Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Desenvolvedor
Use este artigo para planejar a autenticação e a autorização de um aplicativo do SharePoint Embedded.
Os aplicativos incorporados do SharePoint usam o Microsoft Graph para acessar contêineres e conteúdo.
Para obter a referência de autenticação completa, consulte Autenticação e autorização do SharePoint Embedded.
Princípios fundamentais
A autenticação e a autorização do SharePoint Embedded seguem estes princípios:
- Os aplicativos interagem com o SharePoint Embedded por meio do Microsoft Graph.
- Os aplicativos precisam de permissões de aplicativo do tipo de contêiner para acessar contêineres desse tipo de contêiner.
- Os aplicativos só podem acessar contêineres dos quais o usuário é membro ao usar o acesso delegado em nome de um usuário.
- Os aplicativos podem acessar todos os contêineres habilitados por seu tipo de contêiner permissões de aplicativo ao usar o acesso somente aplicativo sem um usuário.
- Os aplicativos devem usar o acesso delegado sempre que possível para aprimorar a segurança e a responsabilidade.
Pré-requisitos
Plano para:
- Um registro de aplicativo do Microsoft Entra ID.
- Uma assinatura do Microsoft 365 no locatário do Microsoft Entra ID.
- Permissões do Microsoft Graph para operações do SharePoint Embedded.
- Permissões de aplicativo de tipo de contêiner concedidas por meio do registro de tipo de contêiner.
- Consentimento da Administração no locatário consumidor.
Camadas de permissão
O acesso ao SharePoint Embedded tem várias camadas.
| Camada | Objetivo |
|---|---|
| Permissão do Microsoft Graph | Permite que o aplicativo chame pontos de extremidade incorporados do SharePoint. |
| Permissão de aplicativo de tipo de contêiner | Permite que o aplicativo acesse contêineres de um tipo de contêiner específico. |
| Permissão de contêiner | Determina o que um usuário pode fazer em um contêiner específico para acesso delegado. |
Importante
As permissões do Microsoft Graph por si só não concedem acesso a contêineres. O aplicativo também deve receber permissão para um tipo de contêiner.
Acesso delegado
Acesso delegado significa que o aplicativo atua em nome de um usuário.
As operações inseridas do SharePoint em nome de um usuário exigem permissão delegada do Microsoft Graph FileStorageContainer.Selected .
Essa permissão delegada não exige o consentimento do administrador no locatário consumidor.
O usuário também deve ter permissões de contêiner.
As permissões efetivas do aplicativo são a interseção de:
- As permissões de aplicativo concedidas para o tipo de contêiner.
- As permissões do usuário no contêiner.
Use o acesso delegado sempre que possível.
O acesso delegado melhora a auditabilidade porque as ações podem ser associadas ao usuário.
Requisito confidencial do cliente para criação de contêiner
A criação de um contêiner requer um aplicativo cliente confidencial , que mantenha um segredo ou certificado do cliente e o mantenha privado. Criar chamadas que usam um token de um aplicativo cliente público, como um aplicativo de página única, aplicativo móvel ou aplicativo da área de trabalho, falhar.
Planeje um componente de back-end que adquira o token e chame o Microsoft Graph quando o front-end do seu aplicativo for um cliente público. A criação somente de aplicativo já atende a esse requisito porque o fluxo de credenciais do cliente é confidencial.
Para obter mais informações, consulte Cliente público e aplicativos cliente confidenciais.
Acesso somente aplicativo
Acesso somente ao aplicativo significa que o aplicativo age sem um usuário.
As operações inseridas do SharePoint sem um usuário exigem permissão do aplicativo Microsoft Graph FileStorageContainer.Selected .
Essa permissão requer o consentimento do administrador no locatário consumidor.
Com acesso somente ao aplicativo, o aplicativo pode acessar todos os contêineres habilitados por suas permissões de aplicativo de tipo de contêiner.
