Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Visão geral
Microsoft Entra ID está implantando um modelo de imposição aprimorado para políticas de Acesso Condicional direcionadas a Todos os recursos e incluem uma ou mais exclusões de recurso. Essa alteração garante que os logins que solicitam apenas escopos de linha de base recebam as mesmas proteções de Acesso Condicional que outros acessos a recursos.
Anteriormente, os escopos base eram automaticamente excluídos da aplicação da política quando havia uma exclusão de recurso em uma política de Todos os recursos. Com essa alteração, esses escopos agora são avaliados como acesso ao diretório e estão sujeitos às políticas de Acesso Condicional mesmo quando a política tem exclusões.
Para obter informações técnicas detalhadas, consulte Novo comportamento de acesso condicional quando uma política TODOS os recursos tem uma exclusão de recursos.
Importante
A implementação do modelo de aplicação para escopos de linha de base começa em 15 de junho de 2026.
Essa atualização de imposição está alinhada com a Iniciativa Futuro Seguro da Microsoft e com investimentos aprofundados em defesa. Microsoft recomenda a adoção do novo modelo de imposição para melhorar sua postura de segurança. Para obter mais informações, consulte As próximas alterações de acesso condicional: melhoria na imposição de políticas com exclusões de recursos.
O que são escopos de linha de base
Escopos de linha de base são um termo guarda-chuva para o seguinte conjunto de escopos:
-
Escopos do OIDC (OpenID Connect):
email,offline_access,openid,profile -
Escopos do diretório de linha de base:
User.Read,User.Read.All,User.ReadBasic.All,People.Read,People.Read.All,GroupMember.Read.All,Member.Read.Hidden
O que está mudando
Após a distribuição, os seguintes cenários agora podem disparar desafios de Acesso Condicional (como MFA ou conformidade do dispositivo) em que o acesso foi concedido anteriormente sem imposição:
-
Aplicativos cliente públicos (como apps de desktop) que solicitam apenas escopos básicos. Por exemplo, um usuário faz login no cliente de desktop do Visual Studio Code, que solicita os escopos
openideprofile. Outro exemplo é CLI do Azure, que solicita apenasUser.Read. -
Aplicativos cliente confidenciais (como aplicativos da Web) que são excluídos de uma política de Todos os recursos e solicitam apenas escopos de diretório padrão. Por exemplo, um aplicativo Web excluído da política que solicita somente
User.ReadePeople.Read.
Os desafios exatos dependem dos controles de acesso configurados em suas políticas que visam todos os recursos ou direcionam explicitamente Windows Azure Active Directory (também conhecido como Azure AD Graph) como o recurso.
O que não está sendo alterado
Os cenários a seguir não são afetados pela alteração de imposição. Se um aplicativo já corresponder a um desses cenários ou você puder atualizá-lo para fazer isso, a nova imposição não mudará o comportamento do aplicativo. Esses cenários oferecem uma maneira de manter um aplicativo funcionando como funciona hoje sem manter o comportamento herdado.
- Aplicativos que solicitam um escopo além dos escopos de linha de base. Quando um aplicativo (público ou confidencial) solicita qualquer escopo além dos escopos de linha de base (por exemplo,
Mail.Read), o aplicativo já está sujeito à imposição de Acesso Condicional, portanto, esse comportamento não muda. Para um aplicativo cliente público, solicitar um escopo básico e pelo menos outro escopo significa que o aplicativo continua funcionando da mesma forma com a mudança de imposição. - Aplicativos cliente confidenciais que solicitam apenas escopos OIDC. Para aplicativos cliente confidenciais que são excluídos de Todas as políticas de recursos e solicitam apenas escopos OIDC (como
openideprofile), nenhuma alteração é esperada. Se um aplicativo cliente confidencial atualmente solicita escopos básicos de diretório (comoUser.Read), trabalhe com os desenvolvedores do aplicativo para avaliar se ele pode solicitar escopos OIDC. Os escopos OIDC já são considerados seguros, portanto, fazer essa alteração mantém o aplicativo funcionando sem afetar seu comportamento.
Quem é afetado
Essa alteração afetará seu locatário se todas as seguintes condições forem verdadeiras:
- Você tem uma ou mais políticas de Acesso Condicional direcionadas a Todos os recursos.
- Essas políticas têm uma ou mais exclusões de recursos.
- Os usuários no seu inquilino entram por meio de aplicativos que solicitam apenas escopos de linha de base.
Se suas políticas forem direcionadas a Todos os recursos sem exclusões de recursos, essa alteração não afetará você.
