Visão geral das configurações de grupo

As configurações de grupo, também conhecidas como configurações de diretório no beta, são uma coleção de configurações que permitem gerenciar comportamentos para objetos específicos do Microsoft Entra, como grupos do Microsoft 365. Essas configurações podem ser aplicadas em todo o locatário ou a objetos específicos, permitindo que você controle vários aspectos da funcionalidade do grupo.

Neste artigo, exploramos os diferentes tipos de configurações de grupo e nos aprofundamos nas configurações aplicáveis aos grupos do Microsoft 365

Tipos de configurações de grupo

As configurações de grupo são organizadas em modelos, cada um contendo uma coleção de configurações individuais. Esses modelos são somente leitura e definem os comportamentos permitidos para objetos específicos do Microsoft Entra. Os seguintes grupos de modelos de configuração estão disponíveis:

Nome do modelo de configuração Descrição
Group.Unified Inclui configurações para grupos do Microsoft 365. Os exemplos incluem palavras bloqueadas para nomes de grupo, se um prefixo deve ser acrescentado a um nome de grupo e se rótulos de confidencialidade podem ser atribuídos a grupos. Para obter mais informações, consulte Group.Unified
Group.Unified.Guest Inclui configurações para acesso de convidado em um grupo específico do Microsoft 365. Para obter mais informações, consulte Group.Unified.Guest.
Group.Security Configurações para grupos de segurança na nuvem, como se os rótulos de confidencialidade da MIP (Proteção de Informações da Microsoft) podem ser atribuídos a grupos de segurança. Para obter mais informações, consulte Group.Security.
Group.Security.Policies Configurações para grupos de segurança de nuvem, como se os convidados são permitidos. Para obter mais informações, consulte Group.Security.Policies.
Application Inclui configurações para gerenciar o comportamento do aplicativo em todo o locatário.
Configurações de política personalizadas Inclui as configurações de acesso condicional em todo o locatário, como URL.
Configurações da política de consentimento Inclui configurações para a política de consentimento em todo o locatário, como se o consentimento do usuário está bloqueado para aplicativos arriscados e se os usuários podem solicitar o consentimento do administrador.
Configurações de Regra de Senha Inclui configurações para gerenciar configurações de regra de senha em todo o locatário, como a lista de senhas banidas, se a marca de senha proibida está habilitada e a duração do bloqueio após tentativas de entrada com falha. Para obter mais informações, consulte Configurar senhas banidas personalizadas para proteção de senha do Microsoft Entra
Nomes proibidos Configurações restritas Inclui configurações de nomes proibidos em todo o locatário.
Configurações de nomes proibidos Inclui nomes proibidos para aplicativos.

Os modelos de configuração estão disponíveis por meio do tipo de recurso groupSettingTemplates e v1.0 do tipo de recurso directorySettingTemplates em beta.

Inicialmente, o Microsoft Entra ID atribui a configuração padrão ao locatário e não há nenhum objeto de configuração. Para alterar as configurações padrão, você deve criar um novo objeto de configurações a partir de um modelo de configurações.

Nos modelos de configuração, você pode definir configurações para todo o locatário ou configurações para objetos individuais. Use o tipo v1.0 de recurso groupSettings ou o tipobeta de recurso directorySetting e suas APIs associadas.

Para grupos, as configurações estão disponíveis para grupos do Microsoft 365 e grupos de segurança de nuvem. Não há suporte para grupos de segurança e listas de distribuição habilitados para email.

Group.Unified

Este objeto especifica as configurações de grupo do Microsoft 365 para seu locatário.

Salvo indicação em contrário, esses recursos exigem uma licença do Microsoft Entra ID P1.

