RBAC do Azure: funções, escopo, atribuições de acesso e auditoria de alterações
Voltar para a trilha AZ-104
AZ-104Capítulo 7

Estudo para a Certificação Microsoft AZ-104

RBAC do Azure: funções, escopo, atribuições de acesso e auditoria de alterações

Domine entidades de segurança, definições de função, herança de escopo, permissões efetivas, exercícios de IAM, atribuições de privilégio mínimo e relatórios de alterações do RBAC do Azure.

Tempo de estudo sugerido: 45 minutos • Nível intermediário • Reescrita autoral baseada no módulo fornecido do Microsoft Learn e atualizada pela documentação vigente do RBAC do Azure

Escudo neon de administrador do Azure cercado por máquinas virtuais, redes, armazenamento, identidade, governança, monitoramento, backup e infraestrutura como código

1. Acesso seguro sem bloquear o trabalho produtivo

Proteger máquinas virtuais, sites, redes, armazenamento e seus dados exige mais do que autenticação. Pessoas, parceiros e aplicações ainda precisam de autoridade suficiente para concluir o trabalho aprovado. O do (controle de acesso baseado em função do ) fornece a camada de autorização que responde a três perguntas operacionais: quem pode acessar um recurso do , quais operações pode executar e onde essa permissão se aplica.

Imagine uma consultoria de engenharia que transferiu projetos para para que vários escritórios e empresas parceiras possam colaborar. A equipe de TI deve manter os ativos compartilhados protegidos e, ao mesmo tempo, conceder a cada participante apenas o acesso exigido pelo projeto. Este capítulo transforma esse cenário em um fluxo de trabalho repetível de gerenciamento de acesso.

  • Verifique seu próprio acesso e investigue o acesso efetivo de outra entidade de segurança.
  • Selecione uma função adequada e conceda-a no escopo prático mais restrito.
  • Remova o acesso quando ele deixar de ser necessário.
  • Use o de Atividades do para revisar a atribuição de funções e as alterações de funções personalizadas.
RBAC do Azure equilibrando recursos protegidos do Azure com o acesso necessário para funcionários, parceiros e cargas de trabalho.
O objetivo não é acesso máximo nem acesso zero; é acesso suficiente e rastreável no escopo correto.

2. Autenticação, identidade e autorização no

O estabelece a identidade e oferece suporte a entrada, logon único, usuários, grupos, entidades de serviço e identidades gerenciadas. O do usa essas identidades para autorizar operações em recursos do . A autenticação comprova quem ou o que está fazendo a chamada; a autorização decide se essa entidade pode executar a ação solicitada no escopo de destino.

Cada assinatura do confia em um locatário do . As entidades de segurança desse diretório podem receber atribuições de função do para a assinatura e seus descendentes. Organizações híbridas podem sincronizar ou provisionar identidades da força de trabalho a partir do Active Directory local usando o ou outros métodos compatíveis. Desabilitar a conta de origem e revogar suas sessões remove a identidade de nuvem utilizável, mas os administradores também devem eliminar atribuições obsoletas para que não permaneçam como entradas Identidade não encontrada.

Responsabilidades de identidade e autorização.
CamadaPergunta principalExemplos
Quem é o chamador?Usuário, grupo, , , autenticação,
do O que essa entidade pode fazer e onde?, atribuição de função, escopo, condição
Como a solicitação de gerenciamento é avaliada e encaminhada?Validação do , atribuições de negação, avaliação de funções e chamada ao provedor de recursos
O Microsoft Entra ID autentica uma entidade e o RBAC do Azure autoriza sua solicitação por meio do Azure Resource Manager.
Identidade e autorização cooperam, mas resolvem partes diferentes da decisão de acesso.

3. Distinguir funções do , funções do e administradores clássicos

As funções do controlam recursos do por meio do . As funções do controlam recursos de diretório, como usuários, grupos, aplicativos empresariais e configurações do locatário. As funções clássicas de administrador de assinatura pertencem a um modelo de autorização anterior e não devem ser confundidas com nenhum dos sistemas modernos.

Comparação de alto nível de sistemas de funções.
Sistema de funçõesControlesEscopo típico
Funções do do Gerenciamento de recursos do e operações de dados compatíveisGrupo de gerenciamento, assinatura, grupo de recursos ou recurso
Funções do Administração de diretório e identidadeLocatário, unidade administrativa ou objeto de diretório compatível
Administradores de assinatura clássicosAdministração de assinaturas no modelo anteriorAssinatura; mantidos principalmente para compatibilidade e migração

Uma assinatura está associada a um locatário do , contém grupos de recursos e cada recurso pertence a um grupo de recursos. As funções atribuídas acima de um escopo filho podem ser herdadas por esse filho. A autoridade de diretório não concede automaticamente autoridade de recurso e uma função de recurso não concede automaticamente administração de diretório.

Funções do Microsoft Entra sobre o locatário, funções do RBAC do Azure na hierarquia de recursos e administradores clássicos no nível da assinatura.
Escolha o sistema de funções responsável pelo objeto de destino; nomes semelhantes não tornam as permissões intercambiáveis.

4. O que do permite

do fornece gerenciamento de acesso refinado além do . Ele permite que uma equipe de plataforma separe tarefas sem criar uma lista de permissões exclusiva para cada pessoa.

  • Permita que um operador gerencie máquinas virtuais enquanto outro gerencia redes virtuais na mesma assinatura.
  • Conceda a um grupo de administradores de banco de dados o controle dos bancos de dados SQL sem conceder permissões de recursos não relacionados.
  • Permitir que uma equipe de projeto gerencie todos os recursos dentro de um grupo de recursos, mas nada fora dele.
  • Conceda a um aplicativo ou a uma acesso aos recursos necessários para automação.
  • Forneça acesso somente leitura para auditores e acesso operacional para equipes de suporte.
  • Delegue a administração de acesso com uma função privilegiada e, quando compatível, uma condição restritiva de atribuição de função.

5. Quem, o quê e onde de uma atribuição de função

O acesso é concedido pela criação de uma atribuição de função. Cada atribuição une uma entidade de segurança, uma e um escopo. Pense nesses elementos como quem recebe acesso, quais permissões são concedidas e onde elas são válidas. Remover a atribuição revoga essa concessão.

As três decisões obrigatórias de acesso.
ElementoPerguntaExemplo
Entidade de segurançaQuem recebe acesso?O grupo Marketing
O que isso pode fazer?Colaborador
EscopoOnde a concessão é válida?O grupo de recursos de vendas

Uma atribuição de função atual também pode incluir uma descrição, uma condição opcional e, quando os recursos e o licenciamento do se aplicam, um tipo de atribuição elegível, ativo, permanente ou com limite de tempo. Esses controles refinam a concessão; eles não substituem os três elementos principais.

Uma entidade de segurança, uma definição de função e um escopo se combinam para criar uma atribuição de função do Azure.
A atribuição é o vínculo que transforma uma definição reutilizável em acesso efetivo para uma entidade.

6. Entidades de segurança: usuários, grupos e identidades de carga de trabalho

Entidades que podem receber funções do .
EntidadeMelhor uso
UsuárioAcesso direto para uma pessoa; prefira atribuições a grupos quando muitas pessoas compartilham a mesma função de trabalho.
Grupo de segurançaAcesso baseado em função para uma equipe; as alterações na associação ajustam o acesso sem alterar todas as atribuições.
Identidade de aplicativo ou automação registrada no .
Identidade administrada pelo para uma carga de trabalho, evitando credenciais gerenciadas pelo aplicativo.

As atribuições de função para grupos são transitivas: um usuário pode receber acesso por meio de associação a grupos aninhados quando o modelo de associação oferecer suporte. Para infraestrutura como código, use o ID do objeto da entidade e informe corretamente seu tipo. Excluir uma entidade não remove automaticamente suas atribuições; por isso, as revisões de acesso devem limpar atribuições órfãs.

Usuário, grupo, entidade de serviço e identidade gerenciada representadas como entidades de segurança RBAC do Azure.
Atribua acesso ao tipo de identidade que corresponda ao caso de uso humano ou de carga de trabalho.

7. Definições de funções e campos de permissão

Uma é uma coleção nomeada de permissões. As definições internas são mantidas pela Microsoft; as definições personalizadas permitem que uma organização agrupe permissões específicas quando nenhuma função interna for adequada. Uma definição pode ser reutilizada em muitas atribuições e escopos.

Campos de permissão em uma do .
CampoSignificado
ActionsOperações permitidas no plano de controle.
NotActionsOperações removidas do Actions; isso não é uma negação explícita.
DataActionsOperações permitidas em dados de recursos para serviços integrados ao do .
NotDataActionsOperações de dados removidas de DataActions.
AssignableScopesEscopos onde a está disponível para atribuição.
{
  "Name": "Virtual Machine Restart Operator",
  "Actions": [
    "Microsoft.Compute/virtualMachines/read",
    "Microsoft.Compute/virtualMachines/restart/action"
  ],
  "NotActions": [],
  "DataActions": [],
  "NotDataActions": [],
  "AssignableScopes": ["/subscriptions/<subscription-id>"]
}

As permissões de função efetivas começam com Actions menos NotActions e DataActions menos NotDataActions. Como do é aditivo, outra atribuição ainda pode conceder uma operação removida por NotActions. Use atribuições de negação somente nos cenários gerenciados por que as suportam; NotActions é um mecanismo de modelagem de função, não uma regra de negação.

8. Funções integradas fundamentais e privilégios mínimos

Funções fundamentais enfatizadas para AZ-104.
PapelCapacidade centralPode gerenciar atribuições de funções?
ProprietárioGerenciamento completo de recursos e delegação de acesso.Sim
ColaboradorCriar e gerenciar recursos do .Não
LeitorVisualize recursos sem alterá-los.Não
Administrador de Acesso do UsuárioGerenciar o acesso de usuários aos recursos do .Sim
Administrador de Controle de Acesso Baseado em FunçãoGerencie atribuições de do com uma finalidade mais restrita do que Proprietário.Sim

A exportação fornecida menciona alternadamente mais de 70 e mais de 200 funções integradas. A listagem Microsoft atual descreve mais de 120. A contagem exata muda à medida que os serviços adicionam e retiram funções, de modo que a habilidade do exame é selecionar a função integrada adequada mais restrita, em vez de memorizar um número.

Para o cenário de exercício, Colaborador de Máquina Virtual é preferível a Colaborador porque visa o gerenciamento de máquinas virtuais e não permite atribuição de função. Também não concede automaticamente a gestão da rede virtual ou da conta de armazenamento anexada à VM. Sempre inspecione a definição atual antes da atribuição.

9. Hierarquia de escopo, herança e raio de impacto

O do oferece quatro níveis de escopo, do mais amplo ao mais restrito: grupo de gerenciamento, assinatura, grupo de recursos e recurso. Uma concessão no escopo pai é herdada pelos filhos elegíveis. Assim, uma função no escopo da assinatura alcança seus grupos de recursos e recursos; uma função atribuída a um único recurso afeta somente esse recurso.

Escolha e efeito do escopo.
EscopoUso típicoImpacto na herança
Grupo de gerenciamentoAdministração em toda a empresa através de assinaturas.Mais amplo; os descendentes herdam.
AssinaturaAdministração de uma assinatura.Todos os grupos de recursos e recursos recebem a herança.
Grupo de recursosLimite do projeto ou da carga de trabalho.Os recursos do grupo recebem a herança.
RecursoUma instância de serviço específica.Menor raio de impacto prático.

O privilégio mínimo se aplica às permissões e ao escopo. Se um administrador precisar de uma VM, atribua a função apropriada nessa VM, não no grupo de recursos. Se um desenvolvedor precisar gerenciar integralmente um grupo de recursos, atribua a função adequada no escopo desse grupo, não no escopo da assinatura.

Hierarquia do RBAC do Azure do grupo de gerenciamento à assinatura, ao grupo de recursos e ao recurso, com permissões herdadas.
Atribuições em níveis superiores alcançam os descendentes; escolha o menor escopo que atenda ao requisito.

10. Como é avaliado o acesso efetivo

O do é principalmente um modelo de permissão aditiva. Se uma atribuição conceder leitura e outra conceder gravação no mesmo destino, a entidade receberá ambas. Várias associações a grupos e atribuições herdadas podem contribuir com permissões. Uma atribuição Leitor mais restrita não reduz o acesso Colaborador herdado de um escopo pai.

  1. O chamador obtém um que representa sua identidade e suas associações a grupos.
  2. O encontra as atribuições de função e as atribuições de negação aplicáveis ao destino.
  3. Uma atribuição de negação aplicável bloqueia a ação; caso contrário, a avaliação continua.
  4. As funções aplicáveis são combinadas, incluindo concessões herdadas e baseadas em grupos.
  5. Actions menos NotActions e DataActions menos NotDataActions produzem as permissões de função.
  6. Qualquer condição de atribuição de função é avaliada para a ação e o contexto solicitados.
  7. A operação só é permitida quando resta uma concessão aplicável e todas as condições necessárias são atendidas.
Pipeline de acesso efetivo RBAC do Azure por meio de atribuições de negação, concessões de funções aditivas, NotActions e condições opcionais.
A solução de problemas requer o conjunto completo de atribuições, não apenas a função exibida mais próxima do recurso.