Use o acesso somente aplicativo para operações em segundo plano que não podem ser executadas em nome de um usuário.
Aplicar privilégios mínimos ao conceder permissões de aplicativo de tipo de contêiner.
Autorização de administrador
Um administrador no locatário consumidor deve consentir com a solicitação de permissão do aplicativo.
Administração consentimento é necessário para a permissão do aplicativoFileStorageContainer.Selected. Delegado FileStorageContainer.Selected não requer consentimento do administrador.
O registro de tipo de contêiner também requer consentimento para que o aplicativo proprietário atue no locatário consumidor.
Para registro de tipo de contêiner, consulte Registrar permissões de aplicativo de tipo de contêiner de armazenamento de arquivos.
Permissões de tipo de contêiner (Microsoft Graph)
A criação, o gerenciamento e o registro de tipo de contêiner agora são operações do Microsoft Graph. Planeje estas permissões:
| Permissão | Objetivo | Tenant |
|---|---|---|
FileStorageContainerType.Manage.All |
Crie e gerencie tipos de contêiner no locatário proprietário. | Possuir apenas |
FileStorageContainerTypeReg.Selected |
Registre o tipo de contêiner em locatários consumidores. | O consumo |
FileStorageContainer.Selected |
Acesse contêineres do tipo de contêiner em locatários consumidores. | O consumo |
FileStorageContainerType.Manage.All é uma permissão delegada e não requer consentimento do administrador. Qualquer usuário não convidado no locatário proprietário pode consentir com isso, usá-lo para criar um tipo de contêiner e, em seguida, ser atribuído automaticamente como proprietário desse tipo de contêiner. (Antes de junho de 2026, isso exigia a função de Administrador Integrado do SharePoint ou Administrador Global.)
Importante
FileStorageContainerType.Manage.All só é necessário no locatário proprietário para criar o tipo de contêiner. Remova-o do manifesto do aplicativo antes de distribuir aos locatários consumidores, para que os clientes não sejam solicitados a fornecer permissões excessivas. Somente solicitação FileStorageContainerTypeReg.Selected de locatários de consumo e FileStorageContainer.Selected.
Permissões de aplicativo de tipo de contêiner
As permissões de aplicativo de tipo de contêiner são concedidas pelo aplicativo proprietário por meio do registro de tipo de contêiner.
Essas permissões definem o que um aplicativo pode fazer em contêineres do tipo de contêiner.
As permissões de aplicativo de tipo de contêiner incluem:
NoneReadContentWriteContentCreateDeleteReadWriteEnumeratePermissionsAddPermissionsUpdatePermissionsDeletePermissionsDeleteOwnPermissionManagePermissionsManageContentFull
Conceda apenas as permissões de que o aplicativo precisa.
Por exemplo, não conceda Full a um aplicativo convidado em segundo plano se ele precisar apenas de acesso de leitura para backup ou análise.
Permissões de contêiner
As permissões de contêiner se aplicam aos usuários.
Eles se aplicam apenas ao acesso em nome de um usuário.
Qualquer usuário que acesse um contêiner deve ser membro do contêiner.
A associação de contêiner concede permissões de usuário para esse contêiner.
O SharePoint Embedded dá suporte a estas funções de contêiner:
| Função | Resumo |
|---|---|
| Leitor | Leia as propriedades e o conteúdo do contêiner. |
| Redator | Permissões de leitor, além de criar, atualizar e excluir conteúdo e atualizar propriedades de contêiner aplicáveis. |
| Manager | Permissões de gravador e gerenciar a associação do contêiner. |
| Proprietário | Permissões do gerente, além de excluir contêineres. |
Quando um usuário cria um novo contêiner por meio de chamadas delegadas, esse usuário recebe automaticamente a função Proprietário.
Proprietários de tipo de contêiner
Os proprietários de tipo de contêiner são distintos dos proprietários de contêiner. Eles regem o próprio tipo de contêiner, no locatário proprietário .
