Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A autenticação multifator (também conhecida como MFA, autenticação de dois fatores ou 2FA) requer um segundo método de verificação para entradas do usuário e melhora a segurança da conta.
Este artigo contém instruções para configurar a MFA usando as opções disponíveis:
- Padrões de segurança: disponível em todas as organizações do Microsoft 365 por meio do Microsoft Entra ID gratuito.
- Políticas de Acesso Condicional: Disponível em organizações do Microsoft 365 com Microsoft Entra ID P1 ou P2.
- MFA herdada por usuário (não recomendado): disponível em todas as organizações do Microsoft 365 por meio do Microsoft Entra ID gratuito.
Para obter informações sobre as diferentes opções de MFA no Microsoft 365, consulte Autenticação multifator no Microsoft 365
Do que você precisa saber para começar?
Você deve ter as permissões apropriadas atribuídas antes de concluir os procedimentos neste artigo. Aqui estão algumas opções:
Permissões do Microsoft Entra:
- Ativar ou desativar os padrões de segurança: associação nas funções de Administrador Global ou Administrador de Segurança .
- Criar e gerenciar políticas de Acesso Condicional: associação nas funções de Administrador Global ou Administrador de Acesso Condicional .
Importante
A Microsoft recomenda que você use funções com o menor número de permissões. Usar contas com menos permissões ajuda a melhorar a segurança da sua organização. O Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando não for possível usar uma função existente.
Para usar padrões de segurança ou Acesso Condicional, você precisa desativar a MFA herdada por usuário para usuários em sua organização. Se a assinatura da sua organização foi iniciada após 2019, a MFA herdada por usuário provavelmente não está ativada. Para obter mais informações, consulte Habilitar a autenticação multifator do Microsoft Entra por usuário para proteger eventos de entrada.
Observação
Se você tiver serviços de diretório que não são da Microsoft com os Serviços de Federação do Active Directory) (AD FS) configurados antes de julho de 2019, configure o Servidor de MFA do Azure. Para obter mais informações, consulte Cenários avançados com autenticação multifator do Microsoft Entra e soluções VPN que não são da Microsoft.
Gerenciar padrões de segurança.
Os locatários do Microsoft 365 criados após outubro de 2019 têm os padrões de segurança ativados por padrão. Para exibir ou alterar o status atual dos padrões de segurança em sua organização, siga estas etapas:
No centro de administração do Microsoft Entra, acesseVisão Geral de Identidade>. Ou, para ir diretamente para a página de visão geral do Microsoft Entra.
Na página de visão geral, selecione a guia Propriedades e vá para a seção Padrões de segurança na parte inferior da guia.
Dependendo do status atual dos padrões de segurança, uma das seguintes experiências está disponível:
Os padrões de segurança estão ativados: o seguinte texto é mostrado e Gerenciar padrões de segurança está disponível:
Sua organização está protegida por padrões de segurança.
Existem uma ou mais políticas de Acesso Condicional no Microsoft Entra ID P1 ou P2: O texto a seguir é mostrado e Gerenciar padrões de segurança não está disponível:
No momento, sua organização está usando políticas de Acesso Condicional, o que impede que você habilite os padrões de segurança. Você pode usar o acesso condicional para configurar políticas personalizadas que permitem o mesmo comportamento fornecido pelos padrões de segurança.
Gerenciar Acesso Condicional leva você à página Políticas , na qual você pode gerenciar políticas de Acesso Condicional. Para alternar entre padrões de segurança e políticas de Acesso Condicional, consulte a seção Reverter para padrões de segurança das políticas de Acesso Condicional neste artigo.
Os padrões de segurança estão desativados: o texto a seguir é mostrado e Gerenciar padrões de segurança está disponível:
Sua organização não está protegida por padrões de segurança.
Se Gerenciar padrões de segurança estiver disponível, selecione-o para ativar ou desativar os padrões de segurança.
No submenu Padrões de segurança aberto, siga um destes procedimentos:
- Ativar padrões de segurança: na lista suspensa Padrões de segurança , selecione Habilitado e selecione Salvar.
- Desativar padrões de segurança: na lista suspensa Padrões de segurança , selecione Desabilitado. Na seção Motivo da desabilitação , selecione Minha organização está planejando usar o Acesso Condicional.
Quando tiver terminado, no submenu Padrões de segurança , selecione Salvar
Cuidado
Não desative os padrões de segurança, a menos que você esteja alternando para políticas de Acesso Condicional no Microsoft Entra ID P1 ou P2.
Gerenciar as políticas de Acesso Condicional
Se a sua organização do Microsoft 365 incluir o Microsoft Entra ID P1 ou posterior, você poderá usar o Acesso Condicional em vez de padrões de segurança para uma postura de segurança mais alta e um controle mais granular. Por exemplo:
- Microsoft 365 Business Premium (Microsoft Entra ID P1)
- Microsoft 365 E3 (Microsoft Entra ID P1)
- Microsoft 365 E5 (Microsoft Entra ID P2)
- Uma assinatura de complemento
Para obter mais informações, consulte Planejar uma implantação de acesso condicional.
A alternância de padrões de segurança para políticas de Acesso Condicional requer as seguintes etapas básicas:
Desative os padrões de segurança.
Crie políticas de Acesso Condicional de linha de base para recriar as políticas de segurança em padrões de segurança.
Ajustar exclusões de MFA.
Criar novas políticas de Acesso Condicional.
Dica
Se os padrões de segurança estiverem ativados, você poderá criar novas políticas de Acesso Condicional, mas não poderá ativá-las. Depois de desativar os padrões de segurança, você pode ativar as políticas de Acesso Condicional.
Etapa 1: desativar os padrões de segurança
Os padrões de segurança e as políticas de Acesso Condicional não podem ser ativados ao mesmo tempo, portanto, a primeira coisa que você precisa fazer é desativar os padrões de segurança.
Para obter instruções, consulte a seção anterior Gerenciar padrões de segurança neste artigo.
Etapa 2: Criar políticas de Acesso Condicional de linha de base para recriar as políticas em padrões de segurança
As políticas em padrões de segurança são a linha de base recomendada pela Microsoft para todas as organizações, portanto, é importante recriar essas políticas no Acesso Condicional antes de criar outras políticas de Acesso Condicional.
Os seguintes modelos no Acesso Condicional recriam as políticas em padrões de segurança:
- Exigir MFA para todos os usuários
- Exigir MFA para administradores (para melhorar sua postura de segurança, consulte Exigir MFA resistente a phishing para administradores)
- Bloquear autenticação herdada
- Exigir MFA para gerenciamento do Azure
Para criar políticas de Acesso Condicional usando esses modelos, siga estas etapas:
No centro de administração do Microsoft Entra, vá para a seção Acesso Condicional | Página de políticas.
Na seção Acesso Condicional | Página Políticas , selecione
Nova política no modelo.Na página Nova política do modelo , verifique se a guia Selecionar um modelo está selecionada. Na guia Select a template , verifique se a guia Secure foundation está selecionada.
Na guia Base segura , selecione um dos modelos necessários (por exemplo, exigir autenticação multifator para todos os usuários) e selecione Examinar + Criar.
Dica
Para localizar e selecionar o modelo Exigir autenticação multifator resistente a phishing para administradores, use a
caixa Pesquisar.Na guia Revisar + Criar , exiba ou defina as seguintes configurações:
Seção Noções básicas :
- Nome da política: aceite o nome padrão ou personalize-o.
- Estado da política: Selecione Ativado
Seção Atribuições : Na seção Usuários e grupos , observe que o valor Usuários excluídos é Usuário atual e você não pode alterá-lo. Somente contas de acesso de emergência devem ser excluídas dos requisitos de MFA. Para obter mais informações, confira a próxima etapa.
Quando terminar, na guia Revisar + Criar , selecione Criar.
A política criada é mostrada na seção Acesso Condicional | Página de políticas .
Repita as etapas anteriores para os modelos restantes.
Etapa 3: Ajustar exclusões de MFA
Por padrão, as políticas de Acesso Condicional criadas na etapa anterior contêm exclusões para a conta com a qual você estava conectado e você não pode modificar exclusões durante a criação da política.
Recomendamos pelo menos duas contas de administrador de acesso de emergência em cada organização que não sejam atribuídas a indivíduos específicos e sejam usadas apenas em emergências. Essas contas precisam ser excluídas dos requisitos de MFA.
