Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Namespace: microsoft.graph
Os métodos de autenticação são as maneiras pelas quais os usuários se autenticam no Microsoft Entra ID. Os métodos de autenticação no Microsoft Entra ID incluem senha e telefone (por exemplo, SMS e chamadas de voz), que são gerenciáveis no ponto de extremidade beta do Microsoft Graph hoje, entre muitos outros, como chaves de segurança FIDO2 e o aplicativo Microsoft Authenticator. Os métodos de autenticação são usados nas autenticações primária, de segundo fator e de step-up. Além disso, no processo de redefinição de senha de autoatendimento (SSPR).
As APIs de método de autenticação são usadas para gerenciar os métodos de autenticação de um usuário. Por exemplo:
- Você pode adicionar um número de telefone a um usuário. O usuário poderá usar esse número de telefone para autenticação por SMS e chamada de voz se estiver habilitado para usá-lo pela política.
- Você pode atualizar esse número ou excluí-lo do usuário.
- Você pode habilitar ou desabilitar o número para entrada por SMS.
- Você pode recuperar detalhes da chave de segurança FIDO2 de um usuário e excluí-los se o usuário tiver perdido a chave.
- Você pode recuperar detalhes do registro do Microsoft Authenticator de um usuário e excluí-lo se o usuário perder o telefone.
- Você pode recuperar detalhes do registro do Windows Hello para Empresas de um usuário e excluí-lo se o usuário tiver perdido o dispositivo.
- Você pode adicionar um endereço de email a um usuário. Em seguida, o usuário poderá usar esse email como parte do processo de SSPR (Redefinição de Senha do Self-Service).
- Você pode atualizar esse email ou excluí-lo do usuário.
Algumas APIs dão suporte a operações de autoatendimento que permitem que os usuários gerenciem seus próprios métodos de autenticação. Por exemplo, os usuários podem adicionar, atualizar ou excluir seus próprios números de telefone e endereços de email usados para autenticação e SSPR.
Importante
A partir de 26 de janeiro de 2026, as operações de gerenciamento de credenciais de autoatendimento exigem que os usuários concluam a autenticação multifator (MFA) se tiverem sido autenticados pela última vez há mais de 10 minutos na sessão atual. Essa alteração se aplica a usuários finais e administradores que gerenciam credenciais e pode resultar em prompts de MFA mais frequentes para usuários que já estão registrados para MFA. Ao chamar APIs de gerenciamento de credenciais, seu aplicativo deve lidar com respostas 403 Forbidden adequadamente:
- Detectar a resposta 403 – quando a API retorna um código de status 403, o usuário precisa concluir a MFA.
-
Solicitar nova MFA – Criar uma nova solicitação OAuth2 interativa com o seguinte parâmetro claims:
{"access_token":{"amr":{"essential":true,"values":["ngcmfa"]}}} - O usuário conclui a MFA - Durante a solicitação OAuth2 interativa, os usuários com métodos de MFA registrados devem concluir a autenticação. A credencial MFA permanece válida por 10 minutos.
- Repetir com novo token – use o token de acesso recém-obtido para repetir a solicitação de gerenciamento de credenciais.
Para obter mais informações sobre como implementar contestações de declarações em seu aplicativo, consulte:
A capacidade de um usuário usar um método de autenticação é regida pela política de método de autenticação para o locatário. Por exemplo, apenas os usuários do departamento de P&D podem usar o método FIDO2, enquanto todos os usuários podem usar o Microsoft Authenticator.
Não recomendamos o uso das APIs de métodos de autenticação para cenários em que você precisa iterar em toda a população de usuários para fins de auditoria ou marca de segurança. Para esses tipos de cenários, recomendamos o uso das APIs de registro de método de autenticação e de relatório de uso (disponíveis somente no beta ponto de extremidade).
Observação
As solicitações para as APIs de métodos de autenticação expiram após 60 segundos.
Quais métodos de autenticação podem ser gerenciados no Microsoft Graph?
