Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os desafios de identidade e acesso que as instituições de ensino superior enfrentam são distintos de outros setores. Grandes universidades de pesquisa gerenciam diversas populações: alunos, professores, pesquisadores, funcionários, ex-alunos e colaboradores externos. Cada população tem diferentes necessidades de acesso e padrões de ciclo de vida. Como administradores de TI, você pode criar e desprovisionar dezenas de milhares de identidades a cada período acadêmico. Você pode fornecer aos parceiros de pesquisa colaboração segura e federação multilateral além das fronteiras institucionais.
Para enfrentar esses desafios, o Microsoft Entra ID fornece uma plataforma unificada de gerenciamento de identidade e acesso (IAM). Os benefícios do acesso seguro para cada pessoa e recurso em sua organização incluem o seguinte.
- Escala e complexidade simplificadas - O Microsoft Entra ID é uma plataforma de identidade única que abrange unidades acadêmicas, médicas e de pesquisa. Isso reduz a necessidade de sistemas de identidade separados, mesmo quando sua instituição oferece suporte a centenas de milhares de usuários ativos.
- Acesso adaptável: as políticas de acesso podem levar em conta o tipo de dispositivo, localização e nível de risco. Na mesma estrutura, você pode gerenciar o corpo docente no campus, os alunos em dispositivos pessoais e os pesquisadores no exterior.
- Automação do ciclo de vida—Você pode automatizar o provisionamento e o desprovisionamento para corresponder aos ritmos de admissão, matrícula e graduação. A automação ajuda a reduzir o trabalho manual e o risco de conta obsoleta.
- Colaboração interinstitucional—Você pode conceder acesso a recursos compartilhados com escopo a pesquisadores externos e instituições parceiras. Eles não precisam de credenciais separadas que enfraquecem o limite de segurança da sua instituição.
- Controles de segurança – Métodos de autenticação resistentes a phishing, controles de acesso baseados em risco e recursos de governança ajudam as instituições a cumprir as obrigações de conformidade e proteger dados confidenciais.
- Ampla integração - o Microsoft Entra ID não é uma ferramenta autônoma. É a camada de identidade do Microsoft 365, do Azure e de milhares de plataformas e aplicativos EdTech (como Sistemas de Gerenciamento de Aprendizagem e Sistemas de Informações do Aluno).
Como uma instituição educacional, você pode se inscrever para uma avaliação gratuita do Microsoft 365 Education. Você pode concluir um assistente de verificação de qualificação para comprar assinaturas a preços acadêmicos.
O que é um locatário do Microsoft Entra?
Um locatário do Microsoft Entra fornece recursos do IAM para aplicativos e recursos que sua organização usa. Uma identidade é um objeto de diretório que autentica e autoriza o acesso ao recurso. Objetos de identidade existem para identidades humanas, como alunos, professores e pesquisadores. Você pode configurar objetos de identidade para identidades não humanas, como dispositivos de sala de aula, estações de trabalho de laboratório, aplicativos, entidades de serviço e agentes de IA.
O locatário do Microsoft Entra é um limite de segurança de identidade controlado pelo departamento de TI da sua organização. Dentro desse limite de segurança, os administradores de TI gerenciam a administração de objetos (como objetos de usuário) e definem as configurações de todo o locatário.
Criar um locatário do Microsoft Entra
Ao se inscrever para uma assinatura paga ou de avaliação do Microsoft 365 para educação, você cria um locatário do Microsoft Entra como parte dos serviços subjacentes do Microsoft 365. Da mesma forma, ao se inscrever no Azure, você cria um locatário do Entra.
Para criar um locatário adicional do Microsoft Entra, você precisa de um plano de licença pago da Microsoft.
Importante
Ao criar um locatário do Microsoft Entra, especifique uma região lógica que determine o local do data center. Escolha a região com cuidado, pois você não poderá alterá-la após a criação.
O guia de implantação do Microsoft 365 Education fornece mais informações sobre como criar um locatário do Microsoft Entra.
Recursos do locatário
Use o Microsoft Entra ID para conceder acesso de recursos a objetos que representam identidades. Os recursos podem incluir aplicativos e seus recursos subjacentes do Azure, como bancos de dados e LMS (Sistemas de Gerenciamento de Aprendizagem).
