Class Apoio p/ gravar videoaulas

Script · M1 — Identidade & Governança (AZ-104 · 15–20% · ~1 h)

Formato de gravação: tela do PC sendo operada ~99% do tempo (sem webcam), voz narrando por cima (TTS pt-BR, alta resolução — texto nas linhas de narração). Região: East US · Narrativa: empresa ControlCrest.

Como ler este script:

Régua ~1 h. Se estourar, priorize os blocos marcados .


Nota de abertura (útil; opcional na gravação)

[pausa 1s] Este é o primeiro de cinco módulos. Aqui a gente constrói a base de identidade e governança da nossa empresa ControlCrest. E o mais importante: é aqui que mora a maior pegadinha da prova de AZ-104 — a diferença entre tenant e assinatura.


Bloco 1 — Entrar no portal e confirmar quem você é ★

ACAO: abre novo navegador, digita portal.azure.com, Enter [pausa 3s] ACAO: aguarda login; se aparecer, seleciona a conta do admin [pausa 4s] ACAO: espera o dashboard carregar [pausa 3s] ACAO: clica no ícone do usuário no canto superior direito [pausa 1s] O Microsoft Entra ID é o carro-chefe de identidade do Azure. Ele autentica e autoriza. [pausa 1s] ACAO: abre o menu lateral, clica em Microsoft Entra ID -> Overview [pausa 3s] Repare no campo Tenant ID. Guarde esse valor, porque ele identifica o seu diretório. [pausa 2s] ACAO: rola a página e aponta para o Tenant ID [pausa 1s] E agora uma pergunta de prova: existe um erro clássico em que o candidato confunde tenant com assinatura. O tenant não vive dentro da assinatura. [pausa 2s] Pensa comigo. O tenant é o diretório, o lugar onde moram os usuários e as políticas de identidade. A assinatura é o contrato de cobrança que confia nesse tenant para saber quem pode entrar. [pausa 1s] ACAO: usa a lupa no topo, digita "subscriptions", Enter, clica na assinatura ativa [pausa 2s] ACAO: na assinatura, aponta para o campo Subscription ID [pausa 1s] Aqui está o Subscription ID. São dois mundos distintos: identidade versus cobrança. [pausa 2s]


Bloco 2 — Renomear a empresa no tenant

ACAO: volta em Microsoft Entra ID -> Overview -> clica em Properties [pausa 2s] Vamos dar identidade à nossa empresa. Aqui a gente troca o nome do diretório. [pausa 1s] ACAO: apaga o campo Name, digita ControlCrest [pausa 2s] ACAO: clica em Save no topo [pausa 2s] ACAO: confirma que o nome mudou [pausa 1s] E é isso — a nossa ControlCrest agora existe. O legal é que você não precisa criar um tenant novo pra cada aula; a empresa simulada vive dentro do seu próprio diretório. [pausa 2s]


Bloco 3 — Papéis globais (Global Admin / User Admin)

ACAO: em Microsoft Entra ID, clica em Roles and administrators [pausa 2s] Aqui a gente vê os papéis. Repare em Global administrator e User administrator. [pausa 1s] ACAO: clica no filtro, busca "Global administrator" [pausa 2s] É esse papel que tem o controle total do diretório. E aqui vai o ponto: o exame testa o princípio do menor privilégio. Você dá só o papel que a pessoa precisa. [pausa 2s]


Bloco 4 — Objetos de identidade (núcleo da aula) ★

4.1 Criar usuários cloud

ACAO: em Users, clica em + New user -> Create new user [pausa 2s] Vamos criar o chefe. O campo principal é o User principal name. [pausa 1s] ACAO: digita victor@.onmicrosoft.com no UPN [pausa 2s] ACAO: digita "Victor CTO" no Display name [pausa 1s] ACAO: seleciona um Usage location [pausa 1s] Esse campo de localização de uso é obrigatório antes de você poder dar uma licença. [pausa 2s] ACAO: deixa a senha temporária e rola até Review + create, clica - Create [pausa 3s] ACAO: repete o fluxo para alice, carol e diego [pausa 6s] ACAO: volta na lista de Users, filtra, confirma os quatro usuários [pausa 2s] Um detalhe de prova: tem certos nomes reservados, tipo administrator ou root, que não podem ser usados como nome de usuário. [pausa 2s]

4.2 Bulk create (usuários em massa)

ACAO: em Users, clica em Bulk operations -> Bulk create [pausa 2s] Vamos fazer em massa, como em produção. O portal nos dá um CSV modelo. [pausa 1s] ACAO: clica em Download, mostra o CSV [pausa 2s] Repare que o arquivo baixado já vem com o cabeçalho e um exemplo de formato. [pausa 1s] ACAO: abre o CSV, mostra o formato de uma linha [pausa 2s] Você preenche as linhas com os colaboradores do departamento. [pausa 1s] ACAO: faz o upload do CSV, clica em Submit [pausa 3s] ACAO: abre o log de operações em massa [pausa 2s] E aqui fica registrado o resultado. A diferença entre criar de um em um e em massa é exatamente o tipo de pergunta que o exame adora. [pausa 2s]

