Translate

Mostrando postagens com marcador PIM. Mostrar todas as postagens
Mostrando postagens com marcador PIM. Mostrar todas as postagens

sábado, 10 de outubro de 2026

Privileged User Management no D365 F&O

 

Acesso privilegiado com prazo de validade e gravação

· @Francisco

Introdução

O D365 F&O agora permite conceder acesso elevado com horário de início e término e gravar tudo o que o usuário faz nesse intervalo. Isso resolve um dos achados de auditoria mais comuns em projetos de ERP: contas com papéis de administrador ou de gestor financeiro que permanecem ativas "para sempre".

Na prática, alguém sempre precisa de um acesso extra: um key user que vai investigar um problema em produção, um contador cobrindo as férias de um colega, um consultor ajudando no fechamento do mês. O problema não é conceder o acesso, é esquecer de retirá-lo e não ter evidência do que foi feito com ele.

Neste post, mostro como as duas funcionalidades do Security Governance resolvem isso juntas: Temporary role management (acesso com prazo) e Privileged user management (gravação e rastro de auditoria).

As duas peças do Security Governance

As duas funcionalidades são independentes, mas foram pensadas para trabalharem juntas: uma controla o que o usuário pode fazer e por quanto tempo; a outra registra o que ele efetivamente fez.

Temporary role management

Privileged user management

Objetivo

Atribuir papéis de segurança por um período (sessão)

Gravar a atividade de contas privilegiadas por um período

O que muda no usuário

Os papéis (Merge ou Replace)

O estado da conta (habilitada ou desabilitada)

Duração máxima

Sem limite

24 horas por sessão

Status para liberar o processamento

Planned

Approve

Logs disponíveis

Audit logs, User log, User role change log

Audit logs, User log, Recordings

Ao final da sessão

Usuário volta aos papéis originais

Conta volta ao estado original

Em ambos os casos, só quem tem o papel System administrator cria e aprova as sessões, e é um processo em batch que efetivamente aplica e reverte as mudanças.

Habilitando a funcionalidade

As telas só aparecem depois de ativar a feature User security governance no Feature management:

  1. Acesse System administration > Workspaces > Feature management.
  2. Pesquise por User security governance.
  3. Selecione Enable now.

Com a feature ativa, os dois formulários ficam disponíveis em:

  • System administration > Security > Security governance > Temporary role management
  • System administration > Security > Security governance > Privileged user management

Dica: antes de usar em produção, valide a feature em um ambiente de sandbox (Tier-2) com a mesma versão da plataforma. Como o processamento depende de batch, vale confirmar se o servidor de batch do ambiente está saudável.

Temporary role management: o acesso com prazo de validade

Uma sessão de papel temporário atribui um conjunto de papéis a um usuário entre uma data/hora de início e uma de fim. Quando a sessão termina, o usuário volta exatamente aos papéis que tinha antes. Casos típicos: cobertura de férias e divisão temporária de uma função entre várias pessoas.

Ciclo de vida da sessão

  1. Em Temporary role management, clique em New. O registro nasce com status Draft.
  2. Informe o User ID, o tipo de sessão, o início e o fim.
  3. Em Assign roles, escolha os papéis temporários. Se o acesso deve valer apenas para algumas empresas, use Assign organizations.
  4. Um System administrator aprova mudando o Change status para Planned.
  5. O batch processa a sessão (ou o admin clica em Process manualmente). No horário de início, o status passa para Active.
  6. Ao fim do horário, os papéis temporários são revogados e o status passa a 'Finished'.

Merge ou Replace?

  • Merge soma os papéis temporários aos que o usuário já possui. É o caso mais comum: o usuário continua fazendo o trabalho dele e ainda ganha algo a mais.
  • Replace substitui os papéis atuais pelos temporários durante a sessão. Útil quando o usuário vai assumir outra função e não deve acumular acessos (pense na segregação de funções).

Em ambos, ao final, os papéis originais são devolvidos. A aba Original roles mostra o que o usuário tinha antes, o que ajuda na revisão.

Rastreabilidade

  • Audit logs: cada mudança de status, quando, por quem e se foi o batch ou um administrador que processou.
  • User log: os logins do usuário durante a sessão ativa (e o momento em que a sessão terminou). Logins fora da janela não aparecem aqui.
  • User role change log: todas as alterações de papéis realizadas durante a sessão.

Atenção: ao contrário da gravação, não há limite de duração para uma sessão de papel temporário. Cabe ao processo interno definir um teto razoável.

Privileged user management: gravando o que foi feito

O Privileged user management agenda uma sessão para uma conta e, durante essa sessão, grava as interações do usuário na interface por meio do Task recorder. A ideia é ter evidência objetiva, para fins de auditoria e compliance, de que uma conta com poderes elevados não foi usada para nada fora do combinado.

Ciclo de vida da sessão

  1. Em Privileged user management, clique em New. O registro nasce como Draft.
  2. Informe o User ID e as janelas de início e de fim. A sessão pode durar, no máximo, 24 horas.
  3. Defina se a conta deve ser habilitada (se estava desabilitada) ou desabilitada quando a sessão começar. Ao final, a conta volta ao estado original.
  4. Um System administrator aprova mudando o Change status para Approve.
  5. O batch processa a sessão (ou o admin processa manualmente). Ao fechar a janela, o status passa para Ended.

Consentimento e gravação

Quando o administrador agenda a sessão, o sistema avisa que o Task recorder vai capturar as interações do usuário; seguir em frente significa concordar com a gravação. Do lado do usuário, ao entrar no sistema durante a sessão, aparece uma mensagem de consentimento no topo da página. Se ele continuar usando o F&O, a sessão será gravada; se não concordar, deve fechar a aplicação.

