Unidades Administrativas – O que são e por que utilizar

Unidades Administrativas – O que são e por que utilizar

Entra ID Administrative Units, Unidades Administrativas

Introdução

“Mas aqui no AzureAD (pra quem é dos tempos antigos ai) fica tudo no mesmo lugar. Não tem nem lugar pra organizar meus usuários”

Que atire a primeira pedra quem nunca disse ou pensou em algo parecido durante o primeiro contato com o EntraID (também conhecido, antes da vigésima alteração de nomes da Microsoft, como Azure AD). Foi assim comigo, o primeiro contato foi uma visão desorganizada e confusa, tudo no mesmo menu, sem segmentação por departamento ou qualquer outro nível.

O que eu sentia falta eram das famosas Unidades Organizacionais, ou para os mais íntimos, OUs (Organizational Units. Em um ambiente de Active Directory, o cenário classico e que reflete as melhoras práticas é a segmentação de objetos, departamentos e níveis de acesso utilizando as OUs. A partir delas, temos flexibilidade para aplicar políticas a determinada audiência no ambiente, seja por usuários ou por dispositivos.

Organização de OUs no AD | Márcio Hunecke - marciohunecke@hotmail.com

Obs: Imagem meramente ilustrativa, eu particularmente mantenho contas de usuários e computadores dentro da mesma OU

Unidades Administrativas, o primo das das pastinhas (OUs)

Ao contrário do AD que utiliza um modelo hierárquico, e é por isso que as OUs fazem tanto sentido. O Entra ID, por sua vez, segue a filosofia de organização por atributo em que objetos do mesmo tipo são alocados juntos. Pois bem, como não estamos aqui para falar sobre tipos de design, deixe-me falar sobre o tópico principal.

Embora não existam as OUs, no Entra ID temos as Unidades Administrativas que vão funcionar de forma semelhante as OUs SE, e apenas SE, estivermos falando de permissões de acesso ao determinado objeto.

Funciona basicamente assim: Digamos que, por questões de governança, compliance ou requisito de negócio, apenas o pessoal autorizado pode ter acesso para modificar ou até mesmo dar suporte a contas de usuários C-Level na empresa. Por padrão, quem possui as roles do Entra de User Admin ou um Global Admin da vida, conseguirá realizar alterações em todos os usuários do seu Tenant (obviamente cada role terá sua permissão devida). Com as AUs (Administrative Units), conseguimos “quebrar” essa hierarquia de permissões e isolar alterações em contas específicas, definindo quem pode realizar qualquer ação nelas. A figurinha abaixo deve ajudar no entendimento.

Aqui temos 4 Unidades Administrativas. Dentro de cada uma podemos definir quem poderá dar suporte ou realizar qualquer alteração nos objetos que fazem parte dessa AU.

Digamos que o time de Suporte do Brasil, receba permissão de User Admin na AU Business School. Caso um usuário que esteja dentro da Business School solicite suporte e um membro do time de Suporte dos EU pegue esse chamado, ele(a) não conseguirá fazer absolutamente nada. Isso por que o acesso está restrito APENAS ao time de suporte do Brasil.

Diagram of multiple example administrative units with role assignments that are scoped to an administrative unit.

Obviamente o permissionamento é flexível, e você ajusta da forma que precisa, atribuindo cada objeto que você quer/precisa a respectiva AU e dando permissão a grupo de segurança x, y ou z.

E se eu for um Global Admin, sigo acessando tudo, certo? ERRADO!

Se configurado, as Unidades Administrativas valem também para um Global Admin. Claro que por ter permissões globais, um GA pode se auto-adicionar como membro de User Admin dentro de uma AU e alterar um usuário que faça parte dela, mas, o importante aqui é reforçar que por padrão, até mesmo um GA é afetado.

E como implantar (The basics)

Not that hard! As Unidades Adminstrativas ficam escondidas no menu de Roles & Admin, no Entra ID.

Clicando em “Add” voc”e defini o nome, uma descrição e segue para o próximo passo.

Na tela seguindo, você precisa quem terá qual role para essa AU. É onde definimos as permissões. É possível selecionar, por exemplo, User Admin e adicionar usuários a essa role APENAS para essa AU. Clicando no nome da Role, você verá a tela para atribuição onde poderá selecionar o que definir.

Uma vez concluido, clique em Review e Create!

Pronto, com a AU criada, você precisa entrar nela para adicionar os objetos que serão gerenciados. Veja que podes adicionar Users, Grupo e Devices.

Caso precise ajustar alguma permissão, no mesmo menu consegue acessar a parte de roles.

Conclusão

Uma vez configurado, os efeitos são imediatos. Simples e funcional.

Não é muito comum eu ver uso de AUs em ambiente, e embora seja um recurso relativamente simples, é super útil e cai muito bem onde a exigencia por compliance é mais rigorosa. Logo menos posto um caso de uso com AUs.

Espero que tenha te ajudado! Grande abraço \,,/

 

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *