Visão geral da API de métodos de autenticação do Microsoft Entra

Namespace: microsoft.graph

Importante

As APIs na versão /beta no Microsoft Graph estão sujeitas a alterações. Não há suporte para o uso dessas APIs em aplicativos de produção. Para determinar se uma API está disponível na v1.0, use o seletor Versão.

Os métodos de autenticação são as maneiras pelas quais os usuários se autenticam no Microsoft Entra ID. Os métodos de autenticação no Microsoft Entra ID incluem senha e telefone (por exemplo, SMS e chamadas de voz), que são gerenciáveis no Microsoft Graph hoje, entre muitos outros, como chaves de segurança FIDO2 e o aplicativo Microsoft Authenticator. Os métodos de autenticação são usados nas autenticações primária, de segundo fator e de step-up. Além disso, no processo de redefinição de senha de autoatendimento (SSPR).

As APIs de método de autenticação são usadas para gerenciar os métodos de autenticação de um usuário. Por exemplo:

  • Você pode adicionar um número de telefone a um usuário. O usuário poderá usar esse número de telefone para autenticação por SMS e chamada de voz se estiver habilitado para usá-lo pela política.
  • Você pode atualizar esse número ou excluí-lo do usuário.
  • Você pode habilitar ou desabilitar o número para entrada por SMS.
  • Você pode redefinir a senha de um usuário.
  • Você pode recuperar detalhes da chave de segurança FIDO2 de um usuário e excluí-los se o usuário tiver perdido a chave.
  • Você pode recuperar detalhes do registro do Microsoft Authenticator de um usuário e excluí-lo se o usuário perder o telefone.
  • Você pode recuperar detalhes do registro do Windows Hello para Empresas de um usuário e excluí-lo se o usuário tiver perdido o dispositivo.
  • Você pode adicionar um endereço de email a um usuário. Em seguida, o usuário poderá usar esse email como parte do processo de SSPR (Redefinição de Senha do Self-Service).
  • Você pode atualizar esse email ou excluí-lo do usuário.
  • Você pode atribuir e ativar um token OATH de hardware para um usuário.
  • Você pode recuperar detalhes da autenticação do código QR de um usuário e excluir o código QR padrão se ele o perder.

Algumas APIs dão suporte a operações de autoatendimento que permitem que os usuários gerenciem seus próprios métodos de autenticação. Por exemplo, os usuários podem adicionar, atualizar ou excluir seus próprios números de telefone e endereços de email usados para autenticação e SSPR.

Importante

A partir de 26 de janeiro de 2026, as operações de gerenciamento de credenciais de autoatendimento exigem que os usuários concluam a autenticação multifator (MFA) se tiverem sido autenticados pela última vez há mais de 10 minutos na sessão atual. Essa alteração se aplica a usuários finais e administradores que gerenciam credenciais e pode resultar em prompts de MFA mais frequentes para usuários que já estão registrados para MFA. Ao chamar APIs de gerenciamento de credenciais, seu aplicativo deve lidar com respostas 403 Forbidden adequadamente:

  1. Detectar a resposta 403 – quando a API retorna um código de status 403, o usuário precisa concluir a MFA.
  2. Solicitar nova MFA – Criar uma nova solicitação OAuth2 interativa com o seguinte parâmetro claims:
    {"access_token":{"amr":{"essential":true,"values":["ngcmfa"]}}}
    
  3. O usuário conclui a MFA - Durante a solicitação OAuth2 interativa, os usuários com métodos de MFA registrados devem concluir a autenticação. A credencial MFA permanece válida por 10 minutos.
  4. Repetir com novo token – use o token de acesso recém-obtido para repetir a solicitação de gerenciamento de credenciais.

Para obter mais informações sobre como implementar contestações de declarações em seu aplicativo, consulte:

A capacidade de um usuário usar um método de autenticação é regida pela política de método de autenticação para o locatário. Por exemplo, apenas os usuários do departamento de P&D podem usar o método FIDO2, enquanto todos os usuários podem usar o Microsoft Authenticator.

Não recomendamos o uso das APIs de métodos de autenticação para cenários em que você precisa iterar em toda a população de usuários para fins de auditoria ou marca de segurança. Para esses tipos de cenários, recomendamos o uso das APIs de registro de método de autenticação e relatórios de uso.

Observação

As solicitações para as APIs de métodos de autenticação expiram após 60 segundos.

Quais métodos de autenticação podem ser gerenciados no Microsoft Graph?