Acesso a aplicativos que usam o Microsoft Entra ID
Você pode conceder acesso de identidades aos seguintes tipos de aplicativos.
- Serviços de produtividade da Microsoft, como o Exchange Online, o Microsoft Teams e o SharePoint Online
- Serviços de segurança da Microsoft, como Microsoft Sentinel, Microsoft Intune e Microsoft Defender para Ponto de Extremidade
- Ferramentas de desenvolvedor da Microsoft, como o DevOps do Azure
- Aplicativos que não são da Microsoft , como LMS (Learning Management Systems) e SIS (Student Information Systems)
- Aplicativos locais que se integram a recursos de acesso híbridos, como o proxy de aplicativo do Microsoft Entra
- Aplicativos personalizados desenvolvidos internamente
Os aplicativos que usam o Microsoft Entra ID exigem que você configure e gerencie objetos de diretório no locatário confiável do Microsoft Entra. Exemplos de objetos de diretório incluem registros de aplicativo, entidades de serviço, grupos e extensões de atributos de esquema.
Alguns aplicativos podem ter várias instâncias por locatário, como instâncias de teste e produção. Alguns serviços da Microsoft, como o Exchange Online, podem ter apenas uma instância por locatário.
Acesso a objetos de diretório
O locatário do Microsoft Entra representa identidades, recursos e suas relações como objetos de diretório. Exemplos de objetos de diretório incluem usuários, grupos, entidades de serviço e registros de aplicativo.
Ao adicionar objetos a um locatário do Entra, você obtém os seguintes benefícios.
Visibilidade: se tiverem as permissões certas, as identidades poderão descobrir ou enumerar relatórios e logs de auditoria para recursos, usuários, grupos e uso de acesso. Por exemplo, um membro do diretório pode descobrir usuários no diretório com permissões de usuário padrão.
Aplicativos podem afetar objetos – Os aplicativos podem manipular objetos de diretório por meio do Microsoft Graph como parte de sua lógica de negócios. Exemplos típicos incluem leitura ou configuração de atributos do usuário, atualização de calendários do usuário e envio de emails em nome de um usuário. O consentimento é necessário para permitir que os aplicativos afetem o locatário. Os administradores podem consentir para todos os usuários. Permissões e consentimento na plataforma de identidade da Microsoft fornece mais informações sobre o consentimento do aplicativo.
Observação
Tenha cuidado com as permissões do aplicativo. Por exemplo, o Exchange Online pode criar um escopo de permissões de aplicativo para caixas de correio específicas.
Limitação e limites de serviço — o comportamento do tempo de execução do recurso pode acionar a limitação para evitar o uso excessivo ou a degradação do serviço. A limitação pode ocorrer no aplicativo, no locatário ou em todo o nível de serviço. Mais comumente, a limitação ocorre quando um aplicativo tem muitas solicitações dentro ou entre locatários.
Cada locatário tem um limite total de objetos (50.000 objetos no total por padrão). Depois de adicionar um domínio personalizado, o limite aumenta para 300.000. Para aumentar esse limite de objeto, entre em contato com a Equipe de Sucesso do Cliente EDU. Recomendamos que um único locatário do Microsoft Entra não tenha mais de um milhão de usuários, o que geralmente equivale a aproximadamente três milhões de objetos no total. Limites e restrições de serviço do Microsoft Entra fornece mais informações sobre limites de serviço no Microsoft Entra ID.
Configuração do locatário
As políticas e configurações no Microsoft Entra ID afetam os recursos no locatário do Microsoft Entra por meio de configurações direcionadas ou em todo o locatário.
Exemplos de políticas e configurações em todo o locatário incluem as opções a seguir.
Identidades externas – Os administradores globais do locatário identificam e controlam as identidades externas que provisionam no locatário, incluindo:
- Se devem ser permitidas identidades externas no locatário
- De quais domínios eles podem adicionar identidades externas
- Se os usuários podem convidar usuários de outros locatários
Locais nomeados — Os administradores globais podem criar locais nomeados. Eles podem usá-los para bloquear a entrada de locais específicos e disparar políticas de Acesso Condicional que exigem forças de autenticação específicas para acessar recursos.
