Administradores de TI \u2012 SharePoint e OneDrive Controles de acesso a dispositivos não gerenciados

Com pelo menos as permissões de um Administrador do SharePoint no Microsoft 365, você pode bloquear ou limitar o acesso ao conteúdo do SharePoint e do OneDrive de dispositivos não gerenciados (aqueles que não ingressaram no AD híbrido ou não estão em conformidade no Intune). Você pode bloquear ou limitar o acesso para:

  • Todos os usuários da organização ou apenas alguns usuários ou grupos de segurança.

  • Todos os sites da organização ou apenas alguns deles.

O que acontece quando o acesso é bloqueado ou limitado?

Bloquear o acesso ajuda a proporcionar segurança, mas impacta a usabilidade e produtividade. Quando o acesso é bloqueado, os usuários veem o seguinte erro:

Acesso negado. Devido à política da organização, você não pode acessar esse recurso por meio desse dispositivo não confiável.

A experiência quando o acesso é bloqueado

Limitar o acesso permite que os usuários permaneçam produtivos ao lidar com o risco de perda acidental de dados em dispositivos nãomanados. Quando você limita o acesso, os usuários de dispositivos gerenciados têm acesso total (a menos que usem uma das combinações de navegador e sistema operacional listadas em Navegadores com suporte). Os usuários em dispositivos não gerenciados têm acesso somente ao navegador, sem capacidade de baixar, imprimir ou sincronizar arquivos. Eles também não poderão acessar conteúdo por meio de aplicativos, incluindo os aplicativos da área de trabalho do Microsoft Office. Ao limitar o acesso, você pode optar por permitir ou bloquear a edição de arquivos no navegador. Quando o acesso à Web é limitado, os usuários veem a seguinte mensagem na parte superior dos sites.

A experiência quando o acesso à Web é limitado

Observação

Como fazer para controlar o acesso ao dispositivo no Microsoft 365?

Os procedimentos neste artigo afetam apenas o acesso ao SharePoint por dispositivos não gerenciados. Se você quiser expandir o controle de dispositivos não gerenciados além do SharePoint, poderá criar uma política de Acesso Condicional do Microsoft Entra para todos os aplicativos e serviços em sua organização. Para configurar essa política especificamente para serviços do Microsoft 365, selecione o aplicativo de nuvem do Office 365 em Aplicativos ou ações do.

Captura de tela do aplicativo na nuvem do Office 365 em uma política de Acesso Condicional do Microsoft Entra

O uso de uma política que afete todos os serviços do Microsoft 365 pode levar a uma melhor segurança e uma melhor experiência para os usuários. Por exemplo, quando você bloqueia o acesso a dispositivos não gerenciados apenas no Microsoft Office SharePoint Online, os usuários podem acessar o chat em uma equipe com um dispositivo não gerenciado, mas perderão o acesso quando tentarem acessar a guia Arquivos. Usar o aplicativo de nuvem do Office 365 ajuda a evitar problemas com dependências de serviço.

Como fazer para bloquear o acesso?

  1. Vá para Controle de acesso no novo centro de administração do SharePoint e entre com uma conta que tenha permissões de administrador para sua organização.

    Observação

    Se você tiver o Office 365 operado pela 21Vianet (China), entre no Centro de administração do Microsoft 365, navegue até o centro de administração do SharePoint e abra a página Controle de acesso.

  2. Selecione Dispositivos sem gestão.

    O painel Dispositivos não gerenciados no Centro de Administração do SharePoint

  3. Selecione Bloquear acesso e selecione Salvar.

    Importante

    • Selecionar essa opção desabilita todas as políticas de acesso condicional anteriores criadas nessa página e cria uma nova política de acesso condicional que se aplica a todos os usuários. As personalizações feitas nas políticas anteriores não serão transferidas.
    • Pode levar até 24 horas para que a política entre em vigor. Ele não terá efeito para usuários que já estão conectados de dispositivos não gerenciados.
    • Se você bloquear o acesso de dispositivos não gerenciados, recomendamos bloquear também o acesso de aplicativos que não usam autenticação moderna. Alguns aplicativos de terceiros e versões do Office anteriores ao Office 2013 não usam autenticação moderna e não podem impor restrições baseadas em dispositivo. Isso significa que eles permitem que os usuários ignorem as políticas de acesso condicional que você configura no Azure. Em Controle de acesso no novo centro de administração do SharePoint, selecione Aplicativos que não usam autenticação moderna, selecione Bloquear acesso e, em seguida, selecione Salvar.

Como fazer para limitar o acesso?

