O papel de um Microsoft CSP não se limita a vender serviços e subscrições aos clientes. Espera-se que um Microsoft CSP forneça soluções cloud de ponta a ponta, acompanhadas de suporte técnico e gestão de conta. Para isso, um Microsoft CSP precisa de acesso e de permissões para administrar a conta do cliente. Os Delegated Administration Privileges (DAP) permitem aos Microsoft CSPs gerir as subscrições de um cliente em seu nome. O DAP é o modelo original através do qual um cliente pode conceder permissões administrativas a um Microsoft CSP. No modelo DAP, assim que o cliente aceita o convite para estabelecer uma relação de revenda com um CSP, este pode executar um grande número de tarefas em seu nome. No modelo DAP, os parceiros dispõem de privilégios amplos para administrar as contas dos seus clientes. Depois de o cliente aceitar um acordo DAP, o parceiro podia atribuir a função de administrador global aos seus colaboradores. Assim, os colaboradores do parceiro passavam a ter acesso aos dados sensíveis do cliente e dos seus funcionários. Podem também efetuar as seguintes alterações na conta:
- Adicionar utilizadores e gerir contas
- Redefinir palavras-passe de utilizadores
- Efetuar compras
- Gerir licenças e subscrições
- Adicionar e gerir domínios web associados à organização do cliente
Depois de o DAP estar ativado, o Microsoft CSP pode adicionar tantos administradores globais quantos quiser para gerir a conta do cliente. Isto cria riscos de segurança e de conformidade. Nem todos os clientes se sentem confortáveis com o nível de acesso que o modelo DAP existente concede aos parceiros. Podem ter reservas quanto às medidas de segurança implementadas para salvaguardar os seus dados. Segundo um relatório da Gartner sobre as principais tendências de cibersegurança, 2022“ até 2025, 45% das organizações a nível mundial terão sofrido ataques às suas cadeias de fornecimento de software, o triplo em relação a 2021.”
Para responder às preocupações de segurança e implementar um modelo de segurança zero trust, a Microsoft está a encerrar o DAP e a substituí-lo por um novo modelo: Granular delegated Admin Privileges (GDAP). A transição de DAP para GDAP é obrigatória para todos os Direct Bill Partners, Indirect Providers e Indirect Resellers do programa CSP.
A Microsoft prevê iniciar a transição de todas as relações DAP, ativas e inativas, para relações GDAP a partir de 22 de maio de 2023. O GDAP reduz as preocupações de segurança ao conceder aos CSPs um acesso com o menor privilégio possível. Neste modelo, os Microsoft CSPs terão um acesso específico e limitado no tempo à conta e aos dados sensíveis do cliente.
A Microsoft descreveu o GDAP assim: “O GDAP é uma funcionalidade de segurança que oferece aos parceiros acesso com o menor privilégio, seguindo o protocolo de cibersegurança Zero Trust. Permite que os parceiros configurem um acesso granular e limitado no tempo às cargas de trabalho dos seus clientes em ambientes de produção e de teste. Este acesso com o menor privilégio tem de ser concedido explicitamente aos parceiros pelos seus clientes.
Assim, com a introdução do GDAP, a Microsoft pretende reforçar os controlos e melhorar a postura de segurança e conformidade do programa Microsoft CSP.
Vantagens do GDAP em relação ao DAP
O GDAP tem inúmeras vantagens sobre o DAP, tanto para os Microsoft CSPs como para os seus clientes. O GDAP inclui várias funcionalidades de segurança que não existiam no DAP, o que torna a migração vantajosa para os parceiros. Algumas das vantagens do GDAP são as seguintes:
Acesso personalizado
No modelo DAP, assim que a relação de revenda é estabelecida, a função de administrador global e as funções de administrador de helpdesk são atribuídas por predefinição. Isto dá ao Microsoft CSP acesso a um vasto conjunto de funções administrativas da conta do cliente. Como os CSPs recebem permissões de administrador global, também podem atribuir essas funções aos seus colaboradores. Estas funções eram iguais para todos os clientes e, no modelo DAP, não havia opção de personalizar o acesso, o que dava aos CSPs acesso total à conta e aos dados do cliente. Isto pode representar um risco de segurança grave se a postura de segurança do parceiro for comprometida. Os clientes podem escolher entre as várias funções de parceiro disponíveis no Azure AD. Assim, o Microsoft CSP e os seus colaboradores ficam com acesso limitado aos dados sensíveis do cliente.
