Microsoft Entra ID e autenticação

Resumo dos recursos do Entra ID, tipos de identidade (usuário/entidade de serviço/identidade gerenciada), MFA, autenticação sem senha e SSPR.

Azure SC-900: Microsoft Entra ID e Métodos de Autenticação — Guia Completo

O que acontece quando um novo funcionário entra na empresa? A equipe de TI cria uma conta, fornece um e-mail e concede acesso aos sistemas necessários. Quando ele sai, tudo isso é revogado. E quando há centenas ou milhares de funcionários? E se incluirmos parceiros externos e clientes? Gerenciar todas essas identidades de forma sistemática é exatamente o papel do Microsoft Entra ID.

 

O que é o Microsoft Entra ID

Pense no sistema de uma biblioteca que emite e gerencia carteirinhas de associados — quem é membro, quais serviços pode usar, até quando a associação é válida. O Microsoft Entra ID faz exatamente isso no mundo da nuvem.

O Microsoft Entra ID é o serviço de gerenciamento de identidade e acesso baseado em nuvem da Microsoft. Anteriormente chamado de Azure Active Directory (Azure AD), ele gerencia todos os usuários, grupos e aplicativos de uma organização, controlando quem pode acessar o quê.

Diferença em relação ao Active Directory tradicional

O Active Directory (AD) tradicional, executado em servidores internos da empresa, é destinado aos computadores do escritório e aos sistemas internos. O Microsoft Entra ID foi construído do zero para a nuvem e se integra a aplicativos como Microsoft 365, Azure e Salesforce.

Principais diferenças: AD tradicional: focado na rede interna, protocolos LDAP/Kerberos Microsoft Entra ID: focado na nuvem, protocolos OAuth 2.0/OIDC/SAML

 

Tipos de Identidade: As Diversas Formas de Identidade

Uma empresa não tem apenas funcionários efetivos. Há estagiários, funcionários de empresas parceiras, programas automatizados e notebooks corporativos. O Microsoft Entra ID gerencia todos esses tipos de identidade.

Usuário (User)

O tipo de identidade mais básico. Corresponde aos funcionários da empresa. Usuários são pessoas que fazem login com nome de usuário e senha.

Entidade de Serviço (Service Principal)

É a identidade usada quando um aplicativo ou serviço — não uma pessoa — precisa acessar um sistema. É como um crachá de acesso especial para entregadores entrarem no prédio: um ID para que programas acessem outros serviços.

Exemplo: usado quando um aplicativo web acessa um banco de dados ou quando um pipeline de CI/CD implanta recursos no Azure.

Identidade Gerenciada (Managed Identity)

É uma evolução da entidade de serviço. Uma entidade de serviço comum exige o gerenciamento de uma senha (valor secreto). Se esse segredo vazar, torna-se uma ameaça à segurança. Com a identidade gerenciada, o Azure gerencia automaticamente esse segredo, eliminando a necessidade de intervenção do desenvolvedor.

Existem dois tipos:

Identidade gerenciada atribuída pelo sistema: vinculada a um recurso específico, como uma VM ou um App Service. Se o recurso for excluído, a identidade também é excluída. Relação de 1:1.

Identidade gerenciada atribuída pelo usuário: criada de forma independente e pode ser atribuída a vários recursos ao mesmo tempo. Múltiplas VMs podem compartilhar a mesma identidade gerenciada.

Dispositivo (Device)

Não apenas pessoas, mas dispositivos também podem ter identidade. Quando um notebook corporativo é registrado no Microsoft Entra ID, ele passa a ser gerenciado como um dispositivo confiável. Isso permite aplicar políticas como "permitir acesso a determinados aplicativos apenas a partir de dispositivos corporativos".

Usuário Convidado (Guest)

Usado para convidar temporariamente funcionários de empresas parceiras ou colaboradores externos. Os convidados podem fazer login com suas próprias contas organizacionais (por exemplo, conta Google) e têm acesso restrito a recursos específicos.

