Políticas de Acesso Condicional e SharePoint

Usando o contexto de autenticação do Microsoft Entra, você pode impor condições de acesso mais rigorosas quando os usuários acessarem sites do SharePoint.

Use contextos de autenticação para conectar uma política de Acesso Condicional do Microsoft Entra a um site do SharePoint. Você pode aplicar políticas diretamente ao site ou aplicá-las por meio de um rótulo de confidencialidade.

Você não pode aplicar esse recurso ao site raiz no SharePoint (por exemplo, https://contoso.sharepoint.com).

Captura de tela do dashboard da política de acesso condicional.

Antes de começar

Examine os pré-requisitos do Gerenciamento Avançado do SharePoint.

Além disso, você precisa de uma das seguintes licenças:

  • Conformidade Microsoft 365 E5/A5
  • Governança e Proteção de Informações do Microsoft 365 E5

Limitações

Alguns aplicativos não funcionam com contextos de autenticação. Teste aplicativos em um site com contexto de autenticação habilitado antes de implantar amplamente esse recurso.

Os seguintes aplicativos e cenários não funcionam com contextos de autenticação:

  • Versões mais antigas de aplicativos do Office (consulte a lista de versões com suporte)
  • Aplicativos móveis do SharePoint (iOS e Android)
  • Viva Engage
  • Você não poderá adicionar o aplicativo OneNote a um canal se o site do SharePoint associado tiver um contexto de autenticação.
  • O upload da gravação de reunião do canal do Teams falha em sites com um contexto de autenticação.
  • A renomeação de pasta do SharePoint no Teams falhará se o site tiver um contexto de autenticação.
  • O agendamento de webinar do Teams falhará se o OneDrive tiver um contexto de autenticação.
  • O aplicativo de Sincronização do OneDrive não sincroniza sites com um contexto de autenticação.
  • Não há suporte para a associação de um contexto de autenticação ao conjunto de sites do catálogo de aplicativos corporativos.
  • O recurso "Visualizar a Lista do SharePoint no Power BI" atualmente não dá suporte ao contexto de autenticação.
  • O Outlook no Windows, Mac, Android e iOS não dá suporte à comunicação com sites do SharePoint protegidos por um Contexto de Autenticação.
  • No momento, o recurso de download de vários arquivos não funciona quando o contexto de autenticação e "Usar Controle de Aplicativos de Acesso Condicional" no controle de sessão estão habilitados na política de acesso condicional.
  • O recurso de download de vários arquivos não funcionará se um contexto de autenticação for definido diretamente em um site do SharePoint sem uma política de Acesso Condicional ativa usando esse contexto ou se a política existir, mas estiver desabilitada.
  • No momento, o recurso de copiar e mover arquivos entre diferentes regiões (várias regiões) não funciona quando um contexto de autenticação é aplicado ao site de destino.
  • Exportar para o Excel como um Excel Web Query (IQY) atualmente não dá suporte ao contexto de autenticação.
  • A gravação ou a execução de um script usando Scripts do Office no Excel para a Web falhará se o OneDrive tiver um contexto de autenticação.

Configurar um contexto de autenticação

Para configurar um contexto de autenticação para sites rotulados, conclua estas etapas básicas:

  1. Adicione um contexto de autenticação no Microsoft Entra ID.

  2. Crie uma política de Acesso Condicional que se aplique a esse contexto de autenticação e tenha as condições e os controles de acesso que você deseja usar.

  3. Siga uma das seguintes etapas:

    1. Defina um rótulo de confidencialidade para aplicar o contexto de autenticação aos sites rotulados.

    2. Aplicar o contexto de autenticação diretamente a um site.

Neste artigo, você verá o exemplo de exigir que os convidados concordem com um termo de uso antes de obter acesso a um site confidencial do SharePoint. Você também pode usar qualquer uma das outras condições de acesso condicional e controles de acesso que talvez sejam necessários para sua organização.

Adicionar um contexto de autenticação

Primeiro, adicione um contexto de autenticação no Microsoft Entra ID.

Para adicionar um contexto de autenticação:

  1. No Acesso Condicional do Microsoft Entra, em Gerenciar, selecione Contexto de autenticação.

  2. Selecione Novo contexto de autenticação.

  3. Digite um nome e uma descrição e marque a caixa de marca Publicar em aplicativos.

    Captura de tela de adicionar interface do usuário de contexto de autenticação

  4. Selecione Salvar.

Criar uma política de Acesso Condicional

Em seguida, crie uma política de Acesso Condicional que se aplique a esse contexto de autenticação e exija que os convidados concordem com os termos de uso como condição de acesso.

