Assumir um diretório não gerenciado como administrador no Microsoft Entra ID

Visão geral

Este artigo descreve duas maneiras de assumir um nome de domínio DNS em um diretório não gerenciado na Microsoft Entra ID. Quando um usuário de autoatendimento se inscreve em um serviço de nuvem que usa o Microsoft Entra ID, ele é adicionado a um diretório não gerenciado do Microsoft Entra com base no respectivo domínio de email. Para mais informações sobre autoatendimento ou inscrição "viral" em um serviço, confira O que é a inscrição para autoatendimento do Microsoft Entra ID?

Decida como você deseja controlar um diretório não gerenciado

Durante o processo de tomada de controle do administrador, você pode comprovar a propriedade, conforme descrito em Adicionar um nome de domínio personalizado ao Microsoft Entra ID. As próximas seções explicam a experiência de administração mais detalhadamente, mas aqui está um resumo:

  • Ao executar uma tomada de administração "interna" de um diretório não gerenciado, você recebe a função de Administrador Global do diretório não gerenciado. Nenhum usuário, domínio ou plano de serviço é migrado para qualquer outro diretório que você administra.

  • Ao executar uma aquisição de administrador "externa" de um diretório não gerenciado, você adiciona o nome de domínio DNS do diretório não gerenciado ao diretório gerenciado do Azure. Quando você adiciona o nome de domínio, um mapeamento de usuários aos recursos é criado em seu diretório gerenciado para que os usuários possam continuar acessando serviços sem interrupção.

Observação

Um controle administrativo "interno" exige que você tenha algum nível de acesso ao diretório não gerenciado. Se você não conseguir acessar o diretório que está tentando assumir, precisará executar uma aquisição de administrador "externa".

Tomada de controle interna do admin

Alguns produtos que incluem o SharePoint e o OneDrive, como o Microsoft 365, não dão suporte ao controle externo. Se esse for o seu cenário, ou se você for um administrador e quiser assumir o controle de uma organização não gerenciada ou "sombra" do Microsoft Entra criada por usuários que se cadastraram por meio de autoatendimento, você pode fazer isso com uma aquisição interna pelo administrador.

  1. Crie um contexto de usuário na organização não gerenciada por meio da inscrição no Power BI. Para fins de conveniência do exemplo, essas etapas pressupõem esse caminho.

  2. Abra o site do Power BI e selecione Iniciar gratuitamente. Insira uma conta de usuário que usa o nome de domínio para a organização como, por exemplo, admin@fourthcoffee.xyz. Depois que você inserir o código de verificação, confira seu email para ver o código de confirmação.

  3. No email de confirmação do Power BI, selecione Sim, sou eu.

  4. Entre no Centro de administração do Microsoft 365 com a conta de usuário do Power BI.

    Captura de tela página inicial do Microsoft 365.

  5. Você receberá uma mensagem que instrui a Tornar-se o Administrador do nome de domínio que já foi verificado na organização não gerenciada. selecione Sim, quero ser o administrador.

    Captura de tela da opção Tornar-se o administrador.

  6. Adicione o registro TXT para provar que você possui o nome de domínio fourthcoffee.xyz no seu registrador de nomes de domínio. Neste exemplo, é o GoDaddy.com.

    Captura de tela da opção Adicionar um registro TXT ao nome de domínio.

Quando os registros TXT do DNS forem verificados no seu registrador de nomes de domínio, você poderá gerenciar a organização do Microsoft Entra.

Ao concluir as etapas anteriores, você será o Administrador global da organização Fourth Coffee no Microsoft 365. Para integrar o nome de domínio aos outros serviços do Azure, você pode removê-lo do Microsoft 365 e adicioná-lo a uma organização gerenciada diferente no Azure.

Adicionar o nome de domínio a uma organização gerenciada no Microsoft Entra ID

  1. Abra o Centro de administração do Microsoft 365.

  2. Selecione a guia Usuários e crie uma nova conta de usuário com um nome como user@fourthcoffeexyz.onmicrosoft.com, que não utilize o nome de domínio personalizado.

  3. Verifique se a nova conta de usuário tem privilégios de Administrador Global para a organização do Microsoft Entra.

  4. Abra a guia Domínios no Centro de administração do Microsoft 365, selecione o nome de domínio e escolha Remover.

    Captura de tela que mostra a opção para remover o nome de domínio do Microsoft 365.

