Olá, pessoal. Como prometido, após ter sucesso no exame AZ-500 – Microsoft Azure Security Technologies, vou compartilhar uma série de artigos para ajudar os que estão se preparando para este exame.
No artigo de hoje, vamos apresentar o Azure AD PIM – Privileged Identity Management e explicar passo a passo de como habilitar essa ferramenta para gerenciar acessos aos recursos do Azure e também aos grupos do Azure AD.
Para mais informações sobre os tópicos cobrados no exame, clique neste link.
Antes de falarmos cobre a ferramenta, precisamos explicar alguns conceitos de segurança que são importantes na utilização do PIM.
Princípio de menos privilégio
É uma prática de segurança da informação que permite ao usuário possuir apenas o privilégio necessário para executar suas atividades ou uma ação pontual.
JIT – Just-in-time access
É o acesso temporário que os usuários recebem para executar atividades, quando necessárias e, esse acesso é retirado após a atividade.
O que é o PIM?
O PIM tem como foco o controle de acessos privilegiados aos serviços hospedados no Azure, Azure AD, etc.
Com o PIM, é possível gerenciar e monitorar quem solicita acesso a grupos de alto privilégio no Azure AD ou em grupos que gerenciam recursos do Azure. É possível também gerar revisões e avaliar usuários que possuem acesso a um grupo ou recurso.
Licença para o uso do PIM
Para utilizar as funcionalidades do PIM, é necessário adquirir pelo menos uma das licenças citadas abaixo:
- Azure AD Premium P2
- Enterprise Mobility + Security (EMS) E5
- Microsoft 365 M5
Devo licenciar todos os usuários para utilizar o PIM?
Caso tenha planos de implementar o PIM em sua organização, pode-se realizar o upgrade da assinatura PIM somente para os usuários envolvidos no processo de concessão de acesso privilegiado. Por exemplo:
- Administradores;
- Usuários com atividades elegíveis;
- Aprovadores;
- Revisores de acesso.
Vamos neste artigo ensinar como ativar e habilitar o PIM na subscrição do Azure e no Azure AD, permitindo controlar o acesso privilegiado desses recursos no Azure.
Habilitando o PIM – Azure PIM Consent
Antes de começar a gerenciar os grupos do Azure utilizando o PIM, vamos habilitar o recurso no Azure.
Clique neste link para acessar o menu do PIM.
Entre com sua credencial de acesso ao Azure.

Para habilitar o PIM no Azure, é necessário utilizar o MFA – Multifactor Authentication e, para isso, vamos validar nossa credencial utilizando outro método de autenticação.
Clique em Verify my identity.

Confirme as informações e clique em Avançar.

É possível verificar o acesso através de uma ligação, aplicativo e SMS.
Para essa ilustração, vamos validar a dupla autenticação utilizando SMS. Entre com as informações de localização do país e número de telefone.
Selecione Envie-me um código por mensagem de texto e clique em Avançar.

Confirme as informações do telefone e entre com o código recebido por SMS.
Clique em Verificar.

Com a confirmação da dupla verificação concluída, clique em Concluído.

Com o status da dupla verificação OK, clique em Consent.

Confirme a seleção clicando em YES.

Gerenciando recursos do Azure AD com o PIM
Para utilizarmos o PIM no controle de credenciais privilegiadas no Azure AD, vamos habilitar o PIM para as funções do Azure AD.
Clique neste link para acessar as funções do Azure AD.
Selecione o menu Sign up PIM for Azure AD Roles.

Clique em Verify my identity para realizar a etapa de dupla autenticação e confirmar a credencial.

Como já cadastramos o telefone e habilitamos o PIM usando o MFA, para essa etapa, será solicitado apenas o código, confirmando os dois últimos números do celular.

Com a confirmação da dupla autenticação, clique em Sign up.

Confirme a seleção clicando em Yes.

Clicando no menu Azure AD roles – Overview, é possível observar um dashboard com informações sobre últimas ativações nos últimos 5 dias.

Gerenciando recursos do Azure usando o PIM
Vamos agora habilitar o PIM para controle de acesso privilegiado em recursos do Azure.
Acesse o menu PIM – Recursos do Azure clicando neste link.
Clique em Discover resources.

Selecione a Subscription ou recurso que deseja utilizar com o PIM e clique em Manage resource.
Clique em Yes para confirmar.

Ao clicar no recurso que foi habilitado para o PIM, é possível observar um dashboard com informações sobre concessão de acesso para o recurso selecionado.

Com o dashboard abaixo, é possível monitorar as últimas ativações de credenciais privilegiadas.

Resumo
No artigo de hoje, explicamos alguns conceitos de segurança e para que serve o PIM. Explicamos como habilitar o PIM para controlar o acesso privilegiado em recursos do Azure e grupos de acesso no Azure AD.
No próximo artigo, vamos explicar os papéis em um fluxo de solicitação de acesso a grupos privilegiados gerenciados pelo PIM e, simular a concessão de acesso privilegiado a um usuário.
Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure.
Gostaram do post? Curtam e compartilhem.
Tem alguma sugestão ou observação, comente.
[ ]’s
Ulysses Neves
