Pular para o conteúdo
Começar
IDENTIDADE E ACESSO

Conceda acesso por finalidade.

Login corporativo, inventário cloud e telemetria são integrações independentes. Prepare somente as permissões necessárias aos módulos e às fontes que sua organização vai utilizar.

O que cada integração acessa

Login corporativoAutentica pessoas e fornece funções atribuídas à aplicação. O consentimento para entrar na AQELYX não concede leitura da assinatura Azure, dos arquivos ou dos logs.Configurar login e funções →
Inventário do Arch IQLê configuração e relações dos recursos nos escopos cloud autorizados. No Azure, usa uma Enterprise Application dedicada e Azure RBAC Reader. Não precisa de acesso ao conteúdo dos secrets do Key Vault.Configurar Azure, AWS e Google Cloud →
Connection ExplorerConsulta fontes de telemetria autorizadas para mostrar comunicações observadas em um período. As permissões dependem da fonte, das tabelas e do local onde os logs estão armazenados. É um add-on com habilitação própria.Conferir fontes e permissões →
Ativação da coletaCriar diagnostic settings, flow logs, sinks ou instrumentar aplicações exige permissões administrativas adicionais no provedor. Essa etapa é executada por quem administra os recursos; o leitor de telemetria não precisa receber esses privilégios.

Como funciona no Microsoft Entra ID

A AQELYX mantém os App Registrations de login corporativo e descoberta Azure em seu tenant de origem, configurados para organizações de outros tenants. O consentimento cria a Enterprise Application correspondente no tenant do cliente.

Para descobrir recursos, atribua Azure RBAC à Enterprise Application do seu tenant, no escopo da assinatura, grupo ou recurso autorizado. O Application (client) ID identifica a aplicação; o Object ID do service principal é diferente em cada tenant. Não use o Object ID do tenant da AQELYX para uma atribuição na sua assinatura.

O administrador que concede consentimento no Entra e o administrador autorizado a atribuir Azure RBAC podem ser pessoas diferentes. Uma função administrativa no Entra não concede automaticamente permissão para atribuir papéis na assinatura Azure.

No login corporativo, configure as funções de acesso e, se exigir atribuição, adicione os usuários ou grupos antes de ativar essa exigência. A organização e as permissões de diagramas continuam sendo verificadas pela plataforma após a autenticação.

A descoberta Azure utiliza federação da identidade gerenciada da AQELYX. A organização cliente não precisa criar um client secret nem compartilhar senha. O consentimento inicial e os papéis Azure RBAC são etapas distintas; o inventário não exige Directory.Read.All.

Referências: aplicações multitenant, aplicações e service principals e federação com identidade gerenciada.

Escolha a fonte antes de conceder acesso

Azure: telemetria do Application Insights pode ser consultada no workspace Log Analytics correspondente. Conceda leitura das tabelas necessárias. Para logs em Blob Storage, o acesso é de dados, como Storage Blob Data Reader no container escolhido. O papel Reader do inventário não substitui essas permissões. Microsoft Sentinel não é obrigatório e não é necessário conceder administração de incidentes para consultar tabelas autorizadas.

AWS: use uma role dedicada e autorize as operações do CloudWatch Logs ou os objetos e prefixes do S3 escolhidos. Arquivos protegidos por KMS podem exigir acesso adicional à chave.

Google Cloud: conceda acesso aos logs, projetos ou views selecionados. Data Access e views restritas podem exigir papéis diferentes dos logs comuns.

O guia do Connection Explorer detalha ações, papéis, recursos, cobertura e diferenças entre fontes já consultadas pelo conector e alternativas que exigem preparação. Ativar logs não recupera registros anteriores à ativação.

Preparar e validar a organização

  1. Escolha os módulos e registre os tenants, contas, projetos e fontes que poderão ser acessados.
  2. Prepare a identidade de cada integração e conceda apenas os papéis necessários nos escopos escolhidos.
  3. Valide o login com uma pessoa autorizada e confirme que ela recebe a organização e a função esperadas.
  4. Valide o inventário com um recurso conhecido dentro do escopo e confirme que recursos fora dele não são retornados.
  5. Para telemetria, gere uma conexão conhecida, consulte uma janela curta e confira evidência, horário e atraso de ingestão. Ausência de registros pode indicar falta de cobertura ou permissão.
  6. Registre responsáveis, retenção e custos de coleta. Revise periodicamente consentimentos, atribuições e acessos que deixaram de ser necessários.

Um vínculo do catálogo ou uma relação encontrada na configuração cloud não comprova tráfego. No Connection Explorer, confira a fonte e o período da evidência para distinguir contexto arquitetural de comunicação observada.