Dia 6: Governação de Identidade — PIM, Access Reviews e Entitlement Management
A identidade é o novo perímetro de segurança. No Dia 2 abordámos a gestão de utilizadores e grupos no Entra ID; no Dia 4 cobrimos autenticação moderna e Conditional Access. Hoje focamo-nos na governação dessas identidades: quem tem acesso privilegiado, como esse acesso é concedido e revogado, e como garantir que cada utilizador tem exatamente os privilégios necessários — nem mais, nem menos.
ℹ PIM dá acesso Just-In-Time — administradores só recebem privilégios quando precisam, durante um período limitado, com auditoria completa de cada activação.
Neste artigo
- 1. Introdução à Governação de Identidade
- 2. PIM — Privileged Identity Management
- 3. Access Reviews
- 4. Entitlement Management
- 5. Just-In-Time e Role Activation
- 6. Configuração Prática PME
- 7. Erros Comuns e Lista de Verificação
1. Introdução à Governação de Identidade
Governação de identidade (Identity Governance) é o conjunto de processos e ferramentas que garantem que as pessoas certas têm o acesso certo, no momento certo. No Entra ID, isto traduz-se em três pilares fundamentais:
| Pilar | Função | Cenário PME |
|---|---|---|
| PIM | Acesso privilegiado Just-In-Time | Admin Global activa função para tarefa pontual |
| Access Reviews | Revisões periódicas de acessos | Revisão trimestral de membros de grupos sensíveis |
| Entitlement Management | Ciclo de vida de acessos por pacotes | Novo colaborador recebe acesso completo via pacote |
Numa PME, a ausência de governança manifesta-se rapidamente: administradores com acesso permanente a funções que raramente usam, utilizadores que mantêm acessos após mudar de função, e onboarding manual moroso. O Zero Trust exige verificação contínua — não basta autenticar, é preciso governar.
⚠ Entitlement Management exige licença Entra ID P2 (incluída em Microsoft 365 E5 ou como add-on). Sem P2, apenas PIM básico e Access Reviews limitados estão disponíveis.
2. PIM — Privileged Identity Management
O Privileged Identity Management (PIM) é o serviço do Entra ID que gere, controla e monitoriza o acesso a funções privilegiadas. A diferença fundamental: em vez de atribuir uma função permanentemente (Eligible vs Active), o utilizador é elegível e só a activa quando precisa.
Modelo de atribuições PIM
| Tipo | Descrição | MFA | Aprovação |
|---|---|---|---|
| Active | Atribuição permanente (legado) | Necessária | Não |
| Eligible | Elegível — activa quando precisa | Necessária na activação | Opcional |
| Time-bound | Eligible com janela temporal | Necessária | Configurável |
O PIM suporta funções do Entra ID (Global Admin, User Admin, etc.) e funções do Azure (roles RBAC como Owner, Contributor em subscrições). Cada activação é registada com: utilizador, função, motivo, duração, timestamp e endereço IP — criando uma trilha de auditoria completa.
Configuração de funções PIM
Para cada função elegível, o administrador define:
- Duração máxima da activação (ex: 4 horas, 8 horas, 24 horas)
- Requer MFA na activação — obrigatório para todas as funções privilegiadas
- Requer justificação — texto livre explicando o motivo da activação
- Requer aprovação — um ou mais aprovadores revisam o pedido antes de activar
- Notificação — alerta por email aos administradores quando alguém activa
# Verificar atribuições PIM via PowerShell
Connect-MgGraph -Scopes "PrivilegedAccess.Read.AzureAD"
# Listar definições de funções elegíveis
Get-MgRoleManagementDirectoryRoleDefinition | Select-Object DisplayName, Id
3. Access Reviews
Access Reviews (Revisões de Acesso) permitem rever periodicamente quem tem acesso a recursos específicos. O revisor pode ser um gestor, o próprio utilizador (self-review) ou os proprietários do recurso. Em cada ciclo, o revisor decide: manter, remover ou negar o acesso.
Tipos de Access Reviews
| Recurso | Revisor | Frequência típica |
|---|---|---|
| Funções PIM | Global Admin / Security | Trimestral |
| Grupos de segurança | Proprietário do grupo | Semestral |
| Acessos de convidado | Anfitrião do convite | Mensal |
| Acesso a aplicações | Proprietário da app | Anual |
A configuração de uma Access Review inclui definição do recurso a rever, selecção dos revisores, periodicidade (única, semanal, mensal, trimestral, semestral ou anual), e acção automática para utilizadores que não foram revistos (manter ou remover por defeito).
# Access Reviews — listar definições activas
Get-MgIdentityGovernanceAccessReviewDefinition | Select-Object DisplayName, Status
# Entra ID > Identity Governance > Access Reviews
# Criar revisão: New review > seleccionar recurso > definir revisores e periodicidade
4. Entitlement Management
Entitlement Management é o serviço que automatiza o ciclo de vida de acessos através de access packages (pacotes de acesso). Um access package agrupa múltiplos recursos (grupos, aplicações, sites SharePoint) numa única unidade solicitável, com fluxos de aprovação e prazos de expiração.
