← AZ-500: segurança Azure, percurso histórico
AZ-500 e Azure Security Engineer Associate retirados em31-08-2026. Conteúdo histórico independente, sem afiliação ou acreditação Microsoft e sem atribuição de certificação. SC-500 tem programa próprio. Revisão editorial sem verificação independente de especialista. Não foram executadas alterações Azure, políticas de acesso ou ações de contenção reais. Casos fictícios não representam políticas internas BNP Paribas. As marcas pertencem aos respetivos titulares.
01 / 6 · 40 MIN

Identidade e privilégio temporário

Liga principal, operação, âmbito e ativação.

Conceito e mecanismo

Autenticar uma pessoa ou aplicação não define todas as operações que pode executar. Azure roles controlam recursos Azure e Microsoft Entra roles controlam funções do diretório. Escolhe a família e o âmbito adequados à tarefa. Em PIM, uma atribuição eligible exige ativação antes de ser utilizada, com condições como aprovação ou MFA conforme a configuração. Uma janela de mudança aprovada não elimina essas condições. Conditional Access em report-only avalia o impacto sem impor os controlos da política; um resultado Failure nesse modo pode coexistir com sign-in bem-sucedido. A validação deve considerar também políticas já aplicadas e população efetivamente observada.

Aplicação guiada

Nas cargas de trabalho, managed identity evita gerir credenciais diretamente mas continua a precisar de autorização no destino. Uma identidade system-assigned acompanha o recurso: eliminar e recriar a VM com o mesmo nome não preserva o principal anterior. Uma user-assigned tem ciclo independente e pode servir vários recursos, exigindo revisão antes da remoção. Para APIs, distingue acesso delegado, que envolve cliente e utilizador, de app-only, adequado a um serviço sem utilizador interativo quando suportado. No handover, regista principals, concessões, donos e procedimento de ativação. Testa a operação mínima com a identidade real do consumidor em vez de usar sempre uma conta administrativa.

NA PRÁTICA

Uma VM recriada recebe403 apesar do nome igual. Com rede validada, compara o novo principal com o principal ainda autorizado no destino.

Armadilhas comuns

Elegibilidade como acesso ativo; report-only como bloqueio; nome igual como identidade igual.

Tópicos relacionados: Fronteiras de rede e acesso privado · Computação e acesso operacional · Proteção e utilização dos dados

Leva esta ideia contigo

Demonstra a autorização da identidade efetiva no âmbito e no momento necessários.

Criar conta

Referência: PIM eligible and active Azure resource roles · AZ-500 objectives2026-01-22; retired2026-08-31

Microsoft e Azure são marcas comerciais do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.