Acesso privilegiado com prazo de validade e gravação
· @Francisco
Introdução
O D365 F&O agora permite conceder acesso elevado com horário de início e término e gravar tudo o que o usuário faz nesse intervalo. Isso resolve um dos achados de auditoria mais comuns em projetos de ERP: contas com papéis de administrador ou de gestor financeiro que permanecem ativas "para sempre".
Na prática, alguém sempre precisa de um acesso extra: um key user que vai investigar um problema em produção, um contador cobrindo as férias de um colega, um consultor ajudando no fechamento do mês. O problema não é conceder o acesso, é esquecer de retirá-lo e não ter evidência do que foi feito com ele.
Neste post, mostro como as duas funcionalidades do Security Governance resolvem isso juntas: Temporary role management (acesso com prazo) e Privileged user management (gravação e rastro de auditoria).
As duas peças do Security Governance
As duas funcionalidades são independentes, mas foram pensadas para trabalharem juntas: uma controla o que o usuário pode fazer e por quanto tempo; a outra registra o que ele efetivamente fez.
Temporary role management | Privileged user management | |
|---|---|---|
Objetivo | Atribuir papéis de segurança por um período (sessão) | Gravar a atividade de contas privilegiadas por um período |
O que muda no usuário | Os papéis (Merge ou Replace) | O estado da conta (habilitada ou desabilitada) |
Duração máxima | Sem limite | 24 horas por sessão |
Status para liberar o processamento | Planned | Approve |
Logs disponíveis | Audit logs, User log, User role change log | Audit logs, User log, Recordings |
Ao final da sessão | Usuário volta aos papéis originais | Conta volta ao estado original |
Em ambos os casos, só quem tem o papel System administrator cria e aprova as sessões, e é um processo em batch que efetivamente aplica e reverte as mudanças.
Habilitando a funcionalidade
As telas só aparecem depois de ativar a feature User security governance no Feature management:
- Acesse System administration > Workspaces > Feature management.
- Pesquise por User security governance.
- Selecione Enable now.
Com a feature ativa, os dois formulários ficam disponíveis em:
- System administration > Security > Security governance > Temporary role management
- System administration > Security > Security governance > Privileged user management
Dica: antes de usar em produção, valide a feature em um ambiente de sandbox (Tier-2) com a mesma versão da plataforma. Como o processamento depende de batch, vale confirmar se o servidor de batch do ambiente está saudável.
Temporary role management: o acesso com prazo de validade
Uma sessão de papel temporário atribui um conjunto de papéis a um usuário entre uma data/hora de início e uma de fim. Quando a sessão termina, o usuário volta exatamente aos papéis que tinha antes. Casos típicos: cobertura de férias e divisão temporária de uma função entre várias pessoas.
Ciclo de vida da sessão
- Em Temporary role management, clique em New. O registro nasce com status Draft.
- Informe o User ID, o tipo de sessão, o início e o fim.
- Em Assign roles, escolha os papéis temporários. Se o acesso deve valer apenas para algumas empresas, use Assign organizations.
- Um System administrator aprova mudando o Change status para Planned.
- O batch processa a sessão (ou o admin clica em Process manualmente). No horário de início, o status passa para Active.
- Ao fim do horário, os papéis temporários são revogados e o status passa a 'Finished'.
Merge ou Replace?
- Merge soma os papéis temporários aos que o usuário já possui. É o caso mais comum: o usuário continua fazendo o trabalho dele e ainda ganha algo a mais.
- Replace substitui os papéis atuais pelos temporários durante a sessão. Útil quando o usuário vai assumir outra função e não deve acumular acessos (pense na segregação de funções).
Em ambos, ao final, os papéis originais são devolvidos. A aba Original roles mostra o que o usuário tinha antes, o que ajuda na revisão.
Rastreabilidade
- Audit logs: cada mudança de status, quando, por quem e se foi o batch ou um administrador que processou.
- User log: os logins do usuário durante a sessão ativa (e o momento em que a sessão terminou). Logins fora da janela não aparecem aqui.
- User role change log: todas as alterações de papéis realizadas durante a sessão.
Atenção: ao contrário da gravação, não há limite de duração para uma sessão de papel temporário. Cabe ao processo interno definir um teto razoável.
Privileged user management: gravando o que foi feito
O Privileged user management agenda uma sessão para uma conta e, durante essa sessão, grava as interações do usuário na interface por meio do Task recorder. A ideia é ter evidência objetiva, para fins de auditoria e compliance, de que uma conta com poderes elevados não foi usada para nada fora do combinado.
Ciclo de vida da sessão
- Em Privileged user management, clique em New. O registro nasce como Draft.
- Informe o User ID e as janelas de início e de fim. A sessão pode durar, no máximo, 24 horas.
- Defina se a conta deve ser habilitada (se estava desabilitada) ou desabilitada quando a sessão começar. Ao final, a conta volta ao estado original.
- Um System administrator aprova mudando o Change status para Approve.
- O batch processa a sessão (ou o admin processa manualmente). Ao fechar a janela, o status passa para Ended.
Consentimento e gravação
Quando o administrador agenda a sessão, o sistema avisa que o Task recorder vai capturar as interações do usuário; seguir em frente significa concordar com a gravação. Do lado do usuário, ao entrar no sistema durante a sessão, aparece uma mensagem de consentimento no topo da página. Se ele continuar usando o F&O, a sessão será gravada; se não concordar, deve fechar a aplicação.