O Task recorder registra o tipo de ação (clique em botão, preenchimento de campo, navegação) e os dados associados a ela. Cada sessão gera uma gravação separada, armazenada na aba Recordings, a partir da qual pode ser baixada. As gravações ficam lá até que alguém as apague manualmente.

Rastreabilidade

  • Audit logs: mudanças de status, data/hora, autor e se a aprovação veio do batch ou de um administrador.
  • User log: os logins da conta durante a sessão privilegiada, com o tempo gasto em cada um. Nada fora da janela é registrado.
  • Recordings: o arquivo do Task Recorder de cada sessão.

A Microsoft recomenda usar o recurso apenas para contas realmente privilegiadas, cada uma com uma função única, e mantê-las desabilitadas quando não estiverem em uso. A opção de habilitar a conta apenas durante a sessão se encaixa exatamente nesse modelo.

Cenário prático: 30 minutos de Accountant, com gravação

Um key user precisa do papel de Accountant por 30 minutos (das 16:00 às 16:30) para investigar um lançamento em produção. A área de controles exige que o acesso seja temporário e que haja evidência de que nenhuma configuração foi alterada.

[embed: node/2c143013-5dea]

As duas sessões correm em paralelo: uma concede e revoga o papel, a outra grava o que acontece no meio.

Passo 1: conceder o papel temporário

Em Temporary role management:

  1. Crie um registro e informe o User ID.
  2. Escolha Merge para manter os papéis atuais do usuário.
  3. Informe início às 16:00 e fim às 16:30.
  4. Em Assign roles, inclua Accountant e System user.
  5. Mude o status para Planned.

Pegadinha: se o System user não estiver entre os papéis temporários, o sistema retorna um erro ao processar a sessão. Inclua-o sempre.

Passo 2: agendar o batch (uma única vez)

O processamento das sessões depende de um job em batch recorrente. Configure-o uma vez, com recorrência curta (por exemplo, a cada poucos minutos, conforme a precisão de horário de que vocês precisam). A partir daí, ele aplica e revoga as sessões sozinho. Quando a sessão for aplicada, o status muda para Active e o papel aparece na atribuição do usuário.

Passo 3: agendar a gravação

Em Privileged user management:

  1. Crie um registro com o mesmo User ID.
  2. Defina a janela de gravação, por exemplo, das 16:05 às 16:30.
  3. Mude o status para Approve.
  4. Se ainda não houver um batch ativo para esse processo, configure-o; se já houver, não é preciso criar outro.

Quando o usuário entrar no sistema dentro da janela, verá o aviso de que a sessão está sendo gravada.

Passo 4: o fim das sessões

Às 16:30, as duas sessões terminam: o registro de papel temporário passa para Finished (o Accountant é removido) e o de gravação passa para Ended. A gravação fica disponível na aba Recordings.

Uma observação de desenho: no exemplo, a gravação começa cinco minutos após o papel. Em produção eu prefiro alinhar as duas janelas, ou começar a gravação antes, para não deixar nenhum minuto de acesso elevado sem registro.

Analisando a gravação com Security diagnostics

O arquivo baixado da aba Recordings pode ser lido no próprio F&O, sem precisar abrir o Task recorder e reproduzir passo a passo:

  1. Baixe a gravação em Privileged user management > Recordings > Download.
  2. Acesse System administration > Security > Security diagnostics for task recordings.
  3. Selecione "Open from this PC", clique em "Browse" e escolha o arquivo.

Após o upload, o sistema lista os pontos de entrada de segurança acionados e as telas visitadas pelo usuário durante a sessão. É esse resultado que fecha o ciclo para o auditor: quem teve o acesso, por quanto tempo e o que fez com ele.

Boas práticas e pegadinhas

  • Use os dois juntos. O papel temporário sem gravação reduz o tempo de exposição, mas não gera evidência do uso. Gravação sem papel temporário gera evidência, mas o acesso continua lá depois.
  • Inclua o System user nos papéis temporários. Sem ele, o processamento falha.
  • Monitore o batch. Se o job parar, as sessões nem começam nem terminam na hora. Um papel que deveria ter sido revogado permanece ativo, o que é justamente o risco que se quer evitar.
  • Defina um teto interno para Temporary role management. O produto não limita a duração; a política da empresa deve fazê-lo.
  • Mantenha as contas privilegiadas desabilitadas fora das sessões e use a opção para habilitá-las apenas durante a janela de gravação.
  • Prefira Replace quando houver conflito de segregação de funções. Se o papel temporário, somado aos atuais, cria um conflito (por exemplo, entre cadastro de fornecedor e liberação de pagamento), substituir é mais seguro do que mesclar.
  • Restrinja por empresa com Assign organizations quando o acesso só fizer sentido em uma entidade legal.
  • Cuide das gravações. Elas ficam guardadas até que alguém as apague. Defina quem baixa, onde arquiva e por quanto tempo, em conformidade com a política de retenção e com a LGPD/GDPR, já que contêm dados de usuário.
  • Avise os usuários antes. A mensagem de consentimento aparece no login, mas comunicar o processo com antecedência evita surpresa e sessões abandonadas.

Conclusão

Com Temporary role management e Privileged user management, o D365 F&O passa a cobrir nativamente o ciclo completo de acesso privilegiado: conceder com prazo, revogar automaticamente e comprovar o que foi feito. Para quem atende a auditorias SOX ou a controles de ITGC, isso substitui planilhas e lembretes manuais por evidências geradas pelo próprio sistema.

O investimento é pequeno: ativar uma feature, agendar um batch e alinhar o processo com a área de controles. O retorno é sair da próxima auditoria sem o clássico achado de "administrador permanente".

Referências