Os prompts de entrada de autenticação básica são bloqueados por padrão no Microsoft 365 Apps

Observação

As informações neste artigo estão relacionadas às postagens MC454810, MC499030 e MC649046 do Centro de mensagens, que foram publicadas no Centro de administração do Microsoft 365.

Aplicativos como o Word e o Excel permitem que os usuários usem a autenticação Básica para se conectar a recursos em servidores Web enviando nomes de usuário e senhas com cada solicitação. Essas credenciais geralmente são armazenadas nos servidores, tornando mais fácil para os invasores capturá-las e reutilizá-las em outros pontos de extremidade ou serviços.

A autenticação básica é um padrão desatualizado do setor e não oferece suporte a recursos de segurança mais robustos, como a autenticação multifator. As ameaças representadas por ele só aumentaram e existem alternativas melhores e mais eficazes de autenticação de usuário. Por exemplo, autenticação moderna, que dá suporte à autenticação multifator, cartões inteligentes e autenticação baseada em certificados.

Portanto, para ajudar a melhorar a segurança no Microsoft 365 Apps, estamos alterando seu comportamento padrão para bloquear solicitações de entrada da autenticação Básica.

Com essa alteração, se os usuários tentarem abrir arquivos em servidores que usam apenas a autenticação Básica, eles não verão nenhum prompt de entrada da autenticação Básica. Em vez disso, eles veem uma mensagem informando que o arquivo foi bloqueado porque usa um método de entrada que pode não ser seguro. A mensagem inclui um link que leva os usuários a um artigo que contém informações sobre os riscos de segurança da autenticação Básica.

Observação

  • Os compartilhamentos de arquivos hospedados no Windows não são afetados por essa alteração porque o método de autenticação usado é NTLM.
  • O SharePoint Online, o OneDrive e o SharePoint Server local (configurado para autenticação moderna) não são afetados por essa alteração.
  • O SharePoint Server local configurado para autenticação Básica é afetado por essa alteração.

Versões do Microsoft 365 Apps afetadas por essa alteração

Essa alteração afeta os seguintes aplicativos somente em dispositivos com Windows:

  • Access
  • Excel
  • OneNote
  • Outlook
  • PowerPoint
  • Project
  • Publisher
  • Visio
  • Word

Observação

  • Essa alteração não afeta a conexão do Outlook com o Exchange Server local usando a autenticação Básica.
  • Essa alteração não afeta a conexão do Outlook ao Exchange Online usando a autenticação Básica. Há um esforço separado para substituir a autenticação Básica com o Exchange Online. Para obter mais informações, consulte Preterição de autenticação básica no Exchange Online.

Como parte da distribuição, os usuários receberão inicialmente uma mensagem de aviso se tentarem acessar um arquivo usando a autenticação Básica. Após esse período de aviso, o usuário será impedido de abrir o arquivo e verá uma mensagem informando que a origem usa um método de entrada que pode ser não seguro.

A tabela a seguir mostra a versão, para cada canal de atualização, na qual as alterações de aviso e bloqueio são implementadas. As informações em itálico estão sujeitas a alterações.

Canal de Atualização Versão de aviso Versão de bloqueio
Canal Atual (Visualização) Versão 2303 Versão 2311
(Novembro de 2023)
Canal Atual Versão 2304 Versão 2311
(Dezembro de 2023)
Canal Empresarial Mensal Versão 2304 Versão 2311
(9 de janeiro de 2024)
Canal Empresarial Semestral (Visualização) Versão 2308 Versão 2402
(12 de março de 2024)
Canal Empresarial Semestral Versão 2308
(9 de janeiro de 2024)
Versão 2402
(9 de julho de 2024)

Importante

Semi-Annual Canal Empresarial (Versão prévia) será preterido a partir de julho de 2025. Para manter a segurança e o suporte, as organizações devem migrar imediatamente os dispositivos para o Canal Atual ou para o Canal Empresarial Mensal para continuar recebendo acesso antecipado aos novos recursos.

Observação

  • Essa alteração também afetará as versões de varejo do Office 2021, Office 2019 e Office 2016. Eles estão na mesma programação que o Canal Atual.
  • Essa alteração não afetará as versões licenciadas por volume do Office, como o Office LTSC Professional Plus 2021 ou o Office Standard 2019.

Como o Microsoft 365 Apps determina se devem ser mostrados prompts de autenticação Básica

O gráfico de fluxograma a seguir mostra como o Microsoft 365 Apps determina se um arquivo deve ser aberto se o servidor usa a autenticação Básica.

Uma captura de tela de um fluxograma ilustrando as etapas e condições para acessar um arquivo usando uma conexão de Autenticação Básica, incluindo condições para bloquear ou permitir o acesso.