O Task recorder registra o tipo de ação (clique em botão, preenchimento de campo, navegação) e os dados associados a ela. Cada sessão gera uma gravação separada, armazenada na aba Recordings, a partir da qual pode ser baixada. As gravações ficam lá até que alguém as apague manualmente.
Rastreabilidade
- Audit logs: mudanças de status, data/hora, autor e se a aprovação veio do batch ou de um administrador.
- User log: os logins da conta durante a sessão privilegiada, com o tempo gasto em cada um. Nada fora da janela é registrado.
- Recordings: o arquivo do Task Recorder de cada sessão.
A Microsoft recomenda usar o recurso apenas para contas realmente privilegiadas, cada uma com uma função única, e mantê-las desabilitadas quando não estiverem em uso. A opção de habilitar a conta apenas durante a sessão se encaixa exatamente nesse modelo.
Cenário prático: 30 minutos de Accountant, com gravação
Um key user precisa do papel de Accountant por 30 minutos (das 16:00 às 16:30) para investigar um lançamento em produção. A área de controles exige que o acesso seja temporário e que haja evidência de que nenhuma configuração foi alterada.
As duas sessões correm em paralelo: uma concede e revoga o papel, a outra grava o que acontece no meio.
Passo 1: conceder o papel temporário
Em Temporary role management:
- Crie um registro e informe o User ID.
- Escolha Merge para manter os papéis atuais do usuário.
- Informe início às 16:00 e fim às 16:30.
- Em Assign roles, inclua Accountant e System user.
- Mude o status para Planned.
Pegadinha: se o System user não estiver entre os papéis temporários, o sistema retorna um erro ao processar a sessão. Inclua-o sempre.
Passo 2: agendar o batch (uma única vez)
O processamento das sessões depende de um job em batch recorrente. Configure-o uma vez, com recorrência curta (por exemplo, a cada poucos minutos, conforme a precisão de horário de que vocês precisam). A partir daí, ele aplica e revoga as sessões sozinho. Quando a sessão for aplicada, o status muda para Active e o papel aparece na atribuição do usuário.
Passo 3: agendar a gravação
Em Privileged user management:
- Crie um registro com o mesmo User ID.
- Defina a janela de gravação, por exemplo, das 16:05 às 16:30.
- Mude o status para Approve.
- Se ainda não houver um batch ativo para esse processo, configure-o; se já houver, não é preciso criar outro.
Quando o usuário entrar no sistema dentro da janela, verá o aviso de que a sessão está sendo gravada.
Passo 4: o fim das sessões
Às 16:30, as duas sessões terminam: o registro de papel temporário passa para Finished (o Accountant é removido) e o de gravação passa para Ended. A gravação fica disponível na aba Recordings.
Uma observação de desenho: no exemplo, a gravação começa cinco minutos após o papel. Em produção eu prefiro alinhar as duas janelas, ou começar a gravação antes, para não deixar nenhum minuto de acesso elevado sem registro.
Analisando a gravação com Security diagnostics
O arquivo baixado da aba Recordings pode ser lido no próprio F&O, sem precisar abrir o Task recorder e reproduzir passo a passo:
- Baixe a gravação em Privileged user management > Recordings > Download.
- Acesse System administration > Security > Security diagnostics for task recordings.
- Selecione "Open from this PC", clique em "Browse" e escolha o arquivo.
Após o upload, o sistema lista os pontos de entrada de segurança acionados e as telas visitadas pelo usuário durante a sessão. É esse resultado que fecha o ciclo para o auditor: quem teve o acesso, por quanto tempo e o que fez com ele.
Boas práticas e pegadinhas
- Use os dois juntos. O papel temporário sem gravação reduz o tempo de exposição, mas não gera evidência do uso. Gravação sem papel temporário gera evidência, mas o acesso continua lá depois.
- Inclua o System user nos papéis temporários. Sem ele, o processamento falha.
- Monitore o batch. Se o job parar, as sessões nem começam nem terminam na hora. Um papel que deveria ter sido revogado permanece ativo, o que é justamente o risco que se quer evitar.
- Defina um teto interno para Temporary role management. O produto não limita a duração; a política da empresa deve fazê-lo.
- Mantenha as contas privilegiadas desabilitadas fora das sessões e use a opção para habilitá-las apenas durante a janela de gravação.
- Prefira Replace quando houver conflito de segregação de funções. Se o papel temporário, somado aos atuais, cria um conflito (por exemplo, entre cadastro de fornecedor e liberação de pagamento), substituir é mais seguro do que mesclar.
- Restrinja por empresa com Assign organizations quando o acesso só fizer sentido em uma entidade legal.
- Cuide das gravações. Elas ficam guardadas até que alguém as apague. Defina quem baixa, onde arquiva e por quanto tempo, em conformidade com a política de retenção e com a LGPD/GDPR, já que contêm dados de usuário.
- Avise os usuários antes. A mensagem de consentimento aparece no login, mas comunicar o processo com antecedência evita surpresa e sessões abandonadas.
Conclusão
Com Temporary role management e Privileged user management, o D365 F&O passa a cobrir nativamente o ciclo completo de acesso privilegiado: conceder com prazo, revogar automaticamente e comprovar o que foi feito. Para quem atende a auditorias SOX ou a controles de ITGC, isso substitui planilhas e lembretes manuais por evidências geradas pelo próprio sistema.
O investimento é pequeno: ativar uma feature, agendar um batch e alinhar o processo com a área de controles. O retorno é sair da próxima auditoria sem o clássico achado de "administrador permanente".