Olá, pessoal. No post anterior, falamos sobre o Azure AD de uma forma introdutória, abordando licenças e também um comparativo entre o Azure AD e o Active directory baseado em Windows server. Caso não tenham lido, clique neste link. No artigo de hoje, vamos explicar o que é o Azure Role-based Access Control (RBAC), para que é utilizado, como personalizar funções e como atribuir funções a um usuário utilizando o portal e o powershell.
O que é o Azure RBAC?
O Azure RBAC é um sistema para controle de acessos baseado em função que permite conceder os acessos necessários a um usuário com base na função que exerce na empresa.
Como identificar qual a minha função no Azure?
No portal do Azure, entre com sua credencial e, acesse o menu Azure AD > Roles and Administrators. Você verá sua função conforme abaixo:
Quais os tipos de RBAC?
O Azure possui as funções (padrão), mas também é possível personalizá-las de acordo com a necessidade da empresa. Você pode criar uma função totalmente do zero ou personalizar usando o portal do Azure.
Como criar um acesso personalizado?
Para criar um acesso personalizado usando o portal do Azure, acesse o menu Azure AD > Roles and Administrators e selecione a opção New custom role.
Digite o nome da função e, opcionalmente, uma descrição.
Em nossa função customizada, vamos selecionar apenas o acesso de leitura em aplicações no Azure AD.
Clique em Next.
Na aba Review + Create, revise as opções configuradas e clique em Create.
Com a função criada, é possível perceber a diferença de uma função padrão e uma personalizada através do ícone ou da coluna Type. Através dessas opções pode-se identificar quais funções foram criadas por um administrador no Azure.
Atribuindo funções no Azure
Com a função criada, vamos atribuir a um usuário existente. No menu Azure AD > Roles and Administrators, selecione a função que deseja atribuir a um usuário. É possível nesta visualização observar quais atribuições existem para a função selecionada.
Clique em Add assignment para atribuir um usuário à função selecionada.
Selecione um usuário e clique em Add.

Na tela abaixo, é possível observar o acesso do usuário Fred atribuído na função customizada para o diretório padrão.
É possível identificar também quais funções estão atribuídas a um usuário através do menu Azure AD > All Users > selecione o usuário que deseja obter informações e clique na opção Directory role.
Criando uma função personalizada utilizando powershell
Vamos agora criar uma função personalizada baseada em uma função padrão do Azure utilizando o powershell, através de customização em formato .json.
Vamos nos conectar no Azure usando o powershell. Caso não saiba como se conectar no Azure, dê uma olhada no artigo onde mostro como configurar o módulo de powershell para o Azure através deste link.
Vamos executar o comando abaixo e exportar a função “Monitoring Contributor” para que possamos editar:
Get-AzRoleDefinition -Name "Monitoring Contributor" | ConvertTo-Json | Out-File C:\windows\temp\MonitoringContributorRole.json

Abra o arquivo .json com algum editor de códigos. Caso não possua um, indico o Visual Studio Code que é gratuito e pode ser adquirido neste link.


Vamos editar os campos “Name”, “IsCustom”, “Description” e “AssignableScopes”.


Salve o documento .json.
Vamos agora criar uma função personalizada, importando o arquivo que acabamos de editar.
New-AzRoleDefinition -InputFile "C:\windows\temp\MonitoringContributorRole.json"

Vamos listar as funções customizadas existentes usando o comando abaixo:
Get-AzRoleDefinition | ? {$_.IsCustom -eq $true} | FT Name, IsCustom

Resumo
No post de hoje, falamos sobre o Azure RBAC, como atribuir permissões de acesso no Azure com o RBAC através do portal e usando o powershell.
No próximo artigo, vamos falar sobre domínios customizados e diretórios no Azure.
Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure.
Gostaram do post? Curtam e compartilhem.
Tem alguma sugestão ou observação, comente.
[ ]’s
Ulysses Neves