Talvez seja necessário remover as exclusões de conta atual e/ou adicionar exclusões de conta de acesso de emergência às seguintes políticas:
- Exigir MFA para todos os usuários
- Exigir MFA para administradores ou Exigir MFA resistente a phishing para administradores
- Exigir MFA para gerenciamento do Azure
Antes de criar políticas de Acesso Condicional personalizadas, crie suas contas de acesso de emergência e use as seguintes etapas para ajustar as exclusões para políticas relacionadas à MFA:
Na seção Acesso Condicional | Página Políticas, selecione uma das políticas relacionadas ao MFA que você criou na etapa anterior (por exemplo, exigir autenticação multifator para gerenciamento do Azure).
Na página de detalhes da política que é aberta, selecione Todos os usuários incluídos e usuários específicos excluídos na seçãoUsuários de >atribuições.
Nas informações exibidas, selecione a guia Excluir .
Na guia Excluir , as seguintes configurações são definidas:
Selecione os usuários e grupos para isentar da política: o valor Usuários e grupos é selecionado.
Selecionar usuários e grupos excluídos: o valor 1 usuário é mostrado e a conta de usuário que foi usada para criar a política é mostrada.
- Para remover a conta atual da lista de usuários excluídos, selecione
>
Remover.
O valor muda para 0 usuários e grupos selecionados e o texto de aviso Selecionar pelo menos um usuário ou grupo é exibido.
- Para adicionar contas de acesso de emergência à lista de usuários excluídos, selecione 0 usuários e grupos selecionados. No submenu Selecionar usuários e grupos excluídos que é aberto, localize e selecione as contas de acesso de emergência a serem excluídas. Os usuários selecionados são mostrados no painel Selecionados . Quando terminar, selecione Selecionar.
De volta à página de detalhes da política, selecione Salvar.
- Para remover a conta atual da lista de usuários excluídos, selecione
Repita as etapas anteriores para as políticas restantes relacionadas ao MFA.
Dica
A política de autenticação herdada Bloquear provavelmente não precisa de exclusões, portanto, você pode usar as etapas anteriores para remover a exclusão existente. Basta desmarcar Usuários e grupos na Etapa 4.
Para obter mais informações sobre exclusões de usuário em políticas de Acesso Condicional, consulte Exclusões de usuário.
Etapa 4: Criar novas políticas de Acesso Condicional
Agora você pode criar políticas de Acesso Condicional que atendam às suas necessidades de negócios. Para obter mais informações, consulte Planejar uma implantação de acesso condicional.
Reverter para os padrões de segurança das políticas de Acesso Condicional
Os padrões de segurança são desativados quando você usa políticas de Acesso Condicional. Se uma ou mais políticas de Acesso Condicional existirem em qualquer estado (somente Desativado, Ativado ou Somente Relatório), você não poderá ativar os padrões de segurança. Você precisa excluir todas as políticas de Acesso Condicional existentes antes de ativar os padrões de segurança.
Cuidado
Antes de excluir qualquer política de Acesso Condicional, registre suas configurações.
Para excluir políticas de Acesso Condicional, use as seguintes etapas:
Na seção Acesso Condicional | Página Políticas, selecione a política que você deseja excluir.
Na página de detalhes que é aberta, selecione
Excluir na parte superior da página.Na caixa de diálogo Tem certeza? que é aberta, selecione Sim.
Depois de excluir todas as políticas de Acesso Condicional, você pode ativar os padrões de segurança, conforme descrito em Gerenciar padrões de segurança.
Gerenciar MFA herdado por usuário
É altamente recomendável usar padrões de segurança ou Acesso Condicional para MFA no Microsoft 365. Se não for possível, sua última opção será MFA para contas individuais do Microsoft Entra ID por meio do Microsoft Entra ID Free.
Para obter instruções, consulte Habilitar a autenticação multifator do Microsoft Entra por usuário para proteger eventos de entrada.
Próximas etapas
Administradores: Administração segurança da conta no Microsoft 365 para empresas
Usuários:
Se você não conseguir entrar, consulte Como os usuários finais podem executar a recuperação da conta no Microsoft Entra ID
Configurar sua entrada do Microsoft 365 para autenticação multifator e o seguinte vídeo: