Data/Locales/checks/pt/EntraGovernanceChecks.json

{
  "_family": "EntraGovernanceChecks.json",
  "EIDGOV-001": {
    "name": { "value": "As políticas de atribuição de pacotes de acesso exigem aprovação", "status": "machine-draft" },
    "description": { "value": "As políticas de atribuição da gestão de direitos da governação de identidades do Entra ID controlam a forma como os utilizadores obtêm pacotes de acesso (conjuntos de acesso a grupos, aplicações e SharePoint). Uma política cuja definição de aprovação de pedidos esteja desativada concede o acesso agregado sem intervenção humana, transformando um pacote de acesso em acesso permanente de autosserviço. Esta verificação inspeciona todas as políticas de atribuição e assinala as que não exigem aprovação, para que possam ser revistas. Resultados vazios são tratados como \"gestão de direitos não utilizada\" (nada a governar) apenas quando a recolha foi bem-sucedida; uma recolha falhada fica como Não Avaliado.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as políticas de atribuição de pacotes de acesso exigem aprovação, ou os pacotes aprovados automaticamente concedem apenas acesso de baixo risco, de âmbito interno, que tenha sido deliberadamente revisto", "status": "machine-draft" },
    "remediationSteps": { "value": "No centro de administração do Microsoft Entra > Identity Governance > Entitlement management > Access packages, abra as políticas de cada pacote e ative \"Require approval\" para as políticas que concedem acesso sensível ou de âmbito externo. Reserve a aprovação automática para pacotes de autosserviço de baixo risco e de âmbito interno, e documente essa decisão. Combine a aprovação com revisões de acesso, para que as concessões permanentes sejam novamente justificadas.", "status": "machine-draft" }
  },
  "EIDGOV-002": {
    "name": { "value": "As políticas de atribuição de pacotes de acesso impõem revisões de acesso", "status": "machine-draft" },
    "description": { "value": "Uma política de atribuição de pacotes de acesso sem revisões de acesso concede um acesso que nunca é periodicamente rejustificado, acumulando privilégios permanentes ao longo do tempo. A governação de identidades do Entra ID pode associar revisões de acesso recorrentes a cada política, de modo que os atribuídos (ou os respetivos gestores) tenham de reconfirmar a necessidade. Esta verificação assinala as políticas de atribuição cuja definição de revisão de acesso não está ativada.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as políticas de atribuição de pacotes de acesso têm revisões de acesso recorrentes ativadas", "status": "machine-draft" },
    "remediationSteps": { "value": "Para cada política de atribuição de pacotes de acesso, ative as revisões de acesso nas definições de ciclo de vida da política: escolha uma recorrência (por exemplo, trimestral), os revisores (o próprio, o gestor ou um revisor designado) e uma ação de remoção automática para as atribuições recusadas ou não revistas, de forma a que o acesso não utilizado seja revogado automaticamente.", "status": "machine-draft" }
  },
  "EIDGOV-003": {
    "name": { "value": "As atribuições de pacotes de acesso têm prazo limitado", "status": "machine-draft" },
    "description": { "value": "Uma política de atribuição de pacotes de acesso configurada sem expiração concede acesso perpétuo, o oposto do just-in-time. Limitar o prazo das atribuições obriga a um novo pedido e a uma nova aprovação, restringindo durante quanto tempo qualquer concessão sobrevive sem revisão. Esta verificação assinala as políticas de atribuição cuja expiração está definida como nunca.", "status": "machine-draft" },
    "recommendedValue": { "value": "As políticas de atribuição de pacotes de acesso fazem expirar as atribuições após um período limitado, em vez de concederem acesso perpétuo", "status": "machine-draft" },
    "remediationSteps": { "value": "Nas definições de ciclo de vida de cada política de atribuição, defina uma expiração da atribuição (um número de dias ou uma data de fim fixa) em vez de \"Assignments never expire\". Os utilizadores voltam a solicitar acesso através do fluxo de pacotes de acesso quando ainda dele necessitam, mantendo as concessões deliberadas.", "status": "machine-draft" }
  },
  "EIDGOV-004": {
    "name": { "value": "A elegibilidade externa para pacotes de acesso é controlada", "status": "machine-draft" },
    "description": { "value": "A gestão de direitos pode estender os pacotes de acesso a utilizadores fora do inquilino (convidados e utilizadores de organizações associadas). Uma política que permite alvos externos e não exige aprovação deixa que utilizadores externos se aprovisionem a si próprios com acesso interno, um caminho direto de exposição externa. Esta verificação FALHA quando uma política permite elegibilidade externa sem aprovação, gera AVISO quando a elegibilidade externa está sujeita a aprovação e passa quando as políticas têm âmbito interno.", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma política de atribuição permite elegibilidade externa ou para todos os utilizadores sem aprovação; a elegibilidade externa está limitada a organizações associadas específicas e sujeita a aprovação", "status": "machine-draft" },
    "remediationSteps": { "value": "Para as políticas cujo âmbito de alvos permitidos inclui utilizadores externos ou todos os utilizadores, restrinja o âmbito a organizações associadas específicas, ou exija aprovação (e, de preferência, revisões de acesso) na política. Nunca deixe uma política de elegibilidade externa de âmbito alargado com aprovação automática.", "status": "machine-draft" }
  },
  "EIDGOV-005": {
    "name": { "value": "Visibilidade externa dos catálogos de pacotes de acesso revista", "status": "machine-draft" },
    "description": { "value": "Um catálogo de gestão de direitos marcado como visível externamente pode expor os seus pacotes de acesso a utilizadores fora do inquilino no portal My Access. Os catálogos visíveis externamente são adequados para a colaboração B2B deliberada, mas vale a pena confirmá-los, pois alargam o universo de quem pode descobrir e solicitar acesso. Esta verificação assinala os catálogos visíveis externamente para revisão.", "status": "machine-draft" },
    "recommendedValue": { "value": "Os catálogos visíveis externamente são intencionais e limitados aos necessários para a colaboração B2B", "status": "machine-draft" },
    "remediationSteps": { "value": "Em Identity Governance > Entitlement management > Catalogs, reveja cada catálogo com a visibilidade externa ativada. Desative a visibilidade externa nos catálogos que servem apenas pacotes de acesso internos, mantendo a descoberta externa limitada aos catálogos deliberadamente criados para a colaboração com parceiros ou convidados.", "status": "machine-draft" }
  }
}