Privileged Identity Management (PIM)

Eligible vs. Active e acesso just-in-time no Entra ID

O que é o PIM

Privileged Identity Management é o serviço do Entra ID (parte do Entra ID Governance, exige P2) que dá acesso just-in-time às roles privilegiadas deste catálogo. Em vez de alguém ser Global Administrator o ano inteiro, a role é concedida pelo tempo da tarefa — com aprovação, justificativa e MFA se você exigir.

O PIM cobre três tipos de atribuição: Microsoft Entra roles (as 144 directory roles deste catálogo), Azure resource roles (roles do Azure RBAC sobre subscription e resource group) e PIM for Groups (grupo role-assignable, que por sua vez concede uma ou mais directory roles a quem entra nele).

O PIM não substitui a classificação de tier deste site — é o controle operacional que se recomenda para qualquer role marcada como Tier 0 Control Plane / privilegiada nas páginas de role deste catálogo.


Eligible vs. Active

Toda atribuição no PIM é Eligible ou Active, e essa é a distinção que sustenta o modelo inteiro:

Eligible (elegível)

No dia a dia a pessoa não tem a permissão. Ela ativa quando precisa, por tempo limitado. É o estado que se quer para praticamente toda role de Control Plane e Management Plane.

Active (ativa)

A pessoa já tem a permissão, como numa atribuição direta fora do PIM — opcionalmente com data de expiração. Reserve para conta de serviço que não consegue ativar de forma interativa e para o mínimo de administradores permanentes que a Microsoft recomenda manter.

CaracterísticaEligibleActive
Permissão fora de uma ativaçãoNenhumaTotal, como numa atribuição direta
Exige ativação para usoSim — a própria pessoa ativaNão
Pode exigir aprovaçãoSim, configurável por roleNão se aplica
Pode exigir MFA, justificativa ou ticketSim, configurável por roleSó no momento da atribuição
Uso recomendadoRoles de Control Plane e Management PlaneConta break-glass e exceção documentada

O fluxo de ativação

Quando alguém com atribuição Eligible precisa exercer a role:

  1. 1

    Pedido de ativação

    A pessoa abre My roles no portal do Entra — ou chama o Microsoft Graph em roleManagement/directory/roleAssignmentScheduleRequests — e pede a ativação da role.

  2. 2

    Verificação de política

    A política de ativação daquela role pode exigir MFA, justificativa por escrito, número de ticket e aprovação de alguém designado antes de liberar.

  3. 3

    Janela de tempo

    A role fica ativa por um período configurável — o padrão vai até 8h e o teto até 24h, conforme a configuração — e é revogada sozinha ao fim. Ninguém precisa lembrar de desfazer.

  4. 4

    Auditoria

    Ativação, aprovação e expiração geram evento no PIM audit log, que sai pelo Microsoft Graph ou vai para o SIEM e se correlaciona com o log de auditoria das directory roles.


PIM for Groups

Em vez de colocar a role em PIM, dá para criar um grupo role-assignable (grupo de segurança com isAssignableToRole: true), atribuir a ele uma ou mais directory roles, e então colocar a participação no grupo em PIM — eligible ou active — em lugar da role.

  • Agrupa roles que andam juntas (Helpdesk Administrator com Authentication Administrator, por exemplo) numa ativação só
  • Access Review recorrente passa a rodar sobre o grupo, que é uma coisa só em vez de várias
  • Grupo role-assignable não pode ser dinâmico nem aninhado em outro grupo — é a limitação que costuma reprovar o desenho

Candidatas prioritárias neste catálogo

As roles abaixo são as de maior contagem de permissões entre as classificadas como Tier 0 Control Plane e privilegiadas — as que causam mais estrago se comprometidas, e por isso as que mais ganham em virar eligible em vez de atribuição permanente.


Licenciamento

RecursoLicença mínima
PIM para Microsoft Entra rolesMicrosoft Entra ID P2 ou Microsoft Entra ID Governance
PIM para Azure resource rolesMicrosoft Entra ID P2, por usuário gerenciado via PIM
PIM for GroupsMicrosoft Entra ID P2 ou Microsoft Entra ID Governance

Sem P2 ou Governance, toda atribuição de directory role fica Active permanente: não existe eligible, nem aprovação, nem expiração automática.


Fontes de dados

FonteConteúdo
Microsoft Learn — What is PIMVisão geral e configuração do PIM
Assign Eligible/Active rolesPasso a passo da atribuição eligible e active
PIM for GroupsConceito e limitações de grupo role-assignable em PIM