Nome da configuração Tipo Descrição
AllowGuestsToAccessGroups Booliano Indica se um convidado tem acesso aos grupos do Microsoft 365 e seus dados. Essa configuração não exige uma licença do Microsoft Entra ID P1.
AllowGuestsToBeGroupOwner Booliano Indica se um convidado pode ser proprietário de um grupo do Microsoft 365.
AllowToAddGuests Booliano Indica se um grupo do Microsoft 365 pode ter convidados como membros. Essa configuração poderá ser substituída e se tornar somente leitura se EnableMIPLabels e true uma política de convidado estiver associada ao rótulo de confidencialidade atribuído ao grupo. Se essa configuração estiver false no nível do locatário, ela substituirá a configuração de nível de grupo correspondente quando estiver true. Para habilitar o acesso de convidado para apenas alguns grupos do Microsoft 365, defina AllowToAddGuests para estar true no nível do locatário e, em seguida, desabilite seletivamente essa configuração para grupos individuais do Microsoft 365 a serem excluídos.
ClassificationDescriptions Cadeia de caracteres Uma lista delimitada por vírgulas de descrições de classificação. Um valor válido tem o seguinte formato: "Value:Description" em que Valor corresponde a uma entrada na configuração ClassificationList . Essa configuração não se aplica quando EnableMIPLabels é true. O limite máximo de caracteres é 300 e vírgulas não podem ser escapadas.
ClassificationList Cadeia de caracteres Uma lista delimitada por vírgulas de valores que podem ser aplicados para classificar grupos do Microsoft 365. Essa configuração não se aplica quando EnableMIPLabels é true. Para obter mais informações, consulte Classificação de sites "modernos" do SharePoint.
CustomBlockedWordsList Cadeia de caracteres Sequência de frases separadas por vírgula que os usuários não têm permissão para usar em nomes de grupo ou aliases. Para obter mais informações, consulte Aplicar uma política de nomenclatura para grupos do Microsoft 365.
DefaultClassification Cadeia de caracteres A classificação padrão para um grupo do Microsoft 365 se nenhum foi especificado durante a criação do grupo. Essa configuração não se aplica quando EnableMIPLabels é true. Para obter mais informações, consulte Classificação de sites "modernos" do SharePoint.
EnableGroupCreation Booliano Indica se usuários não administradores podem criar grupos do Microsoft 365. A configuração padrão é true. Essa configuração não exige uma licença do Microsoft Entra ID P1. Essa configuração corresponde à configuração Os usuários podem criar grupos do Microsoft 365 em portais do Azure, API ou PowerShell no menu de configurações de grupo no centro de administração do Microsoft Entra.

Observação:a configuração Usuários podem criar grupos de segurança em portais do Azure, API ou PowerShell é definida por meio da propriedade allowedToCreateSecurityGroups do objeto defaultUserRolePermissions do tipo de recurso authorizationPolicy.
EnableMSStandardBlockedWords Booliano Preterido e desativado.
EnableMIPLabels Booliano Indica se os rótulos de confidencialidade da proteção de informações publicados no portal de conformidade do Microsoft Purview podem ser aplicados a grupos do Microsoft 365. Para obter mais informações, consulte Atribuir rótulos de confidencialidade para grupos do Microsoft 365.
GroupCreationAllowedGroupId GUID Identificador do grupo de segurança para o qual os membros têm permissão para criar grupos do Microsoft 365, mesmo quando EnableGroupCreation é false. Essa configuração não exige uma licença do Microsoft Entra ID P1.
GuestUsageGuidelinesUrl Cadeia de caracteres A URL de um link para as diretrizes de uso de convidado.
NewUnifiedGroupWritebackDefault Booliano Uma configuração de todo o locatário que atribui o valor padrão à propriedade writebackConfiguration/isEnabled de novos grupos, se a propriedade não for especificada durante a criação do grupo. Essa configuração é aplicável quando o write-back de grupo é configurado no Microsoft Entra Connect. O valor padrão é true.

Atualizar essa configuração altera false o comportamento de write-back padrão para novos grupos do Microsoft 365, mas não altera a propriedade writebackConfiguration/isEnabled para grupos existentes do Microsoft 365. Para obter mais informações sobre essa configuração e a propriedade writebackConfiguration do grupo, consulte tipo de recurso do grupo
PrefixSuffixNamingRequirement Cadeia de caracteres Define a convenção de nomenclatura para nomes de grupo e apelidos de email do Microsoft 365. O limite máximo de caracteres é 64. Para obter mais informações, consulte Aplicar uma política de nomenclatura para grupos do Microsoft 365.
UsageGuidelinesUrl Cadeia de caracteres Um link para as Diretrizes de Uso do Grupo. O padrão é um valor vazio.

Group.Unified.Guest

As configurações nesse objeto especificam se os convidados podem ser adicionados a todos ou a grupos específicos do Microsoft 365 no locatário. Somente uma configuração está disponível nesta coleção.

Nome da configuração Tipo Descrição
AllowToAddGuests Booliano Indica se os convidados podem ser adicionados a todos ou a grupos específicos do Microsoft 365. A configuração padrão é true. Essa configuração pode ser substituída quando:
  • EnableMIPLabels é true e uma política de convidado é aplicada quando um rótulo de confidencialidade é atribuído a um grupo
  • AllowToAddGuests está false no nível do locatário, então a configuração no nível do grupo é substituída
  • Group.Security

    Observação

    Esse recurso requer uma licença do Microsoft Entra ID P1.

