Configurações do modo de segurança de linha de base

Como administrador do Microsoft 365, você pode usar as configurações do modo de segurança de linha de base para proteger e proteger seu ambiente de negócios contra ameaças externas.

O modo de segurança de linha de base ajuda você a:

  • Proteja os dados corporativos.
  • Evite a interrupção dos negócios.
  • Bloquear práticas não seguras do usuário final.
  • Proteger contas internas.
  • Garanta uma colaboração segura.

O Modo de Segurança de Linha de Base abrange os principais serviços do Microsoft 365, incluindo:

  • Aplicativos do Microsoft 365.
  • SharePoint e OneDrive.
  • Microsoft Teams.
  • Exchange Online.
  • Plataforma de identidade do Microsoft Entra.

Usando o Modo de Segurança de Linha de Base no Centro de administração do Microsoft 365, você pode definir determinadas configurações de segurança que antes estavam disponíveis apenas no PowerShell.

Agora que essas configurações estão disponíveis no centro de administração, sua organização pode avaliar cuidadosamente cada uma das configurações do Modo de Segurança de Linha de Base antes da implantação.

Este artigo fornece informações sobre as configurações do modo de segurança de Linha de Base que você pode habilitar. Ele também tem links para conteúdo que ajudam você a entender o que cada configuração faz e por que você deve ativá-la.

Antes de começar

Os administradores de cargas de trabalho específicas podem gerenciar apenas suas próprias configurações. Para gerenciar as configurações que você deseja definir, certifique-se de entrar com uma conta que tenha a função apropriada. Por exemplo, para gerenciar configurações relacionadas aos aplicativos do Microsoft 365, entre com uma conta que tenha a função de administrador de segurança.

As configurações do modo de segurança de linha de base dão suporte ao RBAC (controle de acesso baseado em função), portanto, as seguintes funções também podem ver estas configurações:

Para obter mais informações, consulte Funções internas do Microsoft Entra.

Importante

Você pode definir as configurações do modo de segurança de linha de base em todas as assinaturas e planos do Microsoft 365.

Recomendação de configurações do modo de segurança de linha de base

As configurações do modo de segurança de linha de base fornecem flexibilidade e controle, para que você possa gerenciar cada configuração de forma independente. Você também pode experimentar desabilitar uma configuração por um período definido (por exemplo, alguns dias) para avaliar as dependências.

Execute as configurações do modo de segurança de linha de base desta maneira:

  • Executar relatórios de impacto para cada uma das configurações do modo de segurança da Linha de Base.
  • Se a configuração exibir impacto zero, ative essa configuração.
  • Se houver dependências críticas, não ative a configuração. Planeje resolver essas dependências antes de tornar as alterações permanentes. Essa abordagem intuitiva e em fases garante uma transição suave para configurações seguras por padrão.

Como acessar as configurações do Modo de Segurança de Linha de Base

Para acessar as configurações do Modo de Segurança da Linha de Base , siga estas etapas:

  1. Entrar no Centro de administração do Microsoft 365.

  2. Na barra de navegação esquerda, selecione ... Mostrar tudo e selecione Configurações para expandi-lo.

  3. Em Configurações, selecione Configurações da organização.

  4. Na página Configurações da Organização , selecione a guia Segurança e Privacidade .

  5. Na guia Segurança e Privacidade , selecione Modo de Segurança de Linha de Base.

Autenticação

Esta seção descreve as opções disponíveis para bloquear métodos de autenticação não seguros no Centro de administração do Microsoft 365.

Importante

Os clientes que acessaram o Modo de Segurança de Linha de Base no Microsoft 365 entre novembro de 2025 e o início de fevereiro de 2026 podem ver duas políticas de Acesso Condicional do Microsoft Entra ID criadas em seu locatário em um estado Desabilitado. Essas políticas estão associadas ao Modo de Segurança de Linha de Base e podem aparecer como criadas pelo administrador que entrou na página Modo de Segurança de Linha de Base da Microsoft.

Esse comportamento não representa um incidente de segurança e não afeta a segurança do locatário. As políticas estão em um estado de rascunho desabilitado. Uma correção está em andamento para garantir que as políticas sejam criadas somente por meio de ação explícita do administrador. A Microsoft remove todos os rascunhos de política criados involuntariamente e notifica os clientes com antecedência.