O que você precisa fazer
Use a tabela a seguir para determinar as ações necessárias para seus aplicativos:
| Tipo de aplicativo | Propriedade | Ação necessária |
|---|---|---|
| Cliente público solicitando apenas escopos padrão | De propriedade do locatário ou do ISV | Examine se esses aplicativos devem permanecer isentos da imposição do Acesso Condicional. Se houver motivos comerciais válidos para manter uma isenção, consulte Manter o comportamento herdado com comportamento personalizado. |
| Cliente confidencial solicitando apenas escopos de diretório de linha de base, excluídos da política "Todos os recursos" | Propriedade do inquilino | Examine se a exclusão ainda é necessária. Trabalhe com os desenvolvedores de aplicativos para avaliar se o aplicativo pode solicitar escopos OIDC (como openid, profile) em vez de escopos de diretório, como User.Read para informações básicas do usuário. Se as atualizações não puderem ser concluídas antes da distribuição, consulte Manter o comportamento herdado com comportamento personalizado. |
| Cliente confidencial solicitando apenas escopos de diretório de linha de base, excluídos da política "Todos os recursos" | De propriedade de ISV | Examine se a exclusão ainda é necessária. Entre em contato com o ISV para avaliar se o aplicativo pode solicitar escopos OIDC, em vez de escopos do diretório. Na maioria das vezes, os escopos OIDC fornecem o acesso de privilégio mínimo necessário para esses cenários. Se o ISV não puder fazer atualizações a tempo, consulte Manter o comportamento herdado com comportamento personalizado. |
Importante
Para aplicativos cliente públicos e confidenciais pertencentes ao seu locatário, verifique se o aplicativo pode lidar com desafios de Acesso Condicional (por exemplo, MFA ou conformidade do dispositivo). Caso contrário, as atualizações de aplicativo podem ser necessárias. Consulte as diretrizes do desenvolvedor de Acesso Condicional sobre como atualizar seu aplicativo adequadamente.
Escolha como os escopos base são aplicados
Essa alteração na aplicação é aplicada a todos os locatários como parte da implantação. Você tem controle sobre como isso surte efeito nas configurações de escopos da linha de base. Você pode habilitar a aplicação imediatamente, em vez de esperar a implantação ser concluída em seu locatário, personalizá-la no nível da política para manter o comportamento herdado em cenários específicos ou desativá-la temporariamente até que tudo esteja pronto. A distribuição começa em 15 de junho de 2026, e será implementada progressivamente ao longo de várias semanas.
Dica
Você pode atualizar suas configurações de imposição a qualquer momento nas configurações de escopos de linha de base.
Habilitar a imposição (recomendado)
Você pode ativar o comportamento aprimorado de aplicação antes do início da implantação. Use essa opção em um locatário de teste para examinar o impacto em seus aplicativos e usuários.
Você está pronto para habilitar a aplicação quando tiver revisado as exclusões de aplicativo em suas políticas de Todos os recursos e não tiver identificado nenhum cenário semelhante aos descritos na seção Quem deve usar esta configuração.
- Entre no centro de administração do Microsoft Entra como pelo menos um administrador de acesso condicional.
- Acesse as configurações de escopos padrão no Acesso Condicional. Esse link direto é necessário para exibir as configurações.
- Selecione Habilitar imposição.
- Clique em Salvar.
- Selecione Habilitar imposição novamente para confirmar a alteração.
Observação
Essa configuração habilita imediatamente o comportamento de Acesso Condicional atualizado para todas as políticas de recursos com exclusões.
Como resultado, alguns logons de usuário que antes não estavam sujeitos à aplicação do Acesso Condicional agora podem ser avaliados e ter a aplicação do Acesso Condicional, tendo o Windows Azure Active Directory como recurso de destino.
Para reverter para o comportamento herdado, retorne às configurações de escopos de linha de base e selecione Desabilitar imposição.
Personalizar o comportamento
Se você precisar desativar a aplicação de políticas específicas, em vez de fazer isso para todo o locatário, use a opção Personalizar comportamento. Essa abordagem mantém o comportamento herdado apenas para as políticas configuradas, enquanto a imposição se aplica em todos os outros lugares.
Você pode personalizar o comportamento se tiver identificado cenários comercialmente críticos semelhantes aos descritos na seção Quem deve usar essa seção de configuração que seria afetada por essa alteração. Você pode usar essa opção para manter o comportamento herdado para políticas específicas.
Observação
Microsoft recomenda alinhar-se ao novo modelo de aplicação. Use a opção Personalizar comportamento somente se você tiver cenários específicos que exijam o comportamento herdado para determinadas políticas.