  5. Se você tiver usuários ou grupos no Microsoft 365 que fazem referência ao nome de domínio removido, eles deverão ser renomeados para o domínio .onmicrosoft.com. Se você forçar a exclusão do nome de domínio, todos os usuários serão automaticamente renomeados, neste exemplo para user@fourthcoffeexyz.onmicrosoft.com.

  6. Entre no centro de administração do Microsoft Entra como Administrador global.

  7. Na caixa de pesquisa na parte superior da página, pesquise Nomes de domínio.

  8. Selecione + Adicionar nomes de domínio personalizados e adicione o nome de domínio. Você precisa inserir os registros TXT DNS para verificar a propriedade do nome de domínio.

    Captura de tela que mostra o domínio verificado e adicionado ao Microsoft Entra ID.

Observação

Os usuários do PowerBI ou do serviço Azure Rights Management que têm licenças atribuídas na organização do Microsoft 365 deverão salvar seus dashboards se o nome de domínio for removido. Eles devem entrar com um nome de usuário como user@fourthcoffeexyz.onmicrosoft.com em vez de user@fourthcoffee.xyz.

Tomada de controle por administrador externo

Se você já gerenciar uma organização com os serviços do Azure ou o Microsoft 365, não poderá adicionar um nome de domínio personalizado, caso ele já esteja verificado em outra organização do Microsoft Entra. No entanto, da sua organização gerenciada no Microsoft Entra ID, você pode assumir uma organização não gerenciada como uma tomada de controle de administrador externa. O procedimento geral segue o artigo Adicionar um domínio personalizado ao Microsoft Entra ID.

Quando você verifica a propriedade do nome de domínio, o Microsoft Entra ID remove o nome de domínio da organização não gerenciada e o migra para a sua organização existente. O controle de administrador externo de um diretório não gerenciado requer o mesmo processo de validação de TXT do DNS que o controle de administrador interno. A diferença é que os itens a seguir também são movidos com o nome de domínio:

  • Usuários
  • Assinaturas
  • Atribuições de licença

Suporte para controle de administrador externo

O controle de administrador externo tem suporte nos seguintes serviços online:

  • Azure Rights Management
  • Exchange Online

Os planos de serviço com suporte incluem:

  • Power Apps Gratuito
  • Power Automate Gratuito
  • RMS para indivíduos
  • Microsoft Stream
  • Avaliação gratuita do Dynamics 365

Não há suporte para o controle externo de administrador em nenhum serviço que tenha planos de serviço que incluam o SharePoint, o OneDrive ou o Skype for Business; por exemplo, por meio de uma assinatura gratuita do Office.

Observação

Não há suporte para a aquisição de administrador externo entre diferentes ambientes de nuvem (por exemplo, Azure Comercial para Azure Governamental). Nesses cenários, é recomendável executar a tomada de controle de administração externa em outro locatário do Azure Commercial e, em seguida, excluir o domínio desse locatário para que você possa verificar com êxito o locatário de destino do Azure Governamental.

Mais informações sobre o RMS para pessoas

No RMS para indivíduos, quando a organização não gerenciada está na mesma região da organização que você possui, a chave de organização da Proteção de Informações do Azure e os modelos de proteção padrão criados de forma automática são movidos juntamente com o nome de domínio.

Quando a organização não gerenciada está em uma região diferente, a chave e os modelos não são transferidos. Por exemplo, se a organização não gerenciada está na Europa e sua organização está nos Estados Unidos.

Embora o RMS voltado a indivíduos tenha sido projetado para dar suporte à autenticação do Microsoft Entra para abrir um conteúdo protegido, ele não impede que os usuários também protejam o conteúdo. Se os usuários protegerem o conteúdo com a assinatura do RMS para utilizadores individuais e a chave e os modelos não forem transferidos, esse conteúdo não ficará acessível após a transferência do domínio.

Etapas no PowerShell e na API do Microsoft Graph para assunção de administrador externo

Você pode ver esses comandos e chamadas à API usados no exemplo do PowerShell.