Para criar uma política de Acesso Condicional:

  1. No Acesso Condicional do Microsoft Entra, selecione Nova política.

  2. Insira um nome para a política.

  3. Na guia Usuários e grupos, escolha a opção Selecionar usuários e grupos e marque a caixa de marca Usuários convidados ou externos.

  4. Escolha usuários convidados de colaboração B2B na lista suspensa.

  5. Na guia Aplicativos ou ações de nuvem, em Selecione a que essa política se aplica, escolha Contexto de autenticação e marque a caixa de marca o contexto de autenticação que você criou.

    Captura de tela das opções de contexto de autenticação em aplicativos de nuvem ou configurações de ações para uma política de acesso condicional.

  6. Na guia Concessão, marque a caixa de marcação dos termos de uso que deseja usar e selecione Selecionar.

  7. Escolha se deseja habilitar a política e selecione Criar.

Aplicar o contexto de autenticação diretamente a um site

Você pode aplicar diretamente um contexto de autenticação a um site do SharePoint usando o cmdlet Set-SPOSite do PowerShell.

Observação

Essa funcionalidade requer uma licença do Microsoft 365 E5 ou do Microsoft Gerenciamento Avançado do SharePoint.

No exemplo a seguir, você aplica o contexto de autenticação criado anteriormente a um site chamado "pesquisa".

Set-SPOSite -Identity https://contoso.sharepoint.com/sites/research -ConditionalAccessPolicy AuthenticationContext -AuthenticationContextName "Sensitive information - guest terms of use"

Defina um rótulo de confidencialidade para aplicar o contexto de autenticação a sites rotulados

Se você quiser usar um rótulo de confidencialidade para aplicar o contexto de autenticação, atualize um rótulo de confidencialidade (ou crie um novo) para usar o contexto de autenticação.

Observação

Os rótulos de confidencialidade exigem o Microsoft 365 E5 ou o Microsoft 365 E3, além da licença de Conformidade Avançada.

Para atualizar um rótulo de confidencialidade

  1. No portal do Microsoft Purview, na guia Proteção de informações , selecione o rótulo que você deseja atualizar e selecione Editar rótulo.

  2. Selecione Avançar até chegar à página Definir configurações de proteção para grupos e sites .

  3. Verifique se a caixa de marca Configurações de compartilhamento externo e acesso condicional está marcada e selecione Avançar.

  4. Na página Definir configurações de compartilhamento externo e acesso ao dispositivo, marque a caixa Usar Microsoft Entra acesso condicional para proteger sites rotulados do SharePoint marcar.

  5. Selecione a opção Escolher um contexto de autenticação existente .

  6. Na lista suspensa, escolha o contexto de autenticação que você deseja usar.

    Captura de tela das configurações de rótulo de confidencialidade do contexto de autenticação do Microsoft Entra

  7. Selecione Avançar até chegar à página Examinar suas configurações e concluir e, em seguida, selecione Salvar rótulo.

Depois de atualizar o rótulo, os convidados que acessarem um site do SharePoint (ou a guia Files em uma equipe) com esse rótulo deverão concordar com os termos de uso antes de obter acesso a esse site.

Bloquear aplicativos em segundo plano

Se você definir o contexto de autenticação em um site, os administradores poderão optar por impedir que aplicativos em segundo plano acessem esse site para os aplicativos atribuídos com esse contexto de autenticação em uma política de Acesso Condicional. Você pode configurar uma política de Acesso Condicional de modo que um contexto de autenticação específico possa ser atribuído às entidades de aplicativo escolhidas (aplicativos que não são da Microsoft). Você precisa ativar explicitamente esse recurso usando o cmdlet a seguir. Você deve ter pelo menos uma política de Acesso Condicional com uma entidade de aplicativo configurada.

Set-SPOTenant -BlockAppAccessWithAuthenticationContext $false/$true (default false)

Integração de aplicativos de terceiros

Os aplicativos de terceiros que usam sites com contexto de autenticação anexado precisam ser capazes de lidar com o desafio de declarações. Consulte Guia do desenvolvedor para o contexto de autenticação de Acesso condicional.

Confira também

Use rótulos de confidencialidade para proteger o conteúdo do Microsoft Teams, grupos do Microsoft 365 e sites do SharePoint

Acesso Condicional: aplicativos de nuvem, ações e contexto de autenticação

Diretrizes de licenciamento do Microsoft 365 para segurança e conformidade