Mais controlo
Numa relação DAP, como o Microsoft CSP obtinha direitos de administrador global, podia designar tantos colaboradores como administradores globais quantos quisesse. Os clientes não tinham qualquer controlo sobre o número de administradores globais adicionados pelo parceiro, já que apenas podiam aceitar ou recusar o acesso do parceiro à sua conta. Muitas organizações procuram implementar zero trust para reduzir riscos. Segundo a Gartner, “até 2026, 10% das grandes empresas terão um programa zero trust maduro e mensurável implementado, contra menos de 1% atualmente.” O GDAP respeita o princípio zero trust do acesso com o menor privilégio. Isto permite limitar os riscos potenciais entre os Microsoft CSPs e os seus clientes.
O GDAP permite criar grupos de segurança aninhados, o que dá aos clientes mais controlo para estratificar permissões. É possível conceder permissões distintas a grupos diferentes em função das necessidades do negócio. Assim, os clientes têm mais controlo sobre quem acede aos seus dados e em que medida.
Duração definida da relação
As relações DAP eram indefinidas, sem opção de expirarem após um período determinado ou após um período de inatividade. Isto permitia aos parceiros manter acesso aos dados do cliente e permissão para executar ações a nível de todo o tenant até que a relação fosse removida. Para se manterem seguros, os clientes tinham de rever regularmente as suas relações DAP, de forma a remover as que já não eram necessárias ou estavam inativas. Isto aumenta a carga de trabalho do cliente e pode levar a acessos indesejados se alguma relação DAP passar despercebida.
O GDAP permite definir uma duração personalizada para a relação entre o Microsoft CSP e o cliente. Esta relação pode ser configurada por um período máximo de 730 dias, ou seja, 2 anos. Terminada a duração definida, as relações GDAP expiram automaticamente e o parceiro deixa de conseguir aceder a conta do cliente. Isto cria um ambiente mais seguro.
Melhor conformidade
O DAP não fornecia registos de atividade que permitissem ao cliente ver quando o parceiro estava a aceder a sua conta ou a fazer alterações nela. Como consequência, era difícil identificar alterações não autorizadas e agir corretivamente em tempo útil.
O GDAP fornece registos de atividade granulares através dos quais tanto os parceiros como os clientes podem saber quem executou determinadas tarefas e quando. A maior auditabilidade, combinada com o controlo de acesso, ajuda a cumprir os vários requisitos regulamentares relacionados com a privacidade e a segurança dos dados. Diversas regulamentações e normas como HIPPA, GDPR, FISMA, ISO, SOC, etc. exigem a aplicação de políticas de acesso com o menor privilégio.
Prazos da transição de DAP para GDAP
Em novembro de 2021, a Microsoft anunciou que iria introduzir em breve um modelo de acesso delegado mais detalhado para reduzir o risco de segurança dos clientes. Este anúncio foi abordado num dos nossos blogs anteriores.
A Microsoft anunciou as novas datas dos marcos do GDAP em fevereiro de 2023. De acordo com esse anúncio, a partir de 22 de maio de 2023 acontecerá o seguinte:
- Começará a transição das relações DAP ativas e inativas para GDAP com funções limitadas do Azure Active Directory (AD).
- Depois de a relação ser transferida de DAP para GDAP, a Microsoft removerá a relação DAP correspondente 30 dias após a transição.
