Olá pessoal. No artigo de hoje vamos demonstrar como restringir o acesso aos recursos do Azure utilizando as regras de controle de acesso do AD FS para domínios federados com o Azure AD. Com as regras de controle de acesso do ADFS é possível controlar o acesso interno e externo à um RPT (relying party trust) utilizando localização, status do dispositivo ou até mesmo acessos contendo um atributo específico.
Neste artigo vamos executar as seguintes atividades:
- Vamos criar uma regra de controle de acesso no AD FS utilizando um grupo de segurança do AD local.
- Vamos aplicar a regra criada à RPT Microsoft Office 365 Identity Platform Worldwide.
- Vamos testar o acesso de um usuário ao portal de gerenciamento do Azure sem pertencer ao grupo de segurança.
- Vamos adicionar o mesmo usuário ao grupo de segurança e testar novamente o acesso ao portal do Azure.
Criando uma regra de controle de acesso no AD FS
Vamos iniciar acessando o serviço de gerenciamento do AD FS e executar os passos abaixo:
1 – Selecione a opção Access Control Policies.
2 – Selecione a opção Add Access Control Policy…

No campo Name, dê um nome para sua política e uma descrição (opcional).
Clique em Add para adicionar uma nova regra para sua política.

Vamos criar uma regra que permite o acesso para usuários de um grupo específico. Para isso, vamos executar os passos abaixo:
1 – Selecione na caixa Permit a opção from specific groups.
2 – Clique em specific para selecionar o grupo do AD local a ser utilizado para esta regra.

Vamos selecionar o grupo de segurança executando os seguintes passos:
1 – Selecione a opção Security groups.
2 – Clique em Add.

Vamos buscar o nome do grupo de segurança e selecionar conforme passos abaixo:
1 – Vamos buscar o grupo de segurança usando o nome e clicando em Check names.
2 – Clique em OK.

Clique em OK.

Confirme novamente clicando em OK.
Podemos observar na imagem abaixo que a política foi criada, mas ainda não está em uso.

Vamos atribuir a política criada à RPT executando os passos abaixo:
1 – Selecione a opção Relying Party Trusts.
2 – Selecione a RPT que deseja aplicar a política.
3 – Selecione a opção Edit Access Control Policy…

Selecione a política criada e clique em Apply.

Testando o acesso sem pertencer ao grupo de segurança
Vamos testar o acesso ao portal do Azure sem que o usuário faça parte do grupo de segurança definido na política de acesso.
Podemos observar abaixo que o grupo de segurança “Licensed_users” está vazio.

Vamos acessar o portal do Azure utilizando o login jack@ulyneves.com.

O acesso é redirecionado para o portal do AD FS por se tratar de um ambiente federado. Vamos entrar com a senha e clicar em Sign in.

Conforme a imagem abaixo, a política que criamos restringiu o acesso ao portal do Azure pois o usuário Jack não faz parte do grupo de segurança que definimos.

Testando o acesso com o usuário inserido no grupo de segurança
Vamos agora adicionar o usuário Jack ao grupo de segurança “Licensed_users” utilizado para essa demonstração.

Com o usuário pertencendo ao grupo de segurança, o acesso ao portal do Azure é concedido pelo AD FS.

Resumo
No artigo de hoje, demonstramos como criar uma política de acesso no AD FS para restringir o acesso aos recursos do Azure utilizando grupos de segurança.
Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em AD FS.
Gostaram do post? Curtam e compartilhem. 🙂
Tem alguma sugestão ou observação, comente.
[ ]’s
Ulysses Neves
