Conceda acesso por finalidade.
Login corporativo, inventário cloud e telemetria são integrações independentes. Prepare somente as permissões necessárias aos módulos e às fontes que sua organização vai utilizar.
O que cada integração acessa
Como funciona no Microsoft Entra ID
A AQELYX mantém os App Registrations de login corporativo e descoberta Azure em seu tenant de origem, configurados para organizações de outros tenants. O consentimento cria a Enterprise Application correspondente no tenant do cliente.
Para descobrir recursos, atribua Azure RBAC à Enterprise Application do seu tenant, no escopo da assinatura, grupo ou recurso autorizado. O Application (client) ID identifica a aplicação; o Object ID do service principal é diferente em cada tenant. Não use o Object ID do tenant da AQELYX para uma atribuição na sua assinatura.
O administrador que concede consentimento no Entra e o administrador autorizado a atribuir Azure RBAC podem ser pessoas diferentes. Uma função administrativa no Entra não concede automaticamente permissão para atribuir papéis na assinatura Azure.
No login corporativo, configure as funções de acesso e, se exigir atribuição, adicione os usuários ou grupos antes de ativar essa exigência. A organização e as permissões de diagramas continuam sendo verificadas pela plataforma após a autenticação.
A descoberta Azure utiliza federação da identidade gerenciada da AQELYX. A organização cliente não precisa criar um client secret nem compartilhar senha. O consentimento inicial e os papéis Azure RBAC são etapas distintas; o inventário não exige Directory.Read.All.
Referências: aplicações multitenant, aplicações e service principals e federação com identidade gerenciada.
Escolha a fonte antes de conceder acesso
Azure: telemetria do Application Insights pode ser consultada no workspace Log Analytics correspondente. Conceda leitura das tabelas necessárias. Para logs em Blob Storage, o acesso é de dados, como Storage Blob Data Reader no container escolhido. O papel Reader do inventário não substitui essas permissões. Microsoft Sentinel não é obrigatório e não é necessário conceder administração de incidentes para consultar tabelas autorizadas.
AWS: use uma role dedicada e autorize as operações do CloudWatch Logs ou os objetos e prefixes do S3 escolhidos. Arquivos protegidos por KMS podem exigir acesso adicional à chave.
Google Cloud: conceda acesso aos logs, projetos ou views selecionados. Data Access e views restritas podem exigir papéis diferentes dos logs comuns.
O guia do Connection Explorer detalha ações, papéis, recursos, cobertura e diferenças entre fontes já consultadas pelo conector e alternativas que exigem preparação. Ativar logs não recupera registros anteriores à ativação.
Preparar e validar a organização
- Escolha os módulos e registre os tenants, contas, projetos e fontes que poderão ser acessados.
- Prepare a identidade de cada integração e conceda apenas os papéis necessários nos escopos escolhidos.
- Valide o login com uma pessoa autorizada e confirme que ela recebe a organização e a função esperadas.
- Valide o inventário com um recurso conhecido dentro do escopo e confirme que recursos fora dele não são retornados.
- Para telemetria, gere uma conexão conhecida, consulte uma janela curta e confira evidência, horário e atraso de ingestão. Ausência de registros pode indicar falta de cobertura ou permissão.
- Registre responsáveis, retenção e custos de coleta. Revise periodicamente consentimentos, atribuições e acessos que deixaram de ser necessários.
Um vínculo do catálogo ou uma relação encontrada na configuração cloud não comprova tráfego. No Connection Explorer, confira a fonte e o período da evidência para distinguir contexto arquitetural de comunicação observada.