- Devido ao encerramento do ano fiscal, a Microsoft irá pausar a transição durante o mês de junho de 2023.
Pode ler o anúncio aqui.
De acordo com o anúncio da Microsoft de 15 de março de 2023, serão em breve definidas as datas dos marcos do GDAP para o seguinte:
- Ferramenta de migração em massa: a data em que a ferramenta de migração em massa para remoção de relações DAP e criação de relações GDAP será descontinuada.
- Criação de clientes: a data a partir da qual a Microsoft deixará de conceder DAP na criação de novos clientes, passando a conceder GDAP com funções predefinidas.
Como planear a transição de DAP para GDAP enquanto Microsoft CSP?
À medida que se aproxima a data em que a Microsoft iniciará a transição de DAP para GDAP, enquanto Microsoft CSP tem de planear a migração para que as cargas de trabalho dos clientes não sejam afetadas e não haja impacto na continuidade do negócio. Se o GDAP não estiver ativado nos tenants dos clientes, não conseguirá ganhar Partner Earned Credits (PECs) nem incentivos e não poderá prestar qualquer suporte aos seus clientes. Os passos seguintes ajudam-no a fazer uma transição tranquila de DAP para GDAP.
Reveja as ligações DAP atuais
O primeiro passo da transição é rever todas as relações DAP existentes com os seus clientes. É possível obter um relatório de monitorização de DAP no Microsoft Partner Center para rever as ligações DAP existentes. Com esse relatório, conseguirá distinguir entre ligações DAP ativas e inativas. Este processo ajuda-o a identificar quais as relações DAP que devem ser removidas e quais devem passar para GDAP. Depois de identificar as relações DAP inativas, elimine-as após informar os seus clientes. Uma vez removida a relação, os seus colaboradores perdem todo o acesso à conta do cliente. Assim garante que apenas as relações DAP ativas são migradas para GDAP.
Planeie e decida as funções
Quando estabelecia uma relação DAP com um cliente, era-lhe atribuída por predefinição a função de administrador global. Podia também atribuir funções de administrador global aos seus colaboradores, dando-lhes acesso sem restrições às cargas de trabalho e aos dados do cliente. Com o GDAP, o acesso à conta do cliente será personalizado e limitado às funções específicas que os seus colaboradores têm de desempenhar em nome do cliente.
Por isso, antes de iniciar a transição de DAP para GDAP, precisa de conhecer bem as diferentes tarefas que você e os seus colaboradores executam para os clientes e com que frequência. Isto ajuda-o a compreender as diferentes funções a que a sua equipa precisa de aceder. Estas tarefas podem incluir adicionar ou alterar utilizadores, gestão de licenças, efetuar compras, redefinir palavras-passe de utilizadores, gerir nomes de domínio, criar pedidos de serviço, etc.
Depois de ter a lista de atividades definida, o passo seguinte é determinar as funções mínimas de que necessita para apoiar os seus clientes. Pode escolher entre diferentes funções com o menor privilégio necessárias para executar cada tarefa no âmbito da capacidade GDAP. Estas incluem a gestão de suporte, utilizadores, licenças e grupos. Existem várias funções disponíveis, tais como leitores de diretório, escritores de diretório, leitores globais, administradores de licenças, administradores de suporte de serviço, administradores de utilizadores, administradores de funções privilegiadas, administradores de helpdesk, administradores de autenticação privilegiada, administradores de grupos, etc. Os artigos de suporte preparados pela Microsoft podem ajudá-lo a decidir as funções.
Estabeleça a relação GDAP
Depois de identificadas as tarefas e as funções correspondentes, pode iniciar o processo de transição de DAP para GDAP. Para isso, terá de obter do cliente a permissão de administração granular. Para estabelecer uma relação GDAP
- Inicie sessão no partner center e selecione clientes.
- Selecione o cliente específico para o qual quer solicitar uma relação GDAP.
