Usuários, grupos, dispositivos, licenças e provisionamento
Gerencie usuários e grupos do Microsoft Entra, compare estados de identidade de dispositivo, automatize licenças, governe atributos de segurança personalizados e provisione identidades com SCIM ou APIs de entrada.
Tempo de estudo sugerido: 65 minutos • Nível intermediário • Reescrita autoral baseada no módulo fornecido do Microsoft Learn e atualizada pela documentação vigente
Por João Ricardo Dutra••Conteúdo autoral completo
1. Introdução e objetivos de aprendizagem
Migrar uma carga para a nuvem também desloca seu limite de identidade. Funcionários, parceiros e fornecedores precisam de uma identidade definitiva, acesso suficiente para trabalhar e nenhuma permissão desnecessária a dados, serviços ou operações. O centraliza essas decisões e acrescenta logon único () e autenticação multifator ().
Criar, configurar, excluir, restaurar e administrar usuários.
Criar grupos de segurança e do e escolher o modelo de associação.
Atribuir e solucionar problemas de licenças de usuários e grupos.
Comparar dispositivos registrados, ingressados e ingressados híbridos no .
Usar atributos de segurança personalizados e provisionamento automático de contas.
O módulo pressupõe conhecimentos básicos de identidade. Familiaridade com Active Directory e ajuda a relacionar ciclo de vida, privilégio mínimo, conformidade de dispositivos e desprovisionamento automático.
O acesso à nuvem depende de identidades confiáveis e direitos restritos que acompanham a pessoa, o grupo, o dispositivo e o vínculo profissional.
2. Objetos de usuário e origens de identidade
Quem precisa acessar um recurso protegido precisa de um objeto de usuário no . A conta contém dados usados na entrada; após a autenticação, o serviço emite cujas declarações e permissões ajudam o recurso a decidir o que a pessoa pode acessar e fazer.
No centro de administração do , abra Identidade > Usuários > Todos os usuários e confira Tipo de usuário. O portal opera em um diretório por vez. Diretório + Assinatura ou Alternar diretório muda o locatário ativo; confirme-o antes de criar ou excluir objetos.
As três origens do módulo.
Identidade
Origem e ciclo de vida
Uso típico
Identidade de nuvem
Criada no locatário atual ou representada a partir de outro diretório . Uma conta de nuvem local deixa de existir quando excluída da origem.
Funcionários somente de nuvem e contas administrativas.
Identidade sincronizada
Nasce no Active Directory local e sincroniza com o ; o Windows Server AD permanece como origem.
Organizações híbridas com autoridade local.
Usuário convidado
Origina-se fora da organização e aparece como usuário convidado.
Colaboração temporária com fornecedores, prestadores, parceiros ou outros provedores.
O é recomendado para muitas organizações porque usa agente leve gerenciado na nuvem e aceita florestas desconectadas. O permanece indicado para requisitos complexos, como sincronização de dispositivos, regras avançadas ou grupos além do tamanho aceito pelo . Remova o convidado quando a relação externa terminar.
A origem determina onde alterar atributos autoritativos e como sincronização ou exclusão afeta o objeto na nuvem.
3. Exercício guiado: criar usuário e grupo de segurança
O exercício pressupõe pelo menos a função Administrador de Usuário. Em Identidade > Usuários > Todos os usuários, escolha Novo usuário > Criar novo usuário e crie a conta de exemplo. Use senha inicial exclusiva e respeite as políticas do locatário.
Valores reescritos do exemplo.
Configuração
Valor
Nome UPN
ChrisG com o domínio verificado do locatário
Nome de exibição
Chris Green
Nome / sobrenome
Chris / Green
Senha
Valor temporário exclusivo para o exercício
Confirme a conta em Todos os usuários. Depois, em Identidade > Grupos > Todos os grupos, crie um grupo de Segurança chamado Marketing com associação Atribuída, defina sua conta administrativa como proprietária e inclua Chris Green. Confirme o grupo antes de usá-lo para acesso ou licenciamento.
