Entenda as permissões e as informações acessadas pelos aplicativos do Teams

Dependendo de sua funcionalidade, os aplicativos do Teams podem acessar as informações do usuário ou da sua organização para funcionar conforme o esperado.

  • Alguns aplicativos não buscam acesso às informações da organização e, portanto, não exigem nenhuma aprovação. Os usuários podem usar esses aplicativos sem aprovação ou consentimento do administrador, pois as informações da organização são protegidas desses aplicativos.
  • Alguns aplicativos exigem informações da sua organização ou do usuário para funcionar ou processar as informações. Esses aplicativos não podem funcionar, a menos que você permita que esse aplicativo acesse as informações da sua organização.

Você deve avaliar as informações de conformidade, segurança e tratamento de dados de um aplicativo e também entender as permissões solicitadas pelo aplicativo antes de permitir que um aplicativo seja usado por seus usuários. Para fazer isso, você precisa entender sobre permissões, consentimento e os controles disponíveis para você. Para obter mais informações sobre segurança, conformidade e privacidade, consulte Programa de conformidade de aplicativos para segurança, tratamento de dados e privacidade.

As permissões permitem que os aplicativos acessem recursos privilegiados e atuem em nome do usuário. Essa funcionalidade permite que os desenvolvedores criem recursos avançados em aplicativos que aumentam a produtividade do usuário. Você deve entender claramente as permissões, o escopo e as implicações. No Centro de administração do Microsoft Teams, você pode analisar os riscos de permissão e os níveis de privilégio do aplicativo. Você também verá detalhes sobre o que cada aplicativo pode fazer no Teams. Para obter mais informações, consulte Exibir riscos de permissão de aplicativo e níveis de privilégio.

Como os aplicativos acessam as informações da organização usando permissões

O Teams fornece proteções para que as informações da sua organização ou do usuário não possam ser acessadas sem o seu consentimento. Para que um aplicativo acesse qualquer informação, as seguintes ações devem ocorrer:

  1. Os desenvolvedores de aplicativos declaram permissões e recursos do aplicativo ao criar aplicativos.
  2. Os administradores entendem e analisam as permissões exigidas pelo aplicativo nos portais de administração.
  3. O acesso aos dados é concedido de duas maneiras. Quando você adiciona o aplicativo ao Teams, ele obtém acesso a alguns recursos básicos que podem incluir acesso a informações básicas. Quando você concede consentimento, o aplicativo recebe acesso a alguns dados do usuário e da organização, ou ambos, com base nas permissões do aplicativo para as quais ele solicitou consentimento.

Entenda o acesso a dados por aplicativos e as permissões necessárias

Um aplicativo pode acessar as informações de uma organização das duas maneiras a seguir:

  • Acesso delegado: um aplicativo acessa o recurso em nome do usuário. Esse acesso requer permissões delegadas. O aplicativo pode acessar apenas as informações que o usuário pode acessar.
  • Acesso ao aplicativo: um aplicativo age por conta própria sem nenhum usuário conectado, quando é indesejável ter um usuário específico conectado ou quando os dados necessários não podem ser definidos para um único usuário. Esse acesso requer permissões de aplicativo. Se concedido consentimento, um aplicativo poderá acessar os dados associados à permissão.
Administração consideração Permissões delegadas Permissões do aplicativo
Como os aplicativos podem acessar informações Em nome de um usuário conectado. Por conta própria, usando sua própria identidade.
Quais informações são acessadas Permissões para as quais o aplicativo recebe consentimento e as informações associadas a essa permissão às quais o usuário conectado tem acesso. Todas as informações às quais uma permissão consentida está associada
Quais funções as autoridades podem consentir Administradores, usuários ou proprietários de grupos, dependendo da configuração do Microsoft Entra ID Somente administradores
Os usuários podem consentir Os usuários podem consentir dependendo da configuração do Microsoft Entra ID Somente administradores podem consentir

Para cada aplicativo, você pode ver suas permissões na página de detalhes do aplicativo no centro de administração.

