Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A autenticação preferencial do sistema solicita que os usuários entrem usando o método mais seguro que eles registraram. É um aprimoramento de segurança importante para os usuários que se autenticam usando métodos menos seguros, como senhas ou SMS.
Por exemplo, se um usuário registrou uma senha e uma chave de acesso, a autenticação preferencial do sistema solicitará que o usuário entre com a chave de acesso em vez da senha. O usuário ainda pode optar por entrar usando outro método, mas primeiro é solicitado que tente o método mais seguro registrado.
A autenticação preferida pelo sistema é uma configuração gerenciada pela Microsoft, que é uma política de três estados (habilitada, desabilitada ou gerenciada pela Microsoft). Se você não quiser habilitar a autenticação preferencial do sistema, altere o estado de Microsoft gerenciado para Disabled ou exclua usuários e grupos da política.
Note
O comportamento do estado gerenciado pela Microsoft afeta tanto a autenticação de primeiro fator quanto a autenticação multifator e está sendo implantado gradualmente para os locatários até agosto de 2026. Se o locatário ou os usuários não tiverem a autenticação preferencial do sistema como primeiro fator quando o Estado for gerenciado pela Microsoft, é porque a distribuição ainda não foi implantada para o seu locatário.
Depois que a autenticação preferencial do sistema estiver habilitada, o sistema de autenticação fará todo o trabalho. Os usuários não precisam definir nenhum método de autenticação como padrão, pois o sistema sempre determina e apresenta o método mais seguro registrado.
Como a autenticação preferida pelo sistema se aplica ao login
A autenticação preferencial do sistema tem três modos:
- Desabilitado – nenhuma alteração na lógica de entrada.
- Habilitado – a autenticação preferencial do sistema se aplica somente ao segundo fator. O comportamento de entrada existente continua a ser aplicado à autenticação de primeiro fator.
- Gerenciado pela Microsoft - a autenticação preferida pelo sistema se aplica tanto à autenticação de primeiro fator quanto à de segundo fator. O sistema avalia quais credenciais são registradas para o usuário e seleciona o método mais bem classificado para cada etapa de autenticação.
Os modos Habilitado e Gerenciado pela Microsoft permitem que os administradores incluam ou excluam usuários ou grupos específicos.
Dica
Se você não quiser que a autenticação preferida pelo sistema se aplique à autenticação de fator primário, mude de Gerenciado pela Microsoft para Habilitado. O estado habilitado aplica a lógica preferencial do sistema somente ao segundo fator.
Note
A autenticação preferencial do sistema se aplica a usuários, não a dispositivos. Os administradores incluem ou excluem usuários ou grupos, mas não podem atribuir o recurso a dispositivos ou grupos de dispositivos específicos.
Limitações conhecidas
- Quando você altera a política de um grupo de destino, a alteração pode não entrar em vigor na próxima entrada do usuário. Aplica-se a todos os logins subsequentes.
- A política de Acesso Condicional é validada apenas para autenticação de segundo fator e não se aplica à autenticação de primeiro fator. A autenticação ocorre primeiro e, em seguida, o Acesso Condicional avalia a autorização. A autenticação preferencial do sistema não substitui as políticas de Acesso Condicional nem os requisitos de força de autenticação.
Logon único do Windows Hello para Empresas e plataforma macOS na entrada com primeiro fator
Windows Hello para Empresas e o SSO da Plataforma macOS são chaves de passe associadas ao dispositivo que funcionam apenas como um primeiro fator. Como o estado gerenciado pela Microsoft usa a autenticação preferida pelo sistema como primeiro fator, essas credenciais podem ser oferecidas antes da senha.
Para evitar solicitar aos usuários uma credencial vinculada ao dispositivo que eles não usam ou não conseguem concluir no dispositivo atual, a autenticação preferida pelo sistema oferece o Windows Hello para Empresas ou o SSO de Plataforma do macOS como primeiro fator somente quando o usuário acessou mais recentemente com uma chave de acesso. O comportamento depende de quais chaves de acesso o usuário registrou:
- Se o usuário tiver uma chave de acesso diferente de Logon Único do Windows Hello para Empresas ou da plataforma macOS, a autenticação preferencial do sistema solicitará a chave de acesso no primeiro fator, assim como já solicita na entrada com segundo fator.