O laboratório atribui uma licença disponível ao Marketing em Cobrança > Licenças no Centro de administração do . Selecione o produto, Atribuir licenças, procure o grupo e confirme. A interface atual pode reunir usuários e grupos no mesmo painel.
4. Excluir, restaurar ou remover usuários permanentemente
Marque a caixa ao lado de uma ou mais contas na lista de Usuários para uma operação em massa. Abrir a página de um usuário limita o comando àquela conta. Selecione Excluir usuário e confirme.
O usuário excluído normalmente permanece em Usuários excluídos por 30 dias. Nesse intervalo, selecione a conta, use Restaurar usuário e confirme seu retorno a Todos os usuários com as propriedades recuperáveis. Depois da retenção, começa a exclusão permanente, que não admite restauração.
O export relaciona Administrador Global, Administrador de Usuário, Suporte de Parceiro de Camada 1 e de Camada 2 para restaurar ou excluir permanentemente. Funções e permissões evoluem; confirme a documentação atual e aplique a função de menor privilégio.
5. Grupos de segurança, grupos do e associação
Grupos transformam atribuições repetidas em um limite gerenciado. O proprietário do recurso ou diretório concede acesso ao grupo, e a associação determina quem o recebe.
Escolhas de grupo.
Tipo
Finalidade
Membros e administração
Grupo de segurança
Controla acesso a recursos, aplicativos, funções ou política de segurança.
Pode conter usuários, dispositivos, entidades de serviço e aninhamento compatível.
Grupo do
Cria colaboração com caixa de correio, calendário, arquivos, site do SharePoint e serviços relacionados.
Contém usuários e pode aceitar convidados; criação depende da política do locatário.
A associação Atribuída é manual. Usuário dinâmico avalia departamento, cargo ou local. Dispositivo dinâmico avalia atributos do dispositivo e só vale para grupos de segurança; grupos do aceitam usuários dinâmicos, não dispositivos dinâmicos.
Quando um atributo muda, o reavalia regras dinâmicas e adiciona ou remove objetos. Uma regra departamento igual a Marketing mantém o grupo atualizado. Audite quem pode gravar nos atributos usados em acesso sensível.
A associação dinâmica exige cobertura P1 ou for Education qualificada para cada usuário único dos grupos dinâmicos. A documentação atual não exige licença para dispositivos em grupo dinâmico de dispositivos.
Escolha o grupo pela finalidade do recurso e regras de associação que possam ser governadas e auditadas.
6. Exercício guiado: criar um grupo do
Em Identidade > Grupos, escolha Novo grupo. Crie Northwest Sales como , associação Atribuída, sua conta administrativa como proprietária e um membro de exemplo. Confirme em Todos os grupos; pode ser necessário atualizar a página até a criação aparecer.
O exercício contrasta colaboração com controle de acesso. Northwest Sales ganha recursos colaborativos; Marketing é um limite reutilizável de autorização. Não escolha um grupo colaborativo apenas porque ele contém as mesmas pessoas.
7. Identidade de dispositivo e o equilíbrio do BYOD
A identidade do dispositivo equilibra produtividade em qualquer local com proteção dos ativos. O oferece e sinais de dispositivo; o acrescenta gerenciamento de dispositivo móvel (MDM), gerenciamento de aplicativos móveis (MAM), conformidade, criptografia, senha, integridade de software e decisões de .
Os três estados descrevem propriedade, autoridade de entrada e integração de gerenciamento. O suporte a sistemas muda com frequência; confira a matriz atual.
O registro anexa uma identidade profissional; o ingresso torna o autoridade de entrada; o híbrido preserva o domínio local.
8. Dispositivos registrados no
Perfil conciliado com a documentação atual.
Dimensão
Registrado no
Definição
Registrado sem exigir a conta organizacional para entrar no sistema operacional.