4.3 Convidar usuário guest (B2B) e aceitar

ACAO: em Users, clica em + New user -> Invite external user [pausa 2s] Agora o convidado. Repare que aqui o tipo é diferente: é um usuário externo. [pausa 1s] ACAO: digita seu 2º e-mail no campo Email [pausa 2s] ACAO: digita "Colaborador Externo" no Display name, clica em Invite [pausa 2s] Perceba que o convidado tem acesso restrito, e o convite expira se não for aceito. [pausa 1s] ACAO: abre o 2º e-mail, mostra o convite, clica em aceitar [pausa 4s] ACAO: volta em Users, mostra que o guest tem um visual/tipo diferente [pausa 2s] O guest é uma pegadinha clássica. No nome de usuário aparece um sufixo diferente, e ele é sempre de fora do seu diretório. Depois do teste, a gente exclui esse guest. [pausa 2s]

4.4 Criar grupos (security + M365) ★

ACAO: em Groups, clica em + New group [pausa 2s] Grupo é a forma certa de dar permissão em vez de dar direto na pessoa. [pausa 1s] ACAO: seleciona Security, digita g-dev-backend, clica em Create [pausa 3s] ACAO: repete para g-dev-front, g-diretoria e um grupo Microsoft 365 g-equipe [pausa 6s] ACAO: abre g-dev-backend, clica em Members -> + Add -> adiciona alice e carol [pausa 3s] ACAO: adiciona diego em g-dev-front, victor em g-diretoria [pausa 3s] Repare a diferença: grupo de segurança é para controlar acesso; grupo Microsoft 365 é mais para colaboração, e-mail e equipe. [pausa 2s]

4.5 (Opcional · trial P1) Grupo dinâmico — dynamic group

ACAO: em Licenses -> All products -> Try/Buy, ativa trial Entra ID P1 [pausa 3s] Vamos ver um grupo dinâmico. Mas isso só aparece se a gente tiver a licença P1, que dá pra ativar em teste gratuito. [pausa 1s] ACAO: em Groups, clica em + New group, muda Membership type para Dynamic User [pausa 2s] ACAO: na regra, digita (user.department -eq "Desenvolvimento") [pausa 3s] Esse grupo se popula sozinho, de acordo com o atributo do usuário. O atributo vem do cadastro — se o usuário não tiver o departamento preenchido, a regra não funciona. [pausa 2s]

4.6 Unidades Administrativas (AU) — a pegadinha de segurança ★

ACAO: em Administrative units, clica em + New administrative unit [pausa 2s] Aqui é a pegadinha mais bonita da identidade. A gente cria uma unidade para delegar de forma mais fina, porque o Entra não tem unidade organizacional. [pausa 1s] ACAO: cria AU-Diretoria com victor, e AU-Operacoes com alice e carol [pausa 4s] ACAO: abre AU-Operacoes, clica em Roles and administrators -> + Add assignment [pausa 2s] ACAO: seleciona Helpdesk Administrator com escopo só na AU, salva [pausa 2s] Agora o ponto de atenção: eu adicionei um grupo como membro desta unidade. Isso sozinho não dá nada. [pausa 2s] ACAO: aponta para o grupo membro dentro da AU [pausa 1s] Adicionar um grupo à unidade administrativa não dá o papel para os membros daquele grupo. Para gerenciar alguém, você precisa atribuir um papel no escopo da unidade. [pausa 2s]

4.7 Dispositivos (conceito)

ACAO: em Entra ID, clica em Devices [pausa 2s] ACAO: mostra os tipos, aponta para a explicação [pausa 2s] Aqui é só o conceito que o exame testa: registrado é o dispositivo pessoal, tipo o celular do funcionário. Associado é o dispositivo corporativo, com controle de verdade. E o híbrido vem de um Active Directory local. [pausa 2s]


Bloco 5 — Controle de acesso (Azure RBAC) ★

5.1 Atribuir papel por escopo

ACAO: abre o resource group rg-apps-prd, clica em Access control (IAM) [pausa 2s] Agora a gente dá acesso, e a regra é sempre pelo menor escopo possível. [pausa 1s] ACAO: clica em + Add -> Add role assignment [pausa 2s] ACAO: escolhe Reader, assign access to grupo, seleciona g-dev-backend -> Review + assign [pausa 3s] ACAO: repete o processo, agora Contributor no escopo assinatura [pausa 3s] Repare na coluna Scope. É isso que muda o alcance da permissão: um papel no resource group vale só ali; na assinatura, herda pra baixo. [pausa 2s]

5.2 Demonstrar o efeito (herança + negação)

ACAO: faz logout, loga como alice [pausa 4s] ACAO: tenta excluir o rg-apps-prd [pausa 3s] Viu? O Contributor pode criar recursos, mas não consegue excluir o grupo de recursos porque só tem permissão de leitor aqui. E veja: ele também não consegue dar acesso a outras pessoas, porque isso é papel do Owner. [pausa 2s]

