Compreender o conceito
Autenticação verifica identidade; autorização determina o que essa identidade pode fazer. Entra ID suporta identidades e mecanismos como MFA e Conditional Access. Azure RBAC atribui ações a identidades num âmbito. Uma role num âmbito amplo pode propagar acesso a recursos descendentes, pelo que o âmbito é tão importante como o nome da role.
Aplicar e decidir
Azure Policy avalia ou impõe regras sobre recursos conforme o efeito configurado. RBAC responde a “quem pode agir”; Policy ajuda com “que configuração é permitida”. Locks podem proteger contra determinadas operações de gestão, mas não substituem backup nem todos os controlos do plano de dados. Um audit effect identifica não conformidade; não equivale automaticamente a deny.
Aplicação no trabalho
Um operador recebe Reader num grupo, mas mantém uma atribuição ampla herdada da subscription. A nova role não elimina automaticamente o acesso anterior. Analisa todas as atribuições aplicáveis antes de concluir que a exposição foi reduzida. Distingue também Policy audit, que assinala não conformidade, de uma configuração preventiva adequada. Um lock limita operações de gestão dentro do seu âmbito e não cria uma cópia de recuperação dos dados.
Para impedir novas localizações fora das aprovadas, avalia uma política com efeito adequado. Para permitir que um operador apenas leia recursos, avalia RBAC no âmbito necessário.
Armadilhas comuns
Assumir que Reader remove Owner herdado, ou que audit impede pedidos.
Tópicos relacionados: Custos, monitorização e implantação · Modelos cloud e responsabilidades
Identidade, regras de configuração e proteção de gestão são controlos complementares.
Referência: Azure role-based access control overview · AZ-900 skills measured July 20, 2026