Cenário
BYOD e dispositivos móveis.
Propriedade
Usuário ou organização.
Sistemas operacionais
Windows 10 ou posterior, macOS 10.15 ou posterior, iOS 15 ou posterior, Android e versões compatíveis do Ubuntu ou Red Hat Enterprise Linux.
Entrada no dispositivo
Credenciais locais, senha, Windows Hello, PIN ou biometria conforme a plataforma.
Gerenciamento
MDM como e gerenciamento de aplicativos móveis.
Recursos
de nuvem e por conformidade ou proteção do aplicativo.
No Windows, a pessoa pode entrar com conta local ou Microsoft e anexar uma conta de trabalho. O registro ocorre ao acessar um aplicativo corporativo ou pelas Configurações. O pode exigir criptografia, senha forte, atualizações e integridade.
Nos cenários fornecidos, um PC doméstico ganha acesso após registro e conformidade; um Android pessoal com rootkit é bloqueado. Registrar não transfere automaticamente a propriedade do equipamento.
9. Dispositivos ingressados no
Perfil do export.
Dimensão
Ingressado no
Definição
Ingressado somente no , usando conta organizacional para entrar.
Público e propriedade
Organizações somente de nuvem ou híbridas; normalmente corporativo.
Sistemas no export
Windows 10/11 exceto Home, VMs Windows Server compatíveis no e macOS 13 ou posterior em ; suporte Apple e Linux continua evoluindo.
Gerenciamento
ou cogerenciamento com Microsoft Configuration Manager.
Recursos
de nuvem e local, , redefinição de senha por autoatendimento e redefinição do PIN do Windows Hello.
O provisionamento pode usar OOBE, registro em massa ou Windows Autopilot. O administrador publica aplicativos e impõe criptografia, senha, software e atualizações. Na rede organizacional, o dispositivo ainda pode autenticar em arquivos, impressão e aplicativos locais compatíveis.
Use ingresso no em implantação cloud-first, filiais remotas, usuários centrados em / e populações como prestadores, sazonais ou estudantes. Ele simplifica implantação, gestão na nuvem, acesso e entrada corporativa.
10. Dispositivos ingressados híbridos no
O dispositivo híbrido ingressa no Active Directory local e se registra no . Ele mantém conta e gestão de domínio e ganha identidade de dispositivo, e na nuvem.
Perfil híbrido do módulo.
Dimensão
Ingressado híbrido
Público e propriedade
Organizações com AD local; equipamento corporativo.
Sistemas no export
Windows 10/11 exceto Home e Windows Server 2016, 2019 e 2022.
Entrada
Senha ou Windows Hello para Empresas.
Gerenciamento
Política de Grupo, Microsoft Configuration Manager ou cogerenciamento com .
Recursos
local e de nuvem, , redefinição por autoatendimento e redefinição de PIN.
Escolha o híbrido quando aplicativos Win32 dependem da autenticação de máquina do AD, a Política de Grupo precisa continuar ou imagens existentes ainda não podem ser substituídas. O export declara o writeback de dispositivo descontinuado e aponta novos projetos para o Cloud Trust. A orientação atual o trata como direção estratégica para local e Windows Hello para Empresas, embora projetos legados baseados em certificado possam ter outras dependências.
11. Gerenciamento e atribuição de licenças por grupo
Serviços pagos como , Enterprise Mobility + Security e Dynamics 365 exigem licença por usuário consumidor. O guarda o estado, enquanto a administração atual ocorre no Centro de administração do ou pelo PowerShell e .
O licenciamento por grupo associa produtos ao grupo. Novos membros herdam e quem sai perde a atribuição herdada. Atribuições diretas e herdadas coexistem; o mesmo produto vindo de várias fontes consome uma licença.
Compre licenças suficientes para cada usuário único dos grupos licenciados.