 

Identidade Híbrida: Conectando o Local à Nuvem

Imagine instalar eletrodomésticos modernos em uma casa antiga. A fiação elétrica existente e os novos aparelhos precisam se conectar bem. No ambiente corporativo, muitas vezes é necessário conectar o Active Directory interno já implantado ao Microsoft Entra ID na nuvem.

O Microsoft Entra Connect (antigo Azure AD Connect) desempenha esse papel. Ele sincroniza as informações dos usuários do AD local com o Microsoft Entra ID. Os funcionários não precisam gerenciar contas separadas para o ambiente local e a nuvem — uma única identidade funciona nos dois ambientes.

Isso é chamado de identidade híbrida. Ela oferece uma experiência de usuário consistente tanto nos sistemas locais quanto nos serviços de nuvem.

 

MFA: Por que a senha sozinha não é suficiente

Imagine uma porta com apenas uma fechadura. Basta copiar a chave para entrar. Mas se houver duas fechaduras de tipos diferentes? Muito mais seguro.

O MFA (Multi-Factor Authentication, Autenticação Multifator) verifica a identidade por dois ou mais métodos. Apenas a senha não é suficiente.

As 3 Categorias de Fatores de Autenticação

Algo que você sabe (Something you know): senha, PIN, resposta a uma pergunta de segurança

Algo que você tem (Something you have): smartphone (para receber código por SMS), chave de segurança, cartão inteligente

Algo que você é (Something you are): impressão digital, reconhecimento facial, leitura de íris

O MFA combina dois ou mais dessas categorias. A combinação mais comum é senha (algo que você sabe) + aplicativo de autenticação no smartphone (algo que você tem).

Por que o MFA é importante

Estatísticas mostram que apenas a adoção do MFA já basta para bloquear 99,9% dos ataques automatizados. Mesmo que a senha seja vazada, sem o smartphone não é possível fazer login.

 

Autenticação sem Senha: Mais Segurança sem Senha

Parece paradoxal dizer que "eliminar a senha torna tudo mais seguro". Mas faz sentido: senhas podem ser adivinhadas, vazadas ou roubadas por phishing. Se não há senha, esses ataques simplesmente não são possíveis.

Windows Hello for Business

Usado em PCs e notebooks. Permite fazer login no Windows com reconhecimento facial ou impressão digital. Essas informações biométricas ficam armazenadas apenas no dispositivo e nunca são transmitidas pela rede — muito mais seguro do que uma senha.

Aplicativo Microsoft Authenticator

Um aplicativo instalado no smartphone. Quando há uma tentativa de login, o aplicativo envia uma notificação. Basta selecionar o número exibido na tela ou aprovar com a impressão digital — e o login é concluído sem nenhuma senha.

Chave de Segurança FIDO2

Uma chave de segurança física no formato USB ou NFC. Produtos como o YubiKey são exemplos representativos. Basta plugar a chave no computador para concluir a autenticação. É completamente imune a ataques de phishing, pois foi projetada para não funcionar em sites falsos.

 

SSPR: Redefinir a Senha por Conta Própria

É domingo à noite, 23h, e você não se lembra da senha. O helpdesk de TI abre às 9h de segunda-feira. Imagine a frustração.

O SSPR (Self-Service Password Reset, Redefinição de Senha por Autoatendimento) resolve esse problema. Os funcionários podem redefinir suas próprias senhas sem precisar da equipe de TI, autenticando-se por e-mail ou telefone cadastrado, ou respondendo a perguntas de segurança.

Vantagens do SSPR: Para o usuário: pode resolver a situação a qualquer hora, 24 horas por dia Para a equipe de TI: redução na carga de atendimento de solicitações de redefinição de senha Para a empresa: redução de custos com TI

 

Identidade Externa: Gerenciando Pessoas de Fora da Organização

A empresa não gerencia apenas seus próprios funcionários. Ela também colabora com parceiros, fornecedores e clientes. O Microsoft Entra External ID gerencia esses usuários externos com segurança.

B2B (Business-to-Business)

Voltar à lista do blog