Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Se está a ler este artigo, compreende a importância da segurança. Você provavelmente já tem a responsabilidade de proteger sua organização. Se precisar de convencer outros da importância da segurança, envie-os para ler o mais recente Microsoft Relatório Digital de Defesa.
Este artigo ajuda-o a obter uma postura mais segura através das capacidades do Microsoft Entra ID e de uma lista de cinco passos para melhorar a proteção da sua organização contra ciberataques.
Esta lista de verificação ajuda você a implantar rapidamente ações críticas recomendadas para proteger sua organização imediatamente, explicando como:
- Fortalece as tuas credenciais.
- Reduza a sua superfície de ataque.
- Automatizar a resposta a ameaças.
- Utilize a inteligência da cloud.
- Permitir o auto-serviço do utilizador final.
Nota
Muitas das recomendações deste artigo aplicam-se apenas a aplicações que utilizam o Microsoft Entra ID como fornecedor de identidade. Configurar aplicações para login único garante que políticas de credenciais, deteção de ameaças, auditoria, registo e outras funcionalidades adicionam benefícios a essas aplicações. Microsoft Entra Gestão de Aplicações é a base sobre a qual todas estas recomendações se baseiam.
As recomendações deste artigo estão alinhadas com o Identity Secure Score, uma avaliação automática da configuração de segurança de identidade do seu inquilino Microsoft Entra. As organizações podem usar a página Identity Secure Score no centro de administração Microsoft Entra para encontrar lacunas na sua configuração atual de segurança, garantindo que seguem as melhores práticas atuais da Microsoft em matéria de segurança. Implementar cada recomendação na página do Secure Score aumenta a sua pontuação, permite-lhe acompanhar o seu progresso e ajuda a comparar a sua implementação com outras organizações de dimensão semelhante.
Nota
Algumas das funcionalidades aqui recomendadas estão disponíveis para todos os clientes, enquanto outras exigem uma subscrição Microsoft Entra ID P1 ou P2. Para mais informações, consulte os preços do Microsoft Entra e a lista de verificação para implementação do Microsoft Entra.
Antes de começar: Proteja contas privilegiadas com autenticação multifator
Antes de começar esta lista de verificação, certifique-se de que a sua conta não está comprometida enquanto a lê. Microsoft observa mais de 600 milhões de ataques de identidade diariamente, e os ataques por palavra-passe representam 99% de todos os ataques de identidade. No Microsoft Entra ID, os utilizadores que têm funções privilegiadas, como administradores, são a raiz da confiança para construir e gerir o resto do ambiente. Implemente as seguintes práticas para minimizar os efeitos de um compromisso.
Os atacantes que obtêm o controlo de contas privilegiadas podem causar danos tremendos, por isso é fundamental proteger essas contas antes de prosseguir. Ative e exija a autenticação multifator (MFA) Microsoft Entra para todos os administradores da sua organização, utilizando os Padrões de Segurança Microsoft Entra ou o Acesso Condicional. É fundamental.
Tudo pronto? Comece a lista de verificação.
Passo 1: Fortaleça as suas credenciais
Embora outros tipos de ataques estejam surgindo, incluindo phishing de consentimento e ataques a identidades não humanas, os ataques baseados em senha às identidades dos usuários ainda são o vetor mais prevalente de comprometimento de identidade. Campanhas de spear phishing e de pulverização de palavras-passe, há muito estabelecidas, levadas a cabo por adversários, continuam a ser bem-sucedidas contra organizações que não implementam MFA nem outras proteções contra esta tática comum.
Enquanto organização, validem e protejam as vossas identidades usando MFA em todo o lado. O Relatório de Crimes na Internet de 2024 do Internet Crime Complaint Center (IC3) do Federal Bureau of Investigation (FBI) identificou o phishing e o spoofing como o tipo de crime na Internet mais denunciado, com 193 407 denúncias. O phishing representa uma ameaça significativa tanto para empresas como para indivíduos, e os atacantes utilizam o phishing por credenciais em muitos ataques prejudiciais. A MFA ajuda a proteger o acesso a dados e aplicações, proporcionando uma camada adicional de segurança ao utilizar uma segunda forma de autenticação. As organizações podem ativar a autenticação multifator utilizando o Acesso Condicional para adaptar a solução às suas necessidades específicas. Para mais informações, consulte Planear, implementar e disponibilizar a autenticação multifator do Microsoft Entra.
Verifique se sua organização usa autenticação forte
Para ativar o nível básico de segurança de identidade, pode usar a habilitação de uma seleção nos valores de segurança do Microsoft Entra. As predefinições de segurança impõem a autenticação multifator do Microsoft Entra a todos os utilizadores de um locatário e bloqueiam os inícios de sessão através de protocolos legados em todo o locatário.
Se a sua organização possui licenças Microsoft Entra ID P1 ou P2, pode também usar o livro de insights e relatórios de Acesso Condicional para o ajudar a identificar lacunas na sua configuração e cobertura. A partir destas recomendações, pode colmatar esta lacuna através da nova experiência de templates de Acesso Condicional. Os modelos de Acesso Condicional fornecem um método simples para implementar novas políticas alinhadas com as melhores práticas recomendadas pela Microsoft. Estes modelos simplificam a implementação de políticas comuns para proteger as suas identidades e dispositivos.
Comece a banir palavras-passe frequentemente atacadas e desative as regras tradicionais de complexidade e validade
Muitas organizações usam regras tradicionais de complexidade e expiração de senha. A investigação da Microsoft mostra, e a Publicação Especial 800-63B intitulada Diretrizes de Identidade Digital do Instituto Nacional de Padrões e Tecnologia (NIST) afirma que estas políticas levam os utilizadores a escolher palavras-passe mais fáceis de adivinhar. Use a proteção por palavra-passe Microsoft Entra, uma funcionalidade dinâmica de palavra-passe proibida que utiliza o comportamento atual dos atacantes para impedir que os utilizadores definam palavras-passe que os atacantes possam adivinhar. Esta funcionalidade está sempre ativa quando os utilizadores são criados na cloud, e está agora também disponível para organizações híbridas quando implementam proteção por palavra-passe Microsoft Entra para Windows Server Active Directory. Além disso, remova as políticas de expiração. As alterações de palavra-passe não oferecem benefícios de contenção porque os cibercriminosos quase sempre usam credenciais assim que as comprometem. Para mais informações, consulte Definir a política de expiração da palavra-passe para a sua organização.
Proteja-se contra credenciais vazadas e aumente a resiliência contra interrupções
O método mais simples e recomendado para ativar a autenticação na cloud para objetos de diretório on-premises no Microsoft Entra ID é ativar a sincronização de hash password (PHS). Se a sua organização utiliza uma solução híbrida de identidade com autenticação pass-through ou federação, ative a sincronização de hash por palavra-passe pelas seguintes duas razões:
- O relatório Utilizadores com credenciais comprometidas no Microsoft Entra ID alerta para pares de nomes de utilizador e palavra-passe publicamente expostos. Um volume incrível de palavras-passe é divulgado através de phishing, malware e reutilização de palavras-passe em sites de terceiros que mais tarde são violados. Microsoft encontra muitas destas credenciais vazadas e diz-te, neste relatório, se correspondem às credenciais da tua organização – mas apenas se ativares password hash sync ou tiveres identidades apenas na cloud.
- Se ocorrer uma falha local, como um ataque de ransomware, pode mudar para autenticação na nuvem usando sincronização de hash por palavra-passe. Este método de autenticação de backup permite-lhe continuar a aceder a aplicações configuradas para autenticação com o Microsoft Entra ID, incluindo o Microsoft 365. Nesse caso, a equipe de TI não precisa recorrer a contas de e-mail pessoais ou de TI sombra para compartilhar dados até que a interrupção local seja resolvida.
