Implementação do Privileged Identity Management (PIM) com o RealmJoin Portal
Implemente o Microsoft Entra PIM for Groups com o RealmJoin Portal para acesso de administrador just-in-time e menos privilégios persistentes.
Visão geral
Este guia orienta-o na implementação do Microsoft Entra ID Privileged Identity Management (PIM) para Grupos com acesso administrativo ao RealmJoin Portal. O PIM fornece acesso administrativo just-in-time, reduzindo os riscos de segurança ao exigir que os utilizadores ativem as respetivas funções privilegiadas quando necessário.
Ao implementar o PIM com o RealmJoin, os administradores têm de ativar explicitamente os seus privilégios de administrador durante um período de tempo definido, criando um registo de auditoria e reduzindo a superfície de ataque do acesso administrativo persistente.
Pré-requisitos
Licenciamento Microsoft Entra ID P2 para utilizadores que necessitam de acesso PIM
Permissões de Administrador Global ou Administrador de Funções Privilegiadas
Acesso à configuração do RealmJoin Portal
Compreensão de Entra ID Groups e atribuições de funções
Passos de implementação
Passo 1: Criar grupos atribuíveis a funções
Crie dois Security Group em Microsoft Entra ID. Embora o atributo "atribuível a função" já não seja um pré-requisito rigoroso, continua a ser recomendado para uma funcionalidade ideal do PIM.
Grupo 1: Grupo de elegibilidade
Nome:
sec - PIM-Eligibility - RealmJoin Portal - AdminsFinalidade: Contém utilizadores elegíveis para acesso de administrador do RealmJoin
Tipo: Security Group
Atribuível a função: Recomendado (Sim)
Grupo 2: Grupo de administradores ativos
Nome:
sec - PIM-Enabled - RealmJoin Portal - AdminsFinalidade: O grupo de destino que fornece as permissões reais de administrador do RealmJoin
Tipo: Security Group
Atribuível a função: Recomendado (Sim)
Passo 2: Configurar o PIM para grupos
Ativar PIM para grupos
Navegue até Microsoft Entra ID > Gestão de Identidades Privilegiadas
Selecione Grupos no painel de navegação à esquerda
Escolha Descobrir grupos para identificar grupos elegíveis para gestão de PIM
Selecione os grupos recém-criados para os colocar sob o controlo do PIM
Para obter passos de configuração detalhados, consulte a documentação oficial da Microsoft:
Configurar definições do grupo
Defina a duração de ativação (recomendado: 1-8 horas)
Configure os requisitos de aprovação, se necessário
Defina os requisitos de ativação (MFA, justificação de negócio)
Defina políticas máximas de duração de ativação
Passo 3: Atribuir elegibilidade
Configure a elegibilidade do utilizador para o grupo com PIM ativado:
No PIM, navegue para Grupos > Atribuições
Selecione a
sec - PIM-Enabled - RealmJoin Portal - AdminsgrupoEscolha Adicionar atribuições
Selecione Elegível tipo de atribuição
Escolha utilizadores ou o grupo de elegibilidade (
sec - PIM-Eligibility - RealmJoin Portal - Admins)Defina a duração e o agendamento da atribuição conforme necessário
Para obter orientação abrangente sobre atribuições, consulte: Atribuir elegibilidade para um grupo na Gestão de Identidades Privilegiadas
Lógica de configuração
Fluxo de trabalho de gestão de utilizadores
Adicionar utilizadores ao grupo de elegibilidade: Adicionar contas de utilizador a
sec - PIM-Eligibility - RealmJoin Portal - AdminsEste grupo serve como a origem dos utilizadores que podem solicitar acesso de administrador
Os utilizadores deste grupo podem ativar a associação no grupo com PIM ativado
Configurar o RealmJoin Portal: Definir
sec - PIM-Enabled - RealmJoin Portal - Adminscomo o grupo administrativo nas definições do RealmJoin PortalApenas os membros ativos deste grupo terão permissões de administrador
Os utilizadores têm de ativar a sua associação através do PIM para obter acesso
Processo de ativação do acesso
Quando os utilizadores precisam de acesso de administrador do RealmJoin:
O utilizador navega para O meu acesso portal ou interface do PIM
Solicita a ativação da associação em
sec - PIM-Enabled - RealmJoin Portal - AdminsFornece justificação de negócio (se necessário)
Conclui o desafio de MFA (se configurado)
Recebe acesso administrativo temporário ao RealmJoin Portal
O acesso expira automaticamente após a duração definida
Benefícios de segurança
Acesso just-in-time: Os privilégios de administrador são concedidos apenas quando necessário
Registo de auditoria: Todas as solicitações de ativação e aprovações são registadas
Superfície de ataque reduzida: Menos contas de administrador persistentes
Conformidade: Suporta requisitos regulamentares para a gestão de acesso privilegiado
Duração controlada: O acesso de administrador expira automaticamente
Fluxos de aprovação: Processos de aprovação opcionais para funções sensíveis
Melhores práticas
Revisões regulares de acesso: Rever periodicamente as associações de grupos e as atribuições do PIM
Duração adequada: Defina períodos de ativação com base na duração típica da tarefa de administrador
Aplicação de MFA: Exigir sempre autenticação multifator para ativação
Justificação de negócio: Exigir que os utilizadores forneçam razões para os pedidos de acesso
Monitorização: Rever regularmente os registos de auditoria do PIM para detetar padrões de ativação invulgares
Documentação: Manter procedimentos claros para cenários de acesso de emergência
Resolução de problemas
Problemas comuns
Os utilizadores não conseguem ver a opção de ativação: Verifique o licenciamento do PIM e as atribuições de grupos
A ativação falha: Verifique a configuração de MFA e a configuração do fluxo de aprovação
Acesso ao RealmJoin negado: Confirme que o grupo correto está configurado nas definições do RealmJoin Portal
Passos de verificação
Teste o processo de ativação com um utilizador piloto
Verifique se o RealmJoin Portal reconhece o grupo com PIM ativado
Confirme que o registo de auditoria está a funcionar corretamente
Teste os procedimentos de acesso de emergência
Recursos adicionais
Última atualização
Isto foi útil?