Verifique se o 'Microsoft Azure Management' está limitado a funções administrativas

Yasmin Guedes Soares 20 Pontos de reputação
2025-08-08T11:52:58.9666667+00:00

No Secure Score tem essa recomendação para ser aplicada via Acesso Condicional. Mas também informa que tem alguns impactos relacionados a:

Because the policy is applied to the Azure management portal and API, services, or clients with an Azure API service dependency, can indirectly be impacted. For example:

  • Classic deployment model APIs
  • Azure PowerShell
  • Azure CLI
  • Azure DevOps
  • Azure Data Factory portal
  • Azure Event Hubs
  • Azure Service Bus
  • Azure SQL Database
  • SQL Managed Instance
  • Azure Synapse
  • Visual Studio subscriptions administrator portal
  • Microsoft IoT Central

A dúvida é: isso impacta em algum usuário de serviço de API ou coisa do tipo? Ou vai impactar apenas os usuários que tentarem de fato acessar o portal do Azure etc? Estou com receio de aplicar o acesso condicional (excluindo todas as roles adm) e ter algum impacto em aplicações.

Azure
Azure

Uma plataforma de computação em nuvem e uma infraestrutura para criar, implantar e gerenciar aplicativos e serviços por meio de uma rede mundial de datacenters gerenciados pela Microsoft.


Resposta aceita pelo autor da pergunta
Dio Xavier 295K Pontos de reputação Moderador Voluntário
2025-08-08T12:16:52.26+00:00

Olá

Bem vinda à Comunidade Microsoft Azure

Tuo bem,Yasmin? Bom dia! A recomendação do Microsoft Secure Score que envolve Acesso Condicional para o portal e APIs do Azure aplica-se a qualquer autenticação interativa ou não interativa que passe pelas mesmas políticas de acesso, incluindo serviços, scripts ou aplicações que dependam da API de gerenciamento do Azure.

Isso significa que o impacto não se limita apenas a usuários acessando o portal do Azure. Aplicações, automações ou serviços (por exemplo, Azure PowerShell, CLI, DevOps, Data Factory, SQL Database, entre outros listados*) também podem ser afetados caso utilizem contas, identidades gerenciadas ou service principals que estejam sujeitos à política.*

Recomendações antes de aplicar:

Mapeie quais identidades (usuários, service principals, managed identities) fazem chamadas para o Azure Resource Manager (ARM) ou APIs relacionadas.

  1. Teste em modo de relatório (Report-only mode) para avaliar quais solicitações seriam bloqueadas sem impacto imediato.

Exclua explicitamente contas de serviço, roles críticas ou grupos de automação que não suportem MFA ou outras condições configuradas.

Utilize logs do Azure AD Sign-in para identificar acessos que passariam pela política.

Documentação de referência:

Acesso Condicional no Azure AD

Modo de relatório no Acesso Condicional

Logs de entrada no Microsoft Entra

Essa abordagem garante que você possa aplicar a política de forma segura, evitando indisponibilidade em serviços ou integrações.

Esta resposta foi útil?

0 comentários Sem comentários

0 respostas adicionais

Classificar por: Mais útil

Sua resposta

As respostas podem ser marcadas como ‘Aceitas’ pelo autor da pergunta e ‘Recomendadas’ pelos moderadores, o que ajuda os usuários a saber a resposta que resolveu o problema do autor.