0Pricing
Cloud & IT Cert Prep · Aula

Acesso just-in-time e políticas de acesso condicional

Implemente a elevação de privilégios just-in-time e políticas de acesso condicional que concedem acesso somente quando o contexto (dispositivo, localização e pontuação de risco) o justifica.

Acesso just-in-time e políticas de acesso condicional é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Privilégio permanente: o problema

Privilégio permanente significa que um usuário tem acesso elevado sempre ativo, 24 horas por dia, 7 dias por semana, precise dele ou não. Esse é o modelo tradicional das contas de administrador — o administrador pode acessar sistemas de produção a qualquer momento, até às 3h da madrugada de um domingo, quando não há nenhum trabalho legítimo sendo realizado. O privilégio permanente aumenta drasticamente a superfície de risco: credenciais de administrador comprometidas dão imediatamente aos invasores acesso elevado, sem exigir nenhuma etapa adicional.

Explicação do acesso no momento certo

O acesso no momento certo (JIT) substitui o privilégio permanente por uma elevação temporária sob demanda. Quando um administrador precisa de acesso privilegiado, ele o solicita apresentando uma justificativa comercial. A solicitação é aprovada (automaticamente ou por um gerente), o privilégio é concedido por uma janela de tempo definida (por exemplo, 1 hora) e então expira automaticamente. Durante essa janela, toda a atividade é monitorada. Após a expiração, o administrador não tem acesso privilegiado até fazer uma nova solicitação.

# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
#    Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIED

Azure PIM: JIT na prática

O Azure Privileged Identity Management (PIM) é a implementação em Cloud da Microsoft para acesso no momento certo. Os usuários tornam-se elegible para funções privilegiadas (por exemplo, Global Administrator), mas não mantêm a função continuamente. Quando necessário, eles ativam a função no portal do Azure, fornecem uma justificativa, podem precisar de MFA e aprovação e recebem a função por uma duração configurada (no máximo 8 horas para a maioria das funções). O PIM gera logs de auditoria de cada ativação para relatórios de conformidade.

# Azure PIM activation (Azure CLI)
az role assignment create \
  --assignee user@corp.com \
  --role 'Global Administrator' \
  --scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead

# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approval

O que são políticas de Conditional Access?

O Conditional Access é um mecanismo de políticas condicionais que avalia sinais contextuais antes de conceder acesso. Em vez de permitir ou negar o acesso de forma binária com base apenas nas credenciais, o Conditional Access considera: Quem está entrando (identidade do usuário e associação a grupos), O que está sendo acessado (aplicativo ou dados), Onde a pessoa está (endereço IP, localização), Quando (horário do dia), Como (status de conformidade do dispositivo, navegador ou aplicativo nativo) e o Risco (pontuação de risco de entrada fornecida pelo provedor de identidade).

Sinais comuns do Conditional Access

As políticas de Conditional Access avaliam vários sinais simultaneamente. Os principais incluem: Conformidade do dispositivo (o dispositivo é gerenciado por MDM e atende aos requisitos básicos de segurança?), Location (o IP está em uma localização nomeada confiável ou em um país estrangeiro?), Risco de entrada (a IA do provedor de identidade sinalizou este login como anômalo — localização incomum, credenciais vazadas, deslocamento impossível?) e Risco do usuário (há indicações de comprometimento dessa conta provenientes de inteligência da dark web?).

# Example Conditional Access policy logic
IF user is in group 'Finance'
   AND accessing 'Financial-ERP'
   AND device.compliant == false
THEN
   require MFA AND block if risk_level == high

IF sign_in_location is NOT in trusted_networks
   AND application is 'Global-Admin-Portal'
THEN
   require MFA AND compliant device

Controles de concessão do Conditional Access

Quando uma política de Conditional Access corresponde às condições, o controle de concessão determina o que o usuário deve fazer. As opções incluem: Bloquear o acesso completamente, Exigir MFA, Exigir um dispositivo em conformidade, Exigir um aplicativo cliente aprovado (somente aplicativos gerenciados são permitidos), Exigir alteração de senha (se as credenciais estiverem em risco) ou combinações desses controles. Os controles de concessão permitem que as organizações aumentem os requisitos de segurança com base no nível de risco do acesso solicitado.

