Conceito e mecanismo
Um token identifica um sujeito perante um recurso, mas não concede por si só todas as operações. Começa por identificar quem executa a ação, em que plano e âmbito, e com que atribuições herdadas. Uma identidade gerida reduz a gestão de credenciais sem remover a necessidade de papéis. Permissões delegadas envolvem um utilizador; processos autónomos podem exigir permissões de aplicação e consentimento apropriado. PIM permite ativar acesso elegível durante uma janela, com os controlos configurados. Elegibilidade e ativação são estados diferentes. Antes de impor Conditional Access, avalia impacto com report-only e interpreta os resultados como avaliação, não como bloqueio já aplicado. Mantém o acesso operacional de recuperação definido pelo processo.
Aplicação guiada
Num batch fictício que perde acesso ao Key Vault após migrar para RBAC, compara identidade e papéis de dados com as permissões anteriores. Contributor de gestão não equivale a leitura de segredos. NotActions retira ações de um papel, mas outro papel pode concedê-las; não é uma negação global. A remediação deployIfNotExists ou modify usa uma identidade própria com permissões necessárias. Reavaliar conformidade não corrige automaticamente autorização em falta. Locks ARM protegem operações de gestão e não todo o conteúdo dos serviços. Para backups, Resource Guard deve representar separação real de funções. No handover, regista âmbito, responsáveis, evidência de acesso e recuperação antes de retirar privilégios temporários.
403 após migrar o cofre: primeiro comprova identidade, rede e papéis de dados; evita tornar todos administradores.
Armadilhas comuns
Elegibilidade como acesso ativo; Reader como leitura de segredos; NotActions como deny; lock como proteção integral dos dados.
Tópicos relacionados: Armazenamento, SQL e chaves · Redes privadas e diagnóstico · Segurança de agentes e IA
Demonstra a permissão efetiva da identidade que executa cada operação.
Referência: Role Actions DataActions and NotActions · SC-500 guide updated 2026-05-13; Microsoft security documentation accessed 2026-09-30