For the complete documentation index, see llms.txt. This page is also available as Markdown.

Implementação do Privileged Identity Management (PIM) com o RealmJoin Portal

Implemente o Microsoft Entra PIM for Groups com o RealmJoin Portal para acesso de administrador just-in-time e menos privilégios persistentes.

Visão geral

Este guia orienta-o na implementação do Microsoft Entra ID Privileged Identity Management (PIM) para Grupos com acesso administrativo ao RealmJoin Portal. O PIM fornece acesso administrativo just-in-time, reduzindo os riscos de segurança ao exigir que os utilizadores ativem as respetivas funções privilegiadas quando necessário.

Ao implementar o PIM com o RealmJoin, os administradores têm de ativar explicitamente os seus privilégios de administrador durante um período de tempo definido, criando um registo de auditoria e reduzindo a superfície de ataque do acesso administrativo persistente.

Pré-requisitos

  • Licenciamento Microsoft Entra ID P2 para utilizadores que necessitam de acesso PIM

  • Permissões de Administrador Global ou Administrador de Funções Privilegiadas

  • Acesso à configuração do RealmJoin Portal

  • Compreensão de Entra ID Groups e atribuições de funções

Passos de implementação

Passo 1: Criar grupos atribuíveis a funções

Crie dois Security Group em Microsoft Entra ID. Embora o atributo "atribuível a função" já não seja um pré-requisito rigoroso, continua a ser recomendado para uma funcionalidade ideal do PIM.

Grupo 1: Grupo de elegibilidade

  • Nome: sec - PIM-Eligibility - RealmJoin Portal - Admins

  • Finalidade: Contém utilizadores elegíveis para acesso de administrador do RealmJoin

  • Tipo: Security Group

  • Atribuível a função: Recomendado (Sim)

Grupo 2: Grupo de administradores ativos

  • Nome: sec - PIM-Enabled - RealmJoin Portal - Admins

  • Finalidade: O grupo de destino que fornece as permissões reais de administrador do RealmJoin

  • Tipo: Security Group

  • Atribuível a função: Recomendado (Sim)

Passo 2: Configurar o PIM para grupos

Ativar PIM para grupos

  1. Navegue até Microsoft Entra ID > Gestão de Identidades Privilegiadas

  2. Selecione Grupos no painel de navegação à esquerda

  3. Escolha Descobrir grupos para identificar grupos elegíveis para gestão de PIM

  4. Selecione os grupos recém-criados para os colocar sob o controlo do PIM

Para obter passos de configuração detalhados, consulte a documentação oficial da Microsoft:

Configurar definições do grupo

  1. Defina a duração de ativação (recomendado: 1-8 horas)

  2. Configure os requisitos de aprovação, se necessário

  3. Defina os requisitos de ativação (MFA, justificação de negócio)

  4. Defina políticas máximas de duração de ativação

Passo 3: Atribuir elegibilidade

Configure a elegibilidade do utilizador para o grupo com PIM ativado:

  1. No PIM, navegue para Grupos > Atribuições

  2. Selecione a sec - PIM-Enabled - RealmJoin Portal - Admins grupo

  3. Escolha Adicionar atribuições

  4. Selecione Elegível tipo de atribuição

  5. Escolha utilizadores ou o grupo de elegibilidade (sec - PIM-Eligibility - RealmJoin Portal - Admins)

  6. Defina a duração e o agendamento da atribuição conforme necessário

Para obter orientação abrangente sobre atribuições, consulte: Atribuir elegibilidade para um grupo na Gestão de Identidades Privilegiadas

Lógica de configuração

Fluxo de trabalho de gestão de utilizadores

  1. Adicionar utilizadores ao grupo de elegibilidade: Adicionar contas de utilizador a sec - PIM-Eligibility - RealmJoin Portal - Admins

    • Este grupo serve como a origem dos utilizadores que podem solicitar acesso de administrador

    • Os utilizadores deste grupo podem ativar a associação no grupo com PIM ativado

  2. Configurar o RealmJoin Portal: Definir sec - PIM-Enabled - RealmJoin Portal - Admins como o grupo administrativo nas definições do RealmJoin Portal

    • Apenas os membros ativos deste grupo terão permissões de administrador

    • Os utilizadores têm de ativar a sua associação através do PIM para obter acesso

Processo de ativação do acesso

Quando os utilizadores precisam de acesso de administrador do RealmJoin:

  1. O utilizador navega para O meu acesso portal ou interface do PIM

  2. Solicita a ativação da associação em sec - PIM-Enabled - RealmJoin Portal - Admins

  3. Fornece justificação de negócio (se necessário)

  4. Conclui o desafio de MFA (se configurado)

  5. Recebe acesso administrativo temporário ao RealmJoin Portal

  6. O acesso expira automaticamente após a duração definida

Benefícios de segurança

  • Acesso just-in-time: Os privilégios de administrador são concedidos apenas quando necessário

  • Registo de auditoria: Todas as solicitações de ativação e aprovações são registadas

  • Superfície de ataque reduzida: Menos contas de administrador persistentes

  • Conformidade: Suporta requisitos regulamentares para a gestão de acesso privilegiado

  • Duração controlada: O acesso de administrador expira automaticamente

  • Fluxos de aprovação: Processos de aprovação opcionais para funções sensíveis

Melhores práticas

  • Revisões regulares de acesso: Rever periodicamente as associações de grupos e as atribuições do PIM

  • Duração adequada: Defina períodos de ativação com base na duração típica da tarefa de administrador

  • Aplicação de MFA: Exigir sempre autenticação multifator para ativação

  • Justificação de negócio: Exigir que os utilizadores forneçam razões para os pedidos de acesso

  • Monitorização: Rever regularmente os registos de auditoria do PIM para detetar padrões de ativação invulgares

  • Documentação: Manter procedimentos claros para cenários de acesso de emergência

Resolução de problemas

Problemas comuns

  • Os utilizadores não conseguem ver a opção de ativação: Verifique o licenciamento do PIM e as atribuições de grupos

  • A ativação falha: Verifique a configuração de MFA e a configuração do fluxo de aprovação

  • Acesso ao RealmJoin negado: Confirme que o grupo correto está configurado nas definições do RealmJoin Portal

Passos de verificação

  1. Teste o processo de ativação com um utilizador piloto

  2. Verifique se o RealmJoin Portal reconhece o grupo com PIM ativado

  3. Confirme que o registo de auditoria está a funcionar corretamente

  4. Teste os procedimentos de acesso de emergência

Recursos adicionais

Última atualização

Isto foi útil?