Métodos de autenticação permitidos: os administradores globais podem configurar métodos de autenticação de locatário e pontos fortes de autenticação. As configurações incluem opções resistentes a phishing, como chaves de acesso e chaves de segurança FIDO2.
Opções de autoatendimento: os administradores globais podem configurar opções de autoatendimento, como registro de método de autenticação e criação de grupo do Microsoft 365 no nível do locatário.
Você pode definir o escopo de algumas implementações de configuração em todo o locatário quando as políticas de administração global não as substituem. Por exemplo:
- Se a configuração do locatário permitir identidades externas, um administrador de recursos poderá excluir essas identidades do acesso a um recurso.
- Se a configuração do locatário permitir o registro de dispositivo pessoal, um administrador de recursos poderá excluir esses dispositivos do acesso a recursos específicos.
- Se você configurar locais nomeados, um administrador de recursos poderá configurar políticas que permitem ou excluem o acesso desses locais.
Administração de locatário
A administração de locatários inclui gerenciamento de objetos de identidade e implementação de configuração em todo o locatário com escopo. Os objetos incluem usuários, grupos, dispositivos, entidades de serviço e identidades de agente. Você pode definir o escopo dos efeitos das configurações em todo o locatário para autenticação, autorização, opções de autoatendimento e muito mais.
Administradores de todo o locatário ou administradores globais podem executar as funções a seguir.
- Conceder acesso a qualquer recurso a qualquer usuário
- Atribuir funções de recurso a qualquer usuário
- Atribua funções administrativas de escopo inferior a qualquer usuário
Administração de objeto de diretório
Os administradores gerenciam como os objetos de identidade acessam os recursos e em que circunstâncias. Eles podem desabilitar, excluir ou modificar objetos de diretório com base em seus privilégios.
Objetos de usuário de identidade organizacional
- Administradores
- Usuários organizacionais
- Desenvolvedores organizacionais
- Usuários de teste
Identidades externas (usuários de fora da organização)
- Parceiros ou outras instituições educacionais que você provisiona com contas locais para o ambiente da sua organização
- Parceiros ou outras instituições educacionais que você provisiona por meio ID externa do Microsoft Entra colaboração B2B
Agrupar objetos
- Grupos de segurança
- Grupos do Microsoft 365
Objetos de dispositivo
- Dispositivos híbridos ingressados do Microsoft Entra (computadores locais que sincronizam do Active Directory local)
- Dispositivos ingressados no Microsoft Entra
- Dispositivos móveis registrados no Microsoft Entra que os funcionários usam para acessar seus aplicativos de local de trabalho.
Objetos de identidade não humana
- Entidades de serviço para aplicativos
- Identidades gerenciadas para cargas de trabalho do Azure
- Identidades do Agente de IA (via ID do Agente)
Observação
Em um ambiente híbrido, as identidades normalmente usam o Microsoft Entra Connect ou o Microsoft Entra Cloud Sync para sincronizar do ambiente do Active Directory local.
Administração de serviços de identidade
Os administradores com as permissões certas podem gerenciar a implementação de políticas em todo o locatário nos níveis de grupos de recursos, grupos de segurança ou aplicativos. Para administração de recursos, considere os seguintes pontos para decidir se deseja manter os recursos juntos ou isolá-los.
- Um administrador de autenticação pode exigir que não administradores se registrem novamente para chaves de segurança ou chaves de acesso FIDO2.
- Um Administrador de Acesso Condicional (AC) pode criar políticas de CA que exigem que os usuários entrem em aplicativos específicos somente em dispositivos compatíveis. Eles podem definir configurações de escopo, como permitir identidades externas no locatário e, ao mesmo tempo, excluí-las do acesso a um recurso.
- Um administrador de aplicativos de nuvem pode consentir com permissões de aplicativo em nome de todos os usuários.
- Um Administrador Global pode controlar uma assinatura.
