Habilite a colaboração B2B entre nuvens da Microsoft

Aplica-se a: Círculo verde com um símbolo de marca de seleção branca que indica que o conteúdo a seguir se aplica aos locatários da força de trabalho. Locatários da força de trabalho (saiba mais)

Quando organizações do Microsoft Entra em nuvens separadas do Microsoft Azure precisam colaborar, elas podem usar as configurações de nuvem da Microsoft para habilitar a colaboração B2B do Microsoft Entra entre si. A colaboração B2B está disponível entre as seguintes nuvens de Microsoft Azure globais e soberanas:

  • Microsoft Azure nuvem comercial e microsoft Azure Governamental
  • Microsoft Azure nuvem comercial e Microsoft Azure operados pela 21Vianet

Importante

As duas organizações devem habilitar a colaboração entre si, conforme descrito neste artigo. Em seguida, cada organização pode, opcionalmente, modificar suas configurações de acesso de entrada e saída, conforme descrito em Definir configurações de acesso entre locatários para colaboração B2B.

Para habilitar a colaboração entre duas organizações em nuvens diferentes da Microsoft, um administrador em cada organização conclui as seguintes etapas:

  1. Define as configurações de nuvem da Microsoft para habilitar a colaboração com a nuvem do parceiro.

  2. Usa a ID de locatário do parceiro para localizar e adicionar o parceiro às configurações organizacionais.

  3. Define as configurações de entrada e saída da organização parceira. O administrador pode aplicar as configurações padrão ou definir configurações específicas para o parceiro.

Depois que cada organização concluir essas etapas, a colaboração B2B da Microsoft Entra entre as organizações será habilitada.

Observação

Não há suporte para conexão direta B2B para colaboração com locatários do Microsoft Entra em uma nuvem diferente da Microsoft.

Antes de começar

  • Obtenha a ID do locatário do parceiro. Para habilitar a colaboração B2B com a organização do Microsoft Entra de um parceiro em outra nuvem do Microsoft Azure, você precisa da ID do locatário do parceiro. A pesquisa usando o nome de domínio em cenários entre nuvens não está disponível.
  • Decida as configurações de acesso de entrada e saída para o parceiro. A seleção de uma nuvem em suas configurações de nuvem da Microsoft não habilita automaticamente a colaboração B2B. Depois de habilitar outro Microsoft Azure nuvem, toda a colaboração B2B será bloqueada por padrão para organizações nessa nuvem. Você precisa adicionar o locatário com o qual deseja colaborar nas configurações organizacionais. Nesse ponto, suas configurações padrão entram em vigor somente para esse locatário. Você pode permitir que as configurações padrão permaneçam em vigor. Ou você pode modificar as configurações de entrada e saída da organização.
  • Obtenha todas as IDs de objeto ou IDs de aplicativo necessárias. Caso deseje aplicar as configurações de acesso a usuários, grupos ou aplicativos específicos em uma organização parceira, entre em contato com a organização para obter informações antes de definir as configurações. Obtenha suas IDs de objeto de usuário, IDs de objeto de grupo ou IDs de aplicativo (IDs de aplicativo cliente ou IDs de aplicativo de recurso) para que você possa direcionar suas configurações corretamente.

Observação

Os usuários de outra nuvem da Microsoft devem ser convidados usando o UPN (nome principal do usuário). Email como entrada não tem suporte no momento ao colaborar com usuários de outra nuvem da Microsoft.

Habilitar a nuvem em suas configurações de nuvem da Microsoft

Em suas configurações de nuvem da Microsoft, habilite a nuvem Microsoft Azure com a qual você deseja colaborar.

  1. Entre no Centro de administração do Microsoft Entra como pelo menos um Administrador de Segurança.

  2. Navegue até Entra ID>Identidades externas>Configurações de acesso entre locatários e selecione Configurações de nuvem da Microsoft.

  3. Marque as caixas de seleção ao lado das nuvens de Microsoft Azure externas que você deseja habilitar.

    Página de configurações de nuvem da Microsoft com opções de nuvem externas selecionadas.

    A caixa de seleção Configurações de sincronização entre nuvens se aplica à sincronização entre nuvens. Para obter mais informações, consulte Configurar a sincronização entre nuvens.

Observação

A seleção de uma nuvem não habilita automaticamente a colaboração B2B com organizações nessa nuvem. Você precisará adicionar a organização com a qual deseja colaborar, conforme a descrição na próxima seção.

Adicionar o locatário às suas configurações organizacionais

Siga estas etapas para adicionar o locatário com o qual deseja colaborar nas configurações organizacionais.

  1. Entre no Centro de administração do Microsoft Entra como pelo menos um Administrador de Segurança.

  2. Navegue até Entra ID>Identidades externas>Configurações de acesso entre locatários, então selecione Configurações organizacionais.

