Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
É importante evitar ser bloqueado acidentalmente e perder o acesso à sua organização do Microsoft Entra, porque você não consegue fazer logon nem ativar uma função. Você pode reduzir o impacto da falta acidental de acesso administrativo criando duas ou mais contas de acesso de emergência em sua organização.
As contas de usuário com a função administrador global têm privilégios elevados no sistema e essa função inclui contas de acesso de emergência com a função de Administrador Global. Use contas de acesso de emergência apenas para cenários de emergência ou "quebra de vidro", em que as contas administrativas normais não podem ser usadas. Restrinja o uso da conta de emergência apenas às vezes em que ela é absolutamente necessária.
Este artigo fornece diretrizes para gerenciar contas de acesso de emergência no Microsoft Entra ID.
Por que usar uma conta de acesso de emergência
Uma organização pode precisar usar uma conta de acesso de emergência nas seguintes situações:
- As contas de usuário são federadas e a federação está indisponível no momento devido a uma interrupção de rede celular ou uma interrupção do provedor de identidade. Por exemplo, se o host do provedor de identidade em seu ambiente ficar indisponível, os usuários poderão não conseguir entrar quando o Microsoft Entra ID redirecionar para seu provedor de identidade.
- Os administradores se registram por meio da autenticação multifator do Microsoft Entra, e todos os seus dispositivos pessoais estão indisponíveis ou o serviço está indisponível. Os usuários podem não conseguir concluir a autenticação multifator para ativar uma função. Por exemplo, uma interrupção de rede celular está impedindo que eles atendam a chamadas telefônicas ou recebam mensagens de texto, os dois únicos dois mecanismos de autenticação registrados para os dispositivos.
- A pessoa com o acesso mais recente do Administrador Global deixa a organização. O Microsoft Entra ID impede que a última conta de Administrador Global seja excluída, mas não impede que a conta seja excluída ou desabilitada no local. Qualquer situação pode fazer com que a organização não consiga recuperar a conta.
- Circunstâncias imprevisíveis, como uma emergência de desastre natural, em que um telefone celular ou outras redes podem não estar disponíveis.
- Todas as atribuições das funções Administrador Global e Administrador de Funções com Privilégios estão elegíveis (não ativas), a ativação requer aprovação e nenhum aprovador foi selecionado (ou todos os aprovadores selecionados foram removidos do diretório). Administradores globais ativos e administradores de função com privilégios são os aprovadores padrão quando nenhum está selecionado, mas como nenhum está ativo, ninguém pode aprovar a ativação e a administração do locatário está efetivamente bloqueada.
Criar contas de acesso de emergência
Crie duas ou mais contas de acesso de emergência. Essas contas deverão ser contas somente na nuvem que usem o domínio *.onmicrosoft.com e que não sejam federadas ou sincronizadas de um ambiente local. Em um nível elevado, siga estas etapas.
Localize suas contas de acesso de emergência existentes ou crie novos usuários somente na nuvem e atribua-lhes a função de Administrador Global.
Escolha um desses métodos de autenticação sem senha para suas contas de acesso de emergência. Esses métodos atendem aos requisitos obrigatórios de autenticação multifator .
- Chave de acesso (FIDO2) (Recomendado)
- autenticação baseada em certificado se sua organização já tiver uma configuração de PKI (Infraestrutura de Chave Pública)
Registre credenciais para o método de autenticação escolhido na etapa anterior.
- Chave de passagem (FIDO2): habilitar chaves de passe (FIDO2) para sua organização e, em seguida, registrar uma chave de passagem (FIDO2)
- Autenticação baseada em certificado: configurar a autenticação baseada em certificado
Verifique se as contas de acesso de emergência são excluídas de qualquer política de Acesso Condicional que bloqueie ou restrinja a entrada. O método de autenticação resistente a phishing registrado na etapa anterior protege a conta; uma política de Acesso Condicional imposta poderia impedir a entrada durante a emergência exata para a qual a conta foi projetada. As políticas somente de relatório não bloqueiam o acesso e não exigem uma exclusão. Para obter detalhes, consulte as considerações de Acesso Condicional.
Requisitos de configuração
Ao configurar essas contas, verifique se os seguintes requisitos são atendidos:
Não associe contas de acesso de emergência a qualquer usuário individual na organização. Armazene credenciais em um local seguro conhecido disponível para vários membros da equipe de administração. Não conecte essas contas a dispositivos fornecidos por funcionários, como telefones. Essa abordagem unifica o gerenciamento de contas de acesso de emergência. A maioria das organizações precisa de contas de acesso de emergência não apenas para Microsoft Cloud infraestrutura, mas também para ambientes locais, aplicativos SaaS federados e outros sistemas críticos.
