Índice
Este artigo orienta-o ao longo da ativação e configuração da gestão de acesso privilegiado na sua organização. Pode utilizar o Centro de administração do Microsoft 365 ou o PowerShell de Gestão do Exchange para gerir e utilizar o acesso privilegiado.
O que é o PAM (privileged access management)
O PAM (privileged access management) é uma solução de segurança de identidade que ajuda a proteger as organizações contra ameaças cibernéticas, monitorando, detectando e impedindo o acesso privilegiado não autorizado a recursos críticos. O PAM funciona por meio de uma combinação de pessoas, processos e tecnologia e oferece visibilidade sobre quem está usando contas privilegiadas e o que está fazendo enquanto está conectado. Limitar o número de usuários que têm acesso a funções administrativas aumenta a segurança do sistema, enquanto camadas adicionais de proteção reduzem as violações de dados por agentes de ameaças.
Atenção: As implementações apresentadas em nossos artigos foram desenvolvidas com base em documentações oficiais e nas boas práticas recomendadas pela Microsoft. Entretanto, enfatizamos que qualquer implementação deve ser previamente testada em ambientes de homologação ou testes para garantir a segurança e a estabilidade do ambiente de produção
Como funciona o Privileged Access Management
Uma solução PAM identifica as pessoas, os processos e a tecnologia que requerem acesso privilegiado e especifica as políticas que se aplicam a eles. Sua solução PAM deve ter recursos para suportar as políticas que você estabelece (por exemplo, gerenciamento automatizado de senhas e autenticação multifator) e os administradores devem ter a capacidade de automatizar o processo de criação, alteração e exclusão de contas. Sua solução PAM também deve monitorar continuamente as sessões para que você possa gerar relatórios para identificar e investigar anomalias.
Dois casos de uso principais para gerenciamento de acesso privilegiado são a prevenção do roubo de credenciais e a conformidade.
O roubo de credenciais ocorre quando um agente de ameaça rouba informações de login para obter acesso à conta de um usuário. Depois de fazer login, eles podem acessar dados organizacionais, instalar malware em vários dispositivos e obter acesso a sistemas de nível superior. Uma solução PAM pode mitigar esse risco, garantindo acesso just-in-time e suficiente e autenticação multifatorial para todas as identidades e contas de administrador.
Quaisquer que sejam os padrões de conformidade aplicáveis à sua organização, provavelmente será necessária uma política de privilégios mínimos para proteger dados confidenciais, como pagamentos ou informações pessoais de saúde. Uma solução PAM também permite comprovar sua conformidade gerando relatórios de atividades de usuários privilegiados – quem está acessando quais dados e por quê.
Casos de uso adicionais incluem automatizar o ciclo de vida do usuário (ou seja, criação, provisionamento e desprovisionamento de contas), monitorar e registrar contas privilegiadas, proteger o acesso remoto e controlar o acesso de terceiros. As soluções PAM também podem ser aplicadas a dispositivos (Internet das Coisas), ambientes em nuvem e projetos DevOps.
O uso indevido de acessos privilegiados é uma ameaça à segurança cibernética que pode causar danos graves e extensos a qualquer organização. Uma solução PAM oferece recursos robustos para ajudar você a se antecipar a esse risco.
- Forneça acesso just-in-time a recursos críticos
- Permitir acesso remoto seguro usando gateways criptografados em vez de senhas
- Monitore sessões privilegiadas para dar suporte a auditorias investigativas
- Analise atividades privilegiadas incomuns que podem ser prejudiciais à sua organização
- Capture eventos de contas privilegiadas para auditorias de conformidade
- Gere relatórios sobre acesso e atividade de usuários privilegiados
- Proteger o DevOps com segurança de senha integrada
Diferença entre PAM e o PIM
O gerenciamento de acesso privilegiado ajuda as organizações a gerenciar identidades e torna mais difícil para os agentes de ameaças penetrarem em uma rede e obterem acesso privilegiado a contas. Ele adiciona proteção a grupos privilegiados que controlam o acesso a computadores ingressados no domínio e aos aplicativos nesses computadores. O PAM também fornece monitoramento, visibilidade e controles detalhados para que você possa ver quem são seus administradores privilegiados e como suas contas estão sendo usadas.
PIM (privileged identity management) fornece ativação de função baseada em tempo e aprovação para mitigar os riscos de excesso, desnecessário ou acesso indevido a recursos confidenciais em sua organização, impondo acesso just-in-time e acesso suficiente para essas contas. Para proteger ainda mais essas contas privilegiadas, o PIM permite impor opções de política, como autenticação multifator.
Embora o PAM e o PIM tenham muitas semelhanças, o PAM usa ferramentas e tecnologia para controlar e monitorar o acesso aos seus recursos e funciona com base no princípio do menor privilégio (garantindo que os funcionários tenham acesso suficiente para realizar seus trabalhos), enquanto o PIM controla administradores e super usuários com acesso com limite de tempo e protege essas contas privilegiadas.
Vamos aprender a configurar o PAM
Pré-requisitos
Licencimanto correto:
- Microsoft 365 E5
- Microsoft 365 E5 Compliance
- Office 365 E5
- Microsoft 365 F5 Compliance
- Microsoft 365 F5 Sec+Comp
Criar um Grupo de segurança com capacidade de correio, esse grupo iremos usar para atribuir os aprovadores, e receber as notificações.
Passo a passo – Hands On
Va para o portal do Admin Center vamos criar o Grupo de Segurança habilitado para e-mail
- Clique em Teams and Groups e depois em Active teams and groups
- Depois em Security groups
- Em seguida, Add a mail-enabled security group
Dê um nome um nome ao grupo para adicionar os membros que irão aprovar