Tipo de permissão de aplicativo Contexto de acesso Origem da declaração Quando o consentimento é necessário? Quem pode consentir?
Microsoft Entra ID para Graph e acesso ao ponto de extremidade legado Delegado Microsoft Entra ID Entrada do aplicativo Administração Global, Administração de Nuvem e Administração de Aplicativos
Microsoft Entra ID para Graph e acesso ao ponto de extremidade legado Aplicativo Microsoft Entra ID Entrada do aplicativo Administração Global, Administração de Nuvem e Administração de Aplicativos
RSC para informações de equipes, chats e usuários Delegado Arquivo de manifesto do aplicativo Adicionando aplicativo a uma equipe, chat, reuniões Proprietário do recurso
RSC para informações de equipes, chats e usuários Aplicativo Arquivo de manifesto do aplicativo Adicionando aplicativo a uma equipe, chat, reuniões Proprietário do recurso
Outras permissões e acesso a dados Delegado via SDKs As propriedades do manifesto o definem Adicionar aplicativo em um cliente O consentimento está implícito na instalação

Use uma função de privilégio inferior para realizar tarefas sempre que possível. Use a função de Administrador Global somente quando necessário.

Onde os administradores podem ver todas as permissões de um aplicativo

Vá para a guia Permissões da página de detalhes do aplicativo para exibir todas as permissões, acessos e níveis de privilégio necessários. Você também pode baixar todas as permissões em um arquivo .csv para análise posterior.

Captura de tela mostrando a guia Permissões na página de detalhes do aplicativo e a opção para baixar o arquivo do Excel.

Para entender o que os aplicativos podem fazer no Teams, confira Recursos básicos e interações com usuários e dados acessados por aplicativos. Para saber como você pode permitir o uso de um aplicativo , consulte, conceder e gerenciar o consentimento para as permissões de aplicativo do Teams.

Exibir os riscos de permissão e os níveis de privilégio do aplicativo

Para exibir as informações de privilégio de permissão, siga estas etapas:

  1. Entre no Centro de administração do Microsoft Teams.

  2. Vá para Gerenciar aplicativos para exibir e controlar aplicativos no catálogo da sua organização e selecione qualquer aplicativo específico.

  3. Use a coluna Nível de privilégio para ver o nível de privilégio de cada aplicativo. Classifique os aplicativos pelo nível desejado.

    Captura de tela mostrando a coluna de informações de nível de privilégio.

    Os três tipos de níveis de privilégio de aplicativo são os seguintes:

    • Alta: o aplicativo tem pelo menos uma permissão de alto privilégio.
    • Médio: o aplicativo tem pelo menos uma permissão com privilégios médios e nenhuma permissão com privilégios altos.
    • Baixa: o aplicativo não tem privilégios altos ou médios.

    O nível de privilégio geral de um aplicativo é calculado usando o mesmo princípio da Governança de Aplicativos no MDA.

    Como alternativa, selecione qualquer aplicativo na seção Todos os aplicativos e vá para a guia Permissões para exibir e examinar as permissões necessárias.

    Captura de tela mostrando a guia de permissão do aplicativo individual.

    Nota

    Os níveis de risco de permissão e os aprimoramentos de nível de privilégio não se aplicam a aplicativos primários (Microsoft).

Permissões do Microsoft Entra ID

O Microsoft Graph permite que os desenvolvedores acessem as informações e os dados do Microsoft 365 da sua organização, mas somente com as permissões apropriadas do Microsoft Entra ID. Um aplicativo declara essas permissões antecipadamente e os administradores devem consentir com essas permissões antes que o aplicativo possa acessar as informações. Se você conceder consentimento de administrador a essa permissão em um aplicativo do Teams, todos os usuários permitidos da sua organização poderão usar o aplicativo e permitir que o aplicativo acesse as informações da organização. Essas permissões são definidas no portal do Microsoft Entra ID.