Configuração Mais informações
Proteja o acesso de administrador aos portais de administração da Microsoft com autenticação resistente a phishing Contas que recebem funções administrativas privilegiadas específicas são alvos frequentes de invasores. Exigir autenticação multifator (MFA) resistente a phishing nessas contas é uma maneira fácil de reduzir o risco de que essas contas sejam comprometidas.

Para obter mais informações, consulte Exigir autenticação multifator resistente a phishing para administradores

Você deve ser membro das funções de administrador de segurança ou administrador de acesso condicional para executar essa tarefa.
Bloquear fluxos de autenticação herdados Bloquear solicitações de autenticação que usam protocolos herdados que não dão suporte à autenticação multifator. Com base na análise, a maioria dos ataques de preenchimento de credenciais usa autenticação legada e a maioria dos ataques de pulverização de senha usa protocolos de autenticação herdados. Você pode ajudar a interromper esses ataques desabilitando ou bloqueando a autenticação básica.

Para obter mais informações, consulte Bloquear autenticação herdada com Acesso Condicional

Você deve ser membro das funções de administrador de segurança ou administrador de acesso condicional para executar essa tarefa.
Bloquear a adição de novas credenciais de senha a aplicativos Para aumentar a segurança, bloqueie a adição de credenciais de senha em aplicativos. As senhas são um dos métodos mais fracos de autenticação de serviço e são vulneráveis a comprometimentos por agentes mal-intencionados. A alternância para um método mais seguro melhora a segurança e reduz a sobrecarga de gerenciamento.

Para obter mais informações, consulte Restringir o uso de senha em aplicativos do Microsoft Entra.

Você deve ser membro das funções de administrador de segurança, administrador de aplicativos ou administrador de aplicativos de nuvem para executar essa tarefa.
Restringir o consentimento do usuário final a aplicativos de locatário único e certificados pelo Microsoft 365 com permissões de baixo risco Atualize as configurações de consentimento do usuário do Microsoft Entra para restringir os usuários a conceder acesso a aplicativos criados em seu locatário ou da lista de certificados do Microsoft 365. A Microsoft trabalha com parceiros desenvolvedores do Microsoft 365 para fornecer essas informações para que as organizações possam agilizar e informar as decisões sobre aplicativos e suplementos que seus usuários podem usar.

Para obter mais informações, consulte Configurar como os usuários consentem com aplicativos

Você deve ser um membro das funções de administrador de segurança ou administrador de função privilegiada para executar essa tarefa.
Bloquear a autenticação básica A autenticação básica é um método desatualizado e inseguro que transmite credenciais de usuário de uma forma que pode ser facilmente interceptada e roubada. Ao bloquear avisos de autenticação básica, essa configuração ajuda a proteger seus usuários contra roubo de credenciais, especialmente durante ataques de phishing ou ao acessar serviços em redes inseguras. Quando você habilitar essa configuração, os usuários não verão mais os prompts de autenticação básica. Essa configuração reduz o risco de roubo de credenciais e impõe métodos de autenticação mais seguros.

Para obter mais informações, consulte Bloquear a autenticação básica em aplicativos do Microsoft 365.
Bloquear protocolos inseguros para aberturas de arquivos Quando os usuários abrem arquivos de locais que usam protocolos inseguros, como HTTP ou FTP, dados confidenciais podem ser expostos porque esses protocolos transmitem informações em texto sem formatação. O bloqueio desses protocolos ajuda a impedir que invasores interceptem credenciais ou outros dados confidenciais durante o acesso ao arquivo. Ao habilitar essa configuração, os usuários são impedidos de abrir arquivos de locais que usam HTTP ou FTP. Essa configuração ajuda a aplicar práticas seguras de transmissão de dados e reduz a exposição a ataques man-in-the-middle.

Para obter mais informações, consulte Bloquear protocolos inseguros para aberturas de arquivos.
Bloquear o protocolo FPRPC (Chamada de Procedimento Remoto) do FrontPage para aberturas de arquivos A FPRPC (Chamada de Procedimento Remoto do FrontPage) é um protocolo desatualizado usado para criação remota de páginas da Web. Embora não seja mais amplamente utilizado, os invasores ainda podem explorar o FPRPC para executar comandos arbitrários ou comprometer um sistema por meio de arquivos ou tráfego de rede especialmente criados. Os aplicativos do Microsoft 365 agora bloqueiam o FPRPC por padrão em favor do HTTPS. Habilitar essa configuração garante que os usuários em seu ambiente não possam substituir a configuração padrão.

