Etapa 1. Determinar seu modelo de identidade na nuvem

Confira todo o nosso conteúdo para pequenas empresas em Ajuda para pequenas empresas e aprendizado.

O Microsoft 365 usa o Microsoft Entra ID, um serviço de autenticação e identidade do usuário baseado em nuvem incluído na sua assinatura do Microsoft 365, para gerenciar identidades e autenticação do Microsoft 365. Configurar sua infraestrutura de identidade corretamente é vital para gerenciar o acesso e as permissões do usuário do Microsoft 365 para sua organização.

Antes de começar, assista a este vídeo para ter uma visão geral dos modelos de identidade e autenticação do Microsoft 365.

Sua primeira opção de planejamento é seu modelo de identidade na nuvem.

Modelos de identidade de nuvem da Microsoft

Para planejar contas de usuário, primeiro você precisa entender os dois modelos de identidade no Microsoft 365. Você pode manter as identidades da sua organização somente na nuvem ou pode manter suas identidades do Active Directory local Domain Services (AD DS) e usá-las para autenticação quando os usuários acessarem os serviços de nuvem do Microsoft 365.

Aqui estão os dois tipos de identidade e seu melhor ajuste e benefícios.

Atributo Identidade somente na nuvem Identidade híbrida
Definição A conta de usuário só existe no locatário do Microsoft Entra para sua assinatura do Microsoft 365. A conta de usuário existe no AD DS e uma cópia também está no locatário do Microsoft Entra para sua assinatura do Microsoft 365. A conta de usuário no Microsoft Entra ID também pode incluir uma versão com hash da senha da conta de usuário do AD DS já com hash.
Como o Microsoft 365 autentica as credenciais do usuário O locatário do Microsoft Entra para sua assinatura do Microsoft 365 executa a autenticação com a conta de identidade de nuvem. O locatário do Microsoft Entra para sua assinatura do Microsoft 365 lida com o processo de autenticação ou redireciona o usuário para outro provedor de identidade.
Melhor para Organizações que não têm ou precisam de um AD DS local. Organizações que usam o AD DS ou outro provedor de identidade.
Maior benefício Simples de usar. Não são necessárias ferramentas ou servidores de diretório extras. Os usuários podem usar as mesmas credenciais ao acessar recursos locais ou baseados em nuvem.

Identidade somente na nuvem

Uma identidade somente na nuvem usa contas de usuário que existem apenas no Microsoft Entra ID. A identidade somente na nuvem normalmente é usada por pequenas organizações que não têm servidores locais ou não usam o AD DS para gerenciar identidades locais.

Aqui estão os componentes básicos da identidade somente na nuvem.

Componentes básicos da identidade somente na nuvem.

Os usuários locais e remotos (online) usam suas contas de usuário e senhas do Microsoft Entra para acessar os serviços em nuvem do Microsoft 365. O Microsoft Entra autentica as credenciais do usuário com base em suas contas de usuário e senhas armazenadas.

Administração

Como as contas de usuário são armazenadas apenas no Microsoft Entra ID, você gerencia identidades de nuvem com ferramentas como o Centro de administração do Microsoft 365 e o Windows PowerShell.

Identidade híbrida

A identidade híbrida usa contas que se originam em um AD DS local e têm uma cópia no locatário do Microsoft Entra de uma assinatura do Microsoft 365. A maioria das alterações, com exceção de atributos específicos da conta, flui apenas em uma direção. As alterações feitas nas contas de usuário do AD DS são sincronizadas com suas cópias no Microsoft Entra ID.

O Microsoft Entra Connect fornece a sincronização de conta em andamento. Ele é executado em um servidor local, verifica se há alterações no AD DS e encaminha essas alterações para o Microsoft Entra ID. O Microsoft Entra Connect oferece a capacidade de filtrar quais contas estão sincronizadas e se uma versão com hash das senhas do usuário deve ser sincronizada, conhecida como sincronização de hash de senha (PHS).

Quando você implementa a identidade híbrida, seu AD DS local é a fonte autoritativa para informações da conta. Isso significa que você executa tarefas administrativas principalmente no local, que são sincronizadas com o Microsoft Entra ID.

Aqui estão os componentes da identidade híbrida.

Componentes da identidade híbrida.

O locatário do Microsoft Entra tem uma cópia das contas do AD DS. Nessa configuração, os usuários locais e remotos que acessam os serviços de nuvem do Microsoft 365 são autenticados em relação ao Microsoft Entra ID.

Observação

Você sempre precisará usar o Microsoft Entra Connect para sincronizar contas de usuário para a identidade híbrida. Você precisa das contas de usuário sincronizadas no Microsoft Entra ID para executar a atribuição de licenças e o gerenciamento de grupos, configurar permissões e outras tarefas administrativas que envolvem contas de usuário.

