Conceito e mecanismo
Autenticar uma pessoa ou aplicação não define todas as operações que pode executar. Azure roles controlam recursos Azure e Microsoft Entra roles controlam funções do diretório. Escolhe a família e o âmbito adequados à tarefa. Em PIM, uma atribuição eligible exige ativação antes de ser utilizada, com condições como aprovação ou MFA conforme a configuração. Uma janela de mudança aprovada não elimina essas condições. Conditional Access em report-only avalia o impacto sem impor os controlos da política; um resultado Failure nesse modo pode coexistir com sign-in bem-sucedido. A validação deve considerar também políticas já aplicadas e população efetivamente observada.
Aplicação guiada
Nas cargas de trabalho, managed identity evita gerir credenciais diretamente mas continua a precisar de autorização no destino. Uma identidade system-assigned acompanha o recurso: eliminar e recriar a VM com o mesmo nome não preserva o principal anterior. Uma user-assigned tem ciclo independente e pode servir vários recursos, exigindo revisão antes da remoção. Para APIs, distingue acesso delegado, que envolve cliente e utilizador, de app-only, adequado a um serviço sem utilizador interativo quando suportado. No handover, regista principals, concessões, donos e procedimento de ativação. Testa a operação mínima com a identidade real do consumidor em vez de usar sempre uma conta administrativa.
Uma VM recriada recebe403 apesar do nome igual. Com rede validada, compara o novo principal com o principal ainda autorizado no destino.
Armadilhas comuns
Elegibilidade como acesso ativo; report-only como bloqueio; nome igual como identidade igual.
Tópicos relacionados: Fronteiras de rede e acesso privado · Computação e acesso operacional · Proteção e utilização dos dados
Demonstra a autorização da identidade efetiva no âmbito e no momento necessários.
Referência: PIM eligible and active Azure resource roles · AZ-500 objectives2026-01-22; retired2026-08-31