Como alternativa, você pode optar por criar contas de acesso de emergência individuais para administradores. Essa solução promove a responsabilidade e permite que os administradores usem contas de acesso de emergência de locais remotos.
Use autenticação forte para suas contas de acesso de emergência e verifique se ela não usa os mesmos métodos de autenticação que suas outras contas administrativas. Por exemplo, se sua conta de administrador normal usar o aplicativo Microsoft Authenticator para autenticação forte, use uma chave de segurança FIDO2 para suas contas de emergência. Para evitar a adição de requisitos externos ao processo de autenticação, considere as dependências de vários métodos de autenticação.
O dispositivo ou a credencial não deve expirar ou estar no escopo de limpeza automatizado devido à falta de uso.
No Microsoft Entra Privileged Identity Management, torne a atribuição da função de Administrador Global ativa permanente, em vez de elegível, para suas contas de acesso de emergência.
Os indivíduos autorizados a usar essas contas de acesso de emergência devem utilizar uma estação de trabalho designada, segura ou um ambiente de computação de cliente semelhante, como uma Estação de Trabalho de Acesso Privilegiado. Use essas estações de trabalho ao interagir com as contas de acesso de emergência. Para obter mais informações sobre como configurar um locatário do Microsoft Entra em que há estações de trabalho designadas, consulte implantando uma solução de acesso privilegiado.
Diretrizes de federação
Algumas organizações usam o Active Directory Domain Services e o AD FS (Serviço de Federação do Active Directory) ou um provedor de identidade semelhante para federar à ID do Microsoft Entra. Mantenha o acesso de emergência para sistemas locais e o acesso de emergência para serviços de nuvem distintos, sem dependência de um no outro. Dominar ou fornecer autenticação para contas com privilégios de acesso de emergência de outros sistemas adiciona risco desnecessário se ocorrer uma interrupção nesses sistemas.
Armazenar com segurança as credenciais da conta
Verifique se as credenciais para contas de acesso de emergência são mantidas seguras e conhecidas apenas para indivíduos autorizados a usá-las. Por exemplo, você pode usar chaves de segurança FIDO2 para o Microsoft Entra ID ou smartcards para o Active Directory do Windows Server. Armazene credenciais em cofres seguros e à prova de fogo que estejam em locais seguros e separados.
Considerações sobre acesso condicional
Exclua contas de acesso de emergência de políticas de Acesso Condicional que bloqueiam ou restringem a entrada. As políticas somente de relatório não bloqueiam o acesso e não precisam excluir contas de emergência. Se uma conta de acesso de emergência estiver sujeita a uma política de Acesso Condicional que exija MFA, um dispositivo em conformidade ou outro controle, a conta poderá ser inutilizável durante os cenários de emergência exatos para os quais foi projetada.
Ao planejar sua implantação de Acesso Condicional, considere os seguintes pontos:
- Crie um grupo de segurança dedicado para suas contas de acesso de emergência, como EmergencyAccess, e exclua esse grupo das políticas de Acesso Condicional que bloqueiam ou restringem a entrada.
- Teste regularmente (por exemplo, a cada trimestre) se as contas de acesso de emergência podem entrar com êxito com sua configuração atual de Acesso Condicional.
- Crie políticas de acesso condicional de contingência que você pode habilitar durante uma interrupção para restaurar o acesso para usuários críticos. Para obter mais informações, consulte Criar uma estratégia de gerenciamento de controle de acesso resiliente.
Para obter mais informações sobre como planejar exclusões de Acesso Condicional, consulte Planejar uma implantação de Acesso Condicional.
Resumo dos guardrails de segurança
A lista de verificação a seguir resume os requisitos de segurança para contas de acesso de emergência:
- Mantenha pelo menos duas contas de acesso de emergência para redundância.
- Use contas somente na nuvem (
.onmicrosoft.comdomínio) sem dependência de provedores de identidade federados. - Use métodos de autenticação resistentes a phishing (chaves de segurança FIDO2 ou autenticação baseada em certificado) diferentes de suas contas de administrador normais.
- Verifique se as credenciais e os dispositivos não expiram e não estão sujeitos à limpeza automatizada.
- No Gerenciamento de Identidades Privilegiadas, atribua a função de Administrador Global como permanentemente ativa (não elegível) para contas de emergência.
- Exija o uso de uma estação de trabalho segura designada ou estação de trabalho de acesso privilegiado ao usar contas de acesso de emergência.
- Armazene credenciais em locais separados, seguros e à prova de fogo acessíveis a indivíduos autorizados.
- Exclua contas de acesso de emergência de políticas de Acesso Condicional que bloqueiam ou restringem a entrada. As políticas somente de relatório não exigem uma exclusão.
- Monitore todas as atividades de log de entrada e auditoria para contas de acesso de emergência com alertas para detectar uso desnecessário ou não autorizado.