Grupos de segurança, habilitados para email e atendem cenários atuais; grupos aninhados não propagam licença aos níveis inferiores.
Planos de serviço podem ser desativados, como adiar o Viva Engage ao implantar o restante do .
Mudanças de associação são processadas automaticamente, mas grupos muito grandes podem demorar.
Defina Local de uso na criação. Sem ele, o usuário herda o local do locatário e pode receber serviço incorreto para sua região.
O export lista Premium P1 ou Office 365 Enterprise E3 pago/de avaliação como pré-requisito. Confirme os direitos atuais antes da compra.
O grupo expressa a intenção; o registra erros por usuário até que a causa seja corrigida.
12. Diagnosticar erros de licença por grupo
Estados e correções do módulo.
Problema
Sinal
Correção
Licenças insuficientes
CountViolation
Comprar capacidade ou liberar atribuições e reprocessar.
Planos mutuamente exclusivos
MutuallyExclusiveViolation
Remover ou desativar o plano conflitante. Exemplos E1/E3 incluem Exchange Online e SharePoint Online.
Pré-requisito ausente
DependencyViolation
Manter o pré-requisito por outra fonte ou desativar o complemento dependente.
Local de uso não permitido
ProhibitedInUsageLocationViolation
Corrigir o local ou retirar o usuário do grupo.
Endereço duplicado
address already in use
Tornar o endereço exclusivo e reprocessar.
Atribuição concorrente
LicenseAssignmentAttributeConcurrencyException
O tenta novamente; em geral não há ação.
Atualizações podem recalcular Mail e ProxyAddresses; confira de auditoria. Um grupo com vários produtos é processado como unidade: se um produto falhar por regra de negócio, os demais também podem ficar pendentes.
Antes de excluir um grupo licenciado, remova as licenças e aguarde. Se a remoção quebrar um complemento direto — o exemplo usa Conferência de Áudio dependente do Skype for Business —, o pré-requisito pode virar atribuição direta.
Complementos precisam do pré-requisito. O exemplo histórico combina Microsoft Workplace Analytics com Exchange Online Plano 1 ou 2. Produtos mudam, mas a regra é modelar planos dependentes juntos.
13. Exercícios, reprocessamento e migração segura de licenças
Inspecione Grupos > grupo > Licenças no e altere em Cobrança > Licenças no Centro de administração do . Confirme nos dois portais. `Set-MgGroupLicense` e `Set-MgUserLicense` automatizam pelo PowerShell.
Depois de corrigir capacidade, conflito, pré-requisito, local ou , use Reprocessar no grupo ou usuário se o processamento automático não terminou. A exceção de concorrência é repetida pelo serviço.
Migrar sem interrupção
Mantenha a automação de atribuição direta funcionando.
Crie ou selecione grupos e adicione os usuários.
Atribua produtos e planos equivalentes aos grupos.
Verifique processamento, e amostras. Durante a sobreposição, uma licença aparece direta e herdada, mas é consumida uma vez.
Resolva todos os usuários com erro.
Remova atribuições diretas gradualmente, começando por um piloto.
O exemplo migra 1.000 usuários do Office 365 Enterprise E3 de um script PowerShell local para o grupo Todos os usuários. Nunca retire a licença antiga antes de confirmar a herdada. Ao mudar E1 para E3, inclua adição e remoção na mesma operação e valide capacidade e dependências.
O exercício individual cria Dominique Koch, usuário DominiqueK, senha exclusiva e Local de uso válido. Em Cobrança > Licenças no , escolha o produto, Atribuir licenças, adicione a usuária e confira seu perfil no .
A sobreposição preserva serviço e dados enquanto o administrador comprova que a herança está completa e sem erros.
14. Atributos de segurança personalizados
Atributos de segurança personalizados são pares chave-valor específicos do negócio, disponíveis no locatário e atribuídos a objetos compatíveis. Eles armazenam informação, classificam usuários ou aplicativos, melhoram inventários auditáveis e alimentam o controle de acesso baseado em atributo do ( ).