O Microsoft Entra ID nunca armazena palavras-passe em texto claro nem as encripta com um algoritmo reversível. Para mais informações sobre o processo real de sincronização de hash de palavra-passe, consulte Descrição detalhada de como funciona a sincronização de hashes de palavra-passe.
Implementar o bloqueio inteligente da extranet Serviços de Federação do Active Directory (AD FS) (AD FS)
O bloqueio inteligente ajuda a bloquear atacantes que tentem adivinhar as palavras-passe dos seus utilizadores ou usem métodos de força bruta para entrar. O bloqueio inteligente consegue reconhecer entradas de utilizadores válidos e tratá-las de maneira diferente das entradas de atacantes e de outras fontes desconhecidas. Os atacantes são bloqueados, enquanto os utilizadores continuam a aceder às contas e a ser produtivos. As organizações que configuram aplicações para se autenticarem diretamente no Microsoft Entra ID beneficiam do bloqueio inteligente do Microsoft Entra. Implementações federadas que utilizam AD FS 2016 e AD FS 2019 podem permitir benefícios semelhantes utilizando AD FS Extranet Lockout e Extranet Smart Lockout.
Passo 2: Reduzir a área da superfície de ataque
Dada a onipresença do comprometimento de senhas, minimizar a superfície de ataque em sua organização é fundamental. Desativar o uso de protocolos antigos e menos seguros, limitar pontos de entrada de acesso, passar para autenticação na cloud, exercer um controlo mais significativo do acesso administrativo aos recursos e adotar os princípios de segurança Confiança Zero.
Usar autenticação na nuvem
As credenciais são um vetor de ataque primário. As práticas neste artigo podem reduzir a superfície de ataque através da autenticação na nuvem, implementação de MFA e métodos de autenticação sem palavra-passe. Pode implementar métodos sem palavra-passe como o Windows Hello para Empresas, Login por Telemóvel com a Microsoft Authenticator App ou FIDO.
Bloquear a autenticação legada
Aplicações que utilizam métodos legados próprios para autenticar com o Microsoft Entra ID e aceder a dados da empresa representam outro risco para as organizações. Exemplos de aplicações que utilizam autenticação legada incluem clientes POP3, IMAP4 ou SMTP. As aplicações de autenticação legadas autenticam-se em nome do utilizador e impedem que o Microsoft Entra ID realize avaliações avançadas de segurança. A autenticação alternativa, moderna, reduz o risco de segurança, porque suporta autenticação multifator e Acesso Condicional.
A Microsoft recomenda as seguintes ações:
- Descubra a autenticação legada na sua organização através dos registos de início de sessão do Microsoft Entra e dos livros do Log Analytics.
- Configure o SharePoint Online e o Exchange Online para usar autenticação moderna.
- Se tiver licenças Microsoft Entra ID P1 ou P2, use políticas de Acesso Condicional para bloquear a autenticação legada. Para o Microsoft Entra ID nível Free, use o Microsoft Entra Security Defaults.
- Bloqueie a autenticação herdada se você usar o AD FS.
- Bloqueie a autenticação legada usando o Exchange Server 2019.
- Desative a autenticação legada no Exchange Online.
Para mais informações, consulte Bloquear protocolos de autenticação legados no Microsoft Entra ID.
Bloquear pontos de entrada de autenticação inválidos
Ao usar o princípio da verificação explícita, deverá reduzir o impacto do comprometimento das credenciais do utilizador, caso isso aconteça. Para cada aplicação no seu ambiente, considere os casos de uso válidos: que grupos, que redes, que dispositivos e que outros elementos são autorizados. Bloqueie o resto. Ao usar o Acesso Condicional do Microsoft Entra, pode controlar como os utilizadores autorizados acedem às suas aplicações e recursos com base nas condições específicas que define.
Para mais informações, consulte Aplicações na cloud de Acesso Condicional, ações e contexto de autenticação.
Rever e governar funções de administrador
Outro pilar do Confiança Zero exige minimizar a probabilidade de uma conta comprometida operar com um papel privilegiado. Pode conseguir este controlo atribuindo o menor privilégio possível a uma identidade. Se é novo nas funções da Microsoft Entra, este artigo ajuda-o a compreender as funções da Microsoft Entra.
Use contas apenas na cloud para funções privilegiadas no Microsoft Entra ID para as isolar de quaisquer ambientes on-premises. Não uses cofres de palavras-passe nas instalações para guardar as credenciais.
Implementar a Gestão de Identidades com Privilégios
A Privileged Identity Management (PIM) fornece uma ativação de função baseada no tempo e na aprovação para mitigar os riscos de permissões de acesso excessivas, desnecessárias ou mal utilizadas a recursos importantes. Estes recursos incluem recursos no Microsoft Entra ID, Azure e outros Serviços Online da Microsoft como Microsoft 365 ou Microsoft Intune.
Microsoft Entra Privileged Identity Management (PIM) ajuda-o a minimizar privilégios de conta ao ajudá-lo:
- Identifique e gerencie usuários atribuídos a funções administrativas.
- Identifique as funções com privilégios não utilizadas ou excessivas a remover.
- Estabelecer regras para garantir que os papéis privilegiados estejam protegidos pela autenticação multifator.
- Estabelecer regras para garantir que os papéis privilegiados sejam concedidos apenas o tempo suficiente para realizar a tarefa privilegiada.
Ative o PIM do Microsoft Entra, veja os utilizadores que recebem funções administrativas e remova contas desnecessárias nessas funções. Para os restantes utilizadores privilegiados, mude-os de permanentes para elegíveis. Por fim, estabelecer políticas adequadas para garantir que, quando os utilizadores precisarem de aceder a esses papéis privilegiados, o possam fazer de forma segura, com o controlo de alterações necessário.
Os papéis incorporados e personalizados do Microsoft Entra operam com conceitos semelhantes aos dos papéis do sistema de controlo de acesso baseado em papéis para os recursos do Azure. A diferença entre esses dois sistemas de controle de acesso baseados em funções é:
- Os papéis Microsoft Entra controlam o acesso a recursos Microsoft Entra, como utilizadores, grupos e aplicações, utilizando a Microsoft Graph API.
- Os papéis do Azure controlam o acesso a recursos do Azure, como máquinas virtuais ou armazenamento, utilizando o Azure Resource Management.
Ambos os sistemas contêm definições de função e atribuições de função usadas de forma semelhante. No entanto, as permissões de função Microsoft Entra não estão disponíveis em funções personalizadas do Azure e vice-versa. Como parte da implementação do processo da sua conta privilegiada, siga a melhor prática de criar pelo menos duas contas de emergência para garantir que ainda tem acesso ao Microsoft Entra ID caso se bloqueie o acesso.
Para mais informações, consulte Planear uma implementação de Privileged Identity Management e Proteger o acesso privilegiado para implementações híbridas e na cloud no Microsoft Entra ID.
Restringir as operações de consentimento do usuário
É importante compreender as várias experiências de consentimento de aplicações Microsoft Entra, os tipos de permissões e consentimentos, e as suas implicações na postura de segurança da sua organização. Embora permitir que os utilizadores consentam por si próprios lhes permita adquirir aplicações úteis que se integram com Microsoft 365, Azure e outros serviços, pode representar um risco se não for utilizado e monitorizado cuidadosamente.
A Microsoft recomenda restringir o consentimento do utilizador para permitir o consentimento do utilizador final apenas para aplicações de editores verificados e apenas para permissões selecionadas. Se restringir o consentimento do utilizador final, as concessões anteriores de consentimento continuam a ser respeitadas, mas os administradores devem realizar todas as operações futuras de consentimento. Para casos restritos, os usuários podem solicitar o consentimento do administrador por meio de um fluxo de trabalho integrado de solicitação de consentimento do administrador ou por meio de seus próprios processos de suporte. Antes de restringir o consentimento do utilizador final, utilize as recomendações da Microsoft para planear esta mudança na sua organização. Para aplicações que pretende permitir o acesso de todos os utilizadores, considere conceder consentimento em nome de todos os utilizadores, para garantir que utilizadores que ainda não consentiram individualmente possam aceder à aplicação. Se não quiser que estas aplicações estejam disponíveis para todos os utilizadores em todos os cenários, use a atribuição de aplicações e o Acesso Condicional para restringir o acesso dos utilizadores a aplicações específicas.
Garantir que os utilizadores podem pedir aprovação de administrador para novas aplicações, reduzindo o atrito, minimizando o volume de suporte e impedindo que os utilizadores se inscrevam em aplicações usando credenciais que não sejam da Microsoft Entra. Depois de regular as suas operações de consentimento, os administradores devem auditar regularmente as permissões de aplicação e consentimento.
Para obter mais informações, veja Arquitetura de consentimento do Microsoft Entra.
Etapa 3: automatizar a resposta a ameaças
O Microsoft Entra ID inclui muitas funcionalidades que intercetam automaticamente ataques e reduzem a latência entre deteção e resposta. Pode reduzir custos e riscos ao diminuir o tempo que os criminosos gastam a integrar-se no seu ambiente.
Para obter mais informações, veja Procedimento: Configurar e ativar políticas de risco.
Implementar política de risco de início de sessão
Um risco de início de sessão representa a probabilidade de o proprietário da identidade não ter autorizado o pedido de autenticação. Pode implementar uma política baseada em risco de início de sessão adicionando uma condição de risco de início de sessão às suas políticas de Acesso Condicional que avalia o nível de risco para um utilizador ou grupo específico. Com base em níveis de risco como alto, médio ou baixo, uma apólice pode bloquear o acesso ou forçar a autenticação multifator. A Microsoft recomenda que force a autenticação multifator em logins de risco médio ou superior.
Implementar política de segurança de risco do usuário
O risco do utilizador indica a probabilidade de comprometimento da identidade do utilizador, e a Proteção de Identidade calcula-o com base nas deteções de risco do utilizador associadas à identidade do utilizador. Pode implementar uma política baseada no risco do utilizador adicionando uma condição de risco ao utilizador às suas políticas de Acesso Condicional que avalie o nível de risco para um utilizador específico. Com base num nível de risco baixo, médio ou elevado, uma apólice pode bloquear o acesso ou exigir uma alteração segura de palavra-passe através da autenticação multifator. A Microsoft recomenda exigir uma alteração de palavra-passe segura para utilizadores em alto risco.
A deteção de risco do utilizador inclui uma verificação para verificar se as credenciais do utilizador correspondem a credenciais divulgadas por cibercriminosos. Para funcionar de forma ótima, é importante implementar a sincronização de hash de palavra-passe utilizando o Microsoft Entra Connect Sync.
Integre Microsoft Defender XDR com Microsoft Entra ID Protection
Para que a Proteção de Identidade realize a melhor deteção de risco possível, é necessário o maior número possível de sinais. É importante integrar o conjunto completo de serviços Microsoft Defender XDR:
- Microsoft Defender para Endpoint.
- Microsoft Defender para Office 365.
- Microsoft Defender para Identidade.
- Microsoft Defender para aplicativos na nuvem.
Saiba mais sobre o Microsoft Defender XDR e a importância de integrar diferentes domínios no vídeo curto seguinte.
Configurar monitoramento e alertas
Monitorize e audite os seus registos para detetar comportamentos suspeitos. O portal Azure tem várias formas de integrar os registos Microsoft Entra com outras ferramentas, como Microsoft Sentinel, Azure Monitor e outras ferramentas de gestão de informação de segurança e eventos (SIEM). Para mais informações, consulte o guia de operações de segurança Microsoft Entra.
