Entitlement Management – Simplificando Governança de Acesso

Entitlement Management – Simplificando Governança de Acesso

Entitlement Management, Access Review, Access Package

Faaala pessoal, 100%?

Hoje quero falar de um recurso do Entra ID que não vejo ser tão famoso, mesmo para as empresas que possuem o licenciamento M365 E5. É comum eu chegar num cliente e ver o processo de acesso funcionando assim: usuário abre chamado, alguém do TI recebe, adiciona a pessoa manualmente num grupo, e fim, acesso concedido e ticket fechado. Funciona bem com ambientes menores mas pode se tornar um problema grave de governança a medida que o ambiente cresce. Além de inundar a fila de tickets com solicitações de acesso.

O Entitlement Management trás uma solução simples, empacota o que cada perfil de usuário precisa e entrega de uma vez só, com ou sem fluxo de aprovação.

Access Package: o “combo” de acesso

Pensa num combo do Burgue King (BK > Mac): em vez de pedir o hambúrguer, depois lembrar da batata, depois da bebida, você pede o combo e recebe tudo junto. O Access Package é o recurso, dentro do Entlitelement management, que entrega isso. Com base em políticas de atribuição que você configura, ele agrupa tudo o que um user ou perfil precisa, degrupos de segurança, aplicações (inclusive SaaS, via Enterprise Applications), grupos Microsoft 365, sites do SharePoint e até mesmo roles.

Você cria um catálogo (pode ser por departamento, por projeto, por parceiro externo), define os recursos que compõem o pacote e configura uma política de acesso determinando:

  • Qquem pode solicitar? Apenas users internos, apenas gestores, apenas o Admin?
  • O Access Package precisa de aprovação? Se sim, quem?
  • O acesso expira sozinho, ou precisa de revisão periódica pra ser renovado?

O resultado, na prática, é que você sabe exatamente quem solicitou, quem aprovou aquele acesso, quando e por qual justificativa. Em caso de auditorias, todos os passos ficam guardados e podem ser utilizados como evidencias na governança de acesso da empresa.

Se preferir, hoje já dá pra fazer atribuição automática de Access Package via regra, similar ao que os Grupos Diamicos fazem (mas diferente) e remover mais uma etapa do processo, facilitando ainda mais a vida da TI e do requerente.

Access Package x Grupo dinâmico

Confusão classica, e com razão. Os dois parecem resolver o mesmo problema e da mesma forma,  “automatizar quem tem acesso a quê com base em uma query. Existe nuances, pequenos detalhes que fazem diferença.

Grupo dinâmico atribui pertencimento a um grupo com base em atributo do usuário: departamento, cargo, localização, o que você configurar na regra. Funciona bem quando o dado/atributo é confiável (alguém realmente mantém o campo “Department” atualizado no RH) e o critério é objetivo, tipo “todo mundo do Financeiro entra no grupo Financeiro”.

O desafio começa a brotar quando temos algo que não é 100% objetivo, seguindo o que os atributos de pesquisa entregam, como: “Acesso temporário ao Projeto XPTO, só durante os 3 meses de implantação, com aprovação do gestor fulano de tal” não cabe numa regra de atributo. Access Package consegue cobrir esses casos de uso combinando recursos que fazem parte do Entitlement Management.

Eu gosto de pensar na diferença da seguinte forma: o grupo dinâmico olha para os atributos do usuário e decide quem entra no grupo. O Access Package já tem uma pegada diferente: ele está preocupado com a concessão daquele acesso, incluindo aprovação, prazo e revisão

Access Review

Acesso concedido em janeiro pra um projeto que terminou em março continua ativo em dezembro, porque ninguém tem processo pra revisar ou o tempo é escassso e outro projeto já entrou no pipeline. Embora pareça simples, é uma gap que atormenta ambientes pequenos, médios e gigantes.

O Access Review agenda campanhas de revisão periódica, sendo: mensal, trimestral, semestral, ou com base no número de dias que você definir. Quem revisa também é configurável: o próprio usuário confirmando que ainda precisa do acesso, o gestor dele, ou o dono do recurso. Dá pra deixar decisão automática caso ninguém responda no prazo, e integrar direto ao ciclo de vida do Access Package, fazendo o acesso cair sozinho se não for confirmado.

Esse é um recurso subestimado por sua simplicidade, mas uma baita mão na roda para os time de governança. Novamente, embora simples, evita que acessos indevidos sejam mantidos, mesmo que alguém esqueça de realizar a revisão (ative a opção de remove caso ninguém responda).

Outros recursos que valem ser citados

Access Package e Access Review são o núcleo, mas tem mais coisa aí dentro.

Os catálogos definem quais recursos podem entrar num pacote, e dá pra delegar um catálogo inteiro pra um dono de negócio, por exemplo: O time de Marketing cuida do catálogo de Marketing sem depender do TI toda vez que surge um recurso novo.

Organizações conectadas pré-cadastram um parceiro externo (outro tenant Entra ID, ou até um domínio de e-mail) como fonte confiável de solicitante, o que evita convidar usuário externo um por um.

Dá pra configurar aprovação em dois estágios (O Gestor do requerente aprova primeiro, dono do recurso ou TI ou qualquer outro user aprova depois) e exigir que o solicitante responda perguntas customizadas antes de enviar o pedido.

Tem também termos de uso, que exigem aceite antes da entrega do acesso (útil com parceiro externo), e a integração com Lifecycle Workflows, que permite disparar a atribuição ou remoção de um Access Package automaticamente dentro de um fluxo de onboarding ou desligamento vindo do RH.

Eu raramente configuro tudo isso de uma vez num cliente. Normalmente começo com catálogo e uma política simples de aprovação, e vou incorporando o resto conforme a maturidade do processo pede.

Conclusão

Ainda não muito explorado mas com potencial gigantesco! Se você hoje possui licenciamento M365 E5 e ainda não explorou o Entitlement Management, faça o quanto antes. Depois do primeiro Access Package, eu tenho certeza que trará mais e mais processos de requisição de acesso.

Espero que tenha te ajudado! Grande abraço \,,/

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *