Visão geral da segurança de gerenciamento de identidades do Azure

O gerenciamento de identidade é o processo de autenticação e autorização de entidades de segurança. A ID do Microsoft Entra fornece gerenciamento abrangente de identidade e acesso para aplicativos e recursos em toda a sua organização. Este artigo aborda os principais recursos de gerenciamento de identidade do Azure que ajudam a proteger o acesso aos recursos.

Logon único

O SSO (logon único) permite que os usuários acessem vários aplicativos e recursos usando uma conta de usuário e senha. Os usuários entrarão uma vez e poderão acessar todos os aplicativos sem autenticação repetida. O Microsoft Entra ID dá suporte ao SSO para milhares de aplicativos SaaS e aplicativos Web locais.

Microsoft Entra ID estende Active Directory local para a nuvem. Os usuários podem fazer login em dispositivos associados ao domínio, recursos da empresa e aplicativos integrados usando sua conta organizacional. O SSO reduz a fadiga de senha e melhora a segurança minimizando as credenciais expostas.

Para obter mais informações, consulte os seguintes artigos:

Autenticação multifator

A MFA (autenticação multifator) do Microsoft Entra adiciona uma segunda camada crítica de segurança, exigindo dois ou mais métodos de verificação. A MFA ajuda a proteger contra acesso não autorizado, mantendo uma experiência de entrada simples para os usuários.

Os métodos de verificação incluem:

  • Aplicativo Microsoft Authenticator
  • Windows Hello para Empresas
  • chaves de segurança FIDO2
  • Autenticação baseada em certificado
  • Tokens de hardware e software do OATH
  • SMS e chamada de voz

As licenças P1 e P2 do Microsoft Entra dão suporte a políticas de Acesso Condicional que impõem a MFA com base no contexto de usuário, local, dispositivo e aplicativo.

Para obter mais informações, consulte os seguintes artigos:

Controle de acesso baseado em papéis do Azure

O RBAC (controle de acesso baseado em função) do Azure fornece gerenciamento de acesso refinado para recursos do Azure. Usando Azure RBAC, você pode conceder aos usuários as permissões mínimas necessárias para executar seus trabalhos.

O RBAC do Azure inclui funções internas:

  • Proprietário: acesso total a todos os recursos, incluindo o direito de delegar acesso
  • Colaborador: criar e gerenciar todos os tipos de recursos do Azure, mas não pode conceder acesso
  • Leitor: Exibir recursos existentes do Azure
  • Administrador de Acesso do Usuário: Gerenciar o acesso do usuário aos recursos do Azure

Você também pode criar funções personalizadas adaptadas às suas necessidades específicas.

Para obter mais informações, consulte os seguintes artigos:

Proxy de Aplicativo

O proxy de aplicativo do Microsoft Entra permite acesso remoto seguro a aplicativos Web locais sem a necessidade de conexões VPN. Proxy de Aplicativo publica aplicativos como sites SharePoint, Outlook Aplicativo Web e aplicativos baseados em IIS para usuários externos. A autenticação do Microsoft Entra ID e as políticas de Acesso Condicional ajudam a proteger o acesso.

O Proxy de Aplicativo dá suporte ao SSO e pode se integrar aos métodos de autenticação locais existentes.

Para obter mais informações, consulte os seguintes artigos:

Privileged Identity Management

O PIM (Microsoft Entra Privileged Identity Management) ajuda você a gerenciar, controlar e monitorar o acesso privilegiado a recursos importantes. O PIM fornece acesso privilegiado sob demanda, reduzindo o risco de permissões excessivas ou desnecessárias.

Usando o PIM, você pode:

  • Fornecer acesso com tempo limitado às funções do Azure e do Microsoft Entra
  • Exigir aprovação para ativar funções com privilégios
  • Impor a autenticação multifator para ativação de função
  • Exigir justificativa para ativação de função
  • Receber notificações para ativações de função com privilégios
  • Realizar revisões de acesso para garantir que os usuários ainda precisem de funções privilegiadas
  • Gerar relatórios de auditoria para conformidade

Para obter mais informações, consulte os seguintes artigos:

Proteção de Identidade

O Microsoft Entra ID Protection detecta possíveis vulnerabilidades e atividades arriscadas que afetam as identidades da sua organização. Ele usa o aprendizado de máquina para identificar comportamentos anômalos de entrada e atividades do usuário.

O Identity Protection fornece:

  • Acesso condicional baseado em risco: políticas que respondem a riscos detectados em tempo real.
  • Detecção de risco: identificação de atividades suspeitas, incluindo uso anônimo de endereço IP, viagens atípicas e endereços IP vinculados a malware.
  • Ferramentas de investigação: relatórios e dashboards para analisar riscos.
  • Correção automatizada: políticas baseadas em risco que podem exigir automaticamente alterações de senha ou bloquear o acesso.

Para obter mais informações, consulte os seguintes artigos:

Revisões de acesso do Microsoft Entra

As revisões de acesso do Microsoft Entra permitem um gerenciamento eficiente de associações de grupo, acesso a aplicativos empresariais e atribuições de função com privilégios. As revisões de acesso regular ajudam a garantir que os usuários tenham apenas o acesso necessário.

Suporte a revisões de acesso:

  • Revisões automatizadas: revisões recorrentes agendadas com frequência personalizável.
  • Revisões delegadas: os gerentes e proprietários de negócios podem examinar o acesso de suas equipes.
  • Autoatestado: os usuários podem confirmar que ainda precisam de acesso.
  • Recomendações: o machine learning sugere quais usuários devem perder o acesso com base na atividade de entrada.
  • Ações automatizadas: remova o acesso automaticamente quando as revisões forem concluídas.

Para obter mais informações, consulte os seguintes artigos:

Gerenciamento de identidade híbrida

Para organizações com o Active Directory local, a Microsoft fornece soluções de identidade híbrida para sincronizar identidades entre ambientes locais e de nuvem.

Microsoft Entra Connect, que está no modo de manutenção, sincroniza identidades Active Directory Domain Services locais para Microsoft Entra ID. Ele é executado em um servidor local e fornece:

  • Sincronização de diretórios para usuários, grupos e contatos
  • Sincronização de hash de senha ou autenticação de passagem
  • Integração de federação com Serviços de Federação do Active Directory (AD FS)
  • Monitoramento de saúde

O Microsoft Entra Cloud Sync é a solução moderna de sincronização baseada em nuvem que usa agentes de provisionamento leves:

  • Implantação simplificada usando agentes leves
  • Suporte a ambientes desconectados de múltiplas florestas
  • Alta disponibilidade por meio de múltiplos agentes
  • Configuração e gerenciamento baseados em nuvem

A Microsoft recomenda a Sincronização de Nuvem para novas implantações de identidade híbrida.

Para obter mais informações, consulte os seguintes artigos:

Registro de dispositivos

O registro de dispositivo do Microsoft Entra permite políticas de Acesso Condicional baseadas em dispositivo. Os dispositivos registrados recebem uma identidade que autentica o dispositivo durante a entrada do usuário. Os atributos de dispositivo podem impor políticas de Acesso Condicional para aplicativos locais e de nuvem.

Quando você combina o registro de dispositivo com soluções de gerenciamento de dispositivo móvel, como Microsoft Intune, Microsoft Entra ID enriquece atributos de dispositivo com informações de configuração e conformidade. Esse enriquecimento permite regras de Acesso Condicional com base no status de segurança e conformidade do dispositivo.

Para obter mais informações, consulte os seguintes artigos:

Identidades externas

A ID Externa do Microsoft Entra fornece gerenciamento de identidade para aplicativos voltados para o cliente e colaboração B2B. A ID externa dá suporte à inscrição e entrada do consumidor por meio de credenciais baseadas em email e provedores de identidade social, como Facebook, Google e Apple. Ele também oferece suporte à federação do Microsoft Entra ID e a provedores de identidade OIDC ou SAML/WS-Fed personalizados.

Para colaboração B2B, a ID externa permite o compartilhamento seguro de aplicativos e recursos com parceiros externos, mantendo o controle sobre seus dados corporativos. Os usuários externos se autenticam por meio de sua organização inicial ou provedores de identidade com suporte.

Para obter mais informações, consulte os seguintes artigos:

Próximas etapas