Olá, pessoal. No artigo de hoje, vamos falar sobre mais um tópico do exame AZ-500 – Microsoft Azure Security Technologies, “Configurando revisões de acesso” e explicar o que é e como realizar uma revisão de acesso a grupos de segurança no Azure AD utilizando o PIM.
O que é o Azure AD PIM Access review?
As revisões de acesso garantem a validação periódica e pontual de participação de usuários em grupos privilegiados que concedem acesso a aplicações e recursos no Azure.
Porque revisar o acesso privilegiado?
Existem muitos benefícios de se utilizar a revisão de acesso. Vamos citar algumas:
- Garantir que administradores ativos na empresa tenham acesso adequado às suas funções.
- Verificar se ex-administradores que não recuperem acesso após se desligarem da empresa.
- Garantir de forma proativa que o mínimo de privilégio é aplicado no gerenciamento de recursos no Azure.
Revisando acessos – passo a passo
Cenário
Para ilustrar como criar uma revisão de acesso, vamos revisar o grupo do Azure AD Security Administrator, aprovar o usuário Joseph e negar o acesso ao usuário Ulysses.
Vamos criar a revisão de acesso, revisar e confirmar ao final da revisão se os acessos foram alterados.
Criando a revisão de acesso
Acesse o menu do PIM no Azure clicando neste link.

Selecione o menu Access reviews e em seguida New.

Vamos digitar o nome da revisão e selecione a frequência que ela deve rodar.

Vamos selecionar a função Security Administrator como alvo da revisão de acessos.

Selecione agora um ou mais revisores para avaliarem os participantes da função escolhida clicando em Select reviewers e confirmando com o Select.

Na opção Auto apply results to resource, marque Enable. Essa opção executa as revisões feitas ao final da janela da revisão de acesso.

Ao final da revisão, clique em Start.
Revisando acessos
Com a revisão criada, vamos entrar no portal com a usuária carol.mazda que concedemos acesso de revisora no início.
Acesse o menu do PIM > Review Access e selecione a revisão que foi criada para o grupo Security Administrator.

Com os dois usuários no grupo, vamos aprovar a permanência do usuário Joseph e justificar.
Selecione o usuário e clique em Approve.

Vamos agora selecionar o usuário Ulysses e negar sua permanência no grupo Security Administrator.
Selecione o usuário e clique em Deny.

Nota: Para fins de ilustração, eu reduzi a janela de revisão acessando a revisão que criamos > Settings > Scheduling > End date.

O menu Overview nos dá o status de aprovações e negações feitas pelos revisores.

Ao clicar em Results, é possível visualizar na coluna Outcome os resultados das revisões realizadas.

Com a revisão finalizada, é possível ver as ações tomadas baseadas nas decisões dos revisores.

Acessando o grupo Security Administrator, podemos perceber que o usário Joseph permanece no grupo e o usuário Ulysses foi removido.

Resumo
No artigo de hoje, explicamos sobre as revisões de acesso e criamos uma para revisar um grupo de segurança do Azure AD. Demonstramos como aprovar e revogar um acesso usando o PIM qual o reflexo dessa avaliação no grupo revisado.
No próximo artigo, vamos fechar o tópico “Configurando o gerenciamento de acesso privilegiado” falando sobre monitoramento de acesso privilegiado utilizando os alertas e eventos do Azure AD PIM.
Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure.
Gostaram do post? Curtam e compartilhem. 🙂
Tem alguma sugestão ou observação, comente.
[ ]’s
Ulysses Neves