- Se a única chave de acesso registrada do usuário for o Windows Hello para Empresas ou o Platform SSO do macOS, e a entrada mais recente do usuário tiver sido com uma chave de acesso, a autenticação preferencial do sistema solicitará o acesso com chave de acesso como primeiro fator.
- Se a única chave de acesso registrada do usuário for o Windows Hello para Empresas ou o SSO de plataforma do macOS, e o login mais recente do usuário não tiver sido feito com uma chave de acesso, a autenticação preferida pelo sistema a ignorará no primeiro fator e solicitará, em vez disso, o método seguinte mais bem classificado na ordem de credenciais do usuário.
Os usuários sempre podem selecionar Entrar de outra maneira para escolher um método registrado diferente.
Habilitar a autenticação preferencial do sistema no Centro de administração do Microsoft Entra
Por padrão, a autenticação preferida pelo sistema é gerenciada pela Microsoft para todos os usuários.
- Entre no Centro de administração do Microsoft Entra como pelo menos um Administrador de Política de Autenticação.
- Navegue até ID do Microsoft Entra>Métodos de autenticação>Configurações.
- Para System-preferred authentication, escolha Microsoft-managed, Enabled ou Disabled e inclua ou exclua os usuários. Os grupos excluídos têm precedência sobre os grupos de inclusão.
- Depois de concluir as alterações, selecione Salvar.
Habilitar a autenticação preferencial do sistema usando APIs do Graph
Para habilitar a autenticação preferencial do sistema com antecedência, escolha um único grupo de destino para a configuração do esquema, conforme mostrado no exemplo de solicitação .
Propriedades de configuração do recurso do método de autenticação
Por padrão, a autenticação preferencial do sistema é gerenciada pela Microsoft.
| Property | Tipo | Descrição |
|---|---|---|
| excludeTarget | featureTarget | Uma única entidade que é excluída deste recurso. Você só pode excluir um grupo da autenticação preferencial do sistema, que pode ser um grupo dinâmico ou aninhado. |
| includeTarget | featureTarget | Uma única entidade que é incluída neste recurso. Você só pode incluir um grupo para autenticação preferencial do sistema, que pode ser um grupo dinâmico ou aninhado. |
| State | advancedConfigState | Os valores possíveis são: habilitado habilita explicitamente o recurso para o grupo selecionado. desabilitado desabilita explicitamente o recurso para o grupo selecionado. padrão permite que o Microsoft Entra ID gerencie se o recurso está habilitado ou não para o grupo selecionado. |
Propriedades de destino do recurso
A autenticação preferencial do sistema pode ser habilitada apenas para um único grupo, que pode ser um grupo dinâmico ou aninhado.
| Property | Tipo | Descrição |
|---|---|---|
| ID | String | ID da entidade de destino. |
| targetType | featureTargetType | O tipo de entidade de destino, como grupo, função ou unidade administrativa. Os valores possíveis são: “group”, “administrativeUnit”, “role”, “unknownFutureValue”. |
Use o seguinte terminal de API para habilitar systemCredentialPreferences e incluir ou excluir grupos:
https://graph.microsoft.com/v1.0/policies/authenticationMethodsPolicy
Note
No Explorador do Graph, você precisa consentir com a permissão Policy.ReadWrite.AuthenticationMethod.
Solicitação
O exemplo a seguir exclui um grupo de destino de amostra e inclui todos os usuários. Para obter mais informações, consulte Update authenticationMethodsPolicy.
PATCH https://graph.microsoft.com/v1.0/policies/authenticationMethodsPolicy
Content-Type: application/json
{
"systemCredentialPreferences": {
"state": "enabled",
"excludeTargets": [
{
"id": "aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb",
"targetType": "group"
}
],
"includeTargets": [
{
"id": "all_users",
"targetType": "group"
}
]
}
}
perguntas frequentes
Como a autenticação preferencial do sistema determina o método mais seguro?
