Pré-aprovação de permissões RSC

A pré-aprovação de permissões de RSC (consentimento Resource-Specific) fornece aos administradores um controle granular sobre as permissões RSC que um aplicativo pode solicitar após a instalação. As permissões RSC são concedidas a um aplicativo no momento em que o aplicativo é instalado. Por meio do uso de políticas de pré-aprovação, os administradores podem declarar antecipadamente o máximo de permissões que um aplicativo pode solicitar do usuário final e obter consentimento durante o tempo de instalação.

Para que uma política de pré-aprovação de permissão RSC entre em vigor para um aplicativo, o administrador deve garantir que o aplicativo esteja habilitado (instalável) em sua organização. Se o aplicativo não for instalável, a pré-aprovação de permissão para esse aplicativo específico se tornará irrelevante. Para obter mais informações sobre como habilitar aplicativos no Centro de Administração do Teams, consulte gerenciamento de aplicativos no Centro de Administração do Teams.

Os administradores podem criar uma política de pré-aprovação detalhada, com base na ID do aplicativo, nas permissões e na confidencialidade dos dados acessados. A pré-aprovação das permissões RSC é projetada para administradores que buscam criar políticas personalizadas avançadas para sua organização.

Por padrão, as políticas de pré-aprovação são gerenciadas pela Microsoft, e recomendamos que as organizações mantenham ManagedByMicrosoft o estado. Esse estado permite que a equipe de segurança da Microsoft forneça a melhor segurança para sua organização.

Observação

  • A pré-aprovação de permissões RSC está disponível somente na visualização pública do desenvolvedor.
  • A pré-aprovação das permissões RSC e seus procedimentos operacionais estão sujeitos a alterações.

Configurar o PowerShell para gerenciar a pré-aprovação de permissões RSC

A pré-aprovação das permissões RSC é gerenciada por meio do Microsoft Graph PowerShell. Você pode saber mais sobre como gerenciar o Microsoft Teams com o PowerShell aqui.

Para criar, gerenciar e excluir políticas de pré-aprovação RSC, você deve conceder as seguintes permissões ao cmdlet do PowerShell:

  • TeamworkAppSettings.ReadWrite.All
  • Policy.ReadWrite.Authorization
  • AppCatalog.Read.All
  • Policy.ReadWrite.PermissionsGrant
  • InformationProtectionPolicy.Read
  • Application.ReadWrite.All

Observação

Você precisa de privilégios de nível de Administrador Global para conectar o Graph à sua organização pela primeira vez.

Veja a seguir um exemplo da configuração do PowerShell para gerenciar políticas de pré-aprovação de permissões RSC:

Connect-MgGraph -Scopes @('TeamworkAppSettings.ReadWrite.All', 'Policy.ReadWrite.Authorization', 'AppCatalog.Read.All', 'Policy.ReadWrite.PermissionGrant', 'InformationProtectionPolicy.Read', 'Application.ReadWrite.All')

Conceder permissões RSC para aplicativos em sua organização

Para permissões RSC específicas de equipe e chat, os administradores podem definir quatro estados diferentes para sua organização. Além do DisabledForAllApps estado, todos os outros estados permitem permissões RSC em diferentes graus. Esses estados podem ser definidos por meio de Set-MgBetaChatRscConfiguration cmdlets Set-MgBetaTeamRscConfiguration .

Por exemplo, para permitir permissões RSC para todos os aplicativos desbloqueados em sua organização, use os Set-MgBetaTeamRscConfiguration -State EnabledForAllApps cmdlets.

