Exiba a atividade e o histórico de auditoria para funções de recurso do Azure no Privileged Identity Management

O Privileged Identity Management (PIM) no Microsoft Entra ID permite que você visualize a atividade, as ativações e o histórico de auditoria das funções de recursos do Azure em sua organização. Isso inclui assinaturas, grupos de recursos e até mesmo máquinas virtuais. Todos os recursos na Central de administração do Microsoft entra que aproveitam a funcionalidade de controle de acesso baseado em função do Azure podem se beneficiar de todas as funcionalidades de segurança e gerenciamento do ciclo de vida do Privileged Identity Management. Se desejar manter os dados de auditoria por mais tempo do que o período de retenção padrão, você poderá usar o Azure Monitor para roteá-los para uma conta de armazenamento do Azure. Para obter mais informações, confira Arquivar os logs do Microsoft Entra em uma conta de armazenamento do Azure.

Observação

Se sua organização tiver funções de gerenciamento terceirizadas para um provedor de serviços que usa o Azure Lighthouse, as atribuições de função autorizadas por esse provedor de serviços não serão mostradas aqui.

Exibir a atividade e as ativações

Para ver as ações que um usuário específico realizou em vários recursos, você pode exibir a atividade do recurso do Azure associada a um período de ativação especificado.

  1. Entre no Centro de administração do Microsoft Entra como, no mínimo, um Administrador de funções com privilégios.

  2. Navegue até Governança de identidade>Privileged Identity Management>Recursos do Azure.

  3. Selecione o recurso para o qual deseja exibir a atividade e as ativações.

  4. Selecione Funções ou Membros.

  5. Selecione um usuário.

    Você verá um resumo das ações do usuário nos recursos do Azure por data. Ele também mostra as ativações de função recentes nesse mesmo período.

    Captura de tela dos detalhes do usuário com resumo da atividade do recurso e ativações de função.

  6. Selecione uma ativação de função específica para ver detalhes e a atividade do recurso do Azure correspondente que ocorreu enquanto o usuário estava ativo.

    Captura de tela da ativação de função selecionada e detalhes da atividade.

Exportar as atribuições de função com filhos

Talvez você tenha um requisito de conformidade no qual precisa fornecer uma lista completa de atribuições de função para auditores. O Privileged Identity Management permite que você consulte as atribuições de função em um recurso específico, que inclui as atribuições de função para todos os recursos filhos. Anteriormente, era difícil para os administradores obter uma lista completa das atribuições de função para uma assinatura e eles precisavam exportar as atribuições de função para cada recurso específico. Usando o Privileged Identity Management, você pode consultar todas as atribuições de função ativas e qualificadas em uma assinatura, incluindo as atribuições de função para todos os grupos de recursos e recursos.

  1. Entre no Centro de administração do Microsoft Entra como, no mínimo, um Administrador de funções com privilégios.

  2. Navegue até Governança de identidade>Privileged Identity Management>Recursos do Azure.

  3. Selecione o recurso para o qual deseja exportar as atribuições de função, como uma assinatura.

  4. Selecione Atribuições.

  5. Selecione Exportar para abrir o painel Exportar associação.

    Captura de tela mostrando o painel de exportação de associação para exportar todos os membros.

  6. Selecione Exportar todos os membros para exportar todas as atribuições de função em um arquivo CSV.

    Captura de tela mostrando as atribuições de função exportadas em um arquivo CSV, conforme exibido no Excel.

Exibir o histórico de auditoria de recursos

A auditoria de recursos fornece uma exibição de todas as atividades de função para um recurso.

  1. Entre no Centro de administração do Microsoft Entra como, no mínimo, um Administrador de funções com privilégios.

  2. Navegue até Governança de identidade>Privileged Identity Management>Recursos do Azure.

  3. Selecione o recurso do qual deseja exibir o histórico de auditoria.

  4. Selecione Auditoria de recursos.

  5. Filtre o histórico usando uma data predefinida ou um intervalo personalizado.

    Captura de tela mostrando a lista de auditoria de recursos com filtros.

  6. Em Tipo de auditoria, selecione Ativar (Atribuído + Ativado).

    Captura de tela mostrando a lista de auditoria de recursos filtrada por Ativar tipo de auditoria.

  7. Em Ação, selecione (atividade) de um usuário para ver os detalhes da atividade dele nos recursos do Azure.

    Captura de tela mostrando detalhes da atividade do usuário para uma ação específica.

Exibir minha auditoria

A opção Minha auditoria permite que você exiba sua atividade de função pessoal.

  1. Entre no Centro de administração do Microsoft Entra como, no mínimo, um Administrador de funções com privilégios.

  2. Navegue até Governança de identidade>Privileged Identity Management>Recursos do Azure.

  3. Selecione o recurso do qual deseja exibir o histórico de auditoria.

  4. Selecione Minhas auditorias.

  5. Filtre o histórico usando uma data predefinida ou um intervalo personalizado.

    Captura de tela mostrando uma lista de auditoria para o usuário atual.

Observação

O acesso ao histórico de auditoria requer uma função Administrador global ou uma função Administrador com privilégios.

Obter motivo, aprovador e número do tíquete para eventos de aprovação

Dica

As etapas neste artigo podem variar ligeiramente com base no portal do qual você começa.

  1. Entre no Centro de administração do Microsoft Entra como, no mínimo, um Administrador de funções com privilégios.

  2. Navegue até Identidade>Monitoramento e integridade>Logs de auditoria.

  3. Use o filtro de Serviço para exibir apenas eventos de auditoria para o serviço Privileged Identity Management. Na página Logs de auditoria, você pode:

    • Consulte o motivo de um evento de auditoria na coluna Razão do status.
    • Consulte o aprovador na coluna Iniciado por (ator) do evento "Adicionar membro à solicitação de função aprovada".

    Captura de tela mostrando a filtragem do log de auditoria para o serviço PIM.

  4. Selecione um evento de log de auditoria para ver o número do tíquete na guia Atividade do painel de Detalhes.

    Captura de tela mostrando o número do tíquete do evento de auditoria.

  5. Você pode exibir o solicitante (pessoa ativando a função) na guia Destinos do painel de Detalhes para um evento de auditoria. Há três tipos de destino para as funções de recurso do Azure:

    • A função (Tipo = Função)
    • O solicitante (Tipo = Outro)
    • O aprovador (Tipo = Usuário)

    Captura de tela mostrando como verificar o tipo de alvo.

Normalmente, o log de evento de auditoria imediatamente acima do evento de aprovação é um evento para "Adicionar membro à função concluída", onde o Iniciado por (ator) é o solicitante. Na maioria dos casos, você não precisará localizar o solicitante na solicitação de aprovação de uma perspectiva de auditoria.

Próximas etapas