Observação
Para gerenciar a autenticação baseada em certificado (CBA), consulte x509CertificateAuthenticationMethodConfiguration
| Método de autenticação | Descrição | Exemplos |
|---|---|---|
| emailAuthenticationMethod | Um usuário pode usar um endereço de email como parte do processo de redefinição de senha Self-Service (SSPR). | Ver o endereço de email de autenticação de um usuário. Adicionar, atualizar ou remover um endereço de email para um usuário. |
| externalAuthenticationMethod | Um usuário pode usar um provedor de identidade externo para entrar no Microsoft Entra ID. | Exclua a MFA externa de um usuário. |
| fido2AuthenticationMethod | Um usuário pode usar uma chave de segurança FIDO2 para entrar no Microsoft Entra ID. | Exclua uma chave de segurança FIDO2 perdida. |
| microsoftAuthenticatorAuthenticationMethod | Um usuário pode usar o aplicativo Microsoft Authenticator para entrar ou executar a autenticação multifator no Microsoft Entra ID | Exclua um método de autenticação do Microsoft Authenticator. |
| passwordAuthenticationMethod | Atualmente, uma senha é o método de autenticação principal padrão no Microsoft Entra ID. | Redefinir a senha de um usuário |
| phoneAuthenticationMethod | Um usuário pode usar um telefone para autenticar usando SMS ou chamadas de voz , conforme permitido pela política. | Veja os números de telefone de autenticação de um usuário. Adicionar, atualizar ou remover um número de telefone para um usuário. Habilite ou desabilite um celular principal para entrada por SMS. |
| platformCredentialAuthenticationMethod | Um usuário pode usar uma credencial de plataforma para entrar no Microsoft Entra ID. | Exclua um método de autenticação de credencial de plataforma perdida. |
| qrCodePinAuthenticationMethod | Um trabalhador de linha de frente pode usar uma combinação de código QR e PIN para se autenticar no Microsoft Entra ID. O código QR é impresso em um selo e o usuário insere um PIN após a digitalização. | Crie um método de autenticação de PIN de código QR, gerencie códigos QR padrão e temporários e redefina PINs de usuário. |
| softwareOathAuthenticationMethod | Permitir que os usuários executem a autenticação multifator usando um aplicativo que dê suporte à especificação OATH TOTP e forneça um código único. | Obter e excluir um token OATH de software atribuído a um usuário. |
| temporaryAccessPassAuthenticationMethod | Uma senha por tempo limitado que serve como uma credencial forte e permite a integração de credenciais sem senha. | Crie e gerencie uma senha personalizada com limite de tempo para um determinado usuário usar para autenticação forte ou recuperação. |
| windowsHelloForBusinessAuthenticationMethod | O Windows Hello para Empresas é um método de entrada sem senha em dispositivos Windows. | Ver dispositivos em que um usuário habilitou a entrada do Windows Hello para Empresas. Exclua uma credencial do Windows Hello para Empresas. |
Os métodos de autenticação a seguir ainda não têm suporte no Microsoft Graph v1.0.
| Método de autenticação | Descrição | Exemplos |
|---|---|---|
| Método padrão | Representa o método que o usuário selecionou como padrão para executar a autenticação multifator. | Alterar o método de MFA padrão de um usuário. |
| Token de hardware | Permita que os usuários executem a autenticação multifator usando um dispositivo físico que fornece um código único. | Obter um token de hardware atribuído a um usuário. |
| Perguntas e respostas de segurança | Permitir que os usuários validem a identidade ao executar uma redefinição de senha de autoatendimento. | Excluir uma pergunta de segurança que um usuário registrou. |
| Estados de autenticação | Gerenciar as preferências de entrada de um usuário e MFA por usuário | Consulte ou defina o estado de MFA para um usuário. Consulte ou defina a configuração de MFA (autenticação multifator) preferencial do sistema. |
Exigir autenticação multifator de novo registro
Para exigir que os usuários configurem uma nova autenticação multifator na próxima vez que entrarem, chame as operações individuais do método de autenticação DELETE para excluir cada um dos métodos de autenticação atuais do usuário. Depois que o usuário não tiver mais métodos, ele será solicitado a se registrar na próxima vez que entrar quando precisar de uma autenticação forte.
Uso do método de autenticação em nível de locatário
Você pode monitorar o registro e o uso do método de autenticação no nível do locatário, incluindo usuários registrados ou não registrados para MFA e autenticação sem senha e usuários registrados ou não registrados para SSPR usando as APIs do relatório de uso de métodos de autenticação.
Próximas etapas
- Analise os tipos de métodos de autenticação e seus vários métodos.
- Experimente a API no Graph Explorer.