A seguir estão os diferentes estados que permitem e não permitem permissões RSC em sua organização:

Configuração Descrição
ManagedByMicrosoft Uma política dinâmica administrada pela Microsoft. Ele pode ser atualizado com base nas práticas recomendadas de segurança. Por padrão, esse estado habilita o RSC para todos os aplicativos desbloqueados na organização.
EnabledForAllApps Os usuários podem consentir com permissões RSC para qualquer aplicativo desbloqueado na organização.
EnabledForPreApprovedAppsOnly Os usuários na organização podem consentir apenas com os aplicativos desbloqueados que também tenham uma política de pré-aprovação explícita associada a eles. Essa opção deve ser usada somente se o administrador quiser limitar explicitamente as permissões RSC permitidas por aplicativo.
DisabledForAllApps Os usuários não podem consentir com as permissões RSC exigidas por qualquer aplicativo, mesmo que o aplicativo esteja desbloqueado na organização. Atenção: Este estado não permite a instalação de aplicativos que precisam de permissões RSC.

Aviso

Se você alterar a configuração do RSC do chat ou da equipe para DisabledForAllApps, ele desabilitará a pré-aprovação no locatário e os usuários se depararão com erros ao instalar aplicativos habilitados para RSC.

Habilitar permissões RSC para todos os aplicativos desbloqueados na organização

Você pode habilitar o RSC para todos os aplicativos desbloqueados em sua organização usando cmdlets do PowerShell alterando o estado de configuração de permissão do RSC para EnabledForAllApps. Você pode definir o estado das configurações de RSC de equipe e chat em sua organização da seguinte maneira:

Set-MgBetaTeamRscConfiguration -State EnabledForAllApps
Set-MgBetaChatRscConfiguration -State EnabledForAllApps

Habilitar o RSC somente para um conjunto específico de aplicativos

Você pode criar uma política de pré-aprovação para aplicativos específicos com as permissões e rótulos de confidencialidade dos dados que você deseja pré-aprovar. As seções a seguir mostram como criar uma política de pré-aprovação com e sem um rótulo de confidencialidade anexado.

Criar uma política de pré-aprovação com base na ID do aplicativo e nas permissões

As políticas de pré-aprovação permitem que os usuários em sua organização concordem com permissões RSC para um conjunto específico de aplicativos. Isso implica que você pode determinar quais aplicativos habilitados para RSC sua organização pode acessar, sem limitar as permissões RSC para todos os aplicativos em sua organização.

Para criar uma política de pré-aprovação sem um rótulo de confidencialidade, verifique se você tem as seguintes informações:

  • ID do Aplicativo Teams.
  • As permissões RSC associadas ao aplicativo.
  • Privilégio de Administrador Global ou de Equipe em seu locatário.

Você pode usar cmdlets do PowerShell para criar uma política de pré-aprovação. Para criar o cmdlet, você deve obter as informações mencionadas anteriormente com o New-MgBetaTeamAppPreApproval comando e especificar uma das seguintes permissões RSC que deseja pré-aprovar no cmdlet:

Configuração Descrição
ResourceSpecificApplicationPermissionsAllowedForChats Use essa configuração ao criar uma política de pré-aprovação para permissões RSC para um chat. Para obter uma lista de todas as permissões, consulte Permissões RSC.
ResourceSpecificApplicationPermissionsAllowedForTeams Use essa configuração ao criar uma política de pré-aprovação para permissões RSC para uma equipe. Para obter uma lista de todas as permissões, consulte Permissões RSC.

Pré-aprovar um aplicativo com permissões RSC de equipe

New-MgBetaTeamAppPreapproval -TeamsAppId c626ce8b-6d15-4c07-bfb1-a5fd0bc3c20e -ResourceSpecificApplicationPermissionsAllowedForTeams @('ChannelMessage.Read.Group') -TeamLevelSensitivityLabelCondition AnySensitivityLabel

Pré-aprovar um aplicativo com permissões RSC de chat

New-MgBetaTeamAppPreapproval -TeamsAppId c626ce8b-6d15-4c07-bfb1-a5fd0bc3c20e -ResourceSpecificApplicationPermissionsAllowedForChats @('OnlineMeeting.ReadBasic.Chat')

Pré-aprovar um aplicativo com permissões RSC de equipe e chat

New-MgBetaTeamAppPreapproval -TeamsAppId c626ce8b-6d15-4c07-bfb1-a5fd0bc3c20e -ResourceSpecificApplicationPermissionsAllowedForChats @('OnlineMeeting.ReadBasic.Chat') -ResourceSpecificApplicationPermissionsAllowedForTeams @(‘ChannelMessage.Read.Group’) -TeamLevelSensitivityLabelCondition AnySensitivityLabel

Aviso

A criação da política de pré-aprovação poderá falhar se você vincular as permissões erradas ao tipo de permissão incorreto no cmdlet. Verifique se as permissões RSC de chat terminam com .Chat e as permissões RSC de equipe terminam com .Group.

Criar uma política de pré-aprovação com base na ID do aplicativo, permissões e rótulos de confidencialidade

As políticas de pré-aprovação podem ser criadas para pré-aprovar permissões RSC em relação a determinados rótulos de confidencialidade em seu locatário. Isso permite que você controle os dados que os aplicativos habilitados para RSC podem acessar. Aqui, você pode aprender o processo para criar uma política de pré-aprovação com base na confidencialidade dos dados.

Você também pode criar uma política de pré-aprovação para permissões específicas, além de rótulos de confidencialidade específicos. Você pode permitir que todas as solicitações de consentimento RSC sejam aprovadas para uma permissão específica. Para criar uma política de pré-aprovação, verifique se você tem as seguintes informações:

  • ID do Aplicativo Teams.
  • As permissões RSC associadas ao aplicativo.
  • A ID do rótulo de confidencialidade associada ao rótulo de confidencialidade. Isso não será necessário se você quiser que a política se aplique a todos os rótulos de confidencialidade ou se você pré-aprovar apenas permissões RSC de chat.
  • Privilégio de Administrador Global ou de Equipe em seu locatário.

Você pode usar cmdlets do PowerShell para criar uma política de pré-aprovação. Para criar o cmdlet, você deve obter as informações mencionadas anteriormente com o New-MgBetaTeamAppPreApproval comando e especificar uma das seguintes permissões RSC que deseja pré-aprovar no cmdlet:

Configuração Descrição
ResourceSpecificApplicationPermissionsAllowedForChats Use essa configuração ao criar uma política de pré-aprovação para permissões RSC para um chat. Para obter a lista de todas as permissões, consulte Permissões RSC.
ResourceSpecificApplicationPermissionsAllowedForTeams Use essa configuração ao criar uma política de pré-aprovação para permissões RSC para uma equipe. Para obter a lista de todas as permissões, consulte Permissões RSC.

Você pode usar os SpecificSensitivityLabel argumentos para definir rótulos de confidencialidade específicos aos quais aplicar a política de pré-aprovação do RSC.

Veja a seguir um exemplo de cmdlets que usam esses argumentos:

New-MgBetaTeamAppPreapproval -TeamsAppId c626ce8b-6d15-4c07-bfb1-a5fd0bc3c20e -ResourceSpecificApplicationPermissionsAllowedForTeams @('ChannelMessage.Read.Group') -TeamLevelSensitivityLabelCondition SpecificSensitivityLabel -SpecificSensitivityLabelIdsApplicableToTeams @('4de11089-adb9-4be8-9b7a-8336be68f3c4')

Altere a configuração do RSC para permitir somente aplicativos com políticas de pré-aprovação definidas personalizadas

Depois de criar suas políticas de pré-aprovação, altere as configurações de RSC da sua organização para usar a nova política. Essa configuração é mais restritiva e pode fazer com que alguns aplicativos não funcionem para os usuários finais. Para fazer essa alteração, altere o estado das configurações de RSC da sua organização. O exemplo a seguir mostra os cmdlets necessários do PowerShell:

Set-MgBetaTeamRscConfiguration -State EnabledForPreApprovedAppsOnly
Set-MgBetaChatRscConfiguration -State EnabledForPreApprovedAppsOnly

Gerenciar as políticas de pré-aprovação existentes

Depois de criar uma política de pré-aprovação, você pode modificar a política para alterar as permissões e o rótulo de confidencialidade da política. Quando os aplicativos são lançados com permissões adicionais, você deve atualizar a política de pré-aprovação para que o aplicativo adicione as novas permissões, garantindo que o aplicativo possa ser instalado em seu locatário. Você precisa das mesmas informações para gerenciar uma política de pré-aprovação existente e criar uma nova política de pré-aprovação.

Você também pode excluir uma política de pré-aprovação existente se quiser parar de pré-aprovar a permissão RSC de um aplicativo existente.

Atualizar uma política de pré-aprovação existente

Você pode atualizar uma política de pré-aprovação com o Update-MgBetaTeamAppPreApproval cmdlet. Ao especificar as permissões a serem atualizadas, você deve distinguir o tipo de permissões RSC.

As seguintes configurações de RSC estão disponíveis para gerenciar uma política de pré-aprovação existente:

Configuração Descrição
ResourceSpecificApplicationPermissionsAllowedForChats Use essa configuração ao criar uma política de pré-aprovação para permissões RSC para um chat. Para obter a lista de todas as permissões, consulte Permissões RSC.
ResourceSpecificApplicationPermissionsAllowedForTeams Use esta configuração ao criar uma política de pré-aprovação para permissões RSC para uma equipe, use esta configuração. Para obter a lista de todas as permissões, consulte Permissões RSC.

Atualizar a política de pré-aprovação para RSC de chat

Update-MgBetaTeamAppPreapproval -TeamsAppId c626ce8b-6d15-4c07-bfb1-a5fd0bc3c20e -ResourceSpecificApplicationPermissionsAllowedForChats @('OnlineMeeting.ReadBasic.Chat', 'TeamsAppInstallation.Read.Chat')

Atualizar a política de pré-aprovação para o RSC da equipe

Update-MgBetaTeamAppPreapproval -TeamsAppId c626ce8b-6d15-4c07-bfb1-a5fd0bc3c20e -ResourceSpecificApplicationPermissionsAllowedForTeams @('ChannelMessage.Read.Group', 'TeamsAppInstallation.Read.Group') -TeamLevelSensitivityLabelCondition AnySensitivityLabel

Se você quiser alterar sua política de pré-aprovação de um rótulo de confidencialidade definido para todos os rótulos de confidencialidade, deverá redefinir o valor do SpecificSensitivityLabel argumento em sua política de pré-aprovação. Você pode fazer isso definindo o AnySensitivityLabel argumento como nulo da seguinte maneira:

Update-MgBetaTeamAppPreapproval  -TeamsAppId c626ce8b-6d15-4c07-bfb1-a5fd0bc3c20e -ResourceSpecificApplicationPermissionsAllowedForTeams @('ChannelMessage.Read.Group') -TeamLevelSensitivityLabelCondition AnySensitivityLabel -SpecificSensitivityLabelIdsApplicableToTeams $null

Observação

Você deve incluir todas as permissões relevantes em seu Update-MgBetaTeamAppPreApproval cmdlet, mesmo que já as tenha declarado na pré-aprovação existente.

Excluir uma política de pré-aprovação existente

Se você quiser parar de pré-aprovar a permissão RSC de um aplicativo existente, poderá excluir a política de pré-aprovação desse aplicativo. Para excluir uma política de pré-aprovação, verifique se você tem a ID do aplicativo.

Você pode excluir a política de pré-aprovação associada a um aplicativo usando o seguinte cmdlet do PowerShell:

Remove-MgBetaTeamAppPreapproval

Remove-MgBetaTeamAppPreapproval -TeamsAppId c626ce8b-6d15-4c07-bfb1-a5fd0bc3c20e

Confira também