  1. Vá para Controle de acesso no novo centro de administração do SharePoint e entre com uma conta que tenha permissões de administrador para sua organização.

    Observação

    Se você tiver o Office 365 operado pela 21Vianet (China), entre no Centro de administração do Microsoft 365, navegue até o Centro de administração do SharePoint e selecione Políticas a serem expandidas e selecione Controle de Acesso.

  2. Selecione Dispositivos sem gestão.

  3. Selecione Permitir acesso limitado somente à Web e, em seguida, selecione Salvar. (Observe que selecionar essa opção desabilita todas as políticas de acesso condicional anteriores criadas nesta página e cria uma nova política de acesso condicional que se aplica a todos os usuários. As personalizações feitas nas políticas anteriores não serão transferidas.)

    O painel Dispositivos não gerenciados no novo centro de administração do SharePoint

    Se você reverter para Permitir Acesso Total, poderá levar até 24 horas para que as alterações entrem em vigor.

    Importante

    • Se você limitar o acesso de dispositivos não gerenciados, recomendamos bloquear também o acesso de aplicativos que não usam autenticação moderna. Alguns aplicativos de terceiros e versões do Office anteriores ao Office 2013 não usam autenticação moderna e não podem impor restrições baseadas em dispositivo. Isso significa que eles permitem que os usuários ignorem as políticas de acesso condicional que você configura no Azure. Em Controle de acesso no novo centro de administração do SharePoint, selecione Aplicativos que não usam autenticação moderna, selecione Bloquear acesso e, em seguida, selecione Salvar.
    • Se você limitar o acesso e editar um site de um dispositivo não gerenciado, as Web Parts de imagem não exibirão as imagens carregadas na biblioteca de ativos do site ou diretamente na Web Part. Para contornar esse problema, você pode usar essa API SPList para isentar a política de download em bloco na biblioteca de ativos do site. Isso permite que a web part baixe imagens da biblioteca de ativos do site.
    • Quando o Controle de Acesso para Dispositivos Não Gerenciados no SharePoint está definido como Permitir acesso limitado somente à Web, os arquivos do SharePoint não podem ser baixados, mas podem ser visualizados. As visualizações de arquivos do Office funcionam no SharePoint, mas as visualizações não funcionam no Microsoft Viva Engage.

Como fazer para limitar o acesso usando o PowerShell?

  1. Baixe o Shell de Gerenciamento do SharePoint Online mais recente.

    Observação

    Se você instalou uma versão anterior do Shell de Gerenciamento do SharePoint Online, vá para Adicionar ou remover programas e desinstale o Shell de Gerenciamento do SharePoint Online.

  2. Conecte-se ao SharePoint com pelo menos as permissões de um Administrador do SharePoint no Microsoft 365. Para saber como, consulte Introdução ao Shell de Gerenciamento do SharePoint Online.

  3. Execute o seguinte comando:

    Set-SPOTenant -ConditionalAccessPolicy AllowLimitedAccess
    

    Observação

    Por padrão, essa política permite que os usuários exibam e editem arquivos em seus navegadores da Web. Para alterar isso, consulte Configurações avançadas.

Como fazer para bloquear ou limitar o acesso a um site específico do SharePoint ou do OneDrive?

Para bloquear ou limitar o acesso a sites específicos, siga estas etapas. Se você tiver definido a política de toda a organização, a configuração de nível de site especificada deverá ser pelo menos tão restritiva quanto a configuração de nível de organização.

  1. Crie manualmente uma política no centro de administração do Microsoft Entra seguindo as etapas em Usar restrições impostas pelo aplicativo.

  2. Definir a configuração de nível do site usando o PowerShell ou um rótulo de confidencialidade:

  3. Para usar o PowerShell: Baixe a versão mais recente do Shell de Gerenciamento do SharePoint Online.

    Observação

    Se você instalou uma versão anterior do Shell de Gerenciamento do SharePoint Online, vá para Adicionar ou remover programas e desinstale Shell de Gerenciamento do SharePoint Online.

  4. Conecte-se ao SharePoint com pelo menos as permissões de um Administrador do SharePoint no Microsoft 365. Para saber como, consulte Introdução ao Shell de Gerenciamento do SharePoint Online.

