Aplicação reforçada das políticas para todos os recursos com exclusões de recursos

Descrição geral

Microsoft Entra ID está a implementar um modelo de aplicação melhorado para políticas de Acesso Condicional que visam Todos os recursos e incluem uma ou mais exclusões de recursos. Esta alteração garante que os log-ins que solicitam apenas os escopos baseline recebem as mesmas proteções de Acesso Condicional que outros acessos a recursos.

Anteriormente, os âmbitos de linha de base eram automaticamente excluídos da aplicação da política quando existia uma exclusão de recursos na política Todos os recursos. Com esta alteração, esses âmbitos passam a ser avaliados como acesso a diretórios e ficam sujeitos às suas políticas de Acesso Condicional, mesmo quando a política inclui exclusões.

Para contexto técnico detalhado, veja Novo comportamento de Acesso Condicional quando uma política para TODOS os recursos tem uma exclusão de recursos.

Importante

A implementação do modelo de aplicação para os âmbitos de referência começa a 15 de junho de 2026.

Esta atualização de fiscalização está alinhada com a Iniciativa Futuro Seguro da Microsoft e com investimentos em defesa em profundidade. A Microsoft recomenda adotar o novo modelo de fiscalização para melhorar a sua postura de segurança. Para mais informações, consulte Mudança Próxima ao Acesso Condicional: Melhoria da aplicação para políticas com exclusões de recursos.

O que são os âmbitos de referência

Parâmetros de referência é um termo guarda-chuva para o seguinte conjunto de escopos:

  • Escopos OpenID Connect (OIDC): email, offline_access, openid, profile
  • Escopos de diretório base: User.Read, User.Read.All, User.ReadBasic.All, People.Read, People.Read.All, GroupMember.Read.All, Member.Read.Hidden

O que está a mudar

Após a implementação, os seguintes cenários podem agora desencadear desafios de Acesso Condicional (como MFA ou conformidade com dispositivos) quando o acesso era anteriormente concedido sem aplicação:

  • Aplicações clientes públicas (como aplicações de ambiente de trabalho) que solicitam apenas escopos de base. Por exemplo, um utilizador inicia sessão no cliente de desktop do Visual Studio Code, que solicita openid e profile. Outro exemplo é o CLI do Azure, que pede apenas User.Read.
  • Aplicações cliente confidenciais (como aplicações web) que são excluídas de uma política de Todos os recursos e solicitam apenas escopos de diretório base. Por exemplo, uma aplicação web excluída da política que solicita apenas User.Read e People.Read.

Os desafios específicos dependem dos controlos de acesso configurados nas suas políticas que se aplicam a All resources ou que visam explicitamente o Windows Azure Active Directory (também conhecido como Azure AD Graph) como recurso.

O que não muda

Os cenários seguintes não são afetados pela alteração na fiscalização. Se uma aplicação já se enquadra num destes cenários, ou se a puder atualizar para tal, a nova imposição não altera o seu comportamento. Estes cenários dão-lhe uma forma de manter uma aplicação a funcionar como funciona hoje, sem manter o comportamento legado.

  • Aplicações que solicitam permissões para além das permissões de base. Quando uma aplicação (pública ou confidencial) solicita qualquer âmbito para além dos âmbimos de base (por exemplo, Mail.Read), a aplicação já está sujeita à aplicação de Acesso Condicional, pelo que este comportamento não muda. Para uma aplicação cliente pública, pedir um âmbito base e pelo menos mais um âmbito significa que a aplicação continua a funcionar da mesma forma com a alteração de imposição.
  • Aplicações cliente confidenciais que solicitam apenas âmbitos do OIDC. Para aplicações de cliente confidenciais que estão excluídas das políticas de Todos os recursos e solicitam apenas os âmbitos OIDC (como openid e profile), não é esperada qualquer alteração. Se uma aplicação cliente confidencial solicitar atualmente âmbitos de diretório de base (como User.Read), trabalhe com os programadores da aplicação para avaliar se esta pode solicitar âmbitos OIDC em vez desses. Os escopos OIDC já são considerados seguros, por isso fazer esta alteração mantém a aplicação a funcionar sem afetar o seu comportamento.

Quem é afetado

Esta alteração afeta o seu inquilino se todas as seguintes condições forem verdadeiras:

  • Tem uma ou mais políticas de Acesso Condicional que visam todos os recursos.
  • Essas políticas têm uma ou mais exclusões de recursos.
  • Os utilizadores do seu tenant iniciam sessão através de aplicações que solicitam apenas escopos de referência.