Identidade híbrida e sincronização de diretório para o Microsoft 365

Dependendo de suas necessidades de negócios e requisitos técnicos, o modelo de identidade híbrida e a sincronização de diretório são a opção mais comum para clientes corporativos que estão adotando o Microsoft 365. A sincronização de diretório permite que você gerencie identidades em seu AD DS (Active Directory Domain Services), e todas as atualizações para contas de usuário, grupos e contatos são sincronizadas com o locatário do Microsoft Entra de sua assinatura do Microsoft 365.

Observação

Quando as contas de usuário do AD DS são sincronizadas pela primeira vez, elas não recebem automaticamente uma licença do Microsoft 365 e não podem acessar os serviços do Microsoft 365, como email. Primeiro, você deve atribuir um local de uso a elas. Em seguida, atribua uma licença a essas contas de usuário, individualmente ou dinamicamente por meio da associação de grupo.

Autenticação para identidade híbrida

Há dois tipos de autenticação ao usar o modelo de identidade híbrida:

  • Autenticação gerenciada

    O Microsoft Entra ID lida com o processo de autenticação usando uma versão com hash da senha armazenada localmente ou envia as credenciais para um agente de software local para ser autenticado pelo AD DS local.

  • Autenticação federada

    O Microsoft Entra ID redireciona o computador cliente solicitando autenticação para outro provedor de identidade.

Autenticação gerenciada

Há dois tipos de autenticação gerenciada:

  • Sincronização de hash de senha (PHS)

    O próprio Microsoft Entra ID faz a autenticação.

  • Autenticação de passagem (PTA)

    O Microsoft Entra ID faz com que o AD DS realize a autenticação.

Sincronização de hash de senha (PHS)

Com o PHS, você sincroniza suas contas de usuário do AD DS com o Microsoft 365 e gerencia seus usuários localmente. Os hashes de senhas de usuário são sincronizados do AD DS para o Microsoft Entra ID para que os usuários tenham a mesma senha local e na nuvem. Essa é a maneira mais simples de habilitar a autenticação para identidades do AD DS no Microsoft Entra ID.

Sincronização de hash de senha (PHS).

Quando as senhas são alteradas ou redefinidas localmente, os novos hashes de senha são sincronizados com o Microsoft Entra ID para que os usuários sempre possam usar a mesma senha para recursos de nuvem e recursos locais. As senhas de usuário nunca são enviadas para o Microsoft Entra ID ou armazenadas no Microsoft Entra ID em texto não criptografado. Alguns recursos premium do Microsoft Entra ID, como o Identity Protection, exigem PHS, independentemente do método de autenticação selecionado.

Consulte Escolhendo o método de autenticação correto para saber mais.

Autenticação de passagem (PTA)

O PTA fornece uma validação de senha simples para os serviços de autenticação do Microsoft Entra usando um agente de software em execução em um ou mais servidores locais para validar os usuários diretamente com o AD DS. Com o PTA, você sincroniza contas de usuário do AD DS com o Microsoft 365 e gerencia seus usuários localmente.

Autenticação de passagem (PTA).

O PTA permite que seus usuários entrem em recursos e aplicativos locais e do Microsoft 365 usando sua conta e senha locais. Essa configuração valida as senhas dos usuários diretamente em seu AD DS local sem armazenar hashes de senha no Microsoft Entra ID.

O PTA também é para organizações com um requisito de segurança para impor imediatamente estados de conta de usuário local, políticas de senha e horários de logon.

Consulte Escolhendo o método de autenticação correto para saber mais.

Autenticação federada

A autenticação federada destina-se principalmente a organizações de grandes porte com requisitos de autenticação mais complexos. As identidades do AD DS são sincronizadas com o Microsoft 365 e as contas de usuários são gerenciadas localmente. Com a autenticação federada, os usuários têm a mesma senha local e na nuvem e não precisam entrar novamente para usar o Microsoft 365.

A autenticação federada pode dar suporte a requisitos de autenticação adicionais, como autenticação baseada em cartão inteligente ou autenticação multifator de terceiros, e normalmente é necessária quando as organizações têm um requisito de autenticação sem suporte nativo do Microsoft Entra ID.

Consulte Escolhendo o método de autenticação correto para saber mais.

Para autenticação de terceiros e provedores de identidade, os objetos de diretório local podem ser sincronizados com o Microsoft 365 e o acesso a recursos de nuvem que são gerenciados principalmente por um IdP (provedor de identidade) de terceiros. Se a sua organização usa uma solução de federação de terceiros, você pode configurar o logon com essa solução para o Microsoft 365, desde que a solução de federação de terceiros seja compatível com o Microsoft Entra ID.

Consulte a lista de compatibilidade de federação do Microsoft Entra para saber mais.

Administração

Como as contas de usuário originais e autoritativas são armazenadas no AD DS local, você gerencia suas identidades com as mesmas ferramentas que gerencia seu AD DS.

Você não usa o Centro de administração do Microsoft 365 ou o PowerShell para Microsoft 365 para gerenciar contas de usuário sincronizadas no Microsoft Entra ID.

Próxima etapa

Proteja suas contas privilegiadas do Microsoft 365.

Continue com a Etapa 2 para proteger suas contas de administrador global.