Configurar o acesso somente de aplicativo para Descoberta Eletrônica do Microsoft Purview

As APIs do Microsoft Purview para Descoberta Eletrônica no Microsoft Graph permitem que as organizações automatizem tarefas repetitivas e se integrem às suas ferramentas de Descoberta Eletrônica existentes para criar fluxos de trabalho repetíveis que os regulamentos do setor possam exigir.

Para garantir melhor o acesso seguro e eficiente aos recursos, você pode implementar o acesso somente aplicativo usando a API do Graph. Este artigo orienta você sobre como configurar o acesso somente ao aplicativo para a Descoberta Eletrônica do Microsoft Purview para ajudar a garantir que seus aplicativos estejam em conformidade e seguros.

Por que acesso somente app?

Aprimorando a segurança e a conformidade

O acesso somente aplicativo aprimora o cenário de segurança do Descoberta Eletrônica do Microsoft Purview implementando protocolos de autenticação robustos que as credenciais de usuário padrão não podem corresponder. Usando IDs de aplicativo (cliente) e certificados para autenticação, você minimiza o risco de roubo de credenciais, que é uma vulnerabilidade comum em métodos de autenticação padrão. Essa abordagem não apenas ajuda a proteger o aplicativo contra acesso não autorizado, mas também garante que a integridade dos dados seja mantida durante o processo de Descoberta eletrônica.

Simplificando o acesso e a integração

O acesso somente ao aplicativo simplifica a integração dos serviços de Descoberta Eletrônica com outros aplicativos e sistemas. Ele facilita interações automatizadas baseadas em script que são cruciais para investigações legais em larga escala e auditorias de conformidade. Ao permitir o acesso seguro e baseado em token aos recursos de Descoberta Eletrônica, as organizações podem automatizar fluxos de trabalho, reduzir erros manuais e garantir a aplicação consistente de políticas de conformidade em todos os ambientes digitais.

Implementar acesso somente aplicativo

A implementação do acesso somente aplicativo envolve registrar o aplicativo no portal do Azure, criar segredos/certificados do cliente, atribuir permissões de API, configurar uma entidade de serviço e, em seguida, usar o acesso somente aplicativo para chamar APIs do Microsoft Graph. As etapas a seguir explicam como implementar o acesso somente aplicativo.

Etapa 1: registrar um novo aplicativo no Azure

  1. Acesse o portal do Azure e entre com sua conta Microsoft.

  2. No painel esquerdo do portal do Azure, selecione Microsoft Entra ID.

  3. No painel esquerdo, expanda Registros de aplicativo e selecione Novo registro.

  4. Forneça um nome significativo para seu aplicativo e selecione Registrar para criar o registro do novo aplicativo. Esse processo gera detalhes essenciais, como a ID do aplicativo (cliente) e a ID do diretório (locatário), que são importantes para as próximas etapas.

Agora você pode ver o registro do aplicativo recém-criado e os detalhes.

Captura de tela da página de registro do aplicativo.

Etapa 2: Criar segredos ou certificados do cliente

Agora que seu aplicativo está registrado, no painel esquerdo da portal do Azure, expanda Gerenciar e selecione Certificados & segredos. Aqui, você pode criar um segredo do cliente ou carregar um certificado, dependendo de suas necessidades de autenticação:

Para um segredo do cliente, selecione Novo segredo do cliente, adicione uma descrição e selecione Adicionar para salvá-lo. Certifique-se de copiar e armazenar com segurança o valor secreto para autenticação posterior. Caso contrário, talvez seja necessário criar um novo segredo.

Opcionalmente, você pode carregar um certificado para usar junto com a ID do aplicativo para fins de automação.

Captura de tela da página secreta do cliente de registro do aplicativo.

Etapa 3: atribuir permissões de API

Você precisa definir as permissões de API corretas para seu aplicativo. Expanda Gerenciar e selecione permissões de API e, em seguida, adicione eDiscovery.Read.All e eDiscovery.ReadWrite.All. Essas permissões permitem que seu aplicativo leia e grave dados de Descoberta Eletrônica, respectivamente. O administrador do locatário deve consentir com essas permissões de aplicativo para habilitá-las para uso.