Comando ou chamada à API Uso
Connect-MgGraph Quando solicitado, entre na sua organização gerenciada com o escopo Domain.ReadWrite.All. Para acesso delegado, o usuário conectado deve ter uma função do Microsoft Entra compatível. O Administrador de Nome de Domínio é a função com menos privilégios com suporte para verificação de domínio.
Get-MgDomain Mostra os nomes de domínio associados à organização atual.
New-MgDomain -BodyParameter @{Id="<your domain name>"; IsDefault="False"} Adiciona o nome de domínio à organização como Não verificado (nenhuma verificação de DNS foi executada ainda).
Get-MgDomain O nome de domínio agora está incluído na lista de nomes de domínio associados com sua organização gerenciada, mas está listado como Não verificado.
Get-MgDomainVerificationDnsRecord Fornece as informações a serem colocadas em um novo registro TXT DNS para o domínio (MS=xxxxx). A verificação pode não acontecer imediatamente porque leva algum tempo para o registro TXT se propagar.
Confirm-MgDomain -DomainId <domain name> Verifica a propriedade para cenários de verificação de domínio padrão. O cmdlet atual Confirm-MgDomain não expõe um -ForceTakeover parâmetro.
Invoke-MgGraphRequest Chama diretamente a API do Microsoft Graph domain: verify. Para a a tomada de controle de administração externa de um domínio não gerenciado, defina o parâmetro do corpo da solicitação forceTakeover da API como true depois de adicionar o registro TXT necessário.
Get-MgDomain A lista de domínios agora mostra o nome de domínio como Verificado.

Observação

A organização não gerenciada do Microsoft Entra é excluída 10 dias após uma assunção de controle bem-sucedida por um administrador externo com a opção forceTakeover.

Exemplo de PowerShell

  1. Conecte o Microsoft Graph usando as credenciais usadas para responder à oferta de autoatendimento:

    Install-Module -Name Microsoft.Graph
    
    Connect-MgGraph -Scopes "Domain.ReadWrite.All"
    
  2. Obter uma lista de domínios:

    Get-MgDomain
    
  3. Execute o cmdlet New-MgDomain para adicionar um novo domínio:

    New-MgDomain -BodyParameter @{Id="<your domain name>"; IsDefault="False"}
    
  4. Execute o cmdlet Get-MgDomainVerificationDnsRecord para exibir o desafio DNS:

    (Get-MgDomainVerificationDnsRecord -DomainId "<your domain name>" | ?{$_.recordtype -eq "Txt"}).AdditionalProperties.text
    

    Por exemplo:

    (Get-MgDomainVerificationDnsRecord -DomainId "contoso.com" | ?{$_.recordtype -eq "Txt"}).AdditionalProperties.text
    
  5. Copie o valor (o desafio) que é retornado deste comando. Por exemplo:

    MS=ms18939161
    
  6. No seu namespace DNS público, crie um registro DNS txt que contenha o valor que você copiou na etapa anterior. O nome deste registro é o nome do domínio pai, então se você criar este registro de recurso usando a função DNS do Windows Server, deixe o nome do Registro em branco e cole apenas o valor na caixa de texto.

  7. Escolha como verificar o desafio.

    Para verificação de domínio padrão, execute o cmdlet Confirm-MgDomain :

    Confirm-MgDomain -DomainId "<your domain name>"
    

    Por exemplo:

    Confirm-MgDomain -DomainId "contoso.com"
    

    Para a tomada de controle de administração externa de um domínio não gerenciado, use Invoke-MgGraphRequest para chamar o domínio do Microsoft Graph: verifique a API com forceTakeover definido como true:

    $body = @{
        forceTakeover = $true
    } | ConvertTo-Json
    
    Invoke-MgGraphRequest -Method POST `
        -Uri "https://graph.microsoft.com/v1.0/domains/<your domain name>/verify" `
        -Body $body `
        -ContentType "application/json"
    

    Por exemplo:

    $body = @{
        forceTakeover = $true
    } | ConvertTo-Json
    
    Invoke-MgGraphRequest -Method POST `
        -Uri "https://graph.microsoft.com/v1.0/domains/contoso.com/verify" `
        -Body $body `
        -ContentType "application/json"
    

Observação

O cmdlet atual Confirm-MgDomain não expõe o parâmetro forceTakeover do corpo da solicitação. Use Invoke-MgGraphRequest para cenários de assunção por administrador externo que exigem forceTakeover.

Uma verificação bem-sucedida retorna sem um erro. A domain: verify API retorna um objeto de domínio no corpo da resposta.

Próximas etapas