0Pricing
Azure Fundamentals · Aula

Design empresarial de identidade e acesso

Projete um modelo de RBAC em grande escala usando grupos de gerenciamento, funções personalizadas e o Privileged Identity Management para impor acesso just-in-time a operações confidenciais.

Design empresarial de identidade e acesso é uma aula grátis de Azure Fundamentals no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Azure Fundamentals, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Azure Fundamentals inclui 4 aulas no total.

Identidade em escala empresarial

Em ambientes empresariais do Azure, o gerenciamento de identidade e acesso precisa ser dimensionado para centenas de assinaturas, milhares de usuários e dezenas de equipes — todas com necessidades diferentes de acesso aos recursos. Um modelo de identidade bem projetado evita tanto a concessão excessiva de permissões (usuários com acesso demais) quanto a concessão insuficiente (usuários incapazes de realizar seu trabalho). A base é o Microsoft Entra ID combinado com o Azure RBAC e ferramentas de governança, como o Privileged Identity Management (PIM).

Revisão dos fundamentos do RBAC

O Azure Role-Based Access Control (RBAC) concede acesso por meio de três componentes:

  • entidade de segurança — quem (usuário, grupo, entidade de serviço ou identidade gerenciada)
  • definição de função — o quê (um conjunto de ações permitidas, por exemplo, 'Contributor')
  • escopo — onde (grupo de gerenciamento, assinatura, grupo de recursos ou recurso individual)

A combinação desses três elementos cria uma atribuição de função. As funções são herdadas ao longo da hierarquia — uma função atribuída a um grupo de gerenciamento aplica-se a todas as assinaturas abaixo dele.

# Assign the Reader role at a management group level:
az role assignment create \
  --assignee 'user@company.com' \
  --role 'Reader' \
  --scope '/providers/Microsoft.Management/managementGroups/LandingZones'

Funções internas versus personalizadas

O Azure fornece mais de 100 funções internas que abrangem cenários comuns (Owner, Contributor, Reader e funções específicas de serviços). Para a maioria dos casos de uso empresariais, as funções internas são suficientes. No entanto, quando você precisa de permissões que não correspondem a nenhuma função interna — por exemplo, uma função que possa ler VMs, mas não possa excluí-las — é possível criar uma função personalizada com exatamente as permissões necessárias, seguindo o princípio do menor privilégio.

# Create a custom role:
az role definition create --role-definition '{
  "Name": "VM Operator",
  "Description": "Can start and stop VMs but cannot create or delete them",
  "Actions": [
    "Microsoft.Compute/virtualMachines/start/action",
    "Microsoft.Compute/virtualMachines/powerOff/action",
    "Microsoft.Compute/virtualMachines/read"
  ],
  "NotActions": [],
  "AssignableScopes": ["/subscriptions/<subscription-id>"]
}'

Atribuição de acesso baseada em grupos

Sempre que possível, atribua funções a grupos do Entra ID, em vez de usuários individuais. Quando você atribui uma função a um grupo, todos os membros herdam essa função. Adicionar ou remover acesso passa a ser apenas uma questão de adicionar ou remover um usuário do grupo — sem modificar atribuições de funções em vários escopos. Isso reduz significativamente o esforço administrativo e garante que o acesso seja consistente entre os membros da equipe que desempenham a mesma função.

# Create a group and assign a role to the group:
az ad group create \
  --display-name 'ProductionContributors' \
  --mail-nickname 'prod-contributors'

az role assignment create \
  --assignee '<group-object-id>' \
  --role 'Contributor' \
  --scope '/subscriptions/prod-subscription-id'

Privileged Identity Management (PIM)

O Privileged Identity Management (PIM) é um serviço do Entra ID que fornece acesso privilegiado just-in-time (JIT) a recursos do Azure e funções do Entra ID. Em vez de manter acesso permanente de Owner ou Global Administrator, os usuários ficam elegíveis para funções privilegiadas e precisam solicitar a ativação quando necessitam de acesso elevado. A ativação pode exigir MFA, uma justificativa e a aprovação de um aprovador designado.

# Workflow with PIM:
# 1. Security team makes 'alice@company.com' eligible for 'Owner' on prod subscription
# 2. Alice requests activation via PIM portal or myaccess.microsoft.com
# 3. Alice provides justification: 'Emergency patching for CVE-2026-1234'
# 4. Manager approves the request (optional step)
# 5. Alice receives Owner access for 4 hours, then access expires automatically
# 6. All activation events are logged in Entra ID audit logs

Benefícios do PIM na empresa

O PIM oferece vários benefícios de segurança para ambientes empresariais:

  • superfície de ataque reduzida — não há contas administrativas permanentes que possam ser comprometidas
  • trilha de auditoria — cada ativação é registrada com data e hora, justificativa e aprovador
  • revisões de acesso — o PIM permite revisões periódicas nas quais os gerentes confirmam quais usuários devem continuar elegíveis
  • acesso limitado no tempo — até mesmo o acesso aprovado expira automaticamente, evitando permissões elevadas esquecidas