Para obter mais informações, consulte FPRPC (Chamada de Procedimento Remoto) para Bloquear Extensões de Servidor do FrontPage para aberturas de arquivos no Microsoft 365.
Bloquear conexões de autenticação de navegador herdado para o SharePoint e o OneDrive com o protocolo RPS (pacote de terceira parte confiável) herdado Os protocolos herdados são mais suscetíveis a ataques de força bruta e de phishing. A Microsoft relata que as organizações que desabilitam a autenticação herdada têm menos comprometimentos de conta. A imposição dessa configuração impede que aplicativos (incluindo aplicativos que não são da Microsoft) usem protocolos de autenticação herdados para acessar recursos do SharePoint e do OneDrive em um navegador.

Os relatórios sobre essa configuração mostram quais usuários estão acessando o SharePoint ou o OneDrive com autenticação RPS. O relatório também permite que você saiba a data e a hora e qual site do SharePoint ou arquivo ou pasta do OneDrive eles acessaram.

Observação: a alteração não é instantânea. Pode levar até 24 horas para ser aplicada. Você precisa ser um membro da função de administrador do SharePoint para poder definir essa configuração.

Para obter mais informações, consulte Set-SPOTenant -LegacyBrowserAuthProtocolsEnabled.

Observação: a autenticação do navegador herdado foi preterida para locatários corporativos a partir de outubro de 2025. Essa configuração está mais disponível para ser definida como true. O protocolo RPS não funciona mais.
Bloqueie conexões de autenticação de cliente herdadas para o SharePoint e o OneDrive com o protocolo IDCRL (Identity Client Runtime Library) herdado Os protocolos herdados são mais suscetíveis a ataques de força bruta e de phishing. A Microsoft relata que as organizações que desabilitam a autenticação herdada têm menos comprometimentos de conta. A imposição dessa configuração impede que os clientes usem protocolos de autenticação herdados acessem os recursos do SharePoint e do OneDrive.

Os relatórios sobre essa configuração mostram quais usuários estão acessando o SharePoint com autenticação IDCRL. Os relatórios também informam a data e a hora e qual site do SharePoint ou arquivo ou pasta do OneDrive eles acessaram.

Observação: a alteração não é instantânea. Pode levar até 24 horas para ser aplicada. Você precisa ser um membro da função de administrador do SharePoint para poder definir essa configuração.

Para obter mais informações, consulte Set-SPOTenant -LegacyAuthProtocolsEnabled.
Não permitir novos scripts personalizados em sites do SharePoint Scripts personalizados são usados para modificar comportamentos de site do SharePoint. Quando você permite que os usuários executem script personalizado, não é mais possível impor a governança, definir o escopo dos recursos do código inserido, bloquear partes específicas do código ou bloquear todo o código personalizado implantado. Essa configuração remove permanentemente a capacidade de adicionar novos scripts personalizados nos sites do OneDrive e do SharePoint. Em vez de permitir script personalizado, use a Estrutura do SharePoint. Você precisa ser um membro da função de administrador do SharePoint para poder definir essa configuração.

Para obter mais informações, consulte Permitir ou impedir script personalizado.
Desabilitar o acesso à Microsoft Store para SharePoint Os usuários podem instalar determinados aplicativos da Microsoft Store. Às vezes, esse recurso pode ir contra as políticas organizacionais e aumentar os custos de governança. Essa configuração remove a capacidade dos usuários finais de instalar aplicativos diretamente da Microsoft Store. Você precisa ser um membro da função de administrador do SharePoint para poder definir essa configuração.

Para obter mais informações, confira Definir configurações para o repositório do SharePoint
Desabilitar o acesso de toda a organização ao Serviços Web do Exchange (EWS) O Serviços Web do Exchange (EWS) fornece acesso de API multiplataforma a dados confidenciais do Exchange Online, como emails, reuniões e contatos. Se comprometidos, os invasores podem acessar dados confidenciais, enviar emails de phishing, falsificar identidades e potencialmente obter o controle do sistema. Ao desabilitar o acesso ao EWS, você também reduz o uso de aplicativos herdados e minimiza o número de pontos de extremidade que os invasores podem ter como alvo. O EWS também é usado em alguns recursos internos no Outlook e na plataforma de suplementos da Web. Suplementos da Web para Word, Excel, PowerPoint e Outlook não funcionam em alguns builds.

Para obter mais informações, consulte Controlar o acesso ao EWS.

