Opções de autenticação em suplementos do Outlook

O suplemento do Outlook pode acessar informações de qualquer lugar na Internet, seja do servidor que hospeda o suplemento, da sua rede interna ou de outro lugar na nuvem. Se essas informações estiverem protegidas, o suplemento precisará de uma forma de autenticar o usuário. Os suplementos do Outlook oferecem diversos métodos de autenticação, dependendo do cenário específico.

Token de acesso de logon único usando autenticação de aplicativo aninhado

O logon único (SSO) melhora a experiência do usuário, permitindo que ele entre uma vez no Office. Os usuários não são obrigados a entrar novamente ao interagir com o suplemento. A Autenticação de Aplicativos Aninhados (NAA) permite o SSO para Suplementos do Office em execução no contexto de aplicativos nativos do Office. O NAA simplifica o manuseio do SSO para o código do suplemento. O NAA permite que você faça chamadas do Microsoft Graph do código do cliente do suplemento como um SPA sem a necessidade de um servidor de camada intermediária. Não há necessidade de usar APIs Office.js, pois o NAA é fornecido pela biblioteca MSAL.js.

Para habilitar seu suplemento do Outlook para usar o NAA, consulte Habilitar o SSO em um suplemento do Office usando a autenticação de aplicativo aninhado. Para obter mais informações sobre suporte, consulte Conjunto de requisitos de autenticação de aplicativo aninhado.

Exemplos de NAA para Outlook

Logon único herdado do Office usando o fluxo em nome de (OBO)

Você também pode usar a API do Office.js getAccessToken herdado para habilitar o SSO no suplemento do Outlook. No entanto, esse é um padrão herdado que só deve ser usado se você estiver mantendo um suplemento existente ou precisar dar suporte a clientes do Outlook mais antigos em plataformas sem NAA. O SSO usando o fluxo OBO é atualmente suportado pelo Word, Excel, Outlook e PowerPoint. Para obter mais informações sobre suporte, consulte Conjuntos de requisitos de IdentityAPI.

Para obter uma visão geral mais detalhada, confira a visão geral completa do método de autenticação SSO.

Para obter um exemplo de suplemento que usa o token de SSO, confira Suplemento de SSO do Outlook.

Tokens de acesso obtidos por meio de fluxos do OAuth2

Os suplementos também podem acessar serviços da Microsoft e de outros que oferecem suporte ao OAuth2 para autorização. Considere o uso de tokens OAuth2 se o suplemento precisar de acesso a um serviço fora do seu controle.

Usando esse método, o suplemento solicita que o usuário entre no serviço usando o método displayDialogAsync para inicializar o fluxo OAuth2. Para obter mais informações, consulte Autenticar e autorizar com a API de caixa de diálogo do Office.

Fluxos locais do Exchange

Importante

Os tokens de identidade de usuário e tokens de retorno de chamada herdados do Exchange Online não são mais compatíveis e desativados em todos os locatários do Microsoft 365. Se um suplemento do Outlook exigir acesso de usuário delegado ou identidade de usuário, recomendamos o uso da MSAL (Biblioteca de Autenticação da Microsoft) e autenticação de aplicativo aninhada. Os tokens de identidade do usuário do Exchange ainda têm suporte para o Exchange local.

Observação

A maioria das funcionalidades em uma identidade de usuário ou token de retorno de chamada do Exchange também pode ser obtida usando a API de email do Microsoft Graph.

Token de identidade do usuário do Exchange

Os tokens de identidade do usuário do Exchange fornecem uma maneira de o suplemento estabelecer a identidade do usuário. Ao verificar a identidade do usuário, em seguida, você pode executar uma única autenticação no seu sistema de back-end e aceitar o token de identidade de usuário como uma autorização solicitações futuras. Use o token de identidade do usuário do Exchange:

  • Somente para quando o suplemento for usado por usuários locais do Exchange.
  • Quando o suplemento precisar acessar um serviço que não seja da Microsoft que você controle.
  • Como uma autenticação de recurso quando o suplemento está sendo executado em uma versão do Office que não suporta SSO.

Seu suplemento pode chamar getUserIdentityTokenAsync para obter tokens de identidade do usuário do Exchange. Para obter detalhes sobre o uso desses tokens, confira Autenticar um usuário com um token de identidade para o Exchange.

Tokens de retorno de chamada

Os tokens de retorno de chamada fornecem acesso à caixa de correio do usuário do back-end do servidor usando o Exchange Web Services (EWS). Considere o uso de tokens de retorno de chamada se o suplemento precisar de acesso à caixa de correio do usuário do back-end do servidor.

Os suplementos obtêm tokens de retorno de chamada usando um dos métodos getCallbackTokenAsync. O nível de acesso é controlado pelas permissões especificadas no manifesto do suplemento.

Confira também