0Pricing
Cloud & IT Cert Prep · Aula

Usuários, Grupos e Atribuições de Funções

Crie usuários e grupos no Entra ID, atribua funções RBAC integradas para controlar o acesso aos recursos do Azure e aplique o princípio do menor privilégio.

Usuários, Grupos e Atribuições de Funções é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Azure RBAC: controle de acesso baseado em funções

O Azure Role-Based Access Control (RBAC) é o sistema de autorização que controla quem pode fazer o quê nos recursos do Azure. Em vez de atribuir permissões diretamente a indivíduos, você atribui funções a entidades de segurança (usuários, grupos, entidades de serviço ou identidades gerenciadas) em um escopo específico. Essa separação mantém as permissões gerenciáveis à medida que sua organização cresce.

Os três conceitos do RBAC

Cada atribuição do RBAC envolve três componentes. Uma entidade de segurança é quem recebe o acesso (usuário, grupo ou identidade gerenciada). Uma definição de função especifica quais ações são permitidas (por exemplo, ler VMs e gravar no armazenamento). Um escopo define onde o acesso se aplica — do mais amplo ao mais restrito: grupo de gerenciamento, assinatura, grupo de recursos ou recurso individual. O acesso é herdado para baixo na hierarquia de escopos.

# View all role assignments in a subscription
az role assignment list \
  --output table

# Check your own permissions on a resource
az role assignment list \
  --assignee <your-user-principal-name> \
  --output table

Visão geral das funções internas

O Azure fornece centenas de funções internas. As quatro mais usadas em todos os tipos de recurso são: Owner — acesso total, incluindo a capacidade de atribuir funções a outras pessoas; Contributor — acesso total para criar e gerenciar recursos, mas sem poder conceder acesso a outras pessoas; Reader — acesso somente para exibição; e administrador de acesso de usuário — pode gerenciar atribuições de funções sem contribuir diretamente para os recursos.

# List all built-in roles
az role definition list \
  --custom-role-only false \
  --query '[].{Name:roleName, Id:name}' \
  --output table | head -20

Atribuição de uma função

Uma atribuição de função concede à entidade de segurança especificada as permissões definidas na definição de função, no escopo especificado. As atribuições de função se propagam para todos os escopos filho — atribuir Contributor no nível do grupo de recursos concede acesso de Contributor a todos os recursos desse grupo. Atribuir no nível da assinatura concede Contributor em todos os grupos de recursos dessa assinatura.

# Assign Contributor role to a user at resource group scope
az role assignment create \
  --assignee alice@yourcompany.com \
  --role Contributor \
  --resource-group myRG

# Assign Reader role to a group at subscription scope
az role assignment create \
  --assignee-object-id <group-object-id> \
  --role Reader \
  --scope /subscriptions/<subscription-id>

Princípio do menor privilégio

O princípio do menor privilégio estabelece que cada identidade deve ter somente as permissões mínimas necessárias para executar seu trabalho. No Azure RBAC, isso significa: prefira Reader a Contributor quando não for necessário escrever, prefira o escopo do grupo de recursos ao escopo da assinatura e use funções específicas no nível do recurso (por exemplo, Storage Blob Data Contributor) em vez da função ampla Contributor sempre que possível.

Definições de funções personalizadas

Quando nenhuma função interna atende exatamente aos seus requisitos, você pode criar uma função personalizada. Uma definição de função personalizada especifica um conjunto de Actions (operações do plano de controle permitidas), NotActions (excluídas do conjunto permitido), DataActions (operações do plano de dados em recursos, como a leitura do conteúdo de blobs) e AssignableScopes (assinaturas ou grupos de gerenciamento nos quais a função pode ser atribuída).

{
  'Name': 'VM Operator',
  'Description': 'Can start, stop, and restart VMs but not delete or reconfigure them',
  'Actions': [
    'Microsoft.Compute/virtualMachines/start/action',
    'Microsoft.Compute/virtualMachines/restart/action',
    'Microsoft.Compute/virtualMachines/deallocate/action',
    'Microsoft.Compute/virtualMachines/read'
  ],
  'NotActions': [],
  'AssignableScopes': ['/subscriptions/<subscription-id>']
}

Grupos para atribuições de funções em grande escala

Atribuir funções a grupos, em vez de a usuários individuais, é uma prática recomendada. Quando um novo desenvolvedor entra na DevTeam, você o adiciona ao grupo de segurança DevTeam no Entra ID — ele herda automaticamente todas as atribuições de função que o grupo possui, sem nenhuma alteração no Azure RBAC. Esse ponto único de gerenciamento evita atribuições individuais dispersas, que se tornam difíceis de auditar ou revogar quando alguém deixa a organização.