Se as suas políticas visam Todos os recursos sem exclusão de recursos, esta alteração não o afeta.

O que precisas de fazer

Use a tabela seguinte para determinar as ações necessárias para as suas candidaturas:

Tipo de aplicação Propriedade Ação necessária
Cliente público a solicitar apenas escopos de referência Propriedade de inquilinos ou ISV Revise se estes pedidos devem permanecer isentos da aplicação do Acesso Condicional. Se existirem razões comerciais válidas para manter uma isenção, veja Manter comportamento legado com comportamento personalizado.
Cliente confidencial que solicita apenas escopos de diretório base, excluído da política de todos os recursos Propriedade do inquilino Revise se a exclusão ainda é necessária. Trabalhe com os seus programadores de aplicações para avaliar se a aplicação pode solicitar escopos OIDC (como openid, profile) em vez de escopos de diretório como User.Read para informações básicas de utilizador. Se as atualizações não puderem ser concluídas antes do lançamento, veja Manter o comportamento legado com comportamento personalizado.
Cliente confidencial que solicita apenas escopos de diretório base, excluído da política de todos os recursos Propriedade da ISV Revise se a exclusão ainda é necessária. Colabore com o seu ISV para avaliar se a aplicação pode solicitar escopos OIDC em vez de escopos do diretório. Na maioria dos casos, os escopos OIDC fornecem o acesso com privilégios mínimos necessários para estes cenários. Se o ISV não conseguir fazer atualizações a tempo, veja Manter comportamento legado com comportamento personalizado.

Importante

Para aplicações clientes públicas e confidenciais pertencentes ao seu inquilino, certifique-se de que a aplicação consegue lidar com desafios de Acesso Condicional (por exemplo, MFA ou conformidade com dispositivos). Se não, podem ser necessárias atualizações da candidatura. Consulte as orientações para programadores de Acesso Condicional sobre como atualizar a sua aplicação de forma adequada.

Escolha como os âmbitos de referência são aplicados

Esta alteração de aplicação é aplicada a todos os inquilinos como parte da implementação. Tens controlo sobre como ela faz efeito através das definições de mira Baseline. Pode ativar a imposição imediatamente, em vez de esperar que a implementação seja concluída no seu inquilino, personalizá-la ao nível das políticas para manter o comportamento legado em cenários específicos ou desativá-la temporariamente até estar pronto. A implementação começa a 15 de junho de 2026 e será implementada progressivamente ao longo de várias semanas.

Tip

Pode atualizar as suas definições de aplicação a qualquer momento a partir das definições de Baseline Scopes.

Pode ativar o comportamento de aplicação melhorado antes do início da implementação. Use esta opção num tenant de teste para rever o impacto nas suas aplicações e utilizadores.

Está pronto para ativar a imposição quando tiver revisto as exclusões de aplicações nas suas políticas de Todos os recursos e não tiver identificado quaisquer cenários semelhantes aos descritos na secção Quem deve utilizar esta definição.

  1. Entre no centro de administração do Microsoft Entra como pelo menos um Administrador de Acesso Condicional.
  2. Aceda às definições de âmbitos de linha de base em Acesso Condicional. Este link direto é necessário para visualizar as definições.
  3. Selecione Ativar imposição.
  4. Selecione Guardar.
  5. Selecione Ativar imposição novamente para confirmar a alteração.

Captura de ecrã das definições de âmbito base no Acesso Condicional.

Observação

Esta definição ativa imediatamente as políticas atualizadas de comportamento de Acesso Condicional para Todos os recursos com exclusões.

Como resultado, alguns logins de utilizadores que anteriormente não estavam sujeitos à aplicação do Acesso Condicional podem agora ser avaliados e aplicados sob o Acesso Condicional, usando Windows Azure Active Directory como recurso alvo.

Para reverter para o comportamento legado, regresse às definições dos âmbitos de referência e selecione Desativar imposição.

Personalizar comportamento

Se precisar de desativar a imposição para políticas específicas em vez de para todo o seu inquilinato, use a opção Personalizar comportamento. Esta abordagem preserva o comportamento legado apenas para as políticas que configurar, enquanto a imposição se aplica em todos os outros casos.

Pode personalizar o comportamento se tiver identificado cenários críticos de negócio semelhantes aos descritos na secção Quem deve usar esta definição que seriam afetados por esta alteração. Pode usar esta opção para manter o comportamento legado para políticas específicas.

Observação

A Microsoft recomenda alinhar-se com o novo modelo de fiscalização. Use a opção Personalizar comportamento apenas se tiver cenários específicos que exijam o comportamento legado para certas políticas.

Para personalizar o comportamento, configure uma aplicação personalizada para ter como alvo os âmbitos de referência.

  1. Criar uma aplicação: Registar uma nova aplicação em Microsoft Entra ID para servir como recurso alvo personalizado para os âmbitos de referência. Registe a candidatura como uma candidatura de inquilino único. Não é necessária qualquer configuração adicional durante o registo da aplicação.
  2. Exclua a aplicação da política relevante: Na política de Acesso Condicional, onde precisa de manter o comportamento legado, exclua a aplicação personalizada dos recursos alvo.
  3. Selecione a aplicação nas definições de Baseline scopes UX: Vá às definições de Baseline scopes, selecione Personalizar comportamento, depois selecione Guardar e escolha a sua aplicação provisória da lista.

Depois de completar estes passos, os escopos de referência são avaliados com base na sua candidatura personalizada para essa apólice. Como a aplicação provisória está excluída da política, o comportamento legado é mantido apenas para essa política.

Quem deve usar a definição “Personalizar o comportamento”

Usa esta definição apenas se tiveres cenários específicos que exijam que mantenhas o comportamento legado. Os cenários de exemplo incluem:

  • Todas as políticas de recursos exigem um controlo de concessão de dispositivos em conformidade: Tem aplicações específicas que devem ser acessíveis a partir de dispositivos não geridos.
  • Todas as políticas de recursos que exigem uma política de proteção de aplicações de controlo de concessões: Tens aplicações de cliente que não estão integradas com o SDK Microsoft Intune e que não conseguem satisfazer a política de proteção de aplicações.
  • Todas as políticas de recursos com controlo de blocos: Tem aplicações específicas que devem ser excluídas da política de bloco.
  • Aplicações cliente públicas que têm de estar isentas dos requisitos de dispositivos em conformidade: Tem aplicações cliente públicas específicas que não devem estar sujeitas ao controlo de concessão de conformidade dos dispositivos.

Observação

Anteriormente, em todos estes cenários, se a política Todos os recursos tivesse exclusões de recursos e se as aplicações cliente dependessem apenas de âmbitos base, o acesso era concedido sem que o início de sessão estivesse sujeito à imposição do Acesso Condicional. Após a alteração na imposição, o acesso só é concedido depois de a autenticação satisfazer os requisitos de Acesso Condicional.

Identificar aplicações afetadas com um recurso alvo personalizado

Pode usar definições de âmbito de referência para identificar quais as aplicações no seu tenant que são afetadas antes da implementação. Após selecionar a opção Ativar a imposição, os eventos de início de sessão em que as aplicações solicitam âmbitos de base listam a aplicação personalizada como destinatário do Acesso Condicional nos registos de início de sessão. Para mais informações, consulte Resolver problemas de início de sessão com Acesso Condicional.

Consulta para aplicações afetadas

Use a seguinte consulta Microsoft Graph para listar aplicações que solicitam apenas os escopos base:

https://graph.microsoft.com/beta/auditLogs/signIns?$filter=createdDateTime ge 2026-05-26T00:00:00Z and createdDateTime lt 2026-05-27T00:00:00Z and conditionalAccessAudiences/any(a:a eq '<your-custom-app-id>')&$select=createdDateTime,appId,appDisplayName,userDisplayName,userPrincipalName,ipAddress,conditionalAccessStatus

Substitua <your-custom-app-id> pelo ID da aplicação personalizada. Modifique os valores das marcas temporais conforme necessário para o seu intervalo de tempo específico.

Durante um período de vários dias, o resultado desta consulta fornece uma lista de aplicações cliente que solicitam apenas os âmbitos padrão.

Desativar a imposição

Warning

A opção Desativar a imposição em definições dos âmbitos da linha de base não é recomendada.

Selecionar esta opção desativa a aplicação de todas as apólices no inquilino, o que pode criar lacunas na sua cobertura de Acesso Condicional.

Se optar por desativar a imposição ou personalizar o comportamento, a sua organização continuará a utilizar o comportamento que configurar, e a implementação prevista não substituirá o comportamento configurado. Pode atualizar manualmente a configuração a qualquer momento, acedendo às definições de Baseline Scopes.

Experiência de utilizador

Nos fluxos de entrada do utilizador, onde as aplicações clientes solicitam apenas os âmbitos listados acima, os utilizadores podem agora receber desafios de Acesso Condicionado (como autenticação multifator (MFA) ou conformidade do dispositivo). O desafio exato depende dos controlos de acesso configurados nas suas políticas que visam Todos os recursos (com ou sem exclusões de recursos) ou políticas que visem explicitamente o Azure AD Graph.