Para personalizar o comportamento, configure um aplicativo personalizado para atingir escopos de linha de base.
- Criar um aplicativo: Register um novo aplicativo em Microsoft Entra ID para servir como o recurso de destino personalizado para escopos de linha de base. Registre o aplicativo como um aplicativo de locatário único. Nenhuma configuração adicional é necessária ao registrar o aplicativo.
- Exclua o aplicativo da política relevante: na política de Acesso Condicional em que você precisa manter o comportamento herdado, exclua o aplicativo personalizado dos recursos de destino.
- Selecione o aplicativo na interface do usuário das configurações de escopos de Baseline: vá para Configurações de escopos de Baseline, selecione Personalizar comportamento, depois selecione Salvar e escolha seu aplicativo placeholder na lista.
Depois de concluir essas etapas, os escopos de referência são avaliados em relação ao aplicativo placeholder personalizado para essa política. Como o aplicativo placeholder está excluído da política, o comportamento legado é mantido apenas para essa política.
Quem deve usar a configuração de comportamento de personalização
Use essa configuração somente se você tiver cenários específicos que exijam que você mantenha o comportamento herdado. Alguns cenários de exemplo incluem:
- Todas as políticas de recursos com exigem um controle de concessão de dispositivo em conformidade: você tem aplicativos específicos que devem estar acessíveis de dispositivos não gerenciados.
- Todas as políticas de recursos com a necessidade de um controle de concessão de política de proteção de aplicativo: você tem aplicativos cliente que não estão integrados ao SDK de Microsoft Intune e não podem atender à política de proteção do aplicativo.
- Todas as políticas de recursos com controle de bloco: você tem aplicativos específicos que devem ser excluídos da política de bloco.
- Clientes públicos que devem estar isentos dos requisitos de dispositivo em conformidade: você tem aplicativos cliente públicos específicos que não devem estar sujeitos ao controle de concessão de conformidade do dispositivo.
Observação
Anteriormente, em todos esses cenários, se a política Todos os recursos tivesse exclusões de recursos e se os aplicativos cliente dependessem apenas de escopos de linha de base, o acesso era concedido sem que a entrada estivesse sujeita à imposição de Acesso Condicional. Após a mudança na aplicação, o acesso só é concedido depois que o logon atende aos requisitos de Acesso Condicional.
Identificar aplicativos afetados com um recurso de destino personalizado
Você pode usar as configurações de escopo base para identificar quais aplicativos em seu locatário serão afetados antes da implantação. Depois de selecionar a opção Habilitar aplicação, os eventos de entrada nos quais os aplicativos solicitam escopos de linha de base listam o aplicativo personalizado como um público do Acesso Condicional nos logs de entrada. Para obter mais informações, consulte Solucionar problemas de entrada com o Acesso Condicional.
Consulta de aplicativos afetados
Use a seguinte consulta Microsoft Graph para listar aplicativos que solicitam apenas os escopos de linha de base:
https://graph.microsoft.com/beta/auditLogs/signIns?$filter=createdDateTime ge 2026-05-26T00:00:00Z and createdDateTime lt 2026-05-27T00:00:00Z and conditionalAccessAudiences/any(a:a eq '<your-custom-app-id>')&$select=createdDateTime,appId,appDisplayName,userDisplayName,userPrincipalName,ipAddress,conditionalAccessStatus
Substitua <your-custom-app-id> pela ID do aplicativo personalizado. Modifique os valores das marcas de tempo conforme necessário para o intervalo de tempo desejado.
Durante um período de vários dias, o resultado dessa consulta fornece uma lista de aplicativos cliente que solicitam apenas escopos de linha de base.
Desabilitar aplicação
Warning
A opção Desabilitar imposição nas configurações de escopos de linha de base não é recomendada.
Selecionar essa opção desabilita a imposição de todas as políticas no locatário, o que pode criar lacunas na cobertura de Acesso Condicional.
Se você optar por desabilitar a imposição ou personalizar o comportamento, sua organização continuará usando o comportamento configurado e a distribuição futura não substituirá seu comportamento configurado. Você pode atualizar manualmente a configuração a qualquer momento acessando as Configurações dos escopos de linha de base.
Experiência do usuário
Nos fluxos de entrada do usuário em que os aplicativos cliente solicitam apenas os escopos listados acima, os usuários agora podem receber desafios de Acesso Condicional (como MFA ou conformidade do dispositivo). O desafio exato depende dos controles de acesso configurados nas suas políticas que abrangem todos os recursos (com ou sem exclusões de recursos) ou nas políticas que se destinam explicitamente ao Azure AD Graph.