Estender o perfil com dado sensível, como salário por hora, delegando quem pode ler ou atribuir.
Classificar grande inventário de aplicativos para consultas, filtros e auditoria.
Conceder acesso a blobs do do que correspondam ao atributo do projeto.
Definir descrição, Booleano, inteiro ou cadeia de caracteres, valor único ou múltiplo e valores livres ou predefinidos.
Atribuir a usuários, inclusive sincronizados, e aplicativos empresariais representados por entidades de serviço.
A governança separa definição, atribuição e leitura. Esses atributos não aparecem automaticamente em declarações ou e não são compatíveis com ., sozinhos, não concedem acesso sem política .
O atributo descreve contexto de negócio; uma política governada decide como esse contexto autoriza.
15. Provisionamento automático com SCIM e de entrada
O System for Cross-Domain Identity Management (SCIM) 2.0 padroniza o ciclo de usuários e grupos. Um sistema de HCM é a fonte de RH; o serviço de provisionamento do conecta-se ao ponto de extremidade SCIM; o guarda identidades e direitos; e o destino recebe criação, atualização, mudança de grupo e desprovisionamento por e esquema SCIM.
A automação acompanha admissão, mudança de cargo e saída. Novo funcionário recebe contas, transferência ajusta atributos e a demissão remove rapidamente o acesso, reduzindo contas órfãs.
Quando o RH não oferece SCIM, o provisionamento de entrada controlado por permite ler Workday, SAP SuccessFactors, sistema personalizado, banco ou arquivo e enviar dados em massa no formato SCIM. O serviço aplica escopo, mapeamento e transformação antes de criar, atualizar, habilitar ou desabilitar identidades no ou em destinos locais compatíveis.
O módulo registra disponibilidade geral em março de 2024. Hoje o recurso está estabelecido, mas licenças, mapeamentos e limites precisam ser conferidos na documentação atual.
SCIM padroniza o contrato; a recebe dados em massa de sistemas que não expõem serviço SCIM.
16. Avaliação explicada do módulo
As nove questões reescritas.
Pergunta
Melhor resposta
Motivo
Grupo para caixa de correio, calendário e arquivos?
Grupo do .
Ele cria colaboração; segurança controla permissões.
Como atributos ajudam auditoria?
Acrescentam para classificar e filtrar.
Não geram todo relatório nem garantem todo .
Conflito E3 com E1?
Desativar ou remover E1 redundante ou planos conflitantes.
O não escolhe o produto desejado.
LicenseAssignmentAttributeConcurrencyException?
Permitir que o tente novamente.
A condição concorrente normalmente se resolve sozinha.
MutuallyExclusiveViolation?
Remover licença ou plano conflitante.
Mais capacidade ou atribuição direta não corrige incompatibilidade.
Segurança versus ?
Permissões versus colaboração.
Os membros podem coincidir; a finalidade não.
Vantagem dos atributos personalizados?
Controle fino segundo lógica de negócio.
Podem participar do .
Passo esperado após criar conta?
O módulo espera atribuir a licença exigida.
Ressalva: licença habilita serviço; autorização ainda requer , e fortalece autenticação.
Como ajudam a gerir funções?
Registram informação de negócio usada em classificação e política.
Não incluem automaticamente usuários em grupos.
17. Resumo e recursos oficiais
Crie usuários no locatário correto, diferencie origens e use com cuidado a recuperação de 30 dias.
Use segurança para permissões e para colaboração; governe associação manual e dinâmica.
Escolha dispositivo registrado, ingressado ou híbrido pela propriedade, entrada, gestão e dependências.
Prefira licenças por grupo, validando capacidade, local, conflitos, dependências, e processamento.
Use atributos governados para classificação e , não como declarações automáticas de .
Automatize admissões, movimentações e saídas por SCIM ou provisionamento controlado por .