> ## Content Index
> Fetch the complete content index at: https://www.azurebrasil.cloud/llms.txt
> Use this file to discover other available public pages before exploring further.

# Controle de acesso Just-in-Time (JIT) com Azure Bastion e Azure AD: acesso seguro e sob demanda às VMs
- URL: https://www.azurebrasil.cloud/blog/controle-de-acesso-just-in-time-jit-com-azure-bastion-e-azure-ad-acesso-seguro-e-sob-demanda-as-vms/
- Published: 2025-07-28T15:00:00.000Z
- Updated: 2025-07-28T15:14:46.000Z
- Author: Ricardo Martins

## Introdução

Conceder acesso direto a máquinas virtuais (VMs) no Azure é uma prática sensível que pode abrir portas para vulnerabilidades, principalmente quando envolve **acesso público por RDP/SSH**. Para reduzir essa superfície de ataque, a Microsoft oferece uma abordagem moderna baseada em:

- **Azure Bastion** (acesso via portal sem IP público)
- **Just-in-Time (JIT) VM Access** com Microsoft Defender for Cloud
- **Controle de identidade via Azure AD (PIM e RBAC)**

Neste artigo, vamos explorar como combinar essas soluções para garantir **acesso seguro, temporário e auditado** às VMs no Azure.

## Fundamentos da arquitetura segura

| Recurso                                        | Finalidade                                                    |
| ---------------------------------------------- | ------------------------------------------------------------- |
| **Azure Bastion**                              | Acesso RDP/SSH via browser sem IP público                     |
| **JIT VM Access**                              | Liberação temporária de portas específicas por tempo limitado |
| **Entra ID + RBAC**                            | Controle de quem pode solicitar acesso                        |
| **Azure PIM (Privileged Identity Management)** | Elevação de privilégios sob demanda e com aprovação           |

## Azure Bastion: acesso privado e sem exposição externa

O **Azure Bastion** permite conectar-se a uma VM diretamente pelo navegador, sem expor a porta 3389 (RDP) ou 22 (SSH) à internet.

### Benefícios:

- Sem IP público
- Autenticação segura com RBAC
- Auditoria de sessões com Azure Monitor

**Diagrama com Bastion**

![](https://storage.ghost.io/c/00/52/0052dced-0017-4d07-b190-1f5c48e0ab59/content/images/2025/07/image.png)

[Docs do Azure Bastion](https://learn.microsoft.com/en-us/azure/bastion/bastion-overview?ref=azurebrasil.cloud)

## Just-in-Time VM Access com Defender for Cloud

O **JIT Access** bloqueia permanentemente portas sensíveis (como 3389/22) via NSG e só libera temporariamente sob solicitação.

### Como funciona:

1. Usuário solicita acesso à VM via Azure Portal ou API
2. Defender for Cloud altera a NSG dinamicamente
3. Após o tempo definido, a porta é novamente bloqueada

### Exemplo de configuração via PowerShell:

```powershell
Set-AzJitNetworkAccessPolicy -ResourceGroupName "rg" -Location "eastus" -VirtualMachine "vm01" `
    -Port 3389 -Protocol TCP -AllowedSourceAddressPrefix "IP_Público_Admin" -MaxRequestAccessDuration "01:00:00"

```

[Habilitar JIT com Defender for Cloud](https://learn.microsoft.com/en-us/azure/defender-for-cloud/just-in-time-access-overview?ref=azurebrasil.cloud)

## Azure AD + PIM: controle de identidade e aprovação

### 1\. Controle via RBAC

Conceda acesso granular apenas a quem precisa:

```bash
az role assignment create --assignee user@empresa.com \
  --role "Virtual Machine Contributor" \
  --scope /subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/vm01

```

### 2\. Privileged Identity Management (PIM)

- Requer justificativa e aprovação
- Define tempo máximo de elevação
- Audita todas as ativações

[Docs do Entra ID PIM](https://learn.microsoft.com/en-us/azure/active-directory/privileged-identity-management/pim-configure?ref=azurebrasil.cloud)

## Comparação: acesso tradicional vs. acesso seguro

| Critério            | Acesso tradicional | Azure Bastion + JIT |
| ------------------- | ------------------ | ------------------- |
| IP público          | Necessário         | Não necessário      |
| Exposição contínua  | Sim                | Não                 |
| Controle por tempo  | Não                | Sim (JIT)           |
| Aprovação de acesso | Manual             | Automatizada (PIM)  |
| Auditoria nativa    | Limitada           | Sim (Azure Monitor) |

## Monitoramento e alertas

Você pode visualizar e alertar sobre acessos usando:

- **Azure Activity Log** (ativação JIT, uso de Bastion)
- **Defender for Cloud** → JIT usage and denied requests
- **Log Analytics + Workbooks** para auditoria visual

## Boas práticas

- Nunca exponha VMs com IP público se puder usar Bastion
- Habilite JIT em todas as VMs sensíveis (Windows/Linux)
- Use RBAC + PIM para acesso controlado
- Audite todas as sessões e solicitações
- Automatize a habilitação com políticas de segurança

## Conclusão

Ao combinar **Azure Bastion**, **JIT Access** e **Entra ID RBAC/PIM**, você elimina a exposição direta de portas de gerenciamento, reduz o risco de ataques e mantém controle detalhado sobre quem acessa o quê — e por quanto tempo.

Essa abordagem se alinha com o modelo de segurança **Zero Trust**, exigido por arquiteturas modernas e compliance regulatório.