← Voltar ao curso

Manage risk by using Microsoft Entra ID Protection

Risco de utilizador vs. risco de sign-in, remediação e workload identities

Risco de utilizador vs. risco de sign-in

User risk avalia a probabilidade de a identidade de um utilizador estar comprometida (ex. credenciais encontradas num leak público). Sign-in risk avalia a probabilidade de uma tentativa de login específica não ser legítima (ex. IP anónimo, viagem impossível/atypical travel, propriedades de login pouco comuns). São conceitos distintos: um utilizador pode ter risco baixo mas um sign-in individual de risco alto, e vice-versa.

Políticas baseadas em risco

Em vez de bloquear diretamente, o padrão recomendado é remediar: uma política de risco de utilizador pode exigir alteração de password segura; uma política de risco de sign-in pode exigir MFA adicional. Estas políticas configuram-se tanto em Entra ID Protection como diretamente em Conditional Access (a via mais flexível, permitindo combinar risco com outras condições).

Deteções de risco comuns

Incluem credenciais fugidas (leaked credentials), viagem atípica, endereços IP anónimos (Tor, VPN suspeitas), propriedades de sign-in nunca vistas antes, e password spray.

Campanhas de registo de MFA

O Entra ID Protection pode lançar campanhas para incentivar/forçar utilizadores sem métodos de MFA registados a completarem o registo, reduzindo a superfície de utilizadores vulneráveis.

Investigar e remediar

O admin deve monitorizar os relatórios de "risky users" e "risky sign-ins", investigando (histórico de sign-in, localização, dispositivo) antes de confirmar como comprometido ou descartar como falso positivo.

Workload identities de risco

Não são só contas humanas que podem ser comprometidas — service principals e managed identities também têm deteção de risco dedicada (ex. credenciais vazadas em repositórios de código, comportamento anómalo de uma aplicação), com o seu próprio relatório de monitorização separado dos utilizadores humanos.

Resumo

User risk = identidade comprometida; sign-in risk = tentativa de login suspeita — conceitos distintos. Preferir remediação (MFA, troca de password) a bloqueio direto. Deteções incluem leaked credentials, viagem atípica, IP anónimo. Workload identities (service principals) têm o seu próprio fluxo de deteção de risco.