☁️Entra IDCompliancePrivileged AccessIdentityRisk Protection

Recursos do Azure AD Premium P2: PIM, Identity Protection e Access Reviews que Ninguem Ativou

O Azure AD Premium P2 custa cerca de $9/usuario/mes e reune Privileged Identity Management, Identity Protection e Access Reviews — mas a licenca atribuida nao significa que algum dos tres esteja realmente configurado. Veja como verificar e como fechar essa lacuna.

Younes AZABARPor Younes AZABAR10 min de leitura
Recursos do Azure AD Premium P2: PIM, Identity Protection e Access Reviews que Ninguem Ativou

Recursos do Azure AD Premium P2: PIM, Identity Protection e Access Reviews que Ninguem Ativou

Os recursos do Azure AD Premium P2 — Privileged Identity Management (PIM), Identity Protection e Access Reviews — ficam bloqueados atras da segunda camada de licenciamento premium da Microsoft, mas uma licenca P2 atribuida a um usuario nao significa que algum dos tres esteja de fato configurado no tenant. O Microsoft Entra ID P2 (o nome atual do Azure AD Premium P2) fica acima do P1 e esta incluido no Microsoft 365 E5, E7 e Enterprise Mobility + Security E5. De forma avulsa, custa $10/usuario/mes (precos do Microsoft Entra). No papel, e o nivel que todo tenant preocupado com seguranca deveria ter. Na pratica, muitos tenants tem a licenca atribuida a parte ou a todos os usuarios e usam quase nada do que ela realmente oferece.

Essa lacuna importa porque essas tres capacidades nao sao adicionais visuais. Sao exatamente o que a Microsoft bloqueia atras do SKU P2 (o Microsoft Entra ID Governance pode substituir algumas delas, mas P2 e o caminho mais comum). Se voce paga pela licenca e nenhuma das tres esta configurada, esta pagando por capacidade que nao usa, enquanto sua postura real de acesso privilegiado e risco parece identica a de um tenant P1 — veja Como Auditar a Seguranca do Microsoft Entra ID: Guia Pratico para a linha de base completa em que as verificacoes deste artigo se encaixam.

De acordo com a propria referencia de licenciamento da Microsoft, tres capacidades especificas exigem P2 (ou Entra ID Governance) e estao simplesmente indisponiveis — nao degradadas, indisponiveis — abaixo dele: politicas de Conditional Access baseadas em risco (risco de login e risco do usuario), Privileged Identity Management tanto para roles do Entra quanto para roles de recursos do Azure, e a geracao atual de Access Reviews (Licenciamento do Microsoft Entra — Microsoft Learn). Este artigo explica o que cada um faz, como e "configurado" no papel versus no tenant, e como detectar e fechar a lacuna.

ℹ️

ℹ️ Nota: O CIS Microsoft 365 Foundations Benchmark v7.0.0 inclui recomendacoes de hardening para acesso privilegiado just-in-time do PIM e revisoes de acesso periodicas. Veja Conformidade AD e Azure: NIS2, ISO 27001, CIS Controls para como esses controles se relacionam com frameworks especificos.

Como Cada Recurso do P2 Funciona de Fato

Privileged Identity Management (PIM)

O modelo do PIM e "eligible" (elegivel) versus "active" (ativo) na atribuicao de roles. Um usuario tornado elegivel para uma role — Global Administrator, por exemplo — nao possui privilegio permanente. Para usar a role, ele solicita ativacao, que pode exigir MFA, justificativa ou aprovacao de um aprovador designado, e a atribuicao ativa resultante e limitada no tempo e expira automaticamente (Microsoft Entra ID Governance — O que e o PIM). Esse e o modelo just-in-time que remove o acesso administrativo permanente como superficie de ataque — veja Gerenciamento de Acesso Privilegiado no Azure: Riscos sem PIM para o que o acesso permanente sem PIM realmente custa.

O PIM tambem cobre roles de recursos do Azure (Owner, Contributor etc. em qualquer escopo) e PIM para Grupos, onde a elegibilidade para associacao ou propriedade de grupo exige uma licenca P2 (ou Entra ID Governance) para cada membro, owner, aprovador e revisor elegivel — nao apenas os administradores. Os proprios cenarios de exemplo da Microsoft tornam a matematica de licenciamento concreta: um tenant com 42 administradores gerenciados por PIM, mais 5 aprovadores e 6 revisores envolvidos em revisoes mensais de privilegio, precisa de 53 licencas, nao 42 (Licenciamento do Microsoft Entra — secao PIM). Times que orcam P2 apenas para as contas de admin costumam sublicenciar isso e descobrem aprovadores ou revisores silenciosamente bloqueados.