11. Controle de acesso (IAM) no

O controle de acesso (IAM) aparece no grupo de gerenciamento, assinatura, grupo de recursos e escopos de recursos no . É o principal para verificar o acesso, revisar atribuições de funções, visualizar definições de funções, conceder acesso e remover acesso.

  • Verificar acesso: inspecione suas próprias atribuições efetivas ou as de outra entidade, inclusive as herdadas no escopo selecionado.
  • Atribuições de funções: liste quem tem qual função, a origem do escopo, o tipo de atribuição, a condição e outros detalhes.
  • Funções: liste definições integradas e personalizadas e abra suas permissões e atribuições.
  • Atribuições de negação: inspecione restrições protegidas pelo sistema quando estiverem presentes.
  • Administradores clássicos: analise os administradores de assinatura herdados onde a guia ainda se aplica.

Os rótulos dos portais evoluem. O exercício exportado usa Perfil > Minhas permissões. A documentação atual enfatiza a abertura do recurso de destino, selecionando Controle de acesso (IAM), abrindo Verificar acesso e escolhendo Exibir meu acesso. Ambas as abordagens expressam o mesmo objetivo de estudo: listar as funções e escopos que atualmente se aplicam a você.

12. Exercício: verifique seu próprio acesso

Você precisa de uma assinatura do e permissão para visualizar o escopo selecionado. Uma conta gratuita do ou uma assinatura for Students podem ser usadas por pessoas elegíveis; ofertas e termos podem mudar.

  1. Entre no e abra o grupo de gerenciamento, assinatura, grupo de recursos ou recurso que você deseja inspecionar.
  2. Selecione Controle de acesso (IAM) e abra Verificar acesso.
  3. Selecione Ver meu acesso. Se estiver integrado, inspecione as atribuições ativas, elegíveis e com limite de tempo na guia apropriada.
  4. Registre o nome da função, o escopo da atribuição, se ela é herdada, qualquer condição e se a ativação é necessária.
  5. Se estiver usando a entrada Minhas permissões em nível de perfil disponível em sua experiência no portal, compare seu resultado orientado a assinatura com a visualização IAM do recurso selecionado.
Fluxo de trabalho do portal de um recurso Azure para Controle de acesso, Verificar acesso e Visualizar meu acesso.
O escopo selecionado é importante: as atribuições de escopo filho não são mostradas quando você inspeciona apenas um pai.

13. Exercício: listar acesso para um grupo de recursos

  1. Procure grupos de recursos no portal e abra o grupo-alvo, como um grupo de treinamento denominado grupo de exemplo.
  2. Selecione Controle de acesso (IAM) e abra Atribuições de funções.
  3. Compare as atribuições cujo escopo é Este recurso com entradas herdadas da assinatura ou do grupo de gerenciamento.
  4. Use filtros por função, tipo de entidade, escopo ou tipo de atribuição para isolar o resultado necessário.
  5. Abra Verificar acesso ao investigar um usuário, grupo, ou .

Uma atribuição criada no grupo de recursos aplica-se aos recursos dentro dele. Uma atribuição herdada foi criada acima do grupo e deve ser alterada ou removida no seu escopo original. Não tente excluir uma atribuição herdada da visualização secundária.

14. Exercício: inspecionar funções e suas atribuições

  1. No controle de acesso (IAM), abra a guia Funções para listar as definições de funções integradas e personalizadas disponíveis no escopo selecionado.
  2. Filtre por nome, descrição, tipo ou categoria. Abra Visualização na coluna Detalhes de uma função.
  3. Revise as permissões para entender Actions, NotActions, DataActions e NotDataActions.
  4. Abra Atribuições para ver quantos usuários, grupos e identidades de carga de trabalho recebem essa função e em quais escopos.

Os nomes das funções por si só não são suficientes para uma decisão de segurança. As funções de serviço podem incluir operações surpreendentes no plano de controle ou no plano de dados, e as definições integradas podem evoluir. Revise a lista de permissões atual e o escopo da atribuição antes da aprovação.