Passo 4: Usar inteligência da nuvem
Auditar e registar eventos relacionados com a segurança e os alertas relacionados são componentes essenciais de uma estratégia de proteção eficiente. Os logs e relatórios de segurança fornecem um registro eletrônico de atividades suspeitas e ajudam a detetar padrões que podem indicar tentativa ou penetração externa bem-sucedida na rede e ataques internos. Você pode usar a auditoria para monitorar a atividade do usuário, documentar a conformidade regulamentar, fazer análises forenses e muito mais. Os alertas fornecem notificações de eventos de segurança. Certifique-se de que tem uma política de retenção de registos tanto para os seus logs de início de sessão como para os registos de auditoria do Microsoft Entra ID, exportando-os para o Azure Monitor ou para uma ferramenta SIEM.
Monitorizar o Microsoft Entra ID
Os serviços e funcionalidades do Microsoft Azure oferecem opções configuráveis de auditoria e registo de segurança para o ajudar a identificar lacunas nas suas políticas e mecanismos de segurança e a colma-las, ajudando a prevenir violações. Utilize o Registo e auditoria do Azure e os Relatórios de atividade de auditoria no centro de administração do Microsoft Entra. Para mais informações, consulte o guia Microsoft Entra Security Operations sobre monitorização de contas de utilizador, contas privilegiadas, aplicações e dispositivos.
Monitorize a Microsoft Entra Connect Health em ambientes híbridos
Monitorizar o AD FS com o Microsoft Entra Connect Health proporciona maior perceção sobre potenciais problemas e visibilidade dos ataques à sua infraestrutura AD FS. Consulte os registos do AD FS para dar maior profundidade à sua monitorização. O Microsoft Entra Connect Health fornece alertas que incluem detalhes, passos de resolução e ligações para documentação relacionada; análises de utilização para várias métricas relacionadas com o tráfego de autenticação; monitorização de desempenho; e relatórios. Utilize o livro Risky IP para AD FS para ajudar a identificar o padrão do seu ambiente e emitir um alerta quando ocorrer uma alteração. Monitorizar toda a infraestrutura híbrida como um ativo de Nível 0. Para orientações detalhadas de monitorização destes ativos, consulte o guia de Operações de Segurança para Infraestruturas.
Monitorizar eventos do Microsoft Entra ID Protection
A Microsoft Entra ID Protection fornece dois relatórios importantes a monitorizar diariamente:
- Relatórios de login arriscados revelam atividades de login dos utilizadores para investigar e determinar se o proprietário legítimo realizou o login.
- Relatórios de utilizadores arriscados revelam contas de utilizadores que podem estar comprometidas, como quando é detetada uma credencial divulgada ou quando o utilizador faz login a partir de locais diferentes, causando um evento de viagem impossível.
Auditar aplicativos e permissões consentidas
Os atacantes podem enganar os utilizadores para que acedam a um site ou aplicações comprometidos que acedam à sua informação de perfil e dados do utilizador, como o seu email. Um agente malicioso pode usar as permissões consentidas que recebe para encriptar o conteúdo da caixa de correio e exigir um resgate para restaurar os dados da sua caixa. Os administradores devem rever e auditar as permissões que os utilizadores concedem. Para além de auditar as permissões concedidas pelos utilizadores, pode localizar aplicações OAuth arriscadas ou indesejadas em ambientes premium.
Etapa 5: Habilitar o autosserviço do usuário final
Na medida do possível, deve equilibrar a segurança e a produtividade. Quando aborda a sua jornada com a mentalidade de que está a estabelecer uma base para a segurança, pode eliminar atritos na sua organização ao capacitar os seus utilizadores, mantendo-se vigilante e reduzindo os seus custos operacionais.