Projetando o modelo de RBAC

Um modelo de RBAC empresarial bem projetado normalmente tem estas camadas:

  • nível do grupo de gerenciamento — acesso amplo de visualização para equipes de governança; atribuições de políticas
  • nível da assinatura — acesso de Contributor no nível da equipe para equipes de aplicativos que gerenciam uma assinatura
  • nível do grupo de recursos — funções específicas de serviços (por exemplo, Storage Blob Contributor para um aplicativo que precisa apenas de acesso a blobs)
  • nível do recurso — somente em casos excepcionais que exigem controle granular

Entidades de serviço e identidades gerenciadas

Os aplicativos e processos automatizados não devem usar contas de usuário para se autenticarem no Azure. Em vez disso, use:

  • Entidades de serviço — registros de aplicativos no Entra ID com um ID de cliente e um segredo ou certificado; usados por pipelines de CI/CD e pela automação local
  • Identidades gerenciadas — credenciais gerenciadas automaticamente para recursos hospedados no Azure (VMs, App Service, AKS); não há segredos para gerenciar ou alternar

Atribua as funções RBAC mínimas necessárias às entidades de serviço e às identidades gerenciadas.

# Assign a role to a managed identity:
az role assignment create \
  --assignee-object-id '<managed-identity-object-id>' \
  --assignee-principal-type ServicePrincipal \
  --role 'Storage Blob Data Contributor' \
  --scope '/subscriptions/<sub-id>/resourceGroups/<rg>/providers/Microsoft.Storage/storageAccounts/<account>'

Acesso condicional aos recursos

As políticas de Acesso Condicional no Entra ID adicionam inteligência às decisões de autenticação. Para o gerenciamento de recursos do Azure, você pode exigir que o acesso administrativo (portal do Azure, CLI) seja permitido somente a partir de:

  • Dispositivos em conformidade (gerenciados pelo Intune)
  • Localizações nomeadas (rede corporativa ou VPN)
  • Após MFA (sempre aplicado a ações privilegiadas)

A combinação do Acesso Condicional com o PIM cria uma postura de segurança muito robusta para o acesso administrativo ao Azure.

Revisões de acesso

As revisões de acesso do Entra ID permitem que os administradores validem periodicamente se os usuários ainda precisam do acesso que lhes foi concedido. As revisões podem ser delegadas aos proprietários dos recursos ou aos gerentes, que respondem “Sim, essa pessoa ainda precisa de acesso” ou “Não, remova esse acesso” para cada usuário. As revisões de acesso podem ser agendadas trimestralmente e automatizar a remoção de acessos que não são mais aprovados, evitando o acúmulo de acessos ao longo do tempo.

Contas de acesso de emergência

Toda empresa deve manter pelo menos duas contas de acesso de emergência (break-glass) — contas de Administrador Global que não são protegidas pelo Acesso Condicional nem pelos requisitos de MFA (em vez disso, usam chaves de hardware FIDO2). Essas contas são usadas somente quando os sistemas do Entra ID ou de MFA estão indisponíveis e não é possível acessar as contas administrativas normais. O uso de uma conta de acesso de emergência deve disparar alertas de segurança imediatos e ser auditado rigorosamente.

Verificação rápida

Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) abordados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que o RBAC empresarial usa atribuições baseadas em grupos no escopo do grupo de gerenciamento, da assinatura e do grupo de recursos; o Privileged Identity Management fornece acesso just-in-time para eliminar funções administrativas permanentes; e as identidades gerenciadas e as entidades de serviço devem ser usadas para a autenticação de aplicativos, em vez de contas de usuário. Parabéns — você concluiu a seção de arquitetura empresarial e governança da trilha AZ-900!

Perguntas Frequentes

A aula “Design empresarial de identidade e acesso” é grátis?

Sim — o texto completo de “Design empresarial de identidade e acesso” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Azure Fundamentals, atualize para CoddyKit PRO. O curso de Azure Fundamentals inclui 4 aulas no total.

O que vou aprender em “Design empresarial de identidade e acesso”?

Projete um modelo de RBAC em grande escala usando grupos de gerenciamento, funções personalizadas e o Privileged Identity Management para impor acesso just-in-time a operações confidenciais. Você pratica Azure Fundamentals com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Azure Fundamentals?

Nenhuma experiência prévia é necessária. Azure Fundamentals no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Design empresarial de identidade e acesso”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Azure Fundamentals?

Sim. Cada aula de Azure Fundamentals inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Visão geral do Cloud Adoption Framework
  2. Zonas de destino do Azure
  3. Topologia de rede hub-and-spoke
  4. Design empresarial de identidade e acesso
← Voltar para Azure Fundamentals