Observação

Para gerenciar a autenticação baseada em certificado (CBA), consulte x509CertificateAuthenticationMethodConfiguration

Método de autenticação Descrição Exemplos
emailAuthenticationMethod Um usuário pode usar um endereço de email como parte do processo de redefinição de senha Self-Service (SSPR). Ver o endereço de email de autenticação de um usuário. Adicionar, atualizar ou remover um endereço de email para um usuário.
externalAuthenticationMethod Um usuário pode usar um provedor de identidade externo para entrar no Microsoft Entra ID. Exclua a MFA externa de um usuário.
fido2AuthenticationMethod Um usuário pode usar uma chave de segurança FIDO2 para entrar no Microsoft Entra ID. Exclua uma chave de segurança FIDO2 perdida.
hardwareOathAuthenticationMethod Permitir que os usuários executem a autenticação multifator usando um dispositivo OATH de hardware que forneça um código único. Obter (des)atribuir ou (des)ativar um token de hardware para um usuário.
microsoftAuthenticatorAuthenticationMethod Um usuário pode usar o aplicativo Microsoft Authenticator para entrar ou executar a autenticação multifator no Microsoft Entra ID Exclua um método de autenticação do Microsoft Authenticator.
passwordAuthenticationMethod Atualmente, uma senha é o método de autenticação principal padrão no Microsoft Entra ID. Redefinir a senha de um usuário
phoneAuthenticationMethod o usuário pode usar um telefone para autenticar usando SMS ou chamadas de voz , conforme permitido pela política. Veja os números de telefone de autenticação de um usuário. Adicionar, atualizar ou remover um número de telefone para um usuário. Habilite ou desabilite um celular principal para entrada por SMS.
platformCredentialAuthenticationMethod A Credencial de Plataforma é um método de autenticação de entrada para usuários em dispositivos macOS. Ver as credenciais da plataforma de um usuário. Remover a credencial de plataforma de um usuário.
softwareOathAuthenticationMethod Permitir que os usuários executem a autenticação multifator usando um aplicativo que dê suporte à especificação OATH e forneça um código único. Obter e excluir um token de software atribuído a um usuário.
TemporaryAccessPassAuthenticationMethod O Passe de Acesso Temporário é uma senha por tempo limitado que serve como uma credencial forte e permite a integração de credenciais sem senha. Defina uma nova Passagem de Acesso Temporária em um usuário.
verifiedIdProfile Os perfis de ID verificada definem propriedades e padrões de uso para troca de credenciais verificável, incluindo a configuração de Verificação facial. Criar, atualizar ou excluir perfis de ID verificada. Defina o Face Check e as configurações de credenciais verificáveis.
windowsHelloForBusinessAuthenticationMethod O Windows Hello para Empresas é um método de entrada sem senha em dispositivos Windows. Ver dispositivos em que um usuário habilitou a entrada do Windows Hello para Empresas. Exclua uma credencial do Windows Hello para Empresas.
Estados de autenticação Gerenciar as preferências de entrada de um usuário e MFA por usuário Consulte ou defina o estado de MFA para um usuário. Consulte ou defina a configuração de MFA (autenticação multifator) preferencial do sistema.
qrCodePinAuthenticationMethod O código QR é um método de autenticação projetado para trabalhadores de linha de frente para uma experiência de autenticação simples. Os usuários só precisam escanear o código QR exclusivo fornecido a eles e inserir seu PIN para entrar nos aplicativos. Adicione o método de autenticação de código QR para um usuário.
PasswordlessMicrosoftAuthenticatorAuthenticationMethod (preterido) Microsoft Authenticator Sem Senha A entrada do telefone pode ser usada por um usuário para entrar no Microsoft Entra ID Exclua um método de autenticação por entrada em telefone sem senha.

Os seguintes métodos de autenticação ainda não têm suporte no Microsoft Graph beta.

Método de autenticação Descrição Exemplos
Perguntas e respostas de segurança Permitir que os usuários validem a identidade ao executar uma redefinição de senha de autoatendimento. Excluir uma pergunta de segurança que um usuário registrou.

Exigir autenticação multifator de novo registro

Para exigir que os usuários configurem uma nova autenticação multifator na próxima vez que entrarem, chame as operações individuais do método de autenticação DELETE para excluir cada um dos métodos de autenticação atuais do usuário. Quando o usuário não tiver mais métodos, ele será solicitado a se registrar na próxima vez que entrar onde a autenticação forte for necessária.

Uso do método de autenticação em nível de locatário

Você pode monitorar o registro e o uso do método de autenticação no nível do locatário, incluindo usuários registrados ou não registrados para MFA e autenticação sem senha e usuários registrados ou não registrados para SSPR usando as APIs do relatório de uso de métodos de autenticação.

Próximas etapas

  • Analise os tipos de métodos de autenticação e seus vários métodos.
  • Experimente a API no Graph Explorer.