Menor privilégio com prazo de validade
Extensão comprova acesso negado, concedido e expirado para a mesma identidade; CA em report-only não é bloqueio.
GAPreviewExtensão condicional
Depende de D02 e de política/recurso elegíveis para a identidade escolhida. Acesso pelo usuário humano não comprova acesso próprio do agente. Suporte documentado e scripts não são prova de tenant.
- Definir solicitante, beneficiário (Agent ID ou agent user), sponsor aprovador, recurso e fluxo OAuth real.
- O contrato de
tenant/70-entra-governance.ps1usa access package Graph v1.0 com o grupo Crédito Leitores como recurso e políticaallowedTargetScope=allDirectoryAgentIdentities, self-request e aprovação do sponsor. Não usaallExistingDirectoryMemberUserscomo substituto de Agent ID e não cria atribuições. - A entrega do pacote concede o recurso de grupo, não acesso SharePoint direto. Para demonstrar leitura de SharePoint, comprovar identidade usada, permissões reais do site e ausência de grants alternativos; conexão do usuário humano ou token MI não prova o acesso próprio do Agent ID.
- Inventariar grants diretos, grupos e permissões herdadas do blueprint. O grant do pacote deve ser o único responsável pelo acesso testado.
- CA restrito ao lab, break-glass excluído e report-only inicial. Confirmar papel por operação: CA requer papel próprio; AI Admin pode criar/aplicar access packages no contexto documentado de templates.
pwsh tenant/70-entra-governance.ps1 -WhatIf
pwsh tenant/60-entra-ca.ps1 -Enforce -WhatIf
Revisar política e elegibilidade geradas antes de executar. tenant/70-entra-governance.ps1 prepara catálogo/pacote/recurso/política, não solicita, aprova ou atribui acesso pelo agente. Um checklist impresso não configura o fluxo; implantação, self-request, aprovação e prova de acesso são etapas distintas. Confirmar sessão e tenant antes da execução real; -WhatIf sem chamadas não comprova prontidão do tenant.
Mesma identidade negada antes, permitida após aprovação e negada após expiração. Se grants alternativos mantiverem acesso, V04 falhou. Report-only nunca satisfaz o teste de bloqueio V05; considerar cache/validade de tokens.
Histórico de solicitação, beneficiário e atribuição/expiração, grants antes/depois, sign-ins com CA/risco e tentativas de recurso correlacionadas por horário UTC.
pwsh scripts/reset/D03.ps1: verificar retorno das políticas de lab a report-only, tratar risco somente com autorização e remover apenas atribuições de teste. Preservar logs; confirmar estado final e passos pendentes.
Expiração tem processamento/propagação; não acontece necessariamente no segundo exato. CA depende do fluxo/recurso suportado. Nenhum ensaio de tenant foi executado nesta revisão.
Elegibilidade de pacotes e papéis em templates conferidos em 2026-09-30; CA deve ser revalidado antes do ensaio: