O que uma auditoria híbrida do AD/Entra realmente verifica e por que a maioria das equipes falha na primeira
O que uma auditoria híbrida do AD/Entra realmente verifica e por que a maioria das equipes falha na primeira
Oct 2, 2026
A maioria dos processos de limpeza do AD termina nos limites do domínio, mas as auditorias híbridas vão além. Veja o que os auditores realmente verificam no Active Directory e no Entra ID e as lacunas que costumam prejudicar as equipas na primeira avaliação.
Pergunte a algumas equipas de TI como gerem o desligamento de colaboradores e ouvirá sempre a mesma resposta: desativar a conta no Active Directory, fechar o pedido e seguir em frente.
Então, um auditor consulta o inventário do Entra ID e descobre que essa conta continua habilitada e atribuída à mesma função de aplicativo que tinha desde o primeiro dia. A sincronização não detectou a alteração, nenhum alerta foi acionado porque nenhum havia sido configurado, e ambos os diretórios indicavam que a conta estava em situação regular. Eles apenas divergiam quanto ao estado dela.
Ouço versões disso de equipas que estavam confiantes de que a sua higiene de identidades estava assegurada — até à primeira auditoria híbrida.
“Temos a higiene do AD sob controlo” não é o mesmo que afirmar “vamos passar numa auditoria híbrida”
A maioria das equipas tem algum tipo de processo de limpeza do AD: revisões trimestrais de contas inativas, auditorias de grupos privilegiados e verificações das políticas de palavras-passe. É um processo real e costuma funcionar… no Active Directory.
A maioria das recomendações publicadas sobre segurança do AD visa reforçá-lo contra invasores por meio da aplicação de patches, da divisão das contas administrativas em níveis e do bloqueio de caminhos de delegação. Essas medidas são úteis, mas não respondem à pergunta que um auditor realmente faz. O objetivo não é testar se o seu diretório resistiria a um ataque, mas verificar se os seus dados de identidade se sustentam como evidência quando alguém os analisa posteriormente.
O problema é o escopo. Esse processo quase sempre se limita ao AD local, pois é lá que se concentram as ferramentas, a responsabilidade e os hábitos institucionais. No entanto, os auditores definem o escopo das análises de outra forma: consideram a identidade tal como ela existe e funciona em todos os ambientes em que pode ser usada. Em um ambiente Microsoft híbrido, isso também inclui o lado sincronizado do Entra ID.
Essa é a diferença entre o que as equipas de segurança presumem que é verificado e o que um auditor realmente analisa:
- O que as equipas presumem que é verificado: higiene das contas do AD, conformidade com a política de palavras-passe e pertença a grupos privilegiados do AD.
- O que os auditores realmente verificam: tudo isso, além do estado e do atraso da sincronização, das divergências de permissões entre os dois diretórios, do histórico de alterações da própria configuração de sincronização e de quaisquer privilégios existentes no Entra que não tenham um equivalente local para comparação. As normas também corroboram isso: tanto os critérios de acesso lógico da SOC 2 (CC6.1–CC6.3) quanto os controles de acesso da ISO 27001:2022 (A.5.15, A.5.18 e A.8.2, sobre acesso privilegiado) exigem que o acesso seja analisado tal como está, e não conforme relatado por um único sistema — exatamente o ponto cego de considerar apenas o AD que a maioria das equipes leva para uma análise de ambiente híbrido.
As equipas cumprem a parte dessa lista relativa ao AD e são surpreendidas pela parte relativa ao Entra porque aplicam um processo de higiene da era do AD a um ambiente da era híbrida, não por serem negligentes.
As cinco coisas que um auditor solicita na primeira semana
- Atraso e divergência na sincronização: A conta está desativada no AD, mas continua com privilégios no Entra porque a sincronização ainda não foi executada, foi executada de forma incompleta ou exclui silenciosamente um escopo que nunca foi configurada para abranger. Os auditores pedem uma comparação das diferenças, não um retrato pontual, e a maioria das equipes nunca gerou uma. Nenhum fornecedor ou analista publica uma taxa agregada da frequência com que isso ocorre, pois ninguém mede a lacuna que você precisa eliminar. Comparar as diferenças é a única forma de saber qual é a sua situação.
- Um histórico de alterações da própria configuração de sincronização: É preciso saber quem alterou o escopo da sincronização ou as regras de filtragem e quando. Isso é importante porque, em incidentes reais, trata-se de um ponto de virada documentado, e não apenas de um item a assinalar em uma auditoria. O próprio relato da Microsoft de agosto de 2025 sobre o grupo de ransomware Storm-0501 descreve exatamente isso: os agentes comprometeram um servidor Entra Connect Sync não monitorado, extraíram as credenciais da Conta de Sincronização de Diretórios e, em seguida, redefiniram a senha local do usuário-alvo, que o Entra Connect Sync então propagou de forma diligente e legítima para a identidade na nuvem, dando-lhes acesso a uma conta sincronizada de Administrador Global que nunca havia sido cadastrada na MFA. O mecanismo de sincronização fez exatamente o que foi projetado para fazer, mas em nome de um invasor que havia encontrado o único servidor que ninguém monitorava. Se a configuração de sincronização e suas credenciais administrativas não tiverem um registro de alterações, você não poderá descartar esse cenário — e um auditor também não. Tampouco se trata de um padrão isolado; o alerta conjunto da CISA/FBI/RCMP/ASD/NCSC-UK sobre o grupo Scattered Spider documenta a mesma manobra subjacente em várias vítimas: uma redefinição de credenciais ou de MFA conduzida pelo suporte técnico e usada para avançar até funções privilegiadas na nuvem por meio do caminho de sincronização híbrida.