Controles de sessão no Conditional Access

Além dos controles de concessão, o Conditional Access pode aplicar controles de sessão que restringem o que os usuários podem fazer após a autenticação. Os exemplos incluem: impor a frequência de entrada (exigir uma nova autenticação a cada hora), restringir o download de arquivos confidenciais em dispositivos não gerenciados, aplicar políticas do Microsoft Defender for Cloud Apps para monitoramento de sessões em tempo real e limitar operações de copiar e colar em aplicativos confidenciais acessados de locais não confiáveis.

Named Locations e redes confiáveis

As Named Locations no Conditional Access definem intervalos de IP ou regiões geográficas confiáveis. O acesso a partir de uma localização nomeada confiável (por exemplo, intervalos de IP do escritório corporativo) pode ser concedido com menos atrito (sem exigir MFA). O acesso de fora das Named Locations — especialmente de países de alto risco — aciona requisitos adicionais de autenticação. A combinação de Named Locations com a detecção de deslocamento impossível (quando um usuário parece estar em dois locais distantes em poucos minutos) bloqueia cenários de comprometimento de credenciais.

# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes

# Policy: if location NOT in named-locations -> require MFA

Conditional Access baseado em risco

O Conditional Access baseado em risco usa sinais de aprendizado de máquina do provedor de identidade para avaliar o risco de entrada em tempo real. O Microsoft Entra ID (anteriormente Azure AD) atribui uma pontuação de risco de entrada (Baixo/Médio/Alto) com base em fatores como credenciais vazadas em bancos de dados da dark web, padrões anômalos de entrada e endereços IP associados a malware. Uma entrada de alto risco pode exigir automaticamente a redefinição da senha e MFA, protegendo as contas mesmo antes de uma equipe de TI analisar o alerta.

Contas de emergência

As políticas de Conditional Access e o acesso JIT criam um risco: se o próprio provedor de identidade ficar indisponível, os administradores poderão perder o acesso aos sistemas necessários para restaurá-lo. Contas de emergência (contas de acesso emergencial) são contas altamente privilegiadas excluídas das políticas de Conditional Access, mantidas com as credenciais em um cofre físico e usadas somente em emergências reais. O uso delas deve acionar imediatamente alertas e uma revisão pós-incidente, pois qualquer uso fora de uma emergência declarada é um sinal de alerta.

Combinação de JIT e Conditional Access

O acesso JIT e as políticas de Conditional Access funcionam juntos como controles complementares. O Conditional Access controla se um usuário pode se autenticar e quais controles deve cumprir. O acesso JIT controla qual função privilegiada ele recebe após a autenticação e por quanto tempo. Juntos, eles implementam o princípio de confiança zero de nunca confiar, sempre verificar: cada solicitação de acesso é avaliada no contexto, o privilégio é temporário e todas as ações são registradas.

Verificação rápida

Teste sua compreensão dos conceitos de CompTIA Security+ (SY0-701) abordados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: o acesso no momento certo substitui o privilégio permanente por uma elevação temporária sob demanda que expira automaticamente, as políticas de Conditional Access avaliam sinais contextuais (dispositivo, localização, risco) antes de conceder acesso e as contas de emergência fornecem acesso emergencial excluído das políticas normais, mas devem ser rigorosamente controladas e monitoradas. A seguir, exploraremos o modelo de responsabilidade compartilhada em IaaS, PaaS e SaaS.

Perguntas Frequentes

A aula “Acesso just-in-time e políticas de acesso condicional” é grátis?

Sim — o texto completo de “Acesso just-in-time e políticas de acesso condicional” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Acesso just-in-time e políticas de acesso condicional”?

Implemente a elevação de privilégios just-in-time e políticas de acesso condicional que concedem acesso somente quando o contexto (dispositivo, localização e pontuação de risco) o justifica. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Acesso just-in-time e políticas de acesso condicional”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Serviços de diretório: LDAP e Active Directory
  2. Gerenciamento de acesso privilegiado (PAM)
  3. Governança de identidades e provisionamento
  4. Acesso just-in-time e políticas de acesso condicional
← Voltar para Cloud & IT Cert Prep