Os desenvolvedores de aplicativos escolhem as permissões apropriadas de uma ampla variedade de APIs do Microsoft Graph para que os aplicativos obtenham as informações necessárias para funcionar. Antes de conceder consentimento para essas permissões, você pode exibir as permissões específicas solicitadas por um aplicativo. Ele ajuda você a avaliar o impacto da concessão de consentimento às permissões de um aplicativo. Para exibir as permissões do Microsoft Entra ID, siga estas etapas:

  1. Acesse o centro de administração do Teams e abra a páginaGerenciar aplicativos do Teams>.

  2. Pesquise o aplicativo necessário e selecione seu nome para abrir a página de detalhes do aplicativo.

  3. Selecione a guia Permissões e selecione Examinar permissões e consentimento.

  4. Na caixa de diálogo, exiba as permissões exigidas pelo aplicativo. Para obter mais informações sobre as informações disponíveis na caixa de diálogo, consulte as informações disponíveis na solicitação de consentimento.

     Captura de tela das permissões solicitadas por um aplicativo.

Uma lista completa de todas as permissões possíveis está documentada na referência de permissões do Microsoft Graph.

Os recursos no Teams podem ser uma equipe, um chat ou um usuário. Use essas permissões para permitir que os aplicativos acessem as informações de apenas um recurso específico. Com permissões RSC, um aplicativo não precisa solicitar acesso a informações de toda a organização e pode limitar o escopo de seu acesso. Defina essas permissões RSC no arquivo de manifesto do aplicativo. Somente os usuários que têm acesso aos recursos podem consentir com essas permissões. Os desenvolvedores definem essas permissões no próprio aplicativo, no arquivo de manifesto do aplicativo.

As permissões RSC permitem que os usuários deem consentimento a aplicativos para obter informações específicas do escopo. Esse consentimento permite que os aplicativos acessem e modifiquem apenas as informações de uma equipe ou de um chat. Esse aplicativo não pode acessar as informações de um chat ou de uma equipe na qual não foi adicionado. Exemplos de permissões RSC incluem a capacidade de criar e excluir canais, obter as configurações de uma equipe e criar e remover guias de canal.

As permissões RSC limitam o escopo das permissões do aplicativo a um recurso específico, em oposição às permissões do Graph em toda a organização, que podem permitir que os aplicativos acessem informações de toda a organização. Os recursos aos quais as permissões RSC podem ser aplicadas são chats e reuniões, equipes e canais e usuários.

Defina as permissões RSC no manifesto do aplicativo e não no Microsoft Entra ID. Você concede consentimento a permissões RSC ao adicionar o aplicativo a uma equipe. Para obter mais informações, consulte RSC (consentimento específico de recurso).

Para exibir as permissões RSC para um aplicativo, siga estas etapas:

  1. Acesse o centro de administração do Teams e acesse os aplicativos> do TeamsGerenciar aplicativos.
  2. Pesquise o aplicativo desejado, selecione o nome do aplicativo para ir para a página de detalhes do aplicativo e, em seguida, selecione a guia Permissões .
  3. Em Permissões RSC (consentimento específico do recurso), examine as permissões RSC solicitadas pelo aplicativo.

O que os aplicativos podem fazer no Teams

Quando os desenvolvedores criam aplicativos do Teams, eles usam alguns recursos definidos na estrutura de desenvolvimento. Esses recursos são funcionalidades de alto nível que os aplicativos podem ter. Por exemplo, um aplicativo pode conter um bot que conversa com o usuário. Quando um aplicativo usa uma funcionalidade, ele obtém automaticamente alguns privilégios básicos. Por exemplo, se o aplicativo que contém um bot for permitido para um usuário, o bot poderá enviar e receber mensagens. Esses privilégios existem em aplicativos com base na funcionalidade que o desenvolvedor do aplicativo adicionou a um aplicativo e não são permissões que exigem consentimento para serem efetivas. Os desenvolvedores não definem explicitamente essas permissões, mas essas permissões são adicionadas implicitamente quando os desenvolvedores criam qualquer funcionalidade do aplicativo.

