Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Entra ID adiciona e melhora os recursos de segurança para proteger os clientes contra ataques crescentes. À medida que novos vetores de ataque surgem, Microsoft Entra ID podem responder habilitando a proteção por padrão para ajudar os clientes a ficarem à frente das ameaças de segurança emergentes.
Por exemplo, em resposta ao aumento dos ataques de fadiga de MFA, a Microsoft recomendou aos clientes maneiras de defender os usuários. Para evitar aprovações acidentais de MFA (autenticação multifator), habilite a correspondência de números. Como resultado, o comportamento padrão para correspondência de números é explicitamente Enabled para todos os usuários Microsoft Authenticator. Você pode saber mais sobre novos recursos de segurança, como a correspondência numérica, na postagem do blog Os recursos avançados de segurança do Microsoft Authenticator já estão disponíveis para o público geral!.
Há duas maneiras de a proteção de um recurso de segurança ser habilitada por padrão:
- Depois que um recurso de segurança é lançado, os clientes podem usar o Centro de administração do Microsoft Entra ou a API do Graph para testar e distribuir a alteração em sua própria agenda. Para ajudar a se defender contra novos vetores de ataque, Microsoft Entra ID pode habilitar a proteção por padrão para todos os locatários em uma determinada data, sem nenhuma opção para desabilitar. Microsoft agenda a proteção padrão com antecedência para dar aos clientes tempo para se prepararem. Os clientes não podem recusar o agendamento da Microsoft de uma proteção por padrão.
- A proteção pode ser gerenciada pela Microsoft, o que significa que o Microsoft Entra ID pode ativar ou desativar a proteção com base no panorama atual de ameaças à segurança. Os clientes podem escolher se desejam permitir que a Microsoft gerencie a proteção. Eles podem mudar de gerenciado pela Microsoft para Habilitado ou Desabilitado explicitamente a qualquer momento.
Nota
Somente um recurso de segurança crítico terá a proteção habilitada por padrão.
Proteção padrão habilitada pelo Microsoft Entra ID
A correspondência de números é um bom exemplo de proteção para um método de autenticação atualmente opcional para notificações por push no Microsoft Authenticator em todos os locatários. Os clientes podem optar por habilitar a correspondência de números para notificações por push no Microsoft Authenticator para usuários e grupos ou podem deixá-la desabilitada. A correspondência de números já é o comportamento padrão para notificações sem senha no Microsoft Authenticator e os usuários não podem recusar.
À medida que os ataques de fadiga da MFA aumentam, a correspondência de números é fundamental para a segurança de entrada. Como resultado, a Microsoft alterará o comportamento padrão para notificações por push no Microsoft Authenticator.
Configurações gerenciadas pela Microsoft
Além de definir as configurações de política de métodos de autenticação para serem habilitados ou desabilitados, os administradores de TI podem definir algumas configurações na política de métodos de autenticação para serem gerenciados pela Microsoft. Uma configuração gerenciada pela Microsoft permite que o Microsoft Entra ID habilite ou desabilite o recurso automaticamente.
A opção de permitir que o Microsoft Entra ID gerencie a configuração é uma maneira conveniente de uma organização permitir que a Microsoft gerencie as configurações padrão dos recursos. As organizações podem melhorar sua postura de segurança confiando em Microsoft para determinar quando um recurso deve ser habilitado. Ao definir uma configuração como Gerenciado pela Microsoft (chamada de padrão nas APIs do Graph), os administradores de TI podem ter a certeza de que a não Microsoft habilitará um recurso de segurança que eles tenham desabilitado explicitamente.
Por exemplo, um administrador pode habilitar o local e o nome do aplicativo em notificações por push para dar aos usuários mais contexto ao aprovar solicitações de MFA com o Microsoft Authenticator. O contexto adicional também pode ser desabilitado explicitamente ou definido como Gerenciado pela Microsoft. Hoje, a configuração Gerenciado pela Microsoft para localização e nome de aplicativo é Desabilitado, o que efetivamente desabilita a opção para qualquer ambiente em que um administrador opte por permitir que o Microsoft Entra ID gerencie a configuração.