  5. Execute um dos comandos a seguir.

    Para bloquear o acesso a um único site:

    Set-SPOSite -Identity https://<SharePoint online URL>/sites/<name of site or OneDrive account> -ConditionalAccessPolicy BlockAccess
    

    Para limitar o acesso a um único site:

    Set-SPOSite -Identity https://<SharePoint online URL>/sites/<name of site or OneDrive account> -ConditionalAccessPolicy AllowLimitedAccess
    

    Para atualizar vários sites de uma vez, use o seguinte comando como exemplo:

    Get-SPOSite -IncludePersonalSite $true -Limit all -Filter "Url -like '-my.sharepoint.com/personal/'" | Set-SPOSite -ConditionalAccessPolicy AllowLimitedAccess
    

    Este exemplo obtém o OneDrive para cada usuário e o passa como uma matriz para Set-SPOSite limitar o acesso.

Observação

Por padrão, uma configuração que inclui acesso à Web permite que os usuários exibam e editem arquivos em seus navegadores da Web. Para alterar isso, consulte Configurações avançadas.

Quais são as configurações avançadas para limitar o acesso?

Você pode usar os seguintes parâmetros para -ConditionalAccessPolicy AllowLimitedAccess a configuração de toda a organização e para a configuração de nível de site:

-AllowEditing $false Impede que os usuários editem arquivos do Office no navegador.

-ReadOnlyForUnmanagedDevices $true Torna todo o site somente leitura para os usuários afetados.

-LimitedAccessFileType OfficeOnlineFilesOnly Permite que os usuários visualizem apenas arquivos do Office no navegador. Essa opção aumenta a segurança, mas pode ser uma barreira para a produtividade do usuário.

-LimitedAccessFileType WebPreviewableFiles (padrão) Permite que os usuários visualizem arquivos do Office no navegador. Essa opção otimiza a produtividade do usuário, mas oferece menos segurança para arquivos que não são do Office. Aviso: essa opção é conhecida por causar problemas com tipos de arquivo PDF e de imagem, pois pode ser necessário baixá-los no computador do usuário final para renderizar no navegador. Planeje cuidadosamente o uso desse controle. Caso contrário, os usuários poderão se deparar com erros de "Acesso negado" inesperados.

-LimitedAccessFileType OtherFiles Permite que os usuários baixem arquivos que não podem ser visualizados, como .zip e .exe. Esta opção oferece menos segurança. Se este modo estiver ativado, para baixar arquivos como .zip ou .exe, você pode copiar o url do arquivo e colar no navegador (exemplo: https://contoso.sharepoint.com/:u:/r/sites/test/Shared%20Documents/test1.zip).

O AllowDownlownloadingNonWebViewableFiles parâmetro não é mais suportado. Use LimitedAccessFileType em vez disso.

People fora da organização serão afetadas quando você usar políticas de acesso condicional para bloquear ou limitar o acesso de dispositivos não gerenciados. Se os usuários compartilharam itens com pessoas específicas (que devem inserir um código de verificação enviado para o endereço de email), você pode isentá-los dessa política executando o comando a seguir.

Set-SPOTenant -ApplyAppEnforcedRestrictionsToAdHocRecipients $false

Observação

Os links "Qualquer pessoa" (links compartilháveis que não exigem entrada) não são afetados por essas políticas. People que tenha um link "Qualquer pessoa" para um arquivo ou pasta poderá baixar o item. Para todos os sites em que você habilita políticas de acesso condicional, você deve desabilitar os links "Qualquer pessoa".

Como isso afeta os aplicativos?

O bloqueio de acesso e o bloqueio de download podem afetar a experiência do usuário em alguns aplicativos, incluindo alguns aplicativos do Office. Recomendamos que você ative a política para alguns usuários e teste a experiência com os aplicativos usados em sua organização. No Office, certifique-se de marcar o comportamento no Power Apps e no Power Automate quando sua política estiver ativada.

Observação

Os aplicativos executados no modo "somente aplicativo" no serviço, como aplicativos antivírus e rastreadores de pesquisa, estão isentos da política.

Se você estiver usando modelos clássicos de site do SharePoint, as imagens do site poderão não ser renderizadas corretamente. Isso ocorre porque a política impede que os arquivos de imagem originais sejam baixados para o navegador.

Para novos locatários, os aplicativos que usam um token de acesso somente para aplicativo ACS são desabilitados por padrão. Recomendamos usar o modelo somente de aplicativo do Microsoft Entra ID, que é moderno e mais seguro. Mas você pode alterar o comportamento executando set-spotenant -DisableCustomAppAuthentication $false (precisa do PowerShell de administrador do SharePoint mais recente).

Precisa de mais ajuda?

P&R do SharePoint

Confira também

Recomendações de política para proteger sites e arquivos do SharePoint

Controle o acesso aos dados do SharePoint e do OneDrive com base nos locais de rede definidos