Dia 6: Governação de Identidade — PIM, Access Reviews e Entitlement Management

A identidade é o novo perímetro de segurança. No Dia 2 abordámos a gestão de utilizadores e grupos no Entra ID; no Dia 4 cobrimos autenticação moderna e Conditional Access. Hoje focamo-nos na governação dessas identidades: quem tem acesso privilegiado, como esse acesso é concedido e revogado, e como garantir que cada utilizador tem exatamente os privilégios necessários — nem mais, nem menos.

ℹ PIM dá acesso Just-In-Time — administradores só recebem privilégios quando precisam, durante um período limitado, com auditoria completa de cada activação.

Neste artigo

1. Introdução à Governação de Identidade

Governação de identidade (Identity Governance) é o conjunto de processos e ferramentas que garantem que as pessoas certas têm o acesso certo, no momento certo. No Entra ID, isto traduz-se em três pilares fundamentais:

Pilar Função Cenário PME
PIM Acesso privilegiado Just-In-Time Admin Global activa função para tarefa pontual
Access Reviews Revisões periódicas de acessos Revisão trimestral de membros de grupos sensíveis
Entitlement Management Ciclo de vida de acessos por pacotes Novo colaborador recebe acesso completo via pacote

Numa PME, a ausência de governança manifesta-se rapidamente: administradores com acesso permanente a funções que raramente usam, utilizadores que mantêm acessos após mudar de função, e onboarding manual moroso. O Zero Trust exige verificação contínua — não basta autenticar, é preciso governar.

⚠ Entitlement Management exige licença Entra ID P2 (incluída em Microsoft 365 E5 ou como add-on). Sem P2, apenas PIM básico e Access Reviews limitados estão disponíveis.

2. PIM — Privileged Identity Management

O Privileged Identity Management (PIM) é o serviço do Entra ID que gere, controla e monitoriza o acesso a funções privilegiadas. A diferença fundamental: em vez de atribuir uma função permanentemente (Eligible vs Active), o utilizador é elegível e só a activa quando precisa.

Modelo de atribuições PIM

Tipo Descrição MFA Aprovação
Active Atribuição permanente (legado) Necessária Não
Eligible Elegível — activa quando precisa Necessária na activação Opcional
Time-bound Eligible com janela temporal Necessária Configurável

O PIM suporta funções do Entra ID (Global Admin, User Admin, etc.) e funções do Azure (roles RBAC como Owner, Contributor em subscrições). Cada activação é registada com: utilizador, função, motivo, duração, timestamp e endereço IP — criando uma trilha de auditoria completa.

Configuração de funções PIM

Para cada função elegível, o administrador define:

  • Duração máxima da activação (ex: 4 horas, 8 horas, 24 horas)
  • Requer MFA na activação — obrigatório para todas as funções privilegiadas
  • Requer justificação — texto livre explicando o motivo da activação
  • Requer aprovação — um ou mais aprovadores revisam o pedido antes de activar
  • Notificação — alerta por email aos administradores quando alguém activa
# Verificar atribuições PIM via PowerShell
Connect-MgGraph -Scopes "PrivilegedAccess.Read.AzureAD"
# Listar definições de funções elegíveis
Get-MgRoleManagementDirectoryRoleDefinition | Select-Object DisplayName, Id

3. Access Reviews

Access Reviews (Revisões de Acesso) permitem rever periodicamente quem tem acesso a recursos específicos. O revisor pode ser um gestor, o próprio utilizador (self-review) ou os proprietários do recurso. Em cada ciclo, o revisor decide: manter, remover ou negar o acesso.

Tipos de Access Reviews

Recurso Revisor Frequência típica
Funções PIM Global Admin / Security Trimestral
Grupos de segurança Proprietário do grupo Semestral
Acessos de convidado Anfitrião do convite Mensal
Acesso a aplicações Proprietário da app Anual

A configuração de uma Access Review inclui definição do recurso a rever, selecção dos revisores, periodicidade (única, semanal, mensal, trimestral, semestral ou anual), e acção automática para utilizadores que não foram revistos (manter ou remover por defeito).

# Access Reviews — listar definições activas
Get-MgIdentityGovernanceAccessReviewDefinition | Select-Object DisplayName, Status

# Entra ID > Identity Governance > Access Reviews
# Criar revisão: New review > seleccionar recurso > definir revisores e periodicidade

4. Entitlement Management

Entitlement Management é o serviço que automatiza o ciclo de vida de acessos através de access packages (pacotes de acesso). Um access package agrupa múltiplos recursos (grupos, aplicações, sites SharePoint) numa única unidade solicitável, com fluxos de aprovação e prazos de expiração.

Anatomia de um access package

  • Recursos — grupos de segurança, funções de aplicação, sites SharePoint, equipas Teams
  • Políticas — quem pode pedir (utilizadores internos, utilizadores externos, todos), quem aprova, e durante quanto tempo o acesso é válido
  • Fluxo de aprovação — cadeia de aprovadores, aprovação em série ou paralela, escalonamento automático
  • Expiração — acesso removido automaticamente após X dias, ou renovação requerida

Para uma PME, o cenário típico é criar um access package “Onboarding de Colaborador” que concede automaticamente: grupo de segurança da equipa, licença de aplicação adequada, acesso ao site SharePoint do departamento, e membro da equipa Teams correspondente. O novo colaborador (ou o gestor) solicita o pacote, o gestor aprova, e o acesso é concedido em minutos — sem tickets manuais.

