Recursos do Azure AD Premium P2: PIM, Identity Protection e Access Reviews que Ninguem Ativou
Os recursos do Azure AD Premium P2 — Privileged Identity Management (PIM), Identity Protection e Access Reviews — ficam bloqueados atras da segunda camada de licenciamento premium da Microsoft, mas uma licenca P2 atribuida a um usuario nao significa que algum dos tres esteja de fato configurado no tenant. O Microsoft Entra ID P2 (o nome atual do Azure AD Premium P2) fica acima do P1 e esta incluido no Microsoft 365 E5, E7 e Enterprise Mobility + Security E5. De forma avulsa, custa $10/usuario/mes (precos do Microsoft Entra). No papel, e o nivel que todo tenant preocupado com seguranca deveria ter. Na pratica, muitos tenants tem a licenca atribuida a parte ou a todos os usuarios e usam quase nada do que ela realmente oferece.
Essa lacuna importa porque essas tres capacidades nao sao adicionais visuais. Sao exatamente o que a Microsoft bloqueia atras do SKU P2 (o Microsoft Entra ID Governance pode substituir algumas delas, mas P2 e o caminho mais comum). Se voce paga pela licenca e nenhuma das tres esta configurada, esta pagando por capacidade que nao usa, enquanto sua postura real de acesso privilegiado e risco parece identica a de um tenant P1 — veja Como Auditar a Seguranca do Microsoft Entra ID: Guia Pratico para a linha de base completa em que as verificacoes deste artigo se encaixam.
De acordo com a propria referencia de licenciamento da Microsoft, tres capacidades especificas exigem P2 (ou Entra ID Governance) e estao simplesmente indisponiveis — nao degradadas, indisponiveis — abaixo dele: politicas de Conditional Access baseadas em risco (risco de login e risco do usuario), Privileged Identity Management tanto para roles do Entra quanto para roles de recursos do Azure, e a geracao atual de Access Reviews (Licenciamento do Microsoft Entra — Microsoft Learn). Este artigo explica o que cada um faz, como e "configurado" no papel versus no tenant, e como detectar e fechar a lacuna.
ℹ️ Nota: O CIS Microsoft 365 Foundations Benchmark v7.0.0 inclui recomendacoes de hardening para acesso privilegiado just-in-time do PIM e revisoes de acesso periodicas. Veja Conformidade AD e Azure: NIS2, ISO 27001, CIS Controls para como esses controles se relacionam com frameworks especificos.
Como Cada Recurso do P2 Funciona de Fato
Privileged Identity Management (PIM)
O modelo do PIM e "eligible" (elegivel) versus "active" (ativo) na atribuicao de roles. Um usuario tornado elegivel para uma role — Global Administrator, por exemplo — nao possui privilegio permanente. Para usar a role, ele solicita ativacao, que pode exigir MFA, justificativa ou aprovacao de um aprovador designado, e a atribuicao ativa resultante e limitada no tempo e expira automaticamente (Microsoft Entra ID Governance — O que e o PIM). Esse e o modelo just-in-time que remove o acesso administrativo permanente como superficie de ataque — veja Gerenciamento de Acesso Privilegiado no Azure: Riscos sem PIM para o que o acesso permanente sem PIM realmente custa.
O PIM tambem cobre roles de recursos do Azure (Owner, Contributor etc. em qualquer escopo) e PIM para Grupos, onde a elegibilidade para associacao ou propriedade de grupo exige uma licenca P2 (ou Entra ID Governance) para cada membro, owner, aprovador e revisor elegivel — nao apenas os administradores. Os proprios cenarios de exemplo da Microsoft tornam a matematica de licenciamento concreta: um tenant com 42 administradores gerenciados por PIM, mais 5 aprovadores e 6 revisores envolvidos em revisoes mensais de privilegio, precisa de 53 licencas, nao 42 (Licenciamento do Microsoft Entra — secao PIM). Times que orcam P2 apenas para as contas de admin costumam sublicenciar isso e descobrem aprovadores ou revisores silenciosamente bloqueados.