15. Exercício: conceder acesso de Colaborador de Máquina Virtual

O cenário exige que um colega crie e gerencie máquinas virtuais de um projeto. O projeto de privilégio mínimo usa Colaborador de Máquina Virtual no grupo de recursos do projeto, supondo que todas as VMs desse grupo estejam incluídas. Para criar a atribuição, o administrador precisa de Microsoft.Authorization/roleAssignments/write, disponível em funções como Administrador de Controle de Acesso Baseado em Função ou Administrador de Acesso do Usuário.

  1. Abra o grupo de recursos de destino e selecione Controle de acesso (IAM) > Atribuições de função.
  2. Selecione Adicionar > Adicionar atribuição de função. Um comando desabilitado indica que o chamador atual não tem permissão de atribuição.
  3. Em Função, pesquise Colaborador de Máquina Virtual, inspecione seus detalhes, selecione-o e continue.
  4. Em Membros, escolha Usuário, grupo ou , selecione membros, procure o colega e adicione a seleção.
  5. Adicione uma descrição concisa que explique o projeto e a aprovação. Se as guias Condições ou Tipo de atribuição forem exibidas, configure somente o que o projeto de acesso e o licenciamento exigirem.
  6. Em Examinar + atribuir, verifique a entidade, a função, o escopo, a condição, o tipo e a duração; depois, confirme a atribuição.
  7. Volte a Atribuições de função ou a Verificar acesso e confirme que a nova concessão aparece no escopo pretendido.
Sequência de privilégio mínimo no portal: escopo, Colaborador de Máquina Virtual, membro, controles opcionais e revisão.
Valide os três elementos principais antes de confirmar: entidade, função e escopo.

16. Remova o acesso e limpe as atribuições

O acesso é revogado removendo a atribuição de função que o concede. Em Atribuições de função no escopo selecionado, localize a entidade e a função, selecione a atribuição, escolha Remover ou Excluir e confirme. Se a entrada for herdada, navegue até o escopo pai onde ela foi criada.

Remover uma atribuição pode não eliminar o acesso efetivo, pois outra atribuição direta, herdada, baseada em grupo, elegível ou limitada por tempo ainda pode conceder a operação. Verifique novamente o acesso da entidade após a limpeza. A propagação de e também pode atrasar o resultado observado; portanto, não trate uma atualização imediata do portal como única validação.

17. Audite as alterações do do com o de Atividades do

As alterações nas atribuições de funções e nas definições de funções personalizadas em uma assinatura são operações de gerenciamento registradas no de Atividades do . O é útil para auditorias e solução de problemas porque mostra a operação, o chamador, o escopo de destino, o carimbo de data/hora, o status e detalhes relacionados.

Operações do enfatizadas pelo módulo.
Operação do portalAção Authorization
Criar atribuição de funçãoMicrosoft.Authorization/roleAssignments/write
Excluir atribuição de funçãoMicrosoft.Authorization/roleAssignments/
Criar ou atualizar personalizadaMicrosoft.Authorization/roleDefinitions/write
Excluir personalizadaMicrosoft.Authorization/roleDefinitions/

O de Atividades do retém eventos de assinatura por 90 dias por padrão. Para retenção mais longa, análise centralizada ou correlação com outros sinais, exporte-os por meio de configurações de diagnóstico para um Analytics, armazenamento ou do conforme apropriado.

18. Exercício: produza um relatório de alterações do

  1. No portal, abra Monitor ou Todos os serviços e selecione de Atividades.
  2. Escolha a assinatura e defina Timespan para o intervalo necessário, como Último mês. Um relatório da última semana deve usar o intervalo correspondente de sete dias.
  3. Filtre a categoria do evento para Administrativo quando necessário, adicione um filtro de operação e pesquise a função.
  4. Selecione Criar atribuição de função, Excluir atribuição de função, Criar ou atualizar personalizada e Excluir personalizada.
  5. Abra um evento para inspecionar seu resumo e detalhes , incluindo chamador, ação, escopo, carimbo de data/hora e status.
  6. Use Baixar como CSV para obter um relatório simples de um momento específico. Para relatórios duráveis, envie o para do e consulte a tabela AzureActivity.
AzureActivity
| where TimeGenerated > ago(30d)
| where Authorization has "Microsoft.Authorization/roleAssignments"
   or Authorization has "Microsoft.Authorization/roleDefinitions"
| project TimeGenerated, Caller, OperationNameValue, ActivityStatusValue, ResourceId
| order by TimeGenerated desc
Mudanças em RBAC do Azure fluindo para Log de Atividades do Azure, exportação CSV e Logs do Azure Monitor para análises mais longas.
Use o portal para obter evidências rápidas e um quando for necessária retenção, consultas, alertas ou correlação entre recursos.