Catalogues e connected organizations

Os access packages residem em catalogues (catálogos), que organizam recursos por departamento ou projecto. Para colaboração B2B, definem-se connected organizations — organizações externas cujos utilizadores podem solicitar access packages sem precisar de convite manual prévio.

5. Just-In-Time e Role Activation

O modelo Just-In-Time (JIT) é o coração do PIM. Em vez de acesso permanente, o administrador activa a função apenas para a tarefa específica. Isto reduz drasticamente a superfície de ataque: se a conta for comprometida, o atacante não tem privilégios administrativos fora das janelas de activação.

Processo de activação

Passo Acção Detalhe
1 Solicitar activação My roles > Activate > seleccionar função
2 Verificar MFA Autenticação adicional obrigatória
3 Justificar Motivo da activação (texto livre)
4 Aprovação (se configurada) Aprovador recebe notificação e decide
5 Activar Função activa durante o período definido
6 Expiração automática Privilégios removidos ao fim do tempo configurado
# Activar função PIM (portal Entra ID)
# Entra ID > Privileged Identity Management > My roles > Activate
# Selecionar função, definir duração, justificar e submeter
# Se MFA necessário: completar verificação antes da activação

# Verificar funções elegíveis do utilizador actual
Get-MgRoleManagementDirectoryRoleEligibilityScheduleInstance -Filter "principalId eq '$(Get-MgContext UserId)'"

A combinação JIT + MFA + justificação + auditoria transforma o acesso privilegiado de estado permanente em evento temporário e verificável. Cada activação gera um registo no audit log do Entra ID, consultável no portal ou via Graph API.

6. Configuração Prática PME

Para uma PME com 20-50 utilizadores, a implementação de governança de identidade segue uma abordagem faseada. O objectivo é reduzir o risco sem criar fricção excessiva nas operações diárias.

Fase 1 — Migrar administradores para PIM

# Passo 1: Identificar administradores com atribuicao permanente
Connect-MgGraph -Scopes "RoleManagement.Read.Directory"
Get-MgRoleManagementDirectoryRoleAssignment | 
  Where-Object { $_.RoleDefinitionId -in @("Global Admin","User Admin") }

# Passo 2: Converter para Eligible no PIM
# Entra ID > PIM > Entra ID roles > Add assignment > Eligible

# Passo 3: Configurar politicas de activacao
# - Duracao maxima: 4 horas
# - MFA: obrigatorio
# - Justificacao: obrigatoria
# - Aprovacao: opcional (recomendado para Global Admin)

Fase 2 — Access Reviews trimestrais

# Criar Access Review para funcoes privilegiadas
# Entra ID > Identity Governance > Access Reviews > New
# Recurso: funcoes PIM (Global Admin, Exchange Admin)
# Revisor: Global Admin ou Security Officer
# Frequencia: trimestral
# Accao auto para nao revistos: Remove access

# Criar Access Review para grupos de segurança
# Recurso: grupos com acesso a dados sensiveis
# Revisor: proprietario do grupo
# Frequencia: semestral

Fase 3 — Entitlement Management

# Entra ID > Identity Governance > Entitlement Management
# Passo 1: Criar catalogue "Onboarding"
# Passo 2: Adicionar recursos (grupos, apps, sites SharePoint)
# Passo 3: Criar access package "Novo Colaborador Comercial"
#   - Politica: utilizadores internos podem pedir
#   - Aprovador: gestor do departamento
#   - Expiracao: 12 meses (renovacao automatica se ainda necessario)
# Passo 4: Partilhar link do My Access portal com a equipa

7. Erros Comuns e Lista de Verificação

A implementação de governança de identidade tem armadilhas recorrentes. A tabela seguinte resume os erros mais frequentes em PME e a correcção recomendada.

Erro Impacto Correcção
Manter admins como Active Conta comprometida tem privilégios totais Converter todos para Eligible no PIM
Sem MFA na activação Phishing bypassa PIM Activar MFA obrigatório em todas as funções
Access Reviews sem acção automática Acessos obsoletos mantêm-se indefinidamente Definir “Remove access” para não revistos
Access packages sem expiração Acesso perpétuo sem revisão Definir expiração a 6-12 meses com renovação
Break-glass account no PIM Lockout em emergência Contas de emergência ficam fora do PIM (Active)

Lista de verificação de implementação:

  • Todas as funções privilegiadas convertidas para Eligible no PIM
  • MFA obrigatório na activação de todas as funções
  • Justificação obrigatória em cada activação
  • Duração máxima de activação definida (4-8 horas)
  • Access Review trimestral para funções privilegiadas
  • Access Review semestral para grupos de segurança
  • Access package de onboarding criado com expiração
  • Conta break-glass excluída do PIM (Active permanente)
  • Alertas de auditoria configurados para activações PIM
  • Licença Entra ID P2 confirmada para todos os administradores

Artigos Relacionados