- Vá ate Settings
- Organizations Settings
- Depois em Security and privacy
- Procure por Privileged access
- Marque a opção para ativar, depois você deve selecionar, depois atribua a função ao Grupo de segurança

Agora que criamos o Grupo, e habilitamos o PAM, agora vamos precisar criar uma política de acesso.
Ainda na tela do Privileged Access, clique em Create policies and manage requests

- Na tela que abrir, clique em Add Policy
- Na outra tela ao lado, você pode definir a politica que seja melhor para sua organização.
- Feito isso clique em Create. Lembre que, a criação da politica pode levar alguns minutos.

Criar solicitações de acesso privilegiado
Atenção: As solicitações de acesso privilegiado são válidas por até 24 horas após o envio da solicitação. Se não forem aprovados ou negados, os pedidos expiram e o acesso não é aprovado.
Volte para o o portal do Admin center
- Vá ate Settings
- Organizations Settings
- Depois em Security and privacy
- Procure por Privileged access
- Clique em Create policies and manage requests

Clique em Request Access, no campo que for exibido, insira as informações mais adequadas para a sua organização.

Atenção: Após a criação da solicitação de acesso, os aprovadores receberão um e-mail semelhante a este. Um detalhe importante é que o e-mail não contém hyperlinks, o aprovador deve acessar diretamente o Admin Center para realizar a aprovação, tornando o processo mais seguro.

Aprovar ou negar solicitações de acesso privilegiado
- Vá ate Settings
- Organizations Settings
- Depois em Security and privacy
- Procure por Privileged access
- Clique em Create policies and manage requests
Você poderá visualizar as solicitações e seus respectivos status. Ao clicar em uma delas, terá a opção de aprovar ou recusar.

Chegamos ao fim de mais um artigo. E você, já configurou o PAM no seu ambiente? Compartilhe nos comentários sua experiência, dúvidas ou boas práticas a sua contribuição ajuda toda a comunidadede.
Deixo aqui embaixo algumas referências:
Guia Interativo Privileged Access Management
Microsoft Learn: Introdução ao Privileged Access Management
Microsoft Learn: Privileged Access Management