- Atribuição automática: o usuário que cria um tipo de contêiner é atribuído automaticamente como proprietário.
-
Adicionar ou remover proprietários: use a relação de tipo
permissionsde contêiner (beta) para gerenciar até três proprietários por tipo de contêiner:POST /storage/fileStorage/containerTypes/{id}/permissionsadiciona um proprietário eDELETE /storage/fileStorage/containerTypes/{id}/permissions/{permissionId}remove uma permissão de proprietário específica. -
Funcionalidades: com
FileStorageContainerType.Manage.Allo modo delegado, os proprietários podem criar, ler, atualizar e excluir o tipo de contêiner que possuem, gerenciar seus proprietários e criar contêineres desse tipo (somente chamadas delegadas). - Restrições: Identidades externas (usuários convidados) não podem ser proprietárias de tipos de contêiner. As informações do proprietário existem apenas no locatário proprietário e não são propagadas para os locatários consumidores no registro.
- Acesso efetivo: os recursos do proprietário são permissões do usuário; o acesso efetivo é a interseção entre as permissões do Graph do aplicativo e a função de proprietário.
Implicações de registro de tipo de contêiner
Para que o aplicativo proprietário atue em um locatário consumidor:
- O aplicativo proprietário deve ter uma entidade de serviço instalada no locatário consumidor.
- O aplicativo proprietário deve receber consentimento do administrador para executar o registro de tipo de contêiner.
- Somente o aplicativo proprietário do tipo de contêiner pode invocar a API de registro no locatário consumidor.
A API de registro especifica permissões para o aplicativo proprietário e todos os aplicativos convidados.
A última chamada à API de registro bem-sucedida determina as configurações usadas no locatário consumidor.
Padrões de acesso excepcionais
Planeje operações que não sigam o padrão normal de autorização do Microsoft Graph.
Padrões de acesso excepcionais incluem:
- Gerenciamento de tipo de contêiner em locatários proprietários por meio do Microsoft Graph.
- Registro de tipo de contêiner em locatários consumidores por meio do Microsoft Graph (
FileStorageContainerTypeReg.Selected). - Operações administrativas de contêiner que exigem
FileStorageContainer.Manage.Alle um usuário conectado ao Administrador Embedded do SharePoint ou Administrador Global. - Cenários de Pesquisa da Microsoft que exigem permissões adicionais durante a visualização.
- Operações que atualmente exigem uma licença de usuário.
Examine-os antes de projetar recursos privilegiados ou de pesquisa pesada.
Considerações de segurança
- Preferir acesso delegado para operações controladas pelo usuário.
- Use o acesso somente ao aplicativo somente quando necessário para operações de serviço.
- Conceda privilégios mínimos no nível do tipo de contêiner.
- Conceda privilégios mínimos no nível de associação do contêiner.
- Exigir o consentimento do administrador no locatário correto.
- Trate o registro como parte da integração do cliente.
- Evite o amplo acesso de aplicativos convidados, a menos que o cenário o exija.
- Examine as implicações de auditoria e conformidade com os administradores de locatários.
Lista de verificação de planejamento
- Registre o aplicativo Microsoft Entra ID.
- Decida quais operações usam o acesso delegado.
- Decida quais operações usam o acesso somente aplicativo.
- Solicite permissões do Microsoft Graph
FileStorageContainer.Selected. - Solicite ao Microsoft Graph
FileStorageContainerType.Manage.All(locatário proprietário) eFileStorageContainerTypeReg.Selected(locatários consumidores) a criação e o registro do tipo de contêiner. - Consentimento do administrador do plano em cada locatário consumidor.
- Defina permissões de aplicativo de tipo de contêiner.
- Defina as funções do contêiner do usuário.
- Identifique quaisquer aplicativos convidados e suas permissões.
- Examine padrões de acesso excepcionais.
Próximas etapas
Examine as restrições de escala e desempenho: entenda os limites e os padrões de chamada.