No exemplo seguinte, o inquilino tem uma política de Acesso Condicional com os seguintes detalhes:

  • Direcionando Todos os Utilizadores e Todos os Recursos
  • Exclusão de recursos para uma aplicação confidencial para clientes e o Exchange Online
  • O MFA está configurado como controlo de concessão

Cenários de exemplo

Cenário de exemplo Impacto no utilizador (antes → depois) Avaliação do Acesso Condicional
Um utilizador inicia sessão no cliente desktop Visual Studio Code, que solicita os escopos openid e de perfil. Antes: Utilizador não é solicitado a fornecer MFA
Depois: Utilizador é solicitado a fornecer MFA
O Acesso Condicional é agora avaliado usando o Windows Azure Active Directory como o público-alvo de aplicação.
Um utilizador inicia sessão usando CLI do Azure, que solicita apenas User.Read. Antes: Utilizador não é solicitado a fornecer MFA
Depois: Utilizador é solicitado a fornecer MFA
O Acesso Condicional é agora avaliado usando o Windows Azure Active Directory como o público-alvo de aplicação.
Um utilizador inicia sessão através de uma aplicação cliente confidencial (excluída da política) que solicita apenas User.Read e People.Read. Antes: Utilizador não é solicitado a fornecer MFA
Depois: Utilizador é solicitado a fornecer MFA
O Acesso Condicional é agora avaliado usando o Windows Azure Active Directory como o público-alvo de aplicação.

Não há alteração no comportamento quando uma aplicação cliente solicita um âmbito para além dos listados anteriormente, como ilustrado nos exemplos seguintes.

Cenários de exemplo

Cenário de exemplo Impacto do utilizador Avaliação do Acesso Condicional
Um utilizador inicia sessão numa aplicação cliente confidencial (excluída da política) que solicita "offline_access" e acesso ao SharePoint (Files.Read). Sem mudança de comportamento O Acesso Condicional continua a ser aplicado com base no recurso SharePoint.
Um utilizador inicia sessão no cliente de sincronização do ambiente de trabalho do OneDrive. OneDrive solicita offline_access e acesso ao Exchange Online (Mail.Read). Sem mudança de comportamento O Acesso Condicional não é aplicado porque o Exchange Online está excluído da política.

A maioria das aplicações solicita âmbitos além dos anteriormente listados e já está sujeita à imposição de Acesso Condicional, a menos que a aplicação tenha sido explicitamente excluída da política. Nesses casos, não há alteração no comportamento.

Aplicações personalizadas que sejam intencionalmente concebidas para solicitar apenas os âmbitos previamente listados e que não sejam concebidas para lidar com desafios de Acesso Condicional podem precisar de ser atualizadas para que possam lidar com desafios de Acesso Condicional. Consulte as orientações para programadores de Microsoft Conditional Access para detalhes de implementação.

FAQ

O que acontece se eu não tomar nenhuma medida?

A imposição é aplicada automaticamente como parte da implementação agendada com início em 15 de junho de 2026. Se não tiver feito quaisquer alterações às definições dos âmbitos de referência, a imposição é ativada automaticamente ao longo de várias semanas. Não verá quaisquer seleções nas definições dos âmbitos de referência depois de a imposição ser aplicada, porque esse comportamento passa a ser o predefinido.

Se anteriormente escolheu Desativar a imposição ou Personalizar o comportamento, o seu tenant continua a utilizar a configuração que selecionou. Pode passar para a aplicação total a qualquer momento.

Como posso ativar a aplicação obrigatória antes da implementação?

Vá a https://aka.ms/BaselineScopesSettingsUX, selecione Ativar imposição e Guardar. Esta configuração reforça imediatamente o comportamento melhorado. Para reverter, selecione Desativar a imposição.

Como posso manter o comportamento legado após o lançamento?

Utilize Personalizar comportamento para atribuir uma aplicação personalizada pertencente ao tenant como recurso de destino para os escopos de linha de base e, em seguida, excluir essa aplicação das suas políticas de Todos os recursos. Para mais informações, veja Manter comportamento legado com comportamento personalizado.

Quais das minhas candidaturas são afetadas?

Só as aplicações de cliente que solicitam exclusivamente escopos de linha de base precisam de atenção. Aplicações que solicitam âmbitos além da linha de base (por exemplo, Mail.Read) já estão sujeitas à aplicação da política de Acesso Condicional e não são afetadas por esta alteração. Para a maioria das organizações, recomenda-se rever as aplicações explicitamente excluídas das políticas de Todos os recursos.