Anatomia de um access package
- Recursos — grupos de segurança, funções de aplicação, sites SharePoint, equipas Teams
- Políticas — quem pode pedir (utilizadores internos, utilizadores externos, todos), quem aprova, e durante quanto tempo o acesso é válido
- Fluxo de aprovação — cadeia de aprovadores, aprovação em série ou paralela, escalonamento automático
- Expiração — acesso removido automaticamente após X dias, ou renovação requerida
Para uma PME, o cenário típico é criar um access package “Onboarding de Colaborador” que concede automaticamente: grupo de segurança da equipa, licença de aplicação adequada, acesso ao site SharePoint do departamento, e membro da equipa Teams correspondente. O novo colaborador (ou o gestor) solicita o pacote, o gestor aprova, e o acesso é concedido em minutos — sem tickets manuais.
Catalogues e connected organizations
Os access packages residem em catalogues (catálogos), que organizam recursos por departamento ou projecto. Para colaboração B2B, definem-se connected organizations — organizações externas cujos utilizadores podem solicitar access packages sem precisar de convite manual prévio.
5. Just-In-Time e Role Activation
O modelo Just-In-Time (JIT) é o coração do PIM. Em vez de acesso permanente, o administrador activa a função apenas para a tarefa específica. Isto reduz drasticamente a superfície de ataque: se a conta for comprometida, o atacante não tem privilégios administrativos fora das janelas de activação.
Processo de activação
| Passo | Acção | Detalhe |
|---|---|---|
| 1 | Solicitar activação | My roles > Activate > seleccionar função |
| 2 | Verificar MFA | Autenticação adicional obrigatória |
| 3 | Justificar | Motivo da activação (texto livre) |
| 4 | Aprovação (se configurada) | Aprovador recebe notificação e decide |
| 5 | Activar | Função activa durante o período definido |
| 6 | Expiração automática | Privilégios removidos ao fim do tempo configurado |
# Activar função PIM (portal Entra ID)
# Entra ID > Privileged Identity Management > My roles > Activate
# Selecionar função, definir duração, justificar e submeter
# Se MFA necessário: completar verificação antes da activação
# Verificar funções elegíveis do utilizador actual
Get-MgRoleManagementDirectoryRoleEligibilityScheduleInstance -Filter "principalId eq '$(Get-MgContext UserId)'"
A combinação JIT + MFA + justificação + auditoria transforma o acesso privilegiado de estado permanente em evento temporário e verificável. Cada activação gera um registo no audit log do Entra ID, consultável no portal ou via Graph API.
6. Configuração Prática PME
Para uma PME com 20-50 utilizadores, a implementação de governança de identidade segue uma abordagem faseada. O objectivo é reduzir o risco sem criar fricção excessiva nas operações diárias.
Fase 1 — Migrar administradores para PIM
# Passo 1: Identificar administradores com atribuicao permanente
Connect-MgGraph -Scopes "RoleManagement.Read.Directory"
Get-MgRoleManagementDirectoryRoleAssignment |
Where-Object { $_.RoleDefinitionId -in @("Global Admin","User Admin") }
# Passo 2: Converter para Eligible no PIM
# Entra ID > PIM > Entra ID roles > Add assignment > Eligible
# Passo 3: Configurar politicas de activacao
# - Duracao maxima: 4 horas
# - MFA: obrigatorio
# - Justificacao: obrigatoria
# - Aprovacao: opcional (recomendado para Global Admin)
Fase 2 — Access Reviews trimestrais
# Criar Access Review para funcoes privilegiadas
# Entra ID > Identity Governance > Access Reviews > New
# Recurso: funcoes PIM (Global Admin, Exchange Admin)
# Revisor: Global Admin ou Security Officer
# Frequencia: trimestral
# Accao auto para nao revistos: Remove access
# Criar Access Review para grupos de segurança
# Recurso: grupos com acesso a dados sensiveis
# Revisor: proprietario do grupo
# Frequencia: semestral
Fase 3 — Entitlement Management
# Entra ID > Identity Governance > Entitlement Management
# Passo 1: Criar catalogue "Onboarding"
# Passo 2: Adicionar recursos (grupos, apps, sites SharePoint)
# Passo 3: Criar access package "Novo Colaborador Comercial"
# - Politica: utilizadores internos podem pedir
# - Aprovador: gestor do departamento
# - Expiracao: 12 meses (renovacao automatica se ainda necessario)
# Passo 4: Partilhar link do My Access portal com a equipa
7. Erros Comuns e Lista de Verificação
A implementação de governança de identidade tem armadilhas recorrentes. A tabela seguinte resume os erros mais frequentes em PME e a correcção recomendada.
| Erro | Impacto | Correcção |
|---|---|---|
| Manter admins como Active | Conta comprometida tem privilégios totais | Converter todos para Eligible no PIM |
| Sem MFA na activação | Phishing bypassa PIM | Activar MFA obrigatório em todas as funções |
| Access Reviews sem acção automática | Acessos obsoletos mantêm-se indefinidamente | Definir “Remove access” para não revistos |
| Access packages sem expiração | Acesso perpétuo sem revisão | Definir expiração a 6-12 meses com renovação |
| Break-glass account no PIM | Lockout em emergência | Contas de emergência ficam fora do PIM (Active) |
✓ Lista de verificação de implementação:
- Todas as funções privilegiadas convertidas para Eligible no PIM
- MFA obrigatório na activação de todas as funções
- Justificação obrigatória em cada activação
- Duração máxima de activação definida (4-8 horas)
- Access Review trimestral para funções privilegiadas
- Access Review semestral para grupos de segurança
- Access package de onboarding criado com expiração
- Conta break-glass excluída do PIM (Active permanente)
- Alertas de auditoria configurados para activações PIM
- Licença Entra ID P2 confirmada para todos os administradores