Requisitos de Serviços Web do Exchange

Antes de desabilitar o EWS, verifique se você tem a compilação necessária para evitar a interrupção dos Suplementos do Office. O build 16.0.19725 é o primeiro build com o recurso de modo de segurança de linha de base.

É quando esse build atinge os vários canais de atualização:

  • Canal Atual (CC): disponível no momento.
  • Canal Empresarial Mensal (MEC): disponível no momento.
  • Semi-Annual Canal Empresarial (SAC): julho de 2026.
  • Painéis do Teams: para evitar interrupções, atualize seus dispositivos Versão 1449/1.0.97.2025120101 do aplicativo Teams, que foi enviada em setembro de 2025.

Observação

Essas instruções e requisitos de build são apenas para Win32.

Impacto das configurações do modo de segurança de linha de base na autenticação

Atualmente, o seguinte recurso não funciona quando você habilita as configurações do modo de segurança de linha de base:

  • Autenticação Baseada em Certificado para o Exchange ActiveSync (fluxo herdado do Exchange, não fluxo CBA do Microsoft Entra).

Impacto das configurações do modo de segurança de linha de base no conector do Exchange em hosts compatíveis com o Power Query

Atualmente, os seguintes recursos não funcionam quando você habilita as configurações do modo de segurança de linha de base:

  • Excel para Windows.
  • Excel para a Web.
  • Power BI e Microsoft Fabric - Power BI Desktop, Fluxos de Dados (Gen1 e Gen2), Modelagem Web do Power BI, Servidor de Relatórios do Power BI.
  • Microsoft Power Platform - Fluxos de dados da Power Platform (Standard e Analytical), Dynamics 365 Customer Insights.

Impacto das configurações do modo de segurança de linha de base nos recursos entre locatários

Atualmente, os seguintes recursos não funcionam quando você habilita as configurações do modo de segurança de linha de base:

  • Calendar sharing and Free/Busy (cross-tenant/cloud).
  • Dicas de Email (entre locatários/nuvem).

Impacto do modo de segurança de linha de base em implantações híbridas

  • Desative o acesso ao EWS somente depois que sua configuração híbrida do Microsoft Exchange der suporte a APIs REST. Essa alteração ajuda a reduzir o uso de aplicativos herdados e reduz o risco de exposição de dados.

  • A sincronização do lado do servidor entre o Dynamics local e o Exchange Online não funciona com essa configuração. Para continuar usando os recursos de sincronização, conecte o Exchange Online ao Dynamics 365 Customer Engagement (local).

Arquivos

Esta seção descreve as opções disponíveis no OneDrive e no SharePoint para desativar as configurações do modo de segurança de linha de base no Centro de administração do Microsoft 365.

Você deve ser um membro da função de administrador do SharePoint para executar essas tarefas.

Configuração Mais informações
Abrir formatos herdados antigos no Modo de Exibição Protegido e não permitir edição Os formatos de arquivo herdados antigos nos aplicativos do Microsoft 365 (anteriormente Office) são vulneráveis à corrupção de memória. Quando os usuários abrem esses formatos desatualizados no Modo de Exibição Protegido com a edição desabilitada, você evita possíveis explorações e, ao mesmo tempo, permite que os usuários exibam o conteúdo sem riscos.

Para obter mais informações, consulte Abrir formatos herdados antigos no Modo de Exibição Protegido e não permitir edição.
Abrir formatos herdados antigos no Modo de Exibição Protegido e permitir edição Muitos formatos de arquivo herdados em aplicativos Microsoft 365 (como arquivos mais antigos do Word, Excel e PowerPoint) são propensos a vulnerabilidades de corrupção de memória. Ao abrir formatos herdados no Modo de Exibição Protegido, você minimiza o risco de execução de código mal-intencionado e ainda permite que os usuários editem seu conteúdo com segurança.

Para obter mais informações, consulte Abrir formatos herdados antigos no Modo de Exibição Protegido e não permitir edição.
Bloquear controles ActiveX Os controles ActiveX são pequenos programas usados para adicionar recursos interativos a documentos e páginas da Web do Microsoft 365. Eles são altamente vulneráveis à exploração. Os indivíduos mal-intencionados costumam usar o ActiveX para executar códigos nocivos, instalar malware ou assumir o controle de um sistema, especialmente quando os usuários abrem arquivos comprometidos ou visitam sites não seguros. Devido ao seu histórico de problemas de segurança e declínio de uso, os aplicativos do Microsoft 365 bloqueiam o ActiveX por padrão. A imposição dessa configuração garante que os usuários em seu ambiente não possam substituir a configuração padrão.

