Modelos de política de governança

Os modelos de política de governança são um componente fundamental do serviço de Governança de Locatário, que ajuda as organizações a proteger os locatários do Microsoft Entra em escala. Antes de estabelecer uma relação de governança entre locatários, crie um modelo de política de governança que defina o comportamento da relação. Esses modelos são reutilizáveis em relações de governança distintas, permitindo o gerenciamento consistente e escalonável do acesso entre locatários.

Como funcionam os modelos de política de governança

Um modelo de política de governança serve como um blueprint para relações de governança. Ao criar um modelo, você define duas áreas-chave de acesso:

  • Funções de administração delegadas entre locatários – Especifique quais funções internas no Microsoft Entra os usuários do locatário administrador têm no locatário administrado.

  • Aplicativos multilocatários – selecione aplicativos personalizados para criar e gerenciar entre locatários.

Depois de criar um modelo, você pode usá-lo para estabelecer várias relações de governança com diferentes locatários controlados, garantindo políticas de acesso consistentes em toda a sua organização.

Quando você cria uma relação de governança, Governança de Locatários captura e armazena um instantâneo das políticas associadas à relação. Esse instantâneo representa as funções e permissões aplicadas no momento em que você estabeleceu ou atualizou a relação pela última vez.

Atualizar um modelo de política de governança não atualiza automaticamente as relações que você criou usando esse modelo. Esse design garante que o locatário controlado sempre tenha a oportunidade de examinar as alterações de permissão desejadas para a relação. Para aplicar atualizações de permissão a uma relação ativa, você deve repetir o processo de solicitação e aprovação.

Configuração de administração delegada entre inquilinos

Selecionando funções internas do Microsoft Entra e atribuindo-as a um grupo no locatário que governa, você define quais funções (e nível de acesso) os usuários desse grupo têm no locatário controlado. Com essas funções, os usuários podem:

  • Entre no locatário administrado usando as credenciais do locatário administrador.

  • Gerencie o locatário governado sem precisar de uma conta local ou de negócios para negócios (B2B) nesse locatário.

Cada grupo pode ter várias atribuições de função e cada modelo de política pode ter vários grupos definidos. Quando você cria a relação de governança, a Governança de Locatário cria atribuições de função GDAP (privilégios de administração delegados granulares) no locatário administrado.

Configuração de aplicativo multilocatário

Ao selecionar aplicativos personalizados e multilocatários no modelo de política, você habilita o gerenciamento centralizado de aplicativos. Ao criar a relação de governança, a Governança do Locatário cria uma entidade de serviço com as mesmas permissões no locatário administrado.

Essa funcionalidade permite que você gerencie seus aplicativos multilocatários personalizados em larga escala a partir do locatário central de governança. Você não precisa entrar em todos os locatários individualmente para monitorar e manter o acesso de aplicativo menos privilegiado.

Por exemplo, suponha que você tenha criado um aplicativo de linha de negócios personalizado chamado Contoso Resource Manager, responsável por monitorar, relatar e automatizar a configuração de recursos em seus locatários. Utilize a relação de governança para configurar uma instância de entidade de serviço do Contoso Resource Manager em todos os seus locatários administrados, com as permissões corretas previamente provisionadas e consentidas. Quando você precisar adicionar ou remover permissões, faça isso por meio da relação de governança em vez de fazer alterações e consentir com permissões por locatário.

Modelo de política padrão

O modelo de política padrão é um modelo especial usado para cenários seguros de criação de locatário. Quando você cria um novo locatário adicional, a Governança de Locatários estabelece automaticamente uma relação de governança entre o locatário pai e o locatário adicional usando o modelo de política padrão. Esta configuração garante que os novos inquilinos fiquem imediatamente sob administração centralizada de inquilinos desde o início.

O modelo de política padrão tem estas características:

  • Identificador exclusivo: em vez de um GUID, o modelo de política padrão tem uma ID de "padrão".

  • Configuração necessária: você deve configurar o modelo de política padrão antes de usá-lo.

Limitações

As seguintes limitações se aplicam aos modelos de política de governança:

Limit Valor
Número máximo de aplicações multilocatárias por modelo 10
Número máximo de permissões por aplicativo multilocatário 100
Número máximo de atribuições de função por modelo 10