- Privilégio exclusivo da nuvem, sem equivalente local: As funções ou associações a grupos atribuídas diretamente no Entra, sem passar pelo AD, ficam invisíveis para qualquer processo de revisão ainda centrado no AD. É tão fácil criá-las por engano quanto esquecê-las por completo.
- O privilégio da própria conta de sincronização/serviço: A conta que executa o processo do Connect Sync ou Cloud Sync geralmente tem mais privilégios permanentes do que qualquer conta humana no ambiente e costuma ser a menos examinada em uma revisão rotineira do AD, pois não se parece com um “usuário”.
- Um histórico de evidências que abranja ambos os lados, não apenas o estado atual: Os auditores querem saber quem alterou o quê e quando, em ambos os diretórios. A maioria das equipes consegue gerar um relatório claro do estado atual, mas poucas conseguem produzir um que realmente cubra a fronteira entre o AD e o Entra.
Quem é responsável por essa lacuna?
Normalmente, o AD fica sob a responsabilidade de uma equipa de infraestrutura ou identidade, enquanto o Entra fica a cargo de uma equipa de cloud ou M365. O problema é essa divisão de responsabilidades, e não qualquer lacuna nas ferramentas. Por defeito, a preparação da auditoria herda essa divisão, o que significa que cada equipa pode apresentar um relatório sem problemas, mas apenas relativo à sua parte.
Em vez de colmatar essa lacuna, as ferramentas nativas acabam por reforçá-la. O Centro Administrativo do Active Directory apresenta o AD de forma clara, e o centro de administração do Entra faz o mesmo com o Entra. Nenhum deles mostra o que acontece entre os dois, porque nenhum é responsável por essa interação.
A auditoria falha porque o seu diretório está dividido em duas partes e ninguém assume a responsabilidade pela lacuna entre elas, não porque o seu diretório esteja desorganizado.
O que verificar esta semana
Não precisa de esperar por uma notificação de auditoria para saber qual é a sua situação. Antes da próxima avaliação:
- Obtenha os registos de erros de sincronização: não apenas o resumo de êxito/falha, mas também se algum processo apresenta falhas parciais ou silenciosas ocultas no respetivo estado de «êxito».
- Compare as diferenças na associação a grupos privilegiados entre o AD e o Entra diretamente, em vez de analisar cada lado separadamente.
- Faça o inventário dos privilégios das suas contas de sincronização e de serviço da mesma forma que faria com uma conta de administrador humano.
- Confirme a retenção do histórico de alterações existente e comparável em ambos os lados, não apenas o estado atual, mas também o histórico.
- Verifique as atribuições de funções exclusivas da nuvem que não têm equivalente no AD para comparação.
Nenhuma destas opções exige novas ferramentas para começar, mas é necessário que alguém faça a comparação entre ambos os diretórios, em vez de analisar cada um isoladamente.
O que isso significa para você
Uma auditoria híbrida de AD/Entra avalia algo realmente diferente de uma auditoria de AD, portanto não é apenas uma versão mais difícil da mesma coisa. A maioria das equipas ainda começa com uma lista de verificação focada apenas no AD, e é por isso que a primeira auditoria tende a revelar problemas que ninguém previa.
O Netwrix Directory Manager não sinalizará essa lacuna de sincronização para você, mas pode ajudar a realizar a maior parte do trabalho de reconciliação manual descrito acima, evitando que você tenha de juntar tudo manualmente. Ele oferece um único lugar para visualizar o ciclo de vida dos grupos, a propriedade e as atividades administrativas no AD, Entra ID e Google Workspace, além de uma trilha de auditoria integrada das ações dos administradores. Assim, você já começa a reunir as evidências que um auditor solicitará.
Compartilhar em
Saiba Mais
Sobre o autor
Dave Miles
David Miles é um Gerente de Produto Especialista na Netwrix, liderando a estratégia de produto para o Netwrix Directory Manager (NDM) dentro do portfólio de Gerenciamento de Identidade e Acesso da empresa.
Com mais de duas décadas de experiência em identidade e cibersegurança, David traz uma perspectiva prática sobre os desafios que as organizações enfrentam na gestão de identidades, segurança de acesso e redução de riscos em ambientes empresariais complexos.
Ao longo de sua carreira, David trabalhou na interseção de tecnologia, segurança e estratégia de produto, ocupando cargos seniores na Arctic Wolf, One Identity, Dell e Quest Software. Sua experiência abrange liderança de produto, engenharia de software, engajamento com clientes e estratégias de entrada no mercado, oferecendo uma perspectiva ampla sobre os desafios técnicos e comerciais da segurança de identidade empresarial.
David trabalha regularmente com clientes e equipes de tecnologia ao redor do mundo para entender os desafios emergentes de identidade e traduzi-los em estratégias e soluções práticas de produto.
Ele está baseado em Somerset, Reino Unido.
Saiba mais sobre este assunto
Registros do sistema: como diferenciar um agente de IA de um hacker humano
Netwrix Auditor nomeado em duas listas restritas do Capterra 2026
NIST CSF 2.0: Novidades no Cybersecurity Framework
Mercado de soluções de Privileged Access Management: guia 2026
Leis de Privacidade de Dados por Estado: Abordagens Diferentes para a Proteção da Privacidade