Identity Protection

O Identity Protection pontua logins e usuarios quanto ao risco usando deteccoes em tempo real e offline (pos-autenticacao) — credenciais vazadas, enderecos IP anonimos, viagens impossiveis, propriedades de login incomuns e comprometimento confirmado por threat intelligence, entre outras (Tipos e niveis de deteccao de risco — Microsoft Learn). Deteccoes de baixo risco expiram automaticamente apos seis meses; risco medio e alto persistem ate que um admin remedie ou descarte. O score de risco so se torna acionavel quando conectado a uma politica de risco de login ou de usuario do Conditional Access — sem essa politica, o Identity Protection gera um relatorio que ninguem olha em vez de um controle automatizado. Veja Azure Identity Protection: Politicas de Risco para como construir essa politica.

Access Reviews

O Access Reviews permite que revisores designados (um gestor, dono do recurso ou os proprios usuarios) recertifiquem periodicamente a associacao a grupos, o acesso a aplicativos, atribuicoes de roles PIM-elegiveis e acesso de convidados, em vez de depender de alguem se lembrar de remover o acesso quando ele deixa de ser necessario. O nivel de capacidade "anteriormente disponivel em geral no Microsoft Entra ID P2" e o que a maioria dos tenants P2 tem disponivel hoje (Licenciamento do Microsoft Entra — Access Reviews). O licenciamento segue a populacao revisada, nao apenas o revisor: uma revisao de um grupo com 500 membros com tres donos de grupo como revisores exige 503 licencas no exemplo pratico da propria Microsoft — os membros sendo revisados tambem precisam de cobertura, nao apenas as pessoas que fazem a revisao.

Deteccao: Voce Esta Realmente Usando o que Paga?

Atribuicao de licenca e configuracao de recurso sao duas perguntas diferentes, e o Entra admin center facilita confirmar a primeira sem nunca checar a segunda. Veja o que verificar em cada caso.

O que verificarOnde / comoSinal de lacuna
Licencas P2 atribuidas vs. ativasMicrosoft 365 admin center → LicencasLicencas atribuidas a usuarios que nunca tocam em PIM, relatorios de risco ou revisoes
Roles gerenciadas via PIM vs. permanentesEntra admin center → ID Governance → Privileged Identity Management → Microsoft Entra rolesGlobal Administrator / Privileged Role Administrator mantidos como atribuicoes permanentes, fora do PIM
Trilha de auditoria do PIMLogs de auditoria do Entra, atividade Add member to role outside of PIM (permanent)Qualquer ocorrencia recente significa que uma role foi atribuida como concessao permanente em vez de elegivel/JIT (Referencia de atividades de log de auditoria do Entra)
Conditional Access baseado em riscoEntra admin center → Protection → Conditional Access → politicas direcionadas a risco de login / risco do usuarioZero politicas referenciando niveis de risco — o Identity Protection esta pontuando usuarios, mas nada age sobre o score
Mudancas na politica de Identity ProtectionLogs de auditoria, categoria IdentityProtection, atividade Update IdentityProtectionPolicyNenhuma entrada recente em um tenant que supostamente usa politica baseada em risco
Access reviews em andamentoEntra admin center → ID Governance → Access reviewsZero revisoes ativas ou agendadas para roles privilegiadas, convidados ou grupos com muitos membros
Ciclo de vida das access reviewsLogs de auditoria, categoria Policy, atividades Create access review / Access review endedNenhum evento Create access review nos ultimos 90 dias apesar da licenca ativa

Get-MgRoleManagementDirectoryRoleEligibilitySchedule (Microsoft Graph PowerShell SDK) retorna toda atribuicao PIM-elegivel no tenant, separada de Get-MgRoleManagementDirectoryRoleAssignmentSchedule para as ativas/permanentes — comparar as duas listas e a forma mais rapida de ver quantas roles privilegiadas realmente passam pelo PIM versus permanecem como concessoes permanentes (Referencia do Microsoft Graph PowerShell).

