Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A área de design de gerenciamento de identidade e acesso ajuda você a criar as bases da arquitetura de nuvem pública segura e totalmente compatível.
As empresas podem ter cenários tecnológicos complexos e heterogêneos, portanto, a segurança é fundamental. O gerenciamento robusto de identidade e acesso forma a base da proteção moderna criando um perímetro de segurança em uma nuvem pública. Os controles de autorização e acesso garantem que somente usuários autenticados com dispositivos verificados possam acessar e administrar aplicativos e recursos. Ele garante que o indivíduo certo possa acessar os recursos certos no momento certo e pelo motivo certo. Ele também fornece registro em log confiável de auditoria e não-repudiação das ações de identidade de usuário ou carga de trabalho. Você deve fornecer controle de acesso corporativo consistente, incluindo acesso do usuário, planos de controle e gerenciamento, acesso externo e acesso privilegiado. O controle de acesso efetivo ajuda a melhorar a produtividade e reduzir o risco de escalonamento de privilégios não autorizados ou exfiltração de dados.
A identidade e o acesso mal protegidos no Azure introduzem riscos significativos, pois credenciais comprometidas ou permissões configuradas incorretamente podem permitir que os invasores escalonem privilégios, obtenham acesso não autorizado a dados confidenciais e interrompam cargas de trabalho críticas.
O Azure oferece um conjunto abrangente de serviços, ferramentas e arquiteturas de referência para ajudar sua organização a criar ambientes altamente seguros e operacionalmente eficientes. Há várias opções para gerenciar a identidade em um ambiente de nuvem. Cada opção varia de acordo com o custo e a complexidade. Determine seus serviços de identidade baseados em nuvem com base no quanto você precisa integrá-los à sua infraestrutura de identidade local existente.
Gerenciamento de identidade e acesso em zonas de destino do Azure
O gerenciamento de identidade e acesso é uma consideração fundamental nas zonas de destino da plataforma e do aplicativo. Sob o princípio de design da democratização da assinatura, os proprietários de aplicativos devem ter a autonomia de gerenciar seus próprios aplicativos e recursos com intervenção mínima da equipe de plataforma. As zonas de destino são um limite de segurança e o gerenciamento de identidade e acesso fornece uma maneira de controlar a separação de uma zona de destino de outra, juntamente com componentes como rede e Azure Policy. Aplique um design robusto de gerenciamento de acesso e identidade para ajudar a alcançar o isolamento da zona de destino do aplicativo.
Nas Zonas de Destino do Azure, a infraestrutura de identidade é uma responsabilidade principal da plataforma porque sustenta a segurança de todos os serviços dependentes. A equipe de identidade é responsável por implantar e gerenciar serviços de diretório centralizados, incluindo o Microsoft Entra ID, o Microsoft Entra Domain Services e o AD DS (Active Directory Domain Services). Os serviços de identidade da plataforma são consumidos por outras equipes, incluindo administradores de aplicativos e proprietários, bem como outros administradores de plataforma downstream.
O administrador do aplicativo é responsável pelo gerenciamento de identidade e acesso de seus aplicativos, incluindo a proteção do acesso do usuário a aplicativos e entre componentes do aplicativo, como Banco de Dados SQL do Azure, máquinas virtuais e Armazenamento do Azure. Em uma arquitetura de zona de destino bem implementada, o administrador do aplicativo pode consumir sem esforço os serviços que a plataforma fornece.
Muitos dos conceitos fundamentais de gerenciamento de identidade e acesso são os mesmos nas zonas de destino de plataforma e aplicativo, como o RBAC (controle de acesso baseado em função) e o princípio do menor privilégio.
Revisão da área de design
Âmbito: O objetivo dessa área de design é ajudá-lo a avaliar as opções para sua identidade e sua base de acesso. Ao projetar sua estratégia de identidade, você deve executar as seguintes tarefas:
- Autenticar usuários e identidades de trabalho.
- Atribuir acesso aos recursos.
- Determine os principais requisitos para a separação de tarefas.
- Sincronizar identidades híbridas com a ID do Microsoft Entra.
Fora do escopo: O gerenciamento de identidade e acesso forma uma base para o controle de acesso adequado, mas não abrange aspectos mais avançados como:
- O modelo de Confiança Zero .
- O gerenciamento operacional de privilégios elevados.
- Barreiras automatizadas para evitar erros comuns de identidade e acesso.
As áreas de design de conformidade para segurança e governança abordam os aspectos fora do escopo. Para obter recomendações abrangentes para gerenciamento de identidade e acesso, consulte as práticas recomendadas de segurança de controle de acesso e gerenciamento de identidade do Azure.
Visão geral da área de design
A identidade forma a base da garantia de segurança na nuvem. Ele permite o acesso por meio de controles de autenticação e autorização, garantindo que somente solicitações aprovadas sejam concedidas. Esses controles de acesso protegem dados e recursos determinando quem pode fazer o quê.
O IAM (gerenciamento de identidade e acesso) é essencial para proteger os limites internos e externos em um ambiente de nuvem pública. Ele serve como a base de qualquer arquitetura de nuvem segura e compatível.
Os artigos a seguir examinam considerações de design e recomendações para gerenciamento de identidade e acesso em um ambiente de nuvem:
- Identidade híbrida com o Active Directory e a ID do Microsoft Entra
- Gerenciamento de identidade e acesso da zona de destino
- Gerenciamento de identidade e acesso ao aplicativo
Para obter diretrizes sobre como criar soluções no Azure usando padrões e práticas estabelecidas, consulte o design da arquitetura de identidade.
Dica
Se você tiver vários locatários do Microsoft Entra ID, consulte as zonas de destino do Azure e vários locatários do Microsoft Entra.