Implementar redefinição de senha de autoatendimento
A redefinição de palavra-passe de autoatendimento (SSPR) da Microsoft Entra ID oferece uma forma simples para os administradores de tecnologia da informação permitirem que os utilizadores redefinam ou desbloqueiem as suas palavras-passe ou contas sem a intervenção da equipa de suporte técnico ou dos administradores. O sistema inclui relatórios detalhados que rastreiam quando os usuários redefinem suas senhas, juntamente com notificações para alertá-lo sobre uso indevido ou abuso.
Implementar grupo de autoatendimento e acesso a aplicativos
O Microsoft Entra ID pode permitir que utilizadores não administradores gerirem o acesso a recursos através de grupos de segurança, grupos do Microsoft 365, funções de aplicações e catálogos de pacotes de acesso. A gestão de grupos de autoatendimento permite aos proprietários de grupos gerir os seus próprios grupos, sem serem atribuídos a um papel administrativo. Os utilizadores também podem criar e gerir grupos Microsoft 365 sem depender dos administradores para tratar dos seus pedidos, e os grupos não utilizados expiram automaticamente. Microsoft Entra gestão de habilitação reforça ainda mais a delegação e a visibilidade, proporcionando fluxos de trabalho abrangentes para pedidos de acesso e expiração automática. Pode delegar a não administradores a capacidade de configurar os seus próprios pacotes de acesso para grupos, Teams, aplicações e sites SharePoint Online que possuem. Use políticas personalizadas para determinar quem aprova o acesso, como os gestores dos colaboradores e os patrocinadores parceiros de negócio.
Implementar análises de acesso Microsoft Entra
Com as revisões de acesso Microsoft Entra, pode gerir a adesão a pacotes de acesso e a grupos, o acesso a aplicações empresariais, e as atribuições de funções privilegiadas para garantir que mantém um padrão de segurança. A supervisão regular pelos próprios usuários, proprietários de recursos e outros revisores garante que os usuários não mantenham o acesso por longos períodos de tempo quando não precisarem mais dele.
Implementar provisionamento automático de usuários
O provisionamento e o desprovisionamento são os processos que garantem a consistência das identidades digitais em vários sistemas. Esses processos geralmente são aplicados como parte de gestão do ciclo de vida de identidade.
O provisionamento é o processo de criar uma identidade num sistema-alvo com base em certas condições. O desprovisionamento é o processo de remover a identidade do sistema de destino quando as condições deixam de ser cumpridas. A sincronização é o processo de manter o objeto provisionado atualizado, de modo a que o objeto de origem e o objeto de destino sejam consistentes.
O Microsoft Entra ID oferece atualmente três áreas de provisionamento automatizado:
- Provisionamento a partir de um sistema de registo externo não diretório para o Microsoft Entra ID através do provisionamento orientado por RH.
- Provisionamento do Microsoft Entra ID para aplicações através do provisionamento de aplicações.
- Provisionamento entre o Microsoft Entra ID e o Active Directory Domain Services através do provisionamento entre diretórios.
Para mais informações, veja O que é o provisionamento?
Resumo
Uma infraestrutura de identidade segura tem muitos aspetos, mas esta lista de cinco passos ajuda-o a alcançar rapidamente uma infraestrutura de identidade mais segura e protegida:
- Fortalece as tuas credenciais.
- Reduza a sua superfície de ataque.
- Automatizar a resposta a ameaças.
- Utilize a inteligência da cloud.
- Permitir o auto-serviço do utilizador final.
Obrigado por levares a segurança a sério. Este artigo pode servir como um roteiro útil para uma postura mais segura para a sua organização.
Próximos passos
Para assistência no planeamento e implementação das recomendações, consulte os planos de implementação do projeto Microsoft Entra ID.
Se estiver confiante de que todos estes passos estão concluídos, use o Identity Secure Score da Microsoft, que o mantém atualizado com as melhores práticas mais recentes e ameaças à segurança.