À medida que o cenário de ameaças à segurança mudar ao longo do tempo, a Microsoft poderá alterar a configuração Gerenciado pela Microsoft de localização e nome de aplicativo para Habilitado. Para clientes que desejam contar com a Microsoft para melhorar sua postura de segurança, definir os recursos de segurança como gerenciado pela Microsoft é uma maneira fácil de se antecipar às ameaças de segurança. Microsoft determina a melhor configuração com base no cenário de ameaças atual.
A tabela a seguir lista cada configuração que pode ser definida como gerenciada pela Microsoft e se essa configuração está habilitada ou desabilitada por padrão.
| Configuração | Configuração |
|---|---|
| Campanha de registro | Habilitado |
| Localização nas notificações do Microsoft Authenticator | Desabilitado |
| nome do aplicativo nas notificações do Microsoft Authenticator | Desabilitado |
| Autenticação preferencial do sistema | Habilitado |
| Autenticador Lite | Habilitado |
| Relatar atividades suspeitas | Desabilitado |
campanha de registro gerenciada pela Microsoft
Quando a campanha de registro é definida como Microsoft gerenciada, Microsoft determina a configuração de campanha ideal para seu locatário com base nas práticas recomendadas. Microsoft avalia as configurações de locatário e os usuários no escopo para determinar o método de autenticação aplicável:
- Se o locatário tiver usuários incluídos no escopo da campanha de registro que estejam em um perfil de chave de acesso (FIDO2) que permita todos os tipos de chaves de acesso (tanto sincronizadas quanto vinculadas ao dispositivo), o método de destino mudará para chaves de acesso.
- Se nenhum usuário atender a esses critérios, o método de destino permanecerá como Microsoft Authenticator.
Para locatários com a chave de acesso (FIDO2) habilitada e uma campanha de registro ativa definida como Microsoft gerenciada, as configurações da campanha são atualizadas incrementalmente à medida que Microsoft distribui alterações nos locatários.
Nota
Uma campanha de registro só pode direcionar um método de autenticação por vez. Um locatário não pode executar campanhas para Microsoft Authenticator e chaves de acesso simultaneamente.
As seguintes configurações da campanha de registro gerenciada pela Microsoft são atualizadas:
| Configuração | Valor anterior | Novo valor |
|---|---|---|
| Método de autenticação de destino | Microsoft Authenticator | Chaves de acesso (FIDO2) |
| Dias permitidos para adiar | 3 dias | 1 dia (não é mais configurável) |
| Número limitado de adiamentos | Habilitado | Desabilitado (não configurável) |
| Direcionamento do usuário | Usuários de mensagens de texto ou chamada de voz | Todos os usuários compatíveis com MFA (autenticação multifator) |
Depois que essas alterações entrarem em vigor, os usuários selecionados receberão avisos para registrar uma chave de acesso durante o login, depois de concluírem a autenticação multifator. Se o seu locatário tiver como alvo AAGUIDs específicos (GUIDs de atestado do autenticador) na política de chaves de acesso (FIDO2), o método de autenticação visado não será atualizado para chaves de acesso no modo gerenciado da Microsoft. Você ainda pode alternar para Habilitado e configurar o direcionamento de chave de acesso manualmente.
Nota
Se as configurações gerenciadas Microsoft não atenderem às necessidades da sua organização, você poderá alternar o estado da campanha de registro para Enabled para definir todas as configurações manualmente ou Disabled para desativar a campanha. Por exemplo, se você quiser habilitar as chaves de acesso, mas não quiser que a campanha de registro tenha como alvo as chaves de acesso, alterne o estado para Enabled e tenha como alvo o Microsoft Authenticator. Para obter mais informações, consulte Executar uma campanha de registro.
À medida que os vetores de ameaças mudam, o Microsoft Entra ID pode anunciar a proteção padrão para uma configuração Gerenciado pela Microsoft nas notas sobre a versão e em fóruns comumente lidos, como o Tech Community.
Para obter mais informações, consulte a postagem do blog Já é hora de abandonar os métodos de autenticação por telefone, que discute deixar de usar mensagens de texto e chamadas de voz. As campanhas de registro gerenciadas da Microsoft ajudam os usuários a configurar métodos de autenticação modernos, incluindo o Microsoft Authenticator e chaves de acesso.