⚠️

⚠️ Aviso: O historico de auditoria proprio do PIM retem apenas 30 dias de dados por padrao. Se voce precisa de uma trilha mais longa para provar a adocao do PIM ao longo do tempo (ou investigar um incidente antigo), encaminhe os logs do Entra para uma storage account ou workspace do Log Analytics via Azure Monitor — a janela de 30 dias nao e suficiente para a maioria dos requisitos de retencao de compliance (Ver relatorio de log de auditoria para roles do Microsoft Entra — Microsoft Learn).

Remediacao: Ativando o que Voce Ja Possui

💡

💡 Acao Rapida: Comece pelo Global Administrator e qualquer role que possa redefinir senhas ou gerenciar Conditional Access. Converta-as primeiro de permanente para PIM-elegivel — essa e a lacuna de maior severidade e a mais rapida de fechar.

  1. Migre atribuicoes privilegiadas permanentes para PIM-elegivel. Em ID Governance → Privileged Identity Management → Microsoft Entra roles, revise cada atribuicao ativa. Para roles que nao precisam de acesso permanente, remova a atribuicao permanente e crie uma elegivel com duracao de ativacao, exigencia de MFA e (para Global Administrator e roles igualmente sensiveis) aprovacao.
  2. Ative o Conditional Access baseado em risco. Crie uma politica de risco de login (ex.: exigir MFA em risco medio) e uma politica de risco do usuario (ex.: exigir troca segura de senha em risco alto) em Protection → Conditional Access. Sem esse passo, o Identity Protection e um painel, nao um controle.
  3. Ative notificacoes para usuarios de risco. Configure o resumo semanal e alertas de usuarios de risco nas configuracoes do Identity Protection para que o risco nao seja algo que um admin precise lembrar de checar.
  4. Estabeleca access reviews primeiro para os escopos de maior valor: atribuicoes de roles PIM-elegiveis, grupos aninhados em roles privilegiadas e acesso de convidados — veja Contas de Convidado Azure: Riscos do Tenant para entender por que contas de convidado obsoletas costumam ser o pior problema. Defina uma cadencia recorrente (trimestral e um padrao razoavel) e atribua donos de recursos ou gestores como revisores em vez de um unico admin central que nao tera contexto sobre cada grupo.
  5. Reavalie a matematica de licenciamento antes de escalar. Tanto PIM para Grupos quanto Access Reviews exigem uma licenca P2 (ou Governance) para cada membro, aprovador e revisor elegivel — nao apenas os administradores-alvo. Sublicenciar aqui significa que a ferramenta silenciosamente para de cobrir pessoas que deveria cobrir.
  6. Valide contra um benchmark. As recomendacoes do CIS Microsoft 365 Foundations Benchmark para PIM e access reviews oferecem uma referencia concreta e auditavel — util tanto para confirmar que a lacuna foi fechada quanto para justificar o gasto com P2 para quem o aprovou.

🚨 Perigo: Se uma licenca P2 (ou Governance) expira ou e removida, o PIM nao apenas para de aplicar — a Microsoft documenta explicitamente que atribuicoes elegiveis de roles do Entra sao removidas, quaisquer access reviews de roles do Entra em andamento terminam, e as configuracoes do PIM sao apagadas (Licenciamento do Microsoft Entra — expiracao da licenca do PIM). Atribuicoes de roles permanentes nao sao afetadas por isso, o que e exatamente por que confiar no PIM sem manter a cobertura de licenca atualizada e uma falsa sensacao de seguranca.

Como o EtcSec Detecta Isso

A auditoria Azure do EtcSec verifica AZ_NO_P2_LICENSE (P2 presente no tenant, mas seus recursos caracteristicos nao usados), AZ_P2_NOT_FULLY_UTILIZED, PA_PIM_NOT_ENABLED e PA_PERMANENT_ADMIN_ASSIGNMENTS para sinalizar roles privilegiadas mantidas fora do PIM, RISK_NO_SIGNIN_RISK_POLICY para detectar o Identity Protection rodando sem uma politica de Conditional Access que o aplique, e AZ_ACCESS_REVIEWS_NOT_CONFIGURED para sinalizar tenants sem cobertura recorrente de access review em roles privilegiadas ou acesso de convidados.

ℹ️

ℹ️ Nota: O EtcSec verifica automaticamente essa vulnerabilidade em toda auditoria de AD/Azure. Execute uma auditoria gratuita para verificar seu ambiente.

Explore as paginas de identidade que sustentam este tema