Conceito e mecanismo
Uma atribuição Azure RBAC combina um principal, uma definição de função e um âmbito. O principal pode representar pessoa, grupo ou aplicação. O âmbito determina os recursos abrangidos e a herança para níveis inferiores. Atribuições são aditivas: Reader num resource group não reduz Contributor herdado da subscrição. Para retirar acesso, identifica todas as concessões relevantes, incluindo pertença a grupos. Distingue administração de recursos Azure de administração do diretório Microsoft Entra. Uma função de recursos não concede automaticamente gestão de utilizadores, tal como uma função de diretório não representa automaticamente acesso a todas as VMs.
Aplicação guiada
Num pedido de acesso, começa por listar operações necessárias e recursos alvo. Usa grupos para responsabilidades estáveis, mantendo ownership e revisão de membros. Para workloads, managed identities evitam guardar uma password de aplicação, mas ainda precisam de autorização no destino e de código que obtenha tokens pelo mecanismo suportado. Escolhe o ciclo de vida da identidade conforme o workload e verifica conectividade separadamente. Após uma mudança, testa uma operação permitida e uma operação que deve continuar recusada. Guarda a origem da concessão para facilitar revisão e retirada futura.
Uma operadora muda de função. Acrescentar Reader não remove Contributor recebido por um grupo antigo; revê essa pertença e os acessos ainda necessários.
Armadilhas comuns
Rever apenas atribuições diretas; confundir identidade com autorização; alargar âmbito para resolver um erro sem diagnóstico.
Tópicos relacionados: Governance, proteção e custos · Storage, delegação e recuperação
Acesso efetivo resulta das concessões aplicáveis, não apenas da última função atribuída.
Referência: Azure RBAC overview · AZ-104; skills measured 2026-04-17