Quando um usuário entra, o processo de autenticação verifica quais métodos são registrados. O usuário é solicitado a entrar com o método mais seguro de acordo com a ordem a seguir. A ordem do método é dinâmica e é atualizada conforme o cenário de segurança muda. Os usuários sempre podem cancelar e escolher um método de entrada disponível diferente. Se sua organização tiver políticas de Acesso Condicional que exijam métodos de autenticação específicos, essas políticas continuarão a ter prioridade sobre a ordem de autenticação preferencial do sistema.
Quando está no estado gerenciado pela Microsoft, o sistema avalia as credenciais disponíveis e seleciona o método mais bem classificado tanto para a autenticação de primeiro fator quanto para a de segundo fator.
| Rank | Credencial | Categoria | Atende ao requisito para |
|---|---|---|---|
| 1 | Passe de Acesso Temporário (TAP) | Recuperação | 1FA + MFA |
| 2 | Chave de passagem1 | Resistente a ataques de phishing | 1FA + MFA |
| 3 | Autenticação baseada em certificado (CBA) | Resistente a ataques de phishing | 1FA ou 1FA + MFA |
| 4 | Notificações do Microsoft Authenticator | Autenticação sem senha | 1FA + MFA |
| 5 | Autenticação multifator externa (MFA) | — | MFA |
| 6 | Senha única baseada em tempo (TOTP)2 | — | MFA |
| 7 | Telefonia3 | — | MFA |
| 8 | código de barras 2D | Trabalhador de linha de frente | 1FA |
| 9 | Senha | — | 1FA |
1Inclui chaves de segurança, chaves de passagem no aplicativo Authenticator, chaves de passagem sincronizadas, SSO do Windows Hello para Empresas e da Plataforma macOS.
2Inclui hardware ou software TOTP do Microsoft Authenticator, do Authenticator Lite ou de aplicativos de terceiros.
3Inclui SMS e chamadas de voz.
Importante
A CBA (autenticação baseada em certificado) foi anteriormente colocada em último lugar na ordem de autenticação preferencial do sistema devido a problemas conhecidos com CBA e autenticação preferencial do sistema. Agora que esses problemas foram resolvidos, a partir de 18 de março de 2026, a autenticação baseada em certificado foi movida para a terceira posição na ordem de autenticação.
Com o comportamento atual gerenciado pela Microsoft, os usuários são direcionados aos melhores métodos de autenticação disponíveis para o primeiro e o segundo fator, com base na ordem de MFA preferida pelo sistema. Embora isso evite apresentar a página de senha por padrão, os usuários em dispositivos sem certificados falharão imediatamente durante a CBA e deverão selecionar manualmente Entrar de outra maneira para continuar com um método alternativo.
Como a autenticação preferencial do sistema afeta a extensão NPS?
A autenticação preferencial do sistema não afeta os usuários que se conectam usando a extensão NPS (Servidor de Política de Rede). Esses usuários não veem nenhuma alteração em sua experiência de entrada.
Como funciona a autenticação preferencial do sistema para usuários federados?
Para usuários federados, o login com o primeiro fator permanece inalterado. A autenticação preferencial do sistema não se aplica no primeiro fator, portanto, os usuários federados continuam a ser roteados para seu provedor de identidade externo para entrar. A autenticação preferencial do sistema aplica-se apenas à autenticação de segundo fator para esses usuários.
Como a autenticação preferida pelo sistema afeta a autenticação de primeiro fator?
Quando definido como gerenciado pela Microsoft, o sistema aplica a classificação de credenciais à autenticação de primeiro fator e à de segundo fator. Por exemplo, se um usuário tiver uma senha e uma chave de acesso registradas, será solicitado a usar a chave de acesso no login de primeiro fator em vez da senha. O usuário ainda pode selecionar outras opções de entrada.
Quando definido como Habilitado, a classificação de credencial se aplica apenas à autenticação de segundo fator. O comportamento de login do primeiro fator permanece inalterado.
Os usuários ainda podem escolher um método de entrada diferente?
Sim. A autenticação preferencial do sistema solicita aos usuários a credencial mais alta, mas os usuários ainda podem escolher outros métodos permitidos durante a entrada.