Administração de integrações · Microsoft Entra ID

Enterprise Applications: como governar as integrações do seu tenant

Organize responsáveis, acesso de usuários, autenticação e ciclo de vida das aplicações próprias e de terceiros no Microsoft Entra ID.

A visão do tenant

Da identidade local à operação da integração

Enterprise Applications é a área do Microsoft Entra ID onde você administra service principals do tenant, incluindo representações de aplicações próprias e de terceiros.

As opções disponíveis variam conforme a integração. Entre elas estão configurações de acesso, single sign-on, atribuições e provisionamento. Nem toda aplicação usa todos esses recursos.

Entenda a relação com Service Principals →
Controles com funções diferentes

Autenticar, atribuir acesso e provisionar

ControleFunçãoPergunta de revisão
Single sign-on (SSO)Permite autenticação integrada, conforme o protocolo e a configuração da aplicação.O fluxo de entrada continua funcionando para o público previsto?
Atribuições de usuários e gruposRelacionam pessoas e grupos à aplicação e aos papéis disponibilizados.As atribuições e a exigência de atribuição correspondem à política de acesso?
ProvisionamentoGerencia contas e, quando suportado, grupos no sistema de destino.O escopo e as ações de criação, atualização e desativação estão corretos?
Consentimentos de APIAutorizam a aplicação a acessar recursos nas condições concedidas.Os acessos aos dados continuam necessários?

Remover uma atribuição de usuário não deve ser interpretado como revogação das permissões de API da aplicação. Esses controles precisam ser avaliados separadamente.

Quando a atribuição não é exigida, a ausência de um usuário na lista de atribuídos não comprova que ele esteja impedido de entrar. Confira o comportamento e os controles aplicáveis à integração.

Proposta de rotina para sua equipe

Cinco pontos para revisar a integração

Este roteiro organiza a conversa entre identidade, operação e o responsável pelo serviço. Registre evidências, decisões e pendências.

01 · FINALIDADE E RESPONSÁVEL

Quem responde por essa integração?

Confirme o processo atendido, o fornecedor quando aplicável, os owners e o contato operacional. Identifique quem pode aprovar mudanças.

Registre: finalidade, responsável e dependências.
02 · ACESSO DE PESSOAS

Quem deve poder usar a aplicação?

Compare a política esperada com usuários, grupos e papéis atribuídos. Confira a configuração de exigência de atribuição quando aplicável.

Registre: público esperado e divergências para investigar.
03 · AUTENTICAÇÃO

O fluxo de entrada está sob controle?

Documente o modelo de SSO e suas dependências. Quando houver certificados de assinatura SAML, combine o acompanhamento dos vencimentos com a equipe e o fornecedor.

Registre: método, responsáveis e testes de entrada.
04 · PROVISIONAMENTO

O ciclo de contas funciona no destino?

Quando houver provisionamento, revise escopo, mapeamentos e falhas. Combine testes de entrada, mudança e saída de usuários.

Registre: comportamento esperado e evidências no destino.
05 · ACESSOS E CONTINUIDADE

O serviço ainda precisa desses acessos?

Valide consentimentos de API, necessidade atual e sinais de atividade disponíveis. Confirme dependências antes de propor desativação.

Registre: decisão, responsável, prazo e próxima revisão.
Mudanças coordenadas

Encerrar uma integração exige olhar para o destino

Como proposta de trabalho, prepare um plano com o responsável pelo serviço: identifique usuários afetados, dados que precisam ser preservados e acessos que devem ser encerrados.

Quando houver provisionamento, confirme como as contas serão tratadas no sistema de destino antes de remover a integração. A exclusão do objeto no Entra ID não deve ser tomada como evidência de que todas as contas ou sessões externas foram encerradas.

Documente os testes, a sequência de execução e a forma de recuperar a operação. Conclua a mudança somente após verificar os resultados acordados.

Inclua essas decisões na rotina de governança →
AppsVision

Contexto para orientar a equipe

O AppsVision reúne informações de aplicações, responsáveis, permissões, credenciais e sinais de atividade disponíveis para apoiar a análise e a priorização.

O roteiro também inclui verificações no Entra ID e no sistema de destino. A cobertura do AppsVision depende dos dados acessíveis, das permissões concedidas e dos módulos habilitados.

Conhecer o AppsVision

Continue sua análise

Perguntas frequentes

Enterprise Applications mostra apenas aplicações de terceiros?

Não. A área também pode incluir representações locais de aplicações próprias.

Configurar SSO cria automaticamente as contas no destino?

Não necessariamente. Autenticação e provisionamento têm funções distintas; a criação de contas depende dos recursos e da configuração da integração.

Remover um usuário revoga o consentimento da aplicação?

Não se deve assumir isso. Atribuições de usuários e permissões concedidas à aplicação são controles diferentes e precisam de revisão específica.

Referências técnicas

Microsoft Learn: gerenciamento de aplicaçõesMicrosoft Learn: propriedades de aplicações empresariaisMicrosoft Learn: single sign-onMicrosoft Learn: gerenciamento de provisionamento de usuários