Olá, pessoal. No artigo de hoje, vamos mostrar como monitorar as solicitações e consessões de acesso privilegiado utilizando alertas e eventos no PIM. Esse artigo aborda o tópico “monitor privileged access” do exame AZ-500 – Microsoft Azure Security Technologies. Se você está se preparando para fazer este exame, não perca os próximos artigos deste blog.
Alertas padrão
Os alertas são gerados através do Azure quando alguma movimentação de acesso a grupos ou atividade suspeita no ambiente. Vamos verificar os alertas gerados no ambiente nos próximos passos.
Verificando alertas
Caso ainda não tenha ativado PIM em sua conta do Azure, siga os passos deste link.
Acesse o menu do Azure AD Roles no PIM através deste link.
Entre com sua credencial do Azure.
Clique em Alerts.

Clique em Scan Now.

Vamos selecionar o alerta Roles are being assigned outsite of PIM.
O Azure nos mostra as credenciais que receberam acesso privilegiado sem o uso do PIM e do controle de concessão de acesso da ferramenta.
Vamos ignorar este alerta, selecionando o usuário Joseph e clicando em Dismiss.

Selecione agora o alerta There are too many global administrators. Esse alerta monitora o número de administradores globais no Azure e sinaliza quando são muitos e é necessário revisar.
Vamos considerar que o usuário Mantova não precisa mais ter acesso de Global Admin e removê-lo desta função clicando em Fix selected.

O alerta Potential stale accounts in a privileged role nos mostra as contas com acesso privilegiado que não tiveram suas senhas alteradas recentemente. É possível identificar e remover tais contas das funções.

Configurando os alertas padrão
Agora que identificamos as possibilidades dos alertas do Azure PIM, vamos alterar alguns parâmetros disponíveis e mostrar como customizar esses alertas de acordo com a necessidade da empresa.
Acesse o menu dos grupos de funções do Azure AD clicando neste link.
Clique em Settings e selecione Alerts.

Vamos alterar o alerta Administrators aren’t using their privileged roles.
Clique no alerta que deseja alterar.

Vamos alterar o tempo que um usuário pode ficar sem ativar uma função sem gerar um alerta no monitoramento para 21 dias.
Preencha o campo com o número de dias e clique em Save.
Clique em Save.

Histórico de auditoria em diretório de funções
Uma outra ferramenta de monitoramento que pode ser usada quando usamos o PIM é o Directory roles audit history, que nos permite de forma gráfica e resumida visualizar as ativações de acessos privilegiados. É possível filtrar a visão por tempo, ação e função e exportar os dados do gráfico para um arquivo .csv.

O menu My audit history mostra as movimentações de concessão de acesso do usuário logado no portal do Azure.

Resumo
No artigo de hoje, mostramos como monitorar as solicitações e consessões de acesso a grupos privilegiados gerenciados pelo PIM usando alertas e eventos.
Com este artigo, fechamos os subtópicos relacionados ao tópico “Configure Microsoft Azure AD Privileged Identity Management” do exame AZ-500.
Nos próximos artigos, vamos abordar o tópico “Configure Microsoft Azure Active Directory for workloads“, começando com o assunto “como configurar o MFA (Multi-factor Authentication) no Azure”.
Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure.
Gostaram do post? Curtam e compartilhem. 🙂
Tem alguma sugestão ou observação, comente.
[ ]’s
Ulysses Neves