Captura de tela da página de permissões da API de registro do aplicativo.

Etapa 4: configurar uma entidade de serviço

  1. As atribuições de permissão para seu aplicativo vêm em duas partes - permissões no nível do Microsoft Graph, que você já concedeu, e permissões de função e caso no nível do Purview. Para fazer isso, você precisa da ID do objeto do aplicativo. Esse valor é diferente do appId (ID do cliente nomeada no centro de administração do Microsoft Entra). Para recuperar a ID do objeto do aplicativo, abra o portal do Azure > na seção >Microsoft Entra ID, selecione Aplicativos empresariais>, pesquise seu aplicativo pelo nome e obtenha a ID do Objeto associada ao seu aplicativo na lista.

Captura de tela da página de aplicativos empresariais.

  1. Abra uma nova sessão do PowerShell. Instale e importe o módulo ExchangeOnlineManagement usando os cmdlets a seguir. O Install-Module cmdlet recomenda atualizar o pacote se o módulo já estiver instalado.

    Install-Module ExchangeOnlineManagement
    Import-Module ExchangeOnlineManagement
    Connect-IPPSSession
    
  2. Use o cmdlet New-ServicePrincipal para criar uma entidade de serviço com os detalhes do seu aplicativo e verificá-la usando o cmdlet Get-ServicePrincipal .

    Execute os cmdlets a seguir, substituindo os argumentos AppId, ObjectId e DisplayName no primeiro cmdlet.

    New-ServicePrincipal -AppId "0969a7fc-3e17-424f-92a4-54e583b2142a" -ObjectId "a8c1aaec-d18a-47fa-aec5-8651d755223c" -DisplayName "Graph App Auth"
    Get-ServicePrincipal
    
  3. Adicione a ID de Objeto da Entidade de Serviço à função eDiscoveryManager usando o cmdlet Add-RoleGroupMember e verifique usando o cmdlet Get-RoleGroupMember .

    Execute os cmdlets a seguir, substituindo o argumento Member no primeiro cmdlet.

    Add-RoleGroupMember -Identity "eDiscoveryManager" -Member "a8c1aaec-d18a-47fa-aec5-8651d755223c"
    Get-RoleGroupMember -Identity "eDiscoveryManager"
    
  4. Adicione a ID do Objeto da Entidade de Serviço à função eDiscoveryAdministrator usando o cmdlet Add-eDiscoveryCaseAdmin e verifique usando o cmdlet Get-eDiscoveryCaseAdmin .

    Execute os cmdlets a seguir, substituindo o argumento User no primeiro cmdlet.

    Add-eDiscoveryCaseAdmin -User "a8c1aaec-d18a-47fa-aec5-8651d755223c"
    Get-eDiscoveryCaseAdmin
    

Captura de tela do shell do Exchange Online.

Etapa 5: Conectar-se à API do Graph Microsoft Graph usando o acesso somente de aplicativo

Use o cmdlet Connect-MgGraph para autenticar e se conectar ao Microsoft Graph usando o método de acesso somente aplicativo no PowerShell. Essa configuração permite que seu aplicativo interaja com o Microsoft Graph com segurança.

Etapa 6: Invocar solicitações da API do Graph Microsoft Graph

Depois de se conectar, você poderá começar a fazer chamadas para a API do Graph usando o cmdlet Invoke-MgGraphRequest. Esse cmdlet permite que você execute várias operações exigidas pelos serviços de Descoberta Eletrônica em sua organização.

Explore os tutoriais do Microsoft Graph para criar aplicativos básicos que acessam dados em cenários somente de aplicativos. Para obter mais informações sobre a autenticação somente do aplicativo, confira Obter acesso sem um usuário

Para testar APIs no Postman, consulte Usar o Postman com a API do Graph.