Como administrador, você gerencia os aplicativos do Teams e não seus recursos. Os aplicativos do Teams têm recursos que permitem que os aplicativos realizem seu caso de uso principal e realizem algumas tarefas. Os recursos são fornecidos por SDKs e o consentimento é implícito quando o aplicativo é instalado. As tarefas que os aplicativos podem realizar e que estão associadas a recursos são diferentes das permissões que exigem o consentimento de um administrador. Você, como administrador, deve considerar o que um aplicativo pode fazer e como ele interage com os usuários com base nos recursos a seguir.

Nota

Os aplicativos podem não usar todos os recursos a seguir, a menos que o aplicativo seja um aplicativo complexo que atende a vários casos de uso. As tarefas que o aplicativo pode executar dependem dos recursos usados nele pelo desenvolvedor do aplicativo.

Bots e extensões de mensagens

Considere os seguintes tipos de interação do usuário, permissões necessárias e acesso a dados por bots e extensões de mensagens:

  • Um bot pode receber mensagens de usuários e responder a eles. Os bots só recebem mensagens em chats onde os usuários fazem menção explícita pelo nome. Esses dados saem da rede corporativa.

  • Depois que um usuário envia uma mensagem para um bot, o bot pode enviar mensagens diretas ou proativas ao usuário a qualquer momento.

  • Alguns bots apenas enviam mensagens. Eles são chamados de bots somente de notificação e o bot não oferece uma experiência de conversa.

  • Um bot adicionado às equipes pode obter uma lista de nomes e IDs dos canais em uma equipe.

  • Ao usá-lo em um canal, em um chat pessoal ou em um chat em grupo, o bot do aplicativo pode acessar informações básicas de identidade dos membros da equipe. As informações incluem nome, sobrenome, nome UPN (nome UPN) e endereço de email.

  • É possível que o bot de um aplicativo envie mensagens diretas ou proativas aos membros da equipe, mesmo que eles não interajam com o bot.

  • Dependendo das configurações e do funcionamento de um aplicativo que é um bot, ele pode enviar e receber arquivos apenas no chat pessoal. Não há suporte para chats ou canais em grupo.

  • Os bots só têm acesso às equipes às quais os bots são adicionados ou aos usuários que adicionam o aplicativo de bots.

  • Quando um usuário conversa com um bot, se o bot armazena a ID do usuário, ele pode enviar mensagens diretas ao usuário a qualquer momento.

  • Se necessário, um usuário ou um administrador pode bloquear um bot. A Microsoft também pode remover um bot da loja. A verificação de aplicativos e as verificações de validação garantem que aplicativos de alta qualidade estejam disponíveis na loja do Teams e que os bots não enviem spam para seus usuários.

  • Um bot pode recuperar e armazenar informações básicas de identidade para os membros da equipe aos quais o aplicativo é adicionado ou para usuários individuais em chats pessoais ou em grupo. Para obter mais informações sobre esses usuários, o bot deve exigir que eles entrem no Microsoft Entra ID.

  • Os bots podem recuperar e armazenar a lista de canais em uma equipe. Esses dados saem da rede corporativa.

  • Por padrão, os bots não têm a capacidade de agir em nome do usuário, mas os bots podem solicitar que os usuários se conectem. Assim que o usuário entra, o bot tem um token de acesso com o qual pode realizar outras tarefas. As tarefas dependem do bot e de onde o usuário entra: um bot é um aplicativo do Microsoft Entra registrado e https://apps.dev.microsoft.com/ pode ter seu próprio conjunto de permissões.

  • Quando um arquivo é enviado para um bot, o arquivo sai da rede corporativa. Enviar e receber arquivos requer aprovação do usuário para cada arquivo.

  • Os bots são informados sempre que os usuários são adicionados ou excluídos de uma equipe.

  • Os bots não veem os endereços IP dos usuários ou outras informações do referenciador. Todas as informações são provenientes da Microsoft. (Há uma exceção: se um bot implementar sua própria experiência de entrada, a interface do usuário de entrada verá os endereços IP dos usuários e as informações do referenciador.)

  • As extensões de mensagens, por outro lado, podem ver os endereços IP dos usuários e as informações do referenciador.