# Create a group and assign a role to it
az ad group create \
  --display-name 'DevTeam' \
  --mail-nickname DevTeam

# Assign role to the group
az role assignment create \
  --assignee-object-id <group-object-id> \
  --role Contributor \
  --resource-group dev-rg

Entidades de serviço para automação

Uma entidade de serviço é uma identidade usada por aplicativos, scripts e ferramentas de automação para se autenticar no Azure e acessar recursos. Diferentemente de uma identidade de usuário, as entidades de serviço não têm capacidade de entrada interativa. Você as cria a partir de registros de aplicativos no Entra ID e, em seguida, atribui funções do RBAC no escopo apropriado — por exemplo, concedendo a uma pipeline de CI/CD acesso de Contributor a um único grupo de recursos para implantar a infraestrutura.

# Create a service principal and assign Contributor to a resource group
az ad sp create-for-rbac \
  --name myCICDprincipal \
  --role Contributor \
  --scopes /subscriptions/<sub-id>/resourceGroups/myRG

Atribuições de negação

As atribuições de negação bloqueiam ações específicas para entidades de segurança, mesmo que uma atribuição de função permitisse essas ações. Diferentemente das atribuições de função, as atribuições de negação não podem ser criadas diretamente por administradores — elas são anexadas pelo Azure Blueprints ou por aplicativos gerenciados para impedir que usuários modifiquem recursos protegidos. Uma atribuição de negação tem precedência sobre qualquer atribuição de função correspondente.

# List deny assignments in a resource group
az role assignment list \
  --include-deny-assignments \
  --resource-group myRG \
  --query '[?type==`Microsoft.Authorization/denyAssignments`]'

Privileged Identity Management (PIM)

O Privileged Identity Management (PIM) é um recurso do Entra ID P2 que fornece acesso privilegiado just-in-time. Em vez de atribuir permanentemente a função Owner ou Global Administrator, você torna os usuários elegíveis para essa função. Quando precisam dela, eles ativam a atribuição por um período limitado (por exemplo, de 1 a 8 horas), opcionalmente com exigência de um fluxo de aprovação e de uma justificativa. Isso reduz significativamente a superfície de ataque permanente causada por contas com privilégios excessivos.

Revisões de acesso para governança contínua

As revisões de acesso (Entra ID P2) são revisões automatizadas periódicas que solicitam aos proprietários de recursos ou gerentes que confirmem se os membros de suas equipes ainda precisam das atribuições de função atuais. Os revisores aprovam ou negam a continuidade do acesso diretamente na interface de revisão. Isso identifica permissões obsoletas resultantes de mudanças de função, conclusão de projetos ou saída de funcionários — um requisito importante para programas de conformidade regulatória.

Verificação rápida

Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) apresentados nesta lição.

Resumo da lição

Nesta lição, você aprendeu que: o Azure RBAC atribui funções a entidades de segurança em um escopo específico, o princípio do menor privilégio significa conceder somente as permissões mínimas necessárias e o PIM fornece ativação just-in-time para funções com privilégios elevados, em vez de uma atribuição permanente. A seguir, abordaremos a Autenticação Multifator e o Acesso Condicional no Entra ID.

Perguntas Frequentes

A aula “Usuários, Grupos e Atribuições de Funções” é grátis?

Sim — o texto completo de “Usuários, Grupos e Atribuições de Funções” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Usuários, Grupos e Atribuições de Funções”?

Crie usuários e grupos no Entra ID, atribua funções RBAC integradas para controlar o acesso aos recursos do Azure e aplique o princípio do menor privilégio. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Usuários, Grupos e Atribuições de Funções”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O que é o Microsoft Entra ID?
  2. Usuários, Grupos e Atribuições de Funções
  3. Autenticação Multifator e Acesso Condicional
  4. Logon Único e Identidades Externas
← Voltar para Cloud & IT Cert Prep