Identity Protection
O Identity Protection pontua logins e usuarios quanto ao risco usando deteccoes em tempo real e offline (pos-autenticacao) — credenciais vazadas, enderecos IP anonimos, viagens impossiveis, propriedades de login incomuns e comprometimento confirmado por threat intelligence, entre outras (Tipos e niveis de deteccao de risco — Microsoft Learn). Deteccoes de baixo risco expiram automaticamente apos seis meses; risco medio e alto persistem ate que um admin remedie ou descarte. O score de risco so se torna acionavel quando conectado a uma politica de risco de login ou de usuario do Conditional Access — sem essa politica, o Identity Protection gera um relatorio que ninguem olha em vez de um controle automatizado. Veja Azure Identity Protection: Politicas de Risco para como construir essa politica.
Access Reviews
O Access Reviews permite que revisores designados (um gestor, dono do recurso ou os proprios usuarios) recertifiquem periodicamente a associacao a grupos, o acesso a aplicativos, atribuicoes de roles PIM-elegiveis e acesso de convidados, em vez de depender de alguem se lembrar de remover o acesso quando ele deixa de ser necessario. O nivel de capacidade "anteriormente disponivel em geral no Microsoft Entra ID P2" e o que a maioria dos tenants P2 tem disponivel hoje (Licenciamento do Microsoft Entra — Access Reviews). O licenciamento segue a populacao revisada, nao apenas o revisor: uma revisao de um grupo com 500 membros com tres donos de grupo como revisores exige 503 licencas no exemplo pratico da propria Microsoft — os membros sendo revisados tambem precisam de cobertura, nao apenas as pessoas que fazem a revisao.
Deteccao: Voce Esta Realmente Usando o que Paga?
Atribuicao de licenca e configuracao de recurso sao duas perguntas diferentes, e o Entra admin center facilita confirmar a primeira sem nunca checar a segunda. Veja o que verificar em cada caso.
| O que verificar | Onde / como | Sinal de lacuna |
|---|---|---|
| Licencas P2 atribuidas vs. ativas | Microsoft 365 admin center → Licencas | Licencas atribuidas a usuarios que nunca tocam em PIM, relatorios de risco ou revisoes |
| Roles gerenciadas via PIM vs. permanentes | Entra admin center → ID Governance → Privileged Identity Management → Microsoft Entra roles | Global Administrator / Privileged Role Administrator mantidos como atribuicoes permanentes, fora do PIM |
| Trilha de auditoria do PIM | Logs de auditoria do Entra, atividade Add member to role outside of PIM (permanent) | Qualquer ocorrencia recente significa que uma role foi atribuida como concessao permanente em vez de elegivel/JIT (Referencia de atividades de log de auditoria do Entra) |
| Conditional Access baseado em risco | Entra admin center → Protection → Conditional Access → politicas direcionadas a risco de login / risco do usuario | Zero politicas referenciando niveis de risco — o Identity Protection esta pontuando usuarios, mas nada age sobre o score |
| Mudancas na politica de Identity Protection | Logs de auditoria, categoria IdentityProtection, atividade Update IdentityProtectionPolicy | Nenhuma entrada recente em um tenant que supostamente usa politica baseada em risco |
| Access reviews em andamento | Entra admin center → ID Governance → Access reviews | Zero revisoes ativas ou agendadas para roles privilegiadas, convidados ou grupos com muitos membros |
| Ciclo de vida das access reviews | Logs de auditoria, categoria Policy, atividades Create access review / Access review ended | Nenhum evento Create access review nos ultimos 90 dias apesar da licenca ativa |
Get-MgRoleManagementDirectoryRoleEligibilitySchedule (Microsoft Graph PowerShell SDK) retorna toda atribuicao PIM-elegivel no tenant, separada de Get-MgRoleManagementDirectoryRoleAssignmentSchedule para as ativas/permanentes — comparar as duas listas e a forma mais rapida de ver quantas roles privilegiadas realmente passam pelo PIM versus permanecem como concessoes permanentes (Referencia do Microsoft Graph PowerShell).
⚠️ Aviso: O historico de auditoria proprio do PIM retem apenas 30 dias de dados por padrao. Se voce precisa de uma trilha mais longa para provar a adocao do PIM ao longo do tempo (ou investigar um incidente antigo), encaminhe os logs do Entra para uma storage account ou workspace do Log Analytics via Azure Monitor — a janela de 30 dias nao e suficiente para a maioria dos requisitos de retencao de compliance (Ver relatorio de log de auditoria para roles do Microsoft Entra — Microsoft Learn).
Remediacao: Ativando o que Voce Ja Possui
💡 Acao Rapida: Comece pelo Global Administrator e qualquer role que possa redefinir senhas ou gerenciar Conditional Access. Converta-as primeiro de permanente para PIM-elegivel — essa e a lacuna de maior severidade e a mais rapida de fechar.
- Migre atribuicoes privilegiadas permanentes para PIM-elegivel. Em ID Governance → Privileged Identity Management → Microsoft Entra roles, revise cada atribuicao ativa. Para roles que nao precisam de acesso permanente, remova a atribuicao permanente e crie uma elegivel com duracao de ativacao, exigencia de MFA e (para Global Administrator e roles igualmente sensiveis) aprovacao.
- Ative o Conditional Access baseado em risco. Crie uma politica de risco de login (ex.: exigir MFA em risco medio) e uma politica de risco do usuario (ex.: exigir troca segura de senha em risco alto) em Protection → Conditional Access. Sem esse passo, o Identity Protection e um painel, nao um controle.
- Ative notificacoes para usuarios de risco. Configure o resumo semanal e alertas de usuarios de risco nas configuracoes do Identity Protection para que o risco nao seja algo que um admin precise lembrar de checar.
- Estabeleca access reviews primeiro para os escopos de maior valor: atribuicoes de roles PIM-elegiveis, grupos aninhados em roles privilegiadas e acesso de convidados — veja Contas de Convidado Azure: Riscos do Tenant para entender por que contas de convidado obsoletas costumam ser o pior problema. Defina uma cadencia recorrente (trimestral e um padrao razoavel) e atribua donos de recursos ou gestores como revisores em vez de um unico admin central que nao tera contexto sobre cada grupo.
- Reavalie a matematica de licenciamento antes de escalar. Tanto PIM para Grupos quanto Access Reviews exigem uma licenca P2 (ou Governance) para cada membro, aprovador e revisor elegivel — nao apenas os administradores-alvo. Sublicenciar aqui significa que a ferramenta silenciosamente para de cobrir pessoas que deveria cobrir.
- Valide contra um benchmark. As recomendacoes do CIS Microsoft 365 Foundations Benchmark para PIM e access reviews oferecem uma referencia concreta e auditavel — util tanto para confirmar que a lacuna foi fechada quanto para justificar o gasto com P2 para quem o aprovou.
🚨 Perigo: Se uma licenca P2 (ou Governance) expira ou e removida, o PIM nao apenas para de aplicar — a Microsoft documenta explicitamente que atribuicoes elegiveis de roles do Entra sao removidas, quaisquer access reviews de roles do Entra em andamento terminam, e as configuracoes do PIM sao apagadas (Licenciamento do Microsoft Entra — expiracao da licenca do PIM). Atribuicoes de roles permanentes nao sao afetadas por isso, o que e exatamente por que confiar no PIM sem manter a cobertura de licenca atualizada e uma falsa sensacao de seguranca.
Como o EtcSec Detecta Isso
A auditoria Azure do EtcSec verifica AZ_NO_P2_LICENSE (P2 presente no tenant, mas seus recursos caracteristicos nao usados), AZ_P2_NOT_FULLY_UTILIZED, PA_PIM_NOT_ENABLED e PA_PERMANENT_ADMIN_ASSIGNMENTS para sinalizar roles privilegiadas mantidas fora do PIM, RISK_NO_SIGNIN_RISK_POLICY para detectar o Identity Protection rodando sem uma politica de Conditional Access que o aplique, e AZ_ACCESS_REVIEWS_NOT_CONFIGURED para sinalizar tenants sem cobertura recorrente de access review em roles privilegiadas ou acesso de convidados.
ℹ️ Nota: O EtcSec verifica automaticamente essa vulnerabilidade em toda auditoria de AD/Azure. Execute uma auditoria gratuita para verificar seu ambiente.
Explore as paginas de identidade que sustentam este tema
