sistema examinará suas regras para grupos dinâmicos de associação para o diretório. O sistema verifica se o membro atende aos requisitos da regra (é adicionado) ou não atende mais aos requisitos das regras (é removido).
- Grupo dinâmico de membros para dispositivos: Permite usar regras para adicionar e remover automaticamente dispositivos como membros. Se os atributos de um dispositivo forem alterados, o sistema examinará suas regras para grupos de associação dinâmica para o diretório para ver se o dispositivo atende aos requisitos de regra (é adicionado) ou não atende mais aos requisitos de regras (é removido).
Importante
Pode criar um grupo dinâmico para dispositivos ou utilizadores, mas não para ambos. Não é possível criar um grupo de dispositivos com base nos atributos dos proprietários dos dispositivos. As regras de associação de dispositivos só podem referenciar atribuições de dispositivos. Para obter mais informações, consulte Criar um grupo dinâmico.
Gestão de acesso
O Microsoft Entra ID ajuda você a dar acesso aos recursos da sua organização, fornecendo direitos de acesso a um único usuário ou grupo. O uso de grupos permite que o proprietário do recurso ou o proprietário do diretório do Microsoft Entra atribua um conjunto de permissões de acesso a todos os membros do grupo. O proprietário do recurso ou diretório também pode conceder direitos de gerenciamento de grupo a alguém, como um gerente de departamento ou um administrador de suporte técnico, o que permite que essa pessoa adicione e remova membros. Para obter mais informações sobre como gerenciar proprietários de grupos, consulte o artigo Gerenciar grupos .
Os recursos aos quais os grupos do Microsoft Entra podem gerenciar o acesso podem ser:
- Parte da sua organização de Microsoft Entra, incluindo permissões para gerir utilizadores, aplicações, faturação e outros objetos.
- Externos à sua organização, como aplicativos SaaS (Software as a Service) que não são da Microsoft.
- Serviços do Azure.
- Sites do SharePoint.
- Recursos nas instalações.
Cada aplicativo, recurso e serviço que requer permissões de acesso precisa ser gerenciado separadamente porque as permissões para um podem não ser as mesmas que para outro. Conceda acesso usando o princípio de menor privilégio para ajudar a reduzir o risco de ataque ou violação de segurança.
Tipos de atribuição
Depois de criar um grupo, você precisa decidir como gerenciar seu acesso.
Atribuição direta: O proprietário do recurso atribui diretamente o utilizador ao recurso.
Trabalho de grupo. O proprietário do recurso atribui um grupo do Microsoft Entra ao recurso, que dá automaticamente a todos os membros do grupo acesso ao recurso. Tanto o proprietário do grupo quanto o proprietário do recurso gerenciam a associação ao grupo, permitindo que o proprietário adicione ou remova membros do grupo. Para obter mais informações sobre como gerenciar a associação a grupos, consulte o artigo Grupos gerenciados.
Atribuição baseada em regras: O proprietário do recurso cria um grupo e usa uma regra para definir quais os utilizadores atribuídos a um recurso específico. A regra é baseada em atributos atribuídos a usuários individuais. O proprietário do recurso gerencia a regra, determinando quais atributos e valores são necessários para permitir o acesso ao recurso. Para obter mais informações, consulte Criar um grupo dinâmico.
Atribuição de autoridade externa: O acesso provém de uma fonte externa, como um diretório local ou uma aplicação SaaS. Nessa situação, o proprietário do recurso atribui um grupo para fornecer acesso ao recurso e, em seguida, a fonte externa gerencia os membros do grupo.
Melhores práticas para gerir grupos na cloud
Veja a seguir as práticas recomendadas para gerenciar grupos na nuvem:
-
Permitir a gestão de grupos de autoserviço: Permitir que os utilizadores procurem e juntem-se a grupos ou criem e geram os seus próprios grupos Microsoft 365.
- Capacita as equipas a organizarem-se e, ao mesmo tempo, reduz a carga administrativa sobre as TI.
- Aplique uma política de nomenclatura de grupo para bloquear o uso de palavras restritas e garantir a consistência.
- Impeça que grupos inativos permaneçam habilitando políticas de expiração de grupo, que excluem automaticamente grupos não utilizados após um período especificado, a menos que sejam renovados por um proprietário do grupo.
- Configure grupos para aceitar automaticamente todos os usuários que ingressam ou exigem aprovação.
- Para obter mais informações, consulte Configurar o gerenciamento de grupo de autoatendimento no Microsoft Entra ID.
-
Tire partido das etiquetas de confidencialidade: Utilize etiquetas de confidencialidade para classificar e gerir grupos do Microsoft 365 com base nas respetivas necessidades de segurança e conformidade.
- Fornece controles de acesso refinados e garante que os recursos confidenciais sejam protegidos.
- Para obter mais informações, consulte Atribuir rótulos de sensibilidade a grupos do Microsoft 365 no Microsoft Entra ID
-
Automatize a adesão com grupos dinâmicos: Implemente regras dinâmicas de adesão para adicionar ou remover automaticamente utilizadores e dispositivos de grupos com base em atributos como departamento, localização ou cargo de trabalho.
- Minimiza as atualizações manuais e reduz o risco de acesso persistente.
- Esta funcionalidade aplica-se a grupos do Microsoft 365 e Grupos de Segurança.
-
Realizar Revisões de Acesso Periódicas: Utilize Microsoft Entra capacidades de Governação de Identidade para agendar revisões regulares de acesso.
- Garante que a associação a grupos atribuídos permaneça precisa e relevante ao longo do tempo.
- Para obter mais informações, consulte Criar ou atualizar um grupo dinâmico de associação no Microsoft Entra ID
-
Gerencie a adesão com pacotes de acesso: Crie pacotes de acesso com Microsoft Entra Governança de Identidade para simplificar a gestão de múltiplas associações a grupos. Os pacotes de acesso podem:
- Incluir fluxos de trabalho de aprovação para adesão
- Definir critérios para expiração de acesso
- Fornecer uma maneira centralizada de conceder, revisar e revogar o acesso entre grupos e aplicativos
- Para obter mais informações, consulte Criar um pacote de acesso na gestão de direitos.
-
Atribuir múltiplos proprietários de grupo: Atribuir pelo menos dois proprietários a um grupo para garantir a continuidade e reduzir dependências de um único indivíduo.
- Para obter mais informações, consulte Gerir grupos do Microsoft Entra e a associação a grupos
-
Use licenciamento baseado em grupos: O licenciamento baseado em grupos simplifica o provisionamento dos utilizadores e garante atribuições consistentes de licenças.
- Use grupos dinâmicos de associação para gerenciar automaticamente o licenciamento para usuários que atendem a critérios específicos.
- Para mais informações, consulte Atribuir ou desatribuir licenças a um grupo no centro de administração do Microsoft 365
-
Impor controlos de acesso baseados em funções (RBAC): Atribuir funções para controlar quem pode gerir grupos.
- O RBAC reduz o risco de uso indevido de privilégios e simplifica o gerenciamento de grupos.
- Para obter mais informações, consulte Visão geral do controle de acesso baseado em função no Microsoft Entra ID