Autenticação multifator no Microsoft 365

As senhas são o método mais comum de autenticação de usuários, mas também são as mais vulneráveis. People geralmente usam senhas fracas e fáceis de adivinhar e usam as mesmas credenciais em serviços diferentes.

Para fornecer um nível extra de segurança, a autenticação multifator (também conhecida como MFA, autenticação de dois fatores ou 2FA) requer um segundo método de verificação para entradas do usuário com base em:

  • Algo que um usuário tem que não é facilmente duplicado. Por exemplo, um smartphone.
  • Algo exclusivo para o usuário. Por exemplo, uma impressão digital ou outros atributos biométricos.

O método de verificação extra é usado somente depois que a senha é verificada. Mesmo que uma senha de usuário forte seja comprometida, o invasor não tem o smartphone ou as impressões digitais do usuário para concluir a entrada.

Os métodos disponíveis para habilitar a MFA em organizações do Microsoft 365, incluindo o Microsoft 365 para empresas, são descritos nas seções a seguir.

Para obter instruções de configuração, consulte Configurar MFA para Microsoft 365.

Padrões de segurança

Os padrões de segurança são um conjunto de políticas não modificáveis em todas as organizações do Microsoft 365 por meio do Microsoft Entra ID gratuito.

Os padrões de segurança incluem os seguintes recursos de segurança:

  • Exigir que todos os usuários e administradores se registrem para a MFA (autenticação multifator) do Microsoft Entra usando o aplicativo Microsoft Authenticator ou qualquer aplicativo de autenticação que não seja da Microsoft que dê suporte ao OATH TOTP.
  • Exigir MFA para contas de administrador em cada entrada.
  • Exigir MFA para usuários quando necessário (por exemplo, em novos dispositivos).
  • Bloquear protocolos de autenticação herdados (por exemplo, POP3 e IMAP4 em clientes de email antigos).
  • Exigir MFA para usuários e administradores que acessam Azure Resource Manager serviços (por exemplo, o Microsoft portal do Azure).

Os padrões de segurança são ativado ou desativado em uma organização. As organizações do Microsoft 365 criadas após outubro de 2019 têm os padrões de segurança (portanto, MFA) ativados por padrão, portanto, você não precisa fazer nada para habilitar os padrões de segurança ou MFA em uma nova organização. Para muitas organizações, os padrões de segurança oferecem um bom nível básico de segurança de entrada.

Para obter mais informações sobre padrões de segurança e as políticas impostas, consulte Políticas de segurança impostas em padrões de segurança.

Para configurar padrões de segurança, consulte Gerenciar padrões de segurança.

Políticas de Acesso Condicional

Como alternativa ao uso de padrões de segurança, as políticas de Acesso Condicional estão disponíveis para organizações que têm o Microsoft Entra ID P1 ou P2. Os exemplos incluem:

  • Microsoft 365 Business Premium (Microsoft Entra ID P1)
  • Microsoft 365 E3 (Microsoft Entra ID P1)
  • Microsoft 365 E5 (Microsoft Entra ID P2)
  • Uma assinatura de complemento

Dica

As organizações com o Microsoft Entra ID P2 também têm acesso à Proteção do Microsoft Entra ID. Você pode criar uma política de Acesso Condicional para exigir autenticação multifator para risco elevado de entrada. Para obter mais informações, consulte O que é a Proteção do Microsoft Entra ID?.

Você cria políticas de Acesso Condicional que reagem a eventos de entrada antes que um usuário receba acesso a um aplicativo ou serviço. Se sua organização tiver requisitos de segurança complexos ou você precisar de controle granular sobre políticas de segurança, poderá usar políticas de Acesso Condicional em vez de padrões de segurança.

Importante

As organizações podem usar padrões de segurança ou políticas de Acesso Condicional, mas não os dois ao mesmo tempo. As políticas de Acesso Condicional exigem que os padrões de segurança sejam desativados, portanto, é importante recriar as políticas de padrões de segurança nas políticas de Acesso Condicional como uma linha de base para todos os usuários.

Para obter mais informações sobre políticas de Acesso Condicional, consulte O que é Acesso Condicional?.

Para configurar políticas de Acesso Condicional, consulte Gerenciar políticas de Acesso Condicional.

Se você não puder usar padrões de segurança ou Acesso Condicional por motivos comerciais, sua última opção é usar a MFA herdada para contas individuais do Microsoft Entra ID. Essa opção está disponível com o Microsoft Entra ID Plano gratuito. É altamente recomendável MFA para contas com funções de administrador, especialmente a função de Administrador Global.

Para obter instruções de configuração, consulte Habilitar a autenticação multifator do Microsoft Entra por usuário para proteger eventos de entrada.

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Usar contas com menos permissões ajuda a melhorar a segurança da sua organização. O Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não for possível usar uma função existente. Para saber mais, consulte Sobre funções de administrador no Centro de administração do Microsoft 365.

Comparando métodos de MFA

A tabela a seguir mostra os resultados da habilitação da MFA com padrões de segurança, políticas de Acesso Condicional ou configurações de conta por usuário.

Método Método habilitado Método desabilitado Métodos de autenticação disponíveis
Padrões de segurança Se os padrões de segurança estiverem ativados, você poderá criar novas políticas de Acesso Condicional, mas não poderá ativá-las. Depois de desativar os padrões de segurança, você pode ativar as políticas de Acesso Condicional. Aplicativo Microsoft Authenticator ou qualquer aplicativo de autenticação que não seja da Microsoft que dê suporte ao OATH TOTP.
Políticas de Acesso Condicional Se uma ou mais políticas de Acesso Condicional existirem em qualquer estado (somente Desativado, Ativado ou Somente Relatório), você não poderá ativar os padrões de segurança. Se não houver políticas de Acesso Condicional, você poderá habilitar os padrões de segurança. Aplicativo Microsoft Authenticator ou qualquer aplicativo de autenticação que não seja da Microsoft que dê suporte ao OATH TOTP.

Outros métodos de autenticação também podem estar disponíveis, dependendo da força de autenticação configurada.
MFA herdada por usuário (não recomendado) Substitui padrões de segurança e políticas de Acesso Condicional que exigem MFA em cada entrada. Substituído por padrões de segurança ou políticas de Acesso Condicional Especificado pelo usuário durante o registro da MFA

Próximas etapas

Ativar a autenticação multifator (vídeo)
Ativar a autenticação multifator para seu telefone (vídeo)