O que é o PIM
Privileged Identity Management é o serviço do Entra ID (parte do Entra ID Governance, exige P2) que dá acesso just-in-time às roles privilegiadas deste catálogo. Em vez de alguém ser Global Administrator o ano inteiro, a role é concedida pelo tempo da tarefa — com aprovação, justificativa e MFA se você exigir.
O PIM cobre três tipos de atribuição: Microsoft Entra roles (as 144 directory roles deste catálogo), Azure resource roles (roles do Azure RBAC sobre subscription e resource group) e PIM for Groups (grupo role-assignable, que por sua vez concede uma ou mais directory roles a quem entra nele).
O PIM não substitui a classificação de tier deste site — é o controle operacional que se recomenda para qualquer role marcada como Tier 0 Control Plane / privilegiada nas páginas de role deste catálogo.
Eligible vs. Active
Toda atribuição no PIM é Eligible ou Active, e essa é a distinção que sustenta o modelo inteiro:
Eligible (elegível)
No dia a dia a pessoa não tem a permissão. Ela ativa quando precisa, por tempo limitado. É o estado que se quer para praticamente toda role de Control Plane e Management Plane.
Active (ativa)
A pessoa já tem a permissão, como numa atribuição direta fora do PIM — opcionalmente com data de expiração. Reserve para conta de serviço que não consegue ativar de forma interativa e para o mínimo de administradores permanentes que a Microsoft recomenda manter.
| Característica | Eligible | Active |
|---|---|---|
| Permissão fora de uma ativação | Nenhuma | Total, como numa atribuição direta |
| Exige ativação para uso | Sim — a própria pessoa ativa | Não |
| Pode exigir aprovação | Sim, configurável por role | Não se aplica |
| Pode exigir MFA, justificativa ou ticket | Sim, configurável por role | Só no momento da atribuição |
| Uso recomendado | Roles de Control Plane e Management Plane | Conta break-glass e exceção documentada |
O fluxo de ativação
Quando alguém com atribuição Eligible precisa exercer a role:
- 1
Pedido de ativação
A pessoa abre
My rolesno portal do Entra — ou chama o Microsoft Graph emroleManagement/directory/roleAssignmentScheduleRequests— e pede a ativação da role. - 2
Verificação de política
A política de ativação daquela role pode exigir MFA, justificativa por escrito, número de ticket e aprovação de alguém designado antes de liberar.
- 3
Janela de tempo
A role fica ativa por um período configurável — o padrão vai até 8h e o teto até 24h, conforme a configuração — e é revogada sozinha ao fim. Ninguém precisa lembrar de desfazer.
- 4
Auditoria
Ativação, aprovação e expiração geram evento no PIM audit log, que sai pelo Microsoft Graph ou vai para o SIEM e se correlaciona com o log de auditoria das directory roles.
PIM for Groups
Em vez de colocar a role em PIM, dá para criar um grupo role-assignable (grupo de segurança com isAssignableToRole: true), atribuir a ele uma ou mais directory roles, e então colocar a participação no grupo em PIM — eligible ou active — em lugar da role.
- Agrupa roles que andam juntas (Helpdesk Administrator com Authentication Administrator, por exemplo) numa ativação só
- Access Review recorrente passa a rodar sobre o grupo, que é uma coisa só em vez de várias
- Grupo role-assignable não pode ser dinâmico nem aninhado em outro grupo — é a limitação que costuma reprovar o desenho
Candidatas prioritárias neste catálogo
As roles abaixo são as de maior contagem de permissões entre as classificadas como Tier 0 Control Plane e privilegiadas — as que causam mais estrago se comprometidas, e por isso as que mais ganham em virar eligible em vez de atribuição permanente.
Licenciamento
| Recurso | Licença mínima |
|---|---|
| PIM para Microsoft Entra roles | Microsoft Entra ID P2 ou Microsoft Entra ID Governance |
| PIM para Azure resource roles | Microsoft Entra ID P2, por usuário gerenciado via PIM |
| PIM for Groups | Microsoft Entra ID P2 ou Microsoft Entra ID Governance |
Sem P2 ou Governance, toda atribuição de directory role fica Active permanente: não existe eligible, nem aprovação, nem expiração automática.
Fontes de dados
| Fonte | Conteúdo |
|---|---|
| Microsoft Learn — What is PIM | Visão geral e configuração do PIM |
| Assign Eligible/Active roles | Passo a passo da atribuição eligible e active |
| PIM for Groups | Conceito e limitações de grupo role-assignable em PIM |