- Valide a funcionalidade da conta pelo menos a cada 90 dias.
Auditoria e conformidade
As organizações em setores regulamentados podem precisar demonstrar que o uso de contas de acesso de emergência é regido corretamente. As práticas de monitoramento e validação descritas neste artigo dão suporte à auditoria:
- Monitoramento de entradas e logs de auditoria: configure alertas para cada uso de uma conta de acesso de emergência. Capture os logs de logon e os logs de auditoria para revisão. Para obter mais detalhes, consulte Monitorar logs de entrada e auditoria neste artigo.
- Revisão pós-morte: Após qualquer uso de uma conta de acesso de emergência, realize uma revisão para determinar se o uso foi autorizado e se as ações tomadas foram apropriadas. Para obter detalhes, consulte Preparar uma equipe post mortem neste artigo.
- Validação regular: realize simulações de validação da conta no mínimo a cada 90 dias, incluindo a revisão da lista de usuários autorizados e o teste da funcionalidade de entrada e de tarefas administrativas. Para obter detalhes, consulte Validar contas regularmente neste artigo.
- Mapeamento de conformidade: Se sua organização precisar cumprir as regulamentações da HIPAA, a Microsoft fornece orientações sobre como as contas de acesso de emergência se alinham aos requisitos da HIPAA para procedimentos de acesso de emergência. Para obter mais informações, consulte controles de acesso HIPAA.
Monitorar logs de entrada e auditoria
Monitore a atividade de log de entrada e auditoria das contas de emergência e dispare notificações para outros administradores. Ao monitorar a atividade para contas de acesso de emergência, você pode verificar se essas contas são usadas apenas para testes ou emergências reais. Você pode usar o Azure Monitor, o Microsoft Sentinel ou outras ferramentas para monitorar os logs de entrada e disparar alertas de email e SMS para seus administradores sempre que as contas de acesso de emergência entrarem. Esta seção ilustra o uso do Azure Monitor.
Pré-requisitos
- Enviar logs de entrada do Microsoft Entra ao Azure Monitor.
Obter IDs de Objeto das contas de acesso de emergência
Entre no centro de administração do Microsoft Entra como, no mínimo, Administrador de Usuários.
Acesse Entra ID>Usuários.
Pesquise a conta de acesso de emergência e selecione o nome do usuário.
Copie e salve o atributo ID de objeto para que você possa usá-lo mais tarde.
Repita as etapas anteriores para a segunda conta de acesso de emergência.
Criar uma regra de alerta
Inscreva-se no portal do Azure como pelo menos um Colaborador de monitoramento.
Pesquise e abra o Monitor.
No menu à esquerda, selecione Alertas.
Clique em + Criar>Regra de Alerta. A página Criar uma regra de alerta será aberta.
Na guia Escopo :
- No painel Selecione um recurso localize e selecione seu workspace Log Analytics.
- Verifique se a assinatura corresponde ao workspace configurado nos pré-requisitos.
- Selecione Aplicar.
Na guia Condições:
Na lista suspensa Nome do sinal, selecione Pesquisa personalizada de logs.
Defina o tipo de consulta como logs agregados.
Em Consulta de pesquisa, insira uma das seguintes consultas, inserindo as IDs de objeto das duas contas de acesso de emergência.
Observação
Para incluir cada conta de acesso de emergência adicional, adicione outro
or UserId == "ObjectGuid"à consulta.Consultas de exemplo:
// Search for a single Object ID (UserID) SigninLogs | where UserId == "00aa00aa-bb11-cc22-dd33-44ee44ee44ee" | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescription// Search for multiple Object IDs (UserIds) SigninLogs | where UserId == "00aa00aa-bb11-cc22-dd33-44ee44ee44ee" or UserId == "11bb11bb-cc22-dd33-ee44-55ff55ff55ff" | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescription// Search for a single UserPrincipalName SigninLogs | where UserPrincipalName == "user@yourdomain.onmicrosoft.com" | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescriptionEm Medida, defina como resumir os resultados da consulta:
- Selecione a Medida.
- Selecione o tipo de agregação.
- Selecione a granularidade de agregação.
Em Dividir por dimensões, selecione a coluna ID do Recurso.
Em Lógica de alerta:
- Defina o tipo de Limitecomo Estático.
- Defina o operador como Maior que.
- Defina o valor limite como 0.
- Defina a Frequência da avaliação com que frequência você deseja que a consulta seja executada.
Selecione Avançar para continuar.
Na guia Ações , selecione um grupo de ações a ser notificado pelo alerta. Se você quiser criar um, confira Criar um grupo de ação.
Na guia Detalhes:
- Selecione a Gravidade do evento. Use 0 – Crítico.
- Insira o nome da regra de alerta e adicione uma descrição opcional.