19. Solucione problemas de acesso metodicamente

Sintomas e verificações comuns.
SintomaVerifique primeiroResolução provável
O usuário não consegue ver um grupo de recursosControle de acesso (IAM) > Verificar acesso nesse grupo.Adicione ou ative a função necessária no escopo correto.
Adicionar atribuição de função está desativadoO chamador não possui roleAssignments/write.Use um administrador de acesso autorizado; não amplie permissões não relacionadas.
A função existe, mas a operação falhaPermissões de função, ações de dados, condição, negação de atribuição e escopo de destino.Escolha a função correta ou repare a condição/escopo.
O acesso removido ainda apareceOutros acessos diretos, herdados, de grupo, ou em .Remova a concessão restante real e permita a propagação.
Atribuição mostra Identidade não encontradaA entidade foi excluída do .Verifique a propriedade e remova a atribuição órfã.
O está incompletoIntervalo de tempo, assinatura, categoria, operação e janela de retenção de 90 dias.Corrija os filtros ou use dados exportados do .

20. Verificação de conhecimento: conceitos básicos do do

Respostas à verificação de conhecimento conceitual.
PerguntaRaciocínio correto
O que é uma ?Uma coleção nomeada de permissões que podem ser atribuídas a uma entidade de segurança por meio de uma atribuição de função.
Qual função gerencia recursos, mas não pode conceder acesso?Colaborador. Proprietário pode delegar; Leitor não consegue gerenciar; Administrador de Acesso do Usuário gerencia o acesso.
Qual é a ordem de herança do escopo?Grupo de gerenciamento, assinatura, grupo de recursos, recurso.
Onde um administrador deve verificar o acesso de um membro da equipe a um grupo de recursos?Nesse grupo de recursos, use Controle de acesso (IAM) > Verificar acesso.
Como você concede acesso a apenas uma VM?Atribua a função existente apropriada no escopo de recursos dessa VM; não crie uma nova função apenas para mudar o escopo.
Qual escopo corresponde ao acesso total a um grupo de recursos?O escopo do grupo de recursos, porque corresponde ao limite necessário.
Onde pode ser produzido um relatório de mudança de função da semana passada? de Atividades do , filtrado para o intervalo de tempo e operações de atribuição ou .

21. Decisões em exames e armadilhas comuns

  • Uma é o modelo de permissão; uma atribuição de função vincula esse modelo a uma entidade de segurança em um escopo.
  • Colaborador gerencia recursos, mas não pode delegar acesso a do .
  • Leitor em um escopo filho não reduz Colaborador herdado de um pai porque as concessões são aditivas.
  • NotActions subtrai de uma ; não é uma negação explícita em todas as atribuições.
  • As funções do gerenciam recursos do ; as funções do gerenciam recursos de diretório.
  • Para investigar uma pessoa em um recurso, comece com Controle de acesso (IAM) desse recurso > Verificar acesso.
  • Para listar as atribuições atuais, use Atribuições de função; para relatar alterações ao longo do tempo, use o de Atividades do .
  • A função e o escopo mais restritos são normalmente a resposta com menos privilégios.

22. Resumo, recuperação ativa e recursos oficiais

O do protege recursos do combinando uma entidade de segurança, uma e um escopo em uma atribuição. O acesso efetivo pode incluir concessões diretas, herdadas, baseadas em grupos, condicionais e limitadas por tempo. Os administradores verificam o acesso em Controle de acesso (IAM), concedem e removem atribuições deliberadamente e usam o de Atividades do para rastrear mudanças.

Lista de recuperação ativa

  • Você pode explicar autenticação versus autorização sem usar a mesma definição duas vezes?
  • Você consegue identificar quem, o quê e onde em uma solicitação de acesso desconhecida?
  • Você pode prever o acesso herdado em todos os quatro níveis de escopo?
  • Você consegue distinguir Actions, NotActions, DataActions e NotDataActions?
  • Você pode escolher entre Verificar acesso, Atribuições de função, Funções e de Atividades?
  • Você pode explicar por que a remoção de uma atribuição pode não remover o acesso efetivo?

Documentação oficial