Configuração e ciclo de vida · Microsoft Entra ID

App Registrations no Microsoft Entra ID: como revisar seus registros

Organize a revisão de responsáveis, autenticação, credenciais e permissões solicitadas. Mantenha a configuração alinhada à finalidade da aplicação.

Ponto de partida

O registro reúne a configuração da aplicação

App Registrations é a área onde você gerencia os objetos de aplicação registrados no tenant. A configuração inclui público de contas suportado, opções de autenticação e permissões de APIs solicitadas.

O service principal representa a identidade local da aplicação em um tenant. Relacione os dois objetos durante a análise, respeitando a diferença entre configuração do registro e acessos concedidos à identidade.

Entenda o papel dos Service Principals →
Roteiro de configuração

Cinco pontos para revisar no registro

Use o roteiro para organizar a revisão com desenvolvimento, identidade e operação. Registre a evidência que sustenta cada decisão.

01 · RESPONSÁVEIS

Quem mantém a aplicação?

Confirme finalidade, equipe responsável e contato operacional. Revise os owners quando houver mudanças na equipe.

Registro da revisão: finalidade, responsável e data de validação.
02 · PÚBLICO

Quem deve poder se autenticar?

Verifique se o público de contas suportado corresponde ao cenário real da aplicação. Uma configuração multitenant deve ter uma necessidade definida.

Registro da revisão: público esperado e justificativa.
03 · AUTENTICAÇÃO

Os endereços de retorno ainda são válidos?

Quando a aplicação usa redirect URIs, confirme a necessidade de cada endereço e o controle dos domínios. Planeje a remoção de entradas obsoletas com a equipe.

Registro da revisão: destinos confirmados e alterações planejadas.
04 · CREDENCIAIS

Como a aplicação comprova sua identidade?

Identifique o mecanismo utilizado. Para secrets e certificados gerenciados pela equipe, registre vencimentos, responsável e plano de renovação.

Registro da revisão: mecanismo, prazos e responsabilidade.
05 · PERMISSÕES

O que a aplicação solicita e o que foi concedido?

Confronte a configuração de permissões com a necessidade atual e verifique os consentimentos e atribuições existentes no tenant.

Registro da revisão: permissões justificadas e divergências a investigar.
Uma diferença essencial

Configurar uma permissão não é conceder acesso

CamadaO que verificar
Permissões configuradas no registroQuais APIs e permissões a aplicação declara que pretende solicitar.
Consentimentos e atribuições no tenantQuais acessos foram efetivamente concedidos à identidade da aplicação.
Necessidade de negócioQuais acessos continuam necessários para a função atual.

Adicionar uma permissão à configuração não significa que o consentimento já foi concedido. Da mesma forma, remover uma permissão da lista configurada não deve ser tratado como comprovação de revogação: confira os grants e as atribuições existentes.

Em fluxos com consentimento dinâmico, a aplicação também pode solicitar permissões delegadas durante a execução. Por isso, a lista configurada não é um inventário completo de todos os acessos concedidos.

Aprofunde a revisão de consentimentos OAuth →
Do achado à mudança

Planeje a alteração com quem mantém a integração

Uma configuração antiga pode continuar sustentando uma dependência operacional. Antes de alterar autenticação, credenciais ou acessos, confirme os sistemas afetados e os critérios de validação.

Como roteiro para sua equipe, registre a mudança proposta, responsável, prazo e forma de recuperar a operação. Após a execução, confira o resultado e agende a próxima revisão.

Conecte essa revisão à rotina de governança →
AppsVision

Visibilidade para orientar a revisão

O AppsVision reúne informações de aplicações, responsáveis, credenciais, permissões e sinais de atividade disponíveis para apoiar a análise da equipe.

O roteiro desta página também inclui verificações no Entra ID. A cobertura do AppsVision depende dos dados acessíveis, das permissões concedidas e dos módulos habilitados.

Conhecer o AppsVision

Continue sua análise

Perguntas frequentes

App Registration é a mesma coisa que Enterprise Application?

Não. O registro configura o objeto de aplicação. Enterprise Applications permite gerenciar as representações locais, chamadas service principals.

Adicionar uma API permission concede acesso automaticamente?

Não. A configuração declara a permissão solicitada; a concessão depende do consentimento ou da atribuição aplicável.

Posso excluir um registro aparentemente sem uso?

Confirme responsáveis, cobertura dos dados e dependências antes de decidir. Uma ausência de atividade observada não comprova que a aplicação deixou de ser necessária.

Referências técnicas

Microsoft Learn: práticas de segurança para registros de aplicaçõesMicrosoft Learn: permissões e consentimentoMicrosoft Graph: permissões solicitadas pelo registro