Para obter mais informações, consulte Bloquear controles ActiveX em documentos do Microsoft 365 Apps.
Bloquear objetos de gráfico OLE e OrgChart Bloquear objetos OLE Graph e OrgChart. Quando você ativa essa configuração, o Microsoft 365 Apps bloqueia o carregamento de objetos OLE Graph e OrgChart para proteger os usuários de técnicas de exploração conhecidas.

Para obter mais informações, consulte Bloquear objetos OLE Graph e OrgChart.
As inicializações do servidor DDE (Intercâmbio Dinâmico de Dados) são bloqueadas no Excel A DDE (Troca Dinâmica de Dados) do Windows permite que o Excel extraia dados de fontes externas em tempo real. No entanto, se a origem for mal-intencionada, ela poderá enviar código prejudicial ao Excel e potencialmente comprometer o sistema sem a necessidade de macros ou outro conteúdo ativo. Os invasores usam essa técnica em ataques de phishing direcionados para executar comandos arbitrários. Bloquear a inicialização do servidor DDE reduz esse risco. Quando você habilita essa configuração, o Excel bloqueia inicializações do servidor DDE, ajudando a impedir que fontes externas mal-intencionadas injetem código prejudicial em planilhas.

Para obter mais informações, consulte Bloquear a Troca Dinâmica de Dados (DDE) inicializações do servidor no Excel.
Bloquear o Microsoft Publisher O Publisher tem uma grande superfície de ataque e não será incluído no Microsoft 365 a partir de outubro de 2026. O bloqueio do Publisher agora reduz o risco de segurança e se alinha à estratégia de suporte da Microsoft. Quando você habilitar essa configuração, o Microsoft Publisher não será iniciado.

Para obter mais informações, consulte Bloquear o Microsoft Publisher.

Dispositivos de sala

Esta seção descreve as opções disponíveis no Teams para desativar as configurações do modo de segurança de linha de base no Centro de administração do Microsoft 365.

Você deve ser um membro da função de administrador do Teams para realizar essas tarefas.

Configuração Mais informações
Não permitir que contas de recurso em dispositivos das Salas do Teams acessem arquivos do Microsoft 365 Para aumentar a segurança, remova o acesso às contas de recurso que as Salas do Teams e os dispositivos usam para acessar ativos do Microsoft 365 para reunião e colaboração.

Para obter mais informações, consulte Set-SPOTenant e o parâmetro restringir acesso à conta de recurso.
Permitir que somente dispositivos compatíveis e gerenciados pelo ponto de extremidade entrem Para aumentar a segurança, somente dispositivos das Salas do Teams gerenciados pela organização e em conformidade podem entrar em aplicativos Microsoft 365 e as contas de recursos não podem ser usadas indevidamente para autenticação de dispositivos não gerenciados.

Para obter mais informações, consulte Bloquear entrada da conta de recurso do Teams para clientes do Microsoft 365.
Bloquear dispositivos não gerenciados e entradas de conta de recurso em aplicativos do Microsoft 365 Para aumentar a segurança, bloqueie o uso de contas de recursos usadas para dispositivos do Teams para entrar em clientes do Microsoft 365.

Para obter mais informações, consulte Bloquear entrada da conta de recurso do Teams para clientes do Microsoft 365.

Bloquear dispositivos não gerenciados e entradas de conta de recurso em aplicativos do Microsoft 365

Configuração Mais informações
Não permitir que contas de recurso em dispositivos das Salas do Teams acessem arquivos do Microsoft 365 Para aumentar a segurança, remova o acesso às contas de recurso que as Salas do Teams e os dispositivos usam para acessar ativos do Microsoft 365 para reunião e colaboração.

Para saber mais, veja Set-SPOTenant.

Não permitir que contas de recurso em dispositivos das Salas do Teams acessem arquivos do Microsoft 365

Configuração Mais informações
Não permitir que contas de recurso em dispositivos das Salas do Teams acessem arquivos do Microsoft 365 Para aumentar a segurança, bloqueie o uso de contas de recursos usadas para dispositivos do Teams para entrar em clientes do Microsoft 365.

Para obter mais informações, consulte Bloquear entrada da conta de recurso do Teams para clientes do Microsoft 365.