No exemplo a seguir, o locatário tem uma política de Acesso Condicional com os seguintes detalhes:
- Alvo: Todos os usuários e todos os recursos
- Exclusões de recursos para um aplicativo cliente confidencial e o Exchange Online
- A MFA está configurada como o controle de concessão
Cenários de exemplo
| Cenário de exemplo | Impacto do usuário (antes de → depois) | Avaliação do Acesso Condicional |
|---|---|---|
| Um usuário faz login no cliente desktop do Visual Studio Code, que solicita os escopos openid e de perfil. |
Antes: o usuário não é solicitado a fornecer MFA Após: o usuário é solicitado a fornecer MFA |
O Acesso Condicional agora é avaliado usando o Windows Azure Active Directory como o público-alvo de imposição. |
Um usuário entra usando a CLI do Azure, que solicita apenas User.Read. |
Antes: o usuário não é solicitado a fornecer MFA Após: o usuário é solicitado a fornecer MFA |
O Acesso Condicional agora é avaliado usando o Windows Azure Active Directory como o público-alvo de imposição. |
Um usuário entra por meio de um aplicativo cliente confidencial (excluído da política) que solicita somente User.Read e People.Read. |
Antes: o usuário não é solicitado a fornecer MFA Após: o usuário é solicitado a fornecer MFA |
O Acesso Condicional agora é avaliado usando o Windows Azure Active Directory como o público-alvo de imposição. |
Não há nenhuma alteração no comportamento quando um aplicativo cliente solicita um escopo além daqueles listados anteriormente, conforme ilustrado nos exemplos a seguir.
Cenários de exemplo
| Cenário de exemplo | Impacto ao usuário | Avaliação do Acesso Condicional |
|---|---|---|
Um usuário faz login em um aplicativo cliente confidencial (excluído da política) que solicita acesso offline e acesso ao SharePoint (Files.Read). |
Nenhuma alteração no comportamento | O Acesso Condicional continua a ser imposto com base no recurso do SharePoint. |
Um usuário entra no cliente de sincronização da área de trabalho do OneDrive. OneDrive solicita offline_access e acesso ao Exchange Online (Mail.Read). |
Nenhuma alteração no comportamento | O Acesso Condicional não é imposto porque o Exchange Online é excluído da política. |
A maioria dos aplicativos solicita escopos além dos escopos listados anteriormente e já estão sujeitos à imposição de Acesso Condicional, a menos que o aplicativo seja explicitamente excluído da política. Nesses casos, não há nenhuma alteração no comportamento.
Aplicativos personalizados projetados intencionalmente para solicitar apenas os escopos listados anteriormente e não foram projetados para lidar com desafios de Acesso Condicional podem precisar ser atualizados para que possam lidar com os desafios de Acesso Condicional. Consulte as diretrizes do desenvolvedor de Acesso Condicional da Microsoft para obter detalhes de implementação.
perguntas frequentes
O que acontece se eu não tomar nenhuma ação?
A aplicação é feita automaticamente como parte da implantação programada a partir de 15 de junho de 2026. Se você não fez nenhuma alteração nas configurações de escopos de linha de base, a imposição será habilitada automaticamente, durante um período de aproximadamente várias semanas. Você não verá nenhuma seleção nas configurações dos escopos de linha de base depois que a aplicação forçada entrar em vigor, porque esse comportamento passa a ser o padrão.
Se você escolheu anteriormente Desabilitar a imposição ou personalizar o comportamento, seu locatário continuará a usar sua configuração selecionada. Você pode alternar para a aplicação total a qualquer momento.
Como posso habilitar a imposição antes da distribuição?
Vá para https://aka.ms/BaselineScopesSettingsUX, selecione Habilitar imposição e Salvar. Essa configuração impõe imediatamente o comportamento aprimorado. Para reverter, selecione Desabilitar imposição.
Como posso manter o comportamento herdado após a distribuição?
Use Personalizar comportamento para atribuir um aplicativo personalizado pertencente ao locatário como recurso de destino para escopos de linha de base e, em seguida, excluir esse aplicativo de suas políticas de Todos os recursos. Para obter mais informações, consulte Manter o comportamento herdado com comportamento personalizado.
Quais dos meus aplicativos são afetados?
Somente os aplicativos cliente que solicitam escopos de linha de base exclusivamente precisam de atenção. Os aplicativos que solicitam escopos além da linha de base (por exemplo, Mail.Read) já estão sujeitos à imposição do Acesso Condicional e não são afetados por essa alteração. Para a maioria das organizações, é recomendável examinar os aplicativos excluídos explicitamente de Todas as políticas de recursos.