  3. Selecione Adicionar organização.

  4. No painel Adicionar organização, digite a ID do locatário da organização (a pesquisa entre nuvens por nome de domínio não está disponível no momento).

    Adicione o painel da organização com um ID de locatário multinuvem inserido.

  5. Selecione a organização nos resultados da pesquisa e selecione Adicionar.

  6. A organização aparece na lista de configurações organizacionais . Neste ponto, todas as configurações de acesso dessa organização são herdadas das configurações padrão.

    Lista de configurações organizacionais mostrando uma organização adicionada herdando as configurações de acesso padrão.

  7. Para alterar as configurações de acesso entre locatários dessa organização, selecione o link Herdado do padrão na coluna Acesso de entrada ou Acesso de saída. Depois, siga as etapas detalhadas nestas seções:

Pontos de extremidade de entrada

Após você habilitar a colaboração com uma organização de uma nuvem diferente da Microsoft, os usuários convidados do Microsoft Entra entre nuvens podem então entrar em seus aplicativos multilocatário ou internos da Microsoft usando um ponto de extremidade comum (em outras palavras, uma URL de aplicativo geral que não inclui o contexto do locatário). Durante o processo de entrada, o usuário convidado escolhe as opções de entrada e, em seguida, seleciona Entrar em uma organização. Em seguida, o usuário digita o nome da sua organização e continua entrando usando suas credenciais de Microsoft Entra.

Os usuários convidados do Microsoft Entra entre nuvens também podem usar pontos de extremidade do aplicativo que incluem suas informações de locatário, por exemplo:

  • https://myapps.microsoft.com/?tenantid=<your tenant ID>
  • https://myapps.microsoft.com/<your verified domain>.onmicrosoft.com
  • https://contoso.sharepoint.com/sites/testsite

Você também pode fornecer aos usuários convidados do Microsoft Entra entre nuvens um link direto para um aplicativo ou recurso incluindo suas informações de locatário, por exemplo, https://myapps.microsoft.com/signin/X/<application ID>?tenantId=<your tenant ID>.

Cenários com suporte com usuários convidados do Microsoft Entra entre nuvens

Os seguintes cenários têm suporte ao colaborar com uma organização de uma nuvem diferente da Microsoft:

  • Use a colaboração B2B para convidar um usuário no locatário do parceiro para acessar recursos em sua organização, incluindo aplicativos de linha de negócios da Web, aplicativos SaaS e sites do SharePoint Online, documentos e arquivos.
  • Use a colaboração B2B para compartilhar conteúdo do Power BI com um usuário no locatário do parceiro.
  • Aplique políticas de Acesso Condicional ao usuário de colaboração B2B e opte por confiar na autenticação multifatorial ou nas declarações de dispositivo (declarações em conformidade e declarações de associação híbrida do Microsoft Entra) do locatário de origem do usuário.

Observação

Habilitar a integração do SharePoint e do OneDrive com o Microsoft Entra B2B fornecerá a melhor experiência para convidar usuários de outra nuvem da Microsoft dentro do SharePoint e do OneDrive.

Comportamento conhecido com autenticação B2B entre nuvens

Para usuários convidados B2B entre nuvens, o login_hint é populado com base no atributo mail do objeto convidado, e não o UPN de origem do usuário. Esse comportamento existe porque cenários B2B entre nuvens e na mesma nuvem têm limites de identidade e disponibilidade de dados diferentes. Em cenários B2B da mesma nuvem, o serviço pode acessar as informações de identidade inicial do usuário no mesmo ecossistema de nuvem e, portanto, pode resolver e usar o identificador de entrada inicial quando necessário.

Em cenários B2B entre nuvens, no entanto, o locatário do recurso armazena apenas o PUID (identificador de nuvem doméstica) imutável do convidado e o endereço de email convidado. Como o UPN de origem não persiste no objeto de convidado e não está disponível quando o redirecionamento inicial de autenticação é gerado, o login_hint é preenchido com base no atributo de email do convidado, por design. As organizações que exigem uma experiência de SSO perfeita devem garantir que o atributo de e-mail do usuário convidado no locatário de recursos corresponda ao UPN do usuário em seu locatário de origem. Como o login_hint é preenchido com base no atributo de e-mail do convidado, qualquer incompatibilidade entre o valor do e-mail do convidado e o UPN do locatário de origem pode impedir que o locatário de origem identifique corretamente o usuário para SSO, resultando em solicitações adicionais de logon, falha na resolução da conta ou uma experiência de autenticação prejudicada.

Próximas etapas

Consulte Definir configurações de colaboração externa para colaboração B2B com identidades não Microsoft Entra, identidades sociais e contas externas não gerenciadas por TI.