Licenciamento
Os serviços de nuvem pagos da Microsoft, como o Microsoft 365, exigem licenças atribuídas a cada usuário que precisa de acesso ao serviço. O Microsoft Entra ID é a infraestrutura subjacente que oferece suporte ao gerenciamento de identidades para todos os serviços de nuvem da Microsoft e armazena informações sobre os estados de atribuição de licenças para os usuários. O Microsoft Entra ID dá suporte ao licenciamento baseado em grupo para que você possa atribuir uma ou mais licenças de produto a um grupo de usuários.
Microsoft Entra ID em cenários do Microsoft 365 Education
O Microsoft Entra ID ajuda alunos e docentes a entrar e acessar recursos e serviços que incluem o seguinte.
Entrada e autorização de recurso
- Configure domínios para entrada e email para autenticação de nuvem no Microsoft Entra ID.
- O acesso condicional fornece controle de acesso refinado a recursos, como aplicativos de pesquisa confidenciais.
- A autenticação multifator externa (MFA) permite a integração com provedores de MFA que não são da Microsoft.
Recursos do Microsoft 365
- A atribuição de licença do Microsoft 365 para identidades do Microsoft Entra aciona o provisionamento.
- Os objetos do diretório do Microsoft Entra representam objetos do Microsoft 365 (como listas de distribuição, Grupos do Microsoft 365, contatos e Microsoft Teams) que você gerencia no Microsoft Entra ID.
- Para fornecer autorização, os serviços do Microsoft 365 usam grupos do Microsoft Entra.
- Controlar o acesso ao Microsoft 365 por meio do Microsoft Entra ID.
Segurança e governança
- Os recursos de gerenciamento e segurança, como o Intune para Educação, dependem de usuários, grupos, dispositivos e políticas do Microsoft Entra.
- O Privileged Identity Management permite acesso JIT (Just-in-Time) e JEA (Just Enough Administration) a operações privilegiadas.
- O gerenciamento de direitos controla os pacotes de acesso a recursos de pesquisa, laboratórios e dados confidenciais.
- Os logs de login e os relatórios de atividades de auditoria ajudam na conformidade e na investigação de incidentes.
- A ID verificada fornece cenários seguros de integração de usuários, suporte técnico e ex-alunos.
- As revisões de acesso ajudam na certificação periódica de direitos de acesso.
- Os fluxos de trabalho do ciclo de vida ajudam no gerenciamento em escala. Automatize tarefas como provisionar contas de alunos ao se matricularem, ajustar permissões quando o corpo docente mudar de departamento e revogar o acesso após a formatura do aluno. Os fluxos de trabalho do ciclo de vida também podem ajudar com cenários de descoberta de conta e persona dupla comuns no domínio EDU (como trabalhadores estudantes).
- As APIs SCIM fornecem interfaces padrão do setor para provisionamento automatizado de usuários e grupos para universidades. Integre-se a sistemas de RH, plataformas SIS e sistemas de gerenciamento de bolsas de pesquisa.
Colaboração externa
- ID externa do Microsoft Entra A colaboração B2B ajuda você a gerenciar recursos de colaboração externa.
- As organizações multilocatário no Microsoft 365 permitem que vários locatários colaborem perfeitamente, mantendo identidades e limites administrativos separados.
- A introdução às soluções de federação multilateral fornece diretrizes sobre como participar de federações multilaterais com o Microsoft Entra ID.
IA e governança de agentes: o ID do agente Microsoft Entra permite o gerenciamento e a governança seguros das suas cargas de trabalho de IA.
Acesso à rede — o Acesso seguro global fornece segurança de rede com reconhecimento de identidade. Ele permite conectividade segura com recursos da Internet, aplicativos SaaS e sistemas de pesquisa locais sem a necessidade de uma VPN tradicional.
Ambientes híbridos
- Os recursos híbridos do Microsoft Entra ID são sincronizados do Active Directory local por meio do Microsoft Entra Connect e do Microsoft Entra Cloud Sync. Com essas ferramentas, você pode configurar o método de autenticação apropriado para sua organização. Os métodos de autenticação podem incluir sincronização de hash de senha, autenticação de passagem ou integração de federação com o AD FS ou um provedor de identidade SAML que não seja da Microsoft.
- As APIs ajudam você a provisionar objetos de diretório dos Sistemas de Informações do Aluno (SIS) com o School Sincronização de Dados.