- Selecione agora Relações de administrador e, em seguida, Solicitar relação de administrador.
- Na página seguinte, preenche um formulário para criar um pedido de relação de administrador. Aqui tem de indicar o nome da relação de administrador e a respetiva duração. O nome da relação de administrador ficará visível para os clientes e deve ser único. A duração da relação pode ser definida até 730 dias.
- A informação seguinte a acrescentar ao pedido de relação são as funções do Azure AD. Pode selecionar as funções que precisa de atribuir à sua equipa.
- Depois de selecionar as funções do Azure AD, estas aparecerão na secção Funções do Azure AD solicitadas.
- Se precisar de adicionar ou eliminar funções, pode repetir os passos anteriores.
- Depois de finalizar o nome da relação de administrador, a duração e as funções do Azure AD, clique em Finalizar pedido.
- Ao fazê-lo, verá uma mensagem de e-mail de pedido de permissão destinada ao seu cliente. Pode rever e editar o conteúdo da mensagem. Não altere o link que aparece em Clique para rever e aceitar, pois trata-se de um URL personalizado para o seu cliente.
- Envie o e-mail e, assim que o cliente aceitar o pedido, o GDAP ficará estabelecido.
Também pode utilizar a ferramenta de migração em massa do GDAP criada pela Microsoft para transitar para GDAP. A Microsoft anunciará em breve a data em que essa ferramenta de migração em massa será descontinuada.
Desative as relações DAP existentes
Depois de concluir a transição para GDAP e de ter a certeza de que consegue executar as atividades necessárias em nome do seu cliente, pode começar a remover as relações DAP. Isto deve ser feito para melhorar a segurança do cliente.
Pode desativar as relações DAP acedendo ao Security Center no Partner Center. Em Definições da conta encontra Relações administrativas; aí pode selecionar um ou vários clientes e clicar em Desativar DAP. Isto remove as relações DAP selecionadas. Desativar uma relação DAP não tem qualquer impacto nos Partner Earned Credits (PEC).
Forme e acompanhe a sua equipa
Enquanto Microsoft CSP, tem de formar os seus colaboradores para que consigam aceder o portal do Azure AD e executar as suas tarefas com eficiência. Pode começar por lhes dar uma visão geral do GDAP e de como o seu nível de acesso mudará com a transição de DAP para GDAP. Os colaboradores devem compreender as funções que lhes foram atribuídas. Devem saber que tarefas estão autorizados a executar e que tarefas não podem executar. Devem também receber formação sobre boas práticas de segurança, para serem capazes de lidar com dados sensíveis dos clientes.
Como o GDAP fornece registos de atividade tanto a parceiros como a clientes, pode revê-los regularmente para garantir que os seus colaboradores apenas acedem a dados relevantes para as tarefas que têm de realizar.
O CSP control center suporta a segurança GDAP
Está preocupado com a gestão das subscrições e da faturação dos clientes após a transição para GDAP? Torne-se parceiro da C3 e deixe as preocupações de lado, porque a C3 oferece-lhe a solução definitiva de automação de faturação CSP que suporta a segurança GDAP. Não haverá qualquer alteração na forma como gere a faturação, as compras e as subscrições dos seus clientes após a passagem de DAP para GDAP. A C3 pode ajudar a simplificar o seu negócio Microsoft CSP, permitindo-lhe concentrar-se na transição de DAP para GDAP.
- Aproveite a faturação automatizada para poupar tempo e recursos.
- Ofereça capacidades de self-service aos seus clientes para reduzir a dependência da sua equipa de suporte.
- Utilize integrações inteligentes para gerir o seu negócio Microsoft CSP sem atritos.
- Proteja os seus clientes de hackers e violações de dados utilizando as gateways de pagamento seguras fornecidas pela C3.
Entre em contacto para saber mais sobre as vantagens da C3 para o seu negócio Microsoft CSP.


