Tutorial: Como usar o Acesso de confiança zero
Procedimento para usar o recurso de acesso de confiança zero com um caso de uso de ponta a ponta.
Antes de Iniciar
Função necessária: security_admin
Habilite a propriedade habilitar acesso à sessão.
- As configurações de Acesso à sessão só podem ser realizadas com a função security_admin. Promova sua função para security_admin.
- O Acesso à sessão não é compatível com integrações.
- O acesso à sessão não terá impacto se a função reduzida ou limitada não for atribuída a um usuário. Nesse caso, não há mudanças na sessão conectada. O usuário ainda continuará acessando a instância com os privilégios atribuídos.
- O acesso à sessão não tem impacto enquanto o usuário já está conectado à instância e, simultaneamente, o administrador configura a política. O usuário precisa encerrar a sessão para que a política seja aplicada.
- O Acesso à sessão é imposto no momento do login. Mudanças nos parâmetros de risco durante a sessão não resultarão na redução do acesso. Por exemplo, um usuário que muda da rede corporativa para uma rede não confiável após estabelecer a sessão não resultará em acesso reduzido, a menos que o usuário faça logout e faça login novamente.
O acesso à sessão é um recurso que permite aos administradores reduzir ou restringir dinamicamente um conjunto de funções para o usuário, quando o usuário está tentando fazer login na instância de diferentes ambientes, como login da rede não confiável, login de um diferente dispositivo e assim por diante.
O acesso à sessão pode ser controlado pela política criada e pela ação selecionada ao executar a configuração. Estes são alguns dos cenários:
- Quando a política for verdadeira e a ação de funções estiver definida como “Remover funções”, as funções selecionadas e as funções secundárias associadas serão removidas para o usuário ao tentar fazer login na instância.
- Quando a política for verdadeira e a ação de funções estiver definida como “Limitar às funções” somente as funções selecionadas e suas funções secundárias associadas serão atribuídas ao usuário ao tentar fazer login na instância.
O procedimento a seguir explica uma configuração ponta a ponta da configuração de acesso à sessão com base na qual a função é limitada ao usuário que está fazendo login na instância. Da mesma forma, você também pode remover funções selecionando a opção “Remover funções” durante a configuração.