Acessos e consentimento · Microsoft Entra ID

Permissões Microsoft Graph: como revisar os acessos das aplicações

Entenda o contexto de cada permissão e organize a revisão dos acessos com quem conhece a finalidade da integração.

Contexto do acesso

Delegadas e de aplicação: qual é a diferença?

AspectoPermissões delegadasPermissões de aplicação
Identidade em usoA aplicação atua em nome de um usuário autenticado.A aplicação atua com sua própria identidade, sem usuário autenticado.
Limites do acessoDependem das permissões concedidas à aplicação e dos acessos do usuário.Dependem das permissões concedidas e dos controles aplicáveis ao recurso.
ConsentimentoPode ser do usuário ou administrador, conforme a permissão e as políticas do tenant.As permissões de aplicação do Microsoft Graph exigem consentimento administrativo.

O nome da permissão, sozinho, não descreve todo o contexto. Confira o tipo, o recurso e a operação na documentação da API. Algumas operações também exigem funções ou outros controles de autorização.

Referência: Microsoft Learn — visão geral das permissões Microsoft Graph
Três perguntas diferentes

Solicitar, conceder e precisar são coisas distintas

A configuração no App Registration declara permissões solicitadas. O consentimento autoriza acessos. A necessidade de negócio é a justificativa que a equipe deve validar durante a revisão.

Permissões delegadas também podem ser solicitadas dinamicamente durante a execução. Por isso, revise os consentimentos e as atribuições existentes, além da lista configurada no registro.

Veja como revisar a configuração de App Registrations →
Proposta de rotina para sua equipe

Da lista de permissões à decisão documentada

Use este roteiro como ficha de trabalho. Os itens abaixo organizam a análise; não representam uma classificação automática do produto.

01 · FINALIDADE

Qual função depende desse acesso?

Peça ao responsável que descreva a operação realizada pela integração e o resultado esperado para o negócio.

Registre: finalidade, responsável e dependências conhecidas.
02 · CONTEXTO

Como a aplicação acessa os dados?

Identifique o tipo de permissão e o recurso envolvido. Separe o que está configurado do que foi concedido.

Registre: tipo de acesso, API e evidência da concessão.
03 · NECESSIDADE

O alcance corresponde à função atual?

Converse com desenvolvimento e operação sobre as chamadas utilizadas. Compare alternativas de menor privilégio na documentação de cada operação.

Registre: justificativa e alternativas avaliadas.
04 · VALIDAÇÃO

Como testar uma alteração?

Defina com a equipe os cenários que precisam continuar funcionando e os critérios para interromper ou reverter a mudança.

Registre: plano de teste, responsável e recuperação.
05 · ACOMPANHAMENTO

Qual decisão foi tomada?

Documente a decisão de manter, investigar ou ajustar o acesso. Acompanhe a execução e defina quando revisar novamente.

Registre: decisão, justificativa, prazo e próxima revisão.
Exemplos de análise

O achado inicia uma conversa

SituaçãoPergunta para a equipeEncaminhamento sugerido
Acesso de escrita em uma integração descrita como consultaExiste alguma operação de alteração que não foi documentada?Validar as chamadas antes de propor redução.
Permissão concedida sem justificativa disponívelQuem confirma a necessidade atual?Identificar responsável e coletar evidências.
Lista configurada diferente das concessões encontradasA diferença é esperada para esse fluxo?Reconciliar configuração, consentimentos e implementação.

Esses exemplos são propostas de trabalho, não conclusões sobre risco. A decisão depende do contexto da aplicação.

AppsVision

Reúna informações para orientar a revisão

O AppsVision apresenta informações de aplicações, responsáveis, permissões, credenciais e sinais de atividade disponíveis para apoiar a priorização da equipe.

A cobertura depende dos dados acessíveis, das permissões concedidas e dos módulos habilitados. A validação da necessidade e as ações administrativas permanecem com os responsáveis pelo ambiente.

Conhecer o AppsVision

Continue sua análise

Conecte a revisão de permissões à rotina de governança →

Perguntas frequentes

Permissão delegada dispensa revisão?

Não. Ela atua no contexto do usuário, mas ainda precisa de uma finalidade e de acessos compatíveis com a função da aplicação.

Consentimento administrativo comprova que o acesso continua necessário?

Não. Ele registra uma autorização. A equipe deve reavaliar a necessidade quando a integração ou o processo mudar.

O AppsVision revoga permissões automaticamente?

A proposta do painel é apoiar a visibilidade e a priorização. Os responsáveis pelo ambiente validam os achados e conduzem as ações administrativas.

Referências técnicas

Microsoft Learn: visão geral das permissões Microsoft GraphMicrosoft Learn: permissões e consentimentoMicrosoft Learn: referência de permissões