- Selecione a Região.
- Selecione qual identidade usar ao executar a consulta de log.
- Em opções avançadas, selecione Habilitar após a criação.
- Selecione Avançar para continuar.
Na guia Marcas , adicione todas as marcas que você deseja associar à regra de alerta.
Selecione Examinar + criar e, em seguida, selecione Criar.
Criar um grupo de ações
Selecione Criar um grupo de ações.
Na guia Noções básicas, insira as seguintes informações:
- Assinatura e grupo de recursos: selecione onde armazenar o grupo de ações.
- Região: selecione a região do grupo de ações.
- Nome do grupo de ações: insira um nome descritivo.
- Nome de exibição: insira um nome curto (no máximo 12 caracteres) que aparece nas notificações.
Clique em Avançar: notificações.
Em Tipo de notificação, selecione Email/MENSAGEM SMS/Push/Voz.
Insira um nome de notificação, como Notificar Administrador Global.
Selecione Editar detalhes, configure os métodos de notificação e as informações de contato e selecione OK.
Adicione outras notificações que você deseja disparar.
Selecione Avançar: Ações para configurar ações automatizadas adicionais ou selecione Examinar + criar para concluir.
Prepare uma equipe de análise post-mortem para avaliar o uso de credenciais de cada conta de acesso de emergência
Se o alerta for disparado, preserve os logs do Microsoft Entra e de outras cargas de trabalho. Realize uma revisão das circunstâncias e dos resultados do uso da conta de acesso de emergência. Esta revisão determina se a conta foi usada:
- Para uma análise planejada, valide a adequação
- Em resposta a uma emergência real em que nenhum administrador poderia usar suas contas regulares
- Como resultado de uso indevido ou não autorizado da conta
Em seguida, examine os logs para determinar quais ações o indivíduo com a conta de acesso de emergência tomou para garantir que essas ações estejam alinhadas com o uso autorizado da conta.
Validar contas regularmente
Além de treinar os membros da equipe para usar contas de acesso de emergência, tenha um processo contínuo para validar que os funcionários autorizados podem acessar as contas de acesso de emergência. Realize exercícios regularmente para validar a funcionalidade das contas e confirmar se as regras de monitoramento e alerta são disparadas caso uma conta seja mal utilizada. No mínimo, execute as seguintes etapas em intervalos regulares:
- Verifique se a equipe de monitoramento de segurança está ciente de que a atividade de verificação de conta está em andamento.
- Examine e atualize a lista de indivíduos autorizados a usar as credenciais da conta de acesso de emergência.
- Certifique-se de que o processo de emergência para usar essas contas está documentado e atual.
- Certifique-se de que os administradores e os agentes de segurança que talvez sejam necessários para executar essas etapas durante uma emergência recebam um treinamento sobre o processo.
- Valide se as contas de acesso de emergência podem entrar e executar tarefas administrativas.
- Verifique se os usuários não registraram autenticação multifator ou SSPR (redefinição de senha de autoatendimento) para o dispositivo ou os detalhes pessoais de qualquer usuário individual.
- Se as contas forem registradas para a autenticação multifator para um dispositivo, para uso durante as entradas ou a ativação de função, certifique-se de que o dispositivo esteja acessível a todos os administradores que podem precisar usá-lo durante uma emergência. Verifique também se o dispositivo pode se comunicar por meio de, pelo menos, dois caminhos de rede que não compartilhem um modo de falha comum. Por exemplo, o dispositivo pode se comunicar com a Internet por meio de rede sem fio da instalação e por uma rede de provedor celular.
- Altere regularmente as combinações de todos os cofres e após a saída da organização de qualquer pessoa com acesso.
Execute estas etapas em intervalos regulares e para alterações importantes:
- Pelo menos a cada 90 dias
- Quando há uma alteração recente na equipe de TI, como após a terminação ou alteração de posição
- Quando as assinaturas Microsoft Entra na organização forem alteradas
Próximas etapas
- Como verificar se os usuários estão configurados para MFA obrigatório
- Exigir autenticação multifator resistente a phishing para administradores
- Protegendo o acesso privilegiado para implantações de nuvem e híbridos no Microsoft Entra ID
- Configurar proteções adicionais para funções com privilégios no Microsoft 365, se você estiver usando o Microsoft 365
- Iniciar uma revisão de acesso de funções com privilégios e fazer a transição de atuais atribuições de função com privilégios para funções Administrador mais específicas
Conteúdo relacionado
- Criar uma estratégia de gerenciamento de controle de acesso resiliente
- Operações de segurança para contas com privilégios
- Planejar uma implantação do Privileged Identity Management
- Planejar uma implantação de Acesso Condicional
- Controles de acesso HIPAA
- Considerações para clientes do Microsoft Entra no âmbito do DORA