Plan and implement privileged access
Elegibilidade vs. atribuição ativa, PIM for Groups e contas break-glass
O problema do privilégio permanente
Um utilizador com Global Administrator atribuído permanentemente é um alvo valioso 24 horas por dia, mesmo que só precise desse privilégio 30 minutos por semana. O Privileged Identity Management (PIM) resolve isto tornando o privilégio just-in-time.
Elegibilidade vs. atribuição ativa
- Eligible — o utilizador pode ativar a função quando precisar, mas não a tem ativa por omissão
- Active — a função está efetivamente em vigor, seja porque foi ativada a partir de uma elegibilidade, seja porque foi atribuída diretamente como ativa (menos recomendado para funções sensíveis)
Ativar uma função elegível pode exigir justificação, MFA e/ou aprovação de outro admin, e a ativação expira automaticamente ao fim de um tempo definido.
Âmbito do PIM
O PIM cobre tanto funções do Microsoft Entra ID (ex. Global Administrator) como funções de recursos do Azure (ex. Contributor numa subscrição) — dois catálogos de funções distintos, geridos na mesma ferramenta.
PIM for Groups
Em vez de gerir elegibilidade função a função, é possível tornar a pertença ou propriedade de um grupo elegível via PIM — as permissões desse grupo (ex. atribuições de função, acesso a uma aplicação) propagam-se automaticamente enquanto a ativação estiver em vigor, simplificando a gestão quando várias permissões estão agrupadas.
Processo de pedido e aprovação, e auditoria
Pedidos de ativação podem exigir aprovação de um ou mais aprovadores designados; todo o histórico de ativações, aprovações e negações fica disponível para auditoria em PIM audit history.
Contas de emergência (break-glass)
Pelo menos duas contas com Global Administrator permanente (fora do PIM, sem MFA que dependa de infraestrutura externa) devem existir para cenários em que nenhum admin consiga ativar PIM (ex. outage do provedor de MFA) — monitorizadas de perto e excluídas de políticas de Conditional Access restritivas.
Resumo
PIM torna privilégios just-in-time: eligible (pode ativar) vs. active (em vigor). Cobre funções Entra ID e funções de recursos Azure. PIM for Groups propaga permissões via pertença/propriedade elegível de um grupo. Todo o processo fica auditado. Contas break-glass permanentes garantem acesso de emergência fora do PIM.