As etapas a seguir explicam as informações no gráfico do fluxograma.

  1. Um usuário tenta abrir um arquivo armazenado em um servidor Web.

  2. Se o servidor estiver usando a autenticação de proxy de autenticação Básica, o Microsoft 365 Apps avaliará o estado da política Permitir prompts de Autenticação Básica da Rede.

    • Se a política estiver definida como Habilitada, o usuário será solicitado a fornecer um nome de usuário e uma senha para abrir o arquivo.
    • Caso contrário, o usuário não verá um prompt de entrada e o arquivo será bloqueado para ser aberto. Em vez disso, o usuário verá uma mensagem informando que o arquivo foi bloqueado porque usa um método de entrada que pode não ser seguro.
  3. Se o servidor não estiver usando a autenticação Básica, o arquivo será aberto. Se o servidor usar a autenticação Básica, o Microsoft 365 Apps verificará se existe uma política para permitir solicitações de autenticação Básica.

  4. Se o servidor estiver se autenticando diretamente com a autenticação Básica, o Microsoft 365 Apps avaliará o estado da política Permitir que hosts especificados mostrem prompts de Autenticação Básica para aplicativos do Office.

    • Se a política estiver definida como Habilitada e o servidor for especificado, o usuário será solicitado a fornecer um nome de usuário e uma senha para abrir o arquivo.
    • Caso contrário, o usuário não verá um prompt de entrada e o arquivo será bloqueado para ser aberto. Em vez disso, o usuário verá uma mensagem informando que o arquivo foi bloqueado porque usa um método de entrada que pode não ser seguro.

Usar políticas para gerenciar prompts de autenticação Básica

Se você precisar fornecer prompts de autenticação Básica para determinados hosts ou de proxies de rede, poderá configurar as seguintes políticas:

Importante

  • Não recomendamos permitir prompts de autenticação Básica para determinados hosts ou de proxies de rede, porque usar a autenticação Básica não é seguro.
  • Mas você pode usar essas políticas se precisar fornecer esses prompts temporariamente enquanto move esses servidores para métodos de autenticação mais seguros.

Essas políticas podem ser encontradas no Console de Gerenciamento da Política de Grupo em Configuração do Usuário\Políticas\Modelos Administrativos\Microsoft Office 2016\Configurações de Segurança.

Observação

Permitir que hosts especificados mostrem avisos de Autenticação Básica para aplicativos do Office

Essa política permite que você especifique quais hosts podem mostrar solicitações de entrada de autenticação Básica para aplicativos como o Word e o Excel.

A tabela a seguir mostra o nível de proteção que você obtém com cada estado da política.

Ícone Nível de Proteção Estado da política Descrição
Uma captura de tela de um ícone verde com uma marca de seleção indicando que o conteúdo está totalmente protegido. Protegido Habilitado
(nenhum host especificado)
Os usuários são impedidos de abrir arquivos localizados em servidores Web que usam a autenticação Básica.
Uma captura de tela de um ícone laranja com uma marca de seleção indicando que o conteúdo está parcialmente protegido. Parcialmente protegido Habilitado
(hosts especificados)
Os prompts de autenticação básica são permitidos somente dos hosts especificados.

Se você especificar vários hosts, separe-os por ponto e vírgula.
Uma captura de tela de um ícone verde com uma marca de seleção indicando que o conteúdo está totalmente protegido. Protegido Desabilitado Os usuários são impedidos de abrir arquivos localizados em servidores Web que usam a autenticação Básica.
Uma captura de tela de um ícone verde com uma marca de seleção indicando que o conteúdo está totalmente protegido. Protegido
[recomendado]
Não Configurado Os usuários são impedidos de abrir arquivos localizados em servidores Web que usam a autenticação Básica.

Permitir avisos de Autenticação Básica de proxies de rede

Essa política controla se os proxies de rede têm permissão para mostrar avisos de autenticação Básica.

A tabela a seguir mostra o nível de proteção que você obtém com cada estado da política.

Ícone Nível de Proteção Estado da política Descrição
Uma captura de tela de um ícone verde com uma marca de seleção indicando que o conteúdo está totalmente protegido. Protegido Desabilitado Os proxies de rede não mostram prompts de autenticação Básica.
próximo a um ícone vermelho com um 'X' indicando que o conteúdo não está protegido. Não protegido Habilitado Os proxies de rede mostram prompts de autenticação Básica.
Uma captura de tela de um ícone verde com uma marca de seleção indicando que o conteúdo está totalmente protegido. Proteção [recomendada] Não Configurado Os proxies de rede não mostram prompts de autenticação Básica.