5.3 Criar papel personalizado (custom role)

ACAO: abre o Cloud Shell (Bash) [pausa 3s] Aqui a gente cria um papel sob medida. Vou colar a definição. [pausa 1s] ACAO: cola o JSON de vmop.json e cria o papel [pausa 3s] Esse papel de Operador de VM só liga, desliga e reinicia. Repare que o papel usa actions, not actions e data actions, e não pode referenciar um papel embutido. [pausa 2s] ACAO: confirma em Access control (IAM) -> Roles que o novo papel aparece [pausa 2s]

5.4 (Opcional · trial P1) PIM

ACAO: em Identity Governance -> Privileged Identity Management -> Azure resources [pausa 2s] ACAO: atribui Bruno como Owner elegível na assinatura [pausa 2s] ACAO: clica em Activate por 1 hora e depois em Deactivate [pausa 3s] Isso é acesso just-in-time. O privilégio fica elegível, você ativa só quando precisa, e com justificativa. É diferente de ter o papel ativo o tempo todo. [pausa 2s]


Bloco 6 — Governança (MGs, RGs, tags, locks, policy, custo) ★

6.1 Management Groups

ACAO: busca Management groups, mostra o Root [pausa 2s] Management group é a chave de ouro da governança, porque agrupa assinaturas e herda política e permissão pra baixo. [pausa 1s] ACAO: clica em + Add management group, cria CC-Corp e CC-Sandbox [pausa 4s] ACAO: em CC-Corp, clica em + Add subscription, escolhe a assinatura [pausa 3s] Pronto. Agora a assinatura mora dentro de CC-Corp, e tudo que a gente criar embaixo segue as regras desse grupo. [pausa 2s]

6.2 Resource Groups + tags

ACAO: busca Resource groups, clica em + Create [pausa 2s] Vamos criar os grupos de recursos da empresa. Repare que a tag define o departamento. [pausa 1s] ACAO: cria rg-core com tags dept=TI, env=core, costcenter=CC-001 [pausa 3s] ACAO: cria rg-apps-prd e rg-data-dev com as tags correspondentes [pausa 5s] E agora a pegadinha: a tag do grupo de recursos não desce para o recurso criado dentro dele. A menos que a gente force com uma política. Que é o próximo passo. [pausa 2s]

6.3 Resource Locks

ACAO: abre o rg-core, clica em Locks -> + Add [pausa 2s] ACAO: escolhe ReadOnly, clica em OK/Create [pausa 2s] Vamos testar. Vou tentar excluir o grupo de recursos. [pausa 1s] ACAO: tenta excluir o rg-core [pausa 3s] Erro. O lock impede a exclusão. E o ponto de prova: o lock atua no plano de controle, ou seja, não impede que dados — por exemplo, um blob — sejam modificados. [pausa 2s]

6.4 Azure Policy — Audit → Deny + herança de tag ★

ACAO: busca Policy, clica em Assignments -> Assign policy [pausa 2s] A política é o que transforma boas intenções em regra automática. Mas atenção: política não dá acesso. Ela audita, nega ou modifica. Vamos começar com uma regra de localização. [pausa 2s] ACAO: escolhe a definição "Allowed locations", escopo CC-Corp, param eastus, efeito Deny [pausa 4s] ACAO: atribui outra política "Inherit a tag from the resource group if missing", param dept [pausa 3s] ACAO: tenta criar um RG em westus2 [pausa 3s] Negado, por causa da política de localização. E se a gente criar um recurso sem a tag de departamento, a política insere a tag automaticamente. [pausa 2s] ACAO: mostra a tela de Compliance [pausa 2s] O conselho de prova: comece com efeito Audit pra ver o que está fora da regra, e só depois passe para Deny. [pausa 2s]

6.5 Cost Management — budget + alerta

ACAO: busca Cost management + billing -> Budgets -> + Add [pausa 2s] Aqui a gente fecha com a antecipação de custo. Vamos criar um orçamento mensal. [pausa 1s] ACAO: define Budget de 50, período mensal [pausa 2s] ACAO: adiciona alertas em 80% e 100% para o e-mail do Bruno [pausa 3s] Isso é o que evita a conta surpresa. Se chegou a oitenta por cento, você recebeu o alerta. E dá pra ver o custo por departamento, porque a gente usou a tag. [pausa 2s]


Encerramento do M1

ACAO: mostra o resumo/IDs anotados [pausa 1s] Com isso, a fundação da ControlCrest está de pé: identidade, acesso controlado e governança. No próximo módulo, a gente vai dar vida aos dados — e vou te mostrar a pegadinha da redundância no armazenamento. [pausa 2s]


Checklist do instrutor (M1)

Próximo: M2 · Storage — aproximar a narrativa de redundância/custo.