    Especifica configurações para grupos de segurança de nuvem no nível do locatário ou para grupos específicos. Para obter mais informações sobre rótulos de confidencialidade para grupos de segurança, consulte Rótulos de confidencialidade para grupos do Microsoft 365 e grupos de segurança de nuvem.

    Nome da configuração Tipo Descrição
    AllowToAddGuests Booliano Indica se os convidados podem ser adicionados a qualquer grupo de segurança de nuvem no locatário. A configuração padrão é true.
    EnableMIPLabels Booliano Indica se os rótulos de confidencialidade da Proteção de Informações da Microsoft publicados no portal de conformidade do Microsoft Purview podem ser aplicados a grupos de segurança na nuvem. Quando definido como true, os usuários com funções apropriadas podem atribuir rótulos de confidencialidade a grupos de segurança de nuvem. Para obter mais informações, consulte Rótulos de confidencialidade para grupos do Microsoft 365 e grupos de segurança de nuvem.

    Group.Security.Policies

    Especifica configurações para grupos de segurança de nuvem.

    Observação

    Esse recurso requer uma licença do Microsoft Entra ID P1.

    Nome da configuração Tipo Descrição
    AllowToAddGuests Booliano Indica se os convidados podem ser adicionados a um grupo de segurança de nuvem específico. Padrão true.

    Como gerenciar uma configuração de grupo

    Para gerenciar uma configuração de grupo:

    1. Primeiro, recupere os detalhes do modelo de configuração de grupo que você deseja usar usando a API List groupSettings.
    2. Crie a configuração de grupo: use o modelo recuperado para criar uma nova configuração de grupo: Create groupSetting (v1.0) ou Create directorySetting (beta).
    3. Atualize a configuração do grupo: Se necessário, atualize a configuração do grupo com valores específicos.

    Exemplo: configurar um prefixo para nomes de grupo do Microsoft 365

    Etapa 1: Recuperar a configuração da configuração de grupo PrefixSuffixNamingRequirement

    Você deve recuperar todas as configurações de grupo porque a API não dá suporte à filtragem. A PrefixSuffixNamingRequirement configuração de grupo está contida no Group.Unified modelo.

    Solicitação

    GET https://graph.microsoft.com/v1.0/groupSettingTemplates
    

    Resposta

    Observação: o objeto de resposta mostrado aqui pode ser encurtado para legibilidade.

    HTTP/1.1 200 OK
    Content-type: application/json
    
    {
        "@odata.context": "https://graph.microsoft.com/v1.0/$metadata#groupSettingTemplates",
        "@microsoft.graph.tips": "Use $select to choose only the properties your app needs, as this can lead to performance improvements. For example: GET groupSettingTemplates?$select=description,displayName",
        "value": [
            {
                "id": "62375ab9-6b52-47ed-826b-58e47e0e304b",
                "deletedDateTime": null,
                "displayName": "Group.Unified",
                "description": "\n        Setting templates define the different settings that can be used for the associated ObjectSettings. This template defines\n        settings that can be used for Unified Groups.\n      ",
                "values": [
                    {
                        "name": "PrefixSuffixNamingRequirement",
                        "type": "System.String",
                        "defaultValue": "",
                        "description": "A structured string describing how a Unified Group displayName and mailNickname should be structured. Please refer to docs to discover how to structure a valid requirement."
                    }
                ]
            }
        ]
    }
    

    Etapa 2: Criar a política de prefixo de grupo para todo o locatário

    Solicitação

    A solicitação a seguir especifica apenas a PrefixSuffixNamingRequirement configuração. A solicitação cria a configuração de grupo e atribui valores padrão a outras configurações no Group.Unified modelo.

    POST https://graph.microsoft.com/v1.0/groupSettings
    
    {
        "templateId": "62375ab9-6b52-47ed-826b-58e47e0e304b",
        "values": [
            {
                "name": "PrefixSuffixNamingRequirement",
                "value": "[Contoso-][GroupName]"
            }
        ]
    }
    

    Resposta

    Observação: o objeto de resposta mostrado aqui pode ser encurtado para legibilidade.

    HTTP/1.1 201 Created
    Content-type: application/json
    
    {
        "@odata.context": "https://graph.microsoft.com/v1.0/$metadata#groupSettings/$entity",
        "id": "98208f14-04ff-4a4e-9a67-3dcb5fa6fd6f",
        "displayName": null,
        "templateId": "62375ab9-6b52-47ed-826b-58e47e0e304b",
        "values": [
            {
                "name": "PrefixSuffixNamingRequirement",
                "value": "[Contoso-][GroupName]"
            }
        ]
    }