Nota

  • Se um bot tiver sua própria entrada, haverá uma experiência de consentimento diferente na primeira vez que o usuário entrar.
  • Os usuários podem pesquisar aplicativos com o botId que estava disponível no aplicativo. Embora os usuários possam exibir o nome do aplicativo, eles não podem interagir com esses bots.

Guias

Uma guia é um site em execução no Teams. Pode ser uma guia em uma reunião, um chat ou um canal.

Considere os seguintes tipos de interação do usuário ou acesso a dados para guias:

  • Usuários abrindo uma guia em um navegador ou no Teams é exatamente a mesma coisa. O site em si não pode acessar as informações de nenhuma organização por conta própria.

  • Uma guia também obtém o contexto no qual está em execução, incluindo o nome de entrada e o UPN do usuário atual, a ID do Objeto do Microsoft Entra para o usuário atual, a ID do grupo do Microsoft 365 no qual ele reside (se for uma equipe), a ID do locatário e a localidade atual do usuário. No entanto, para mapear essas IDs para as informações de um usuário, a guia deve fazer com que o usuário entre no Entra ID.

Conectores

Um conector posta mensagens em um canal quando ocorrem eventos em um sistema externo. A permissão necessária para Conectores é a capacidade de postar mensagens em um canal. Uma permissão opcional para Conectores é a permissão para responder a uma mensagem. Alguns conectores dão suporte a mensagens acionáveis, que permitem que os usuários postem respostas direcionadas à mensagem do conector. Por exemplo, adicionando uma resposta a um problema do GitHub ou adicionando uma data a um card Trello. Considere os seguintes tipos de interação do usuário, permissões necessárias e acesso a dados por Conectores:

  • O sistema que posta mensagens do conector não sabe para quem está postando ou para quem recebe as mensagens. Nenhuma informação sobre o destinatário é divulgada. A Microsoft é o destinatário real e não a organização. A Microsoft faz a postagem real no canal.

  • Nenhum dado sai da rede corporativa quando os Conectores postam mensagens em um canal.

  • Os conectores que dão suporte a mensagens acionáveis também não veem o endereço IP e as informações do referenciador; A Microsoft recebe essas informações e as encaminha para pontos de extremidade HTTP que foram registrados anteriormente com a Microsoft no portal Conectores.

  • Sempre que um Conector é configurado para um canal, uma URL exclusiva para essa instância do conector é criada. Se você excluir essa instância do conector, não poderá usar a URL.

  • As mensagens do conector não podem conter anexos de arquivo.

  • Trate a URL da instância do Conector como secreta ou confidencial. Qualquer pessoa que tenha a URL pode postá-la. Se necessário, os proprietários da equipe podem excluir a instância do conector.

  • Se necessário, um administrador pode impedir que novas instâncias do Conector sejam criadas e a Microsoft pode bloquear todo o uso de um aplicativo do Conector.

Webhooks de saída

Os proprietários ou membros da equipe criam webhooks de saída. Os webhooks de saída recebem mensagens de usuários e respondem a eles. Considere os seguintes tipos de interação do usuário, permissões necessárias e acesso a dados por webhooks de saída:

  • Os webhooks de saída são semelhantes aos bots, mas têm menos privilégios. Eles devem ser mencionados explicitamente, assim como os bots.

  • Quando você registra um webhook de saída, o processo gera um segredo. Esse segredo permite que o webhook de saída verifique se o remetente é o Teams em vez de um invasor mal-intencionado. Mantenha este segredo; qualquer pessoa que tenha acesso a ele pode representar o Teams. Se o segredo estiver comprometido, exclua e recrie o webhook de saída para gerar um novo segredo.

  • Embora seja possível criar um webhook de saída que não valide o segredo, não recomendamos isso.

  • Além de receber e responder a mensagens, os webhooks de saída não podem fazer muito: eles não podem enviar mensagens proativamente, não podem enviar ou receber arquivos e não podem fazer mais nada que os bots possam fazer, exceto receber e responder a mensagens.