Dia 2: Entra ID — Identidade, Utilizadores e Grupos
O Microsoft Entra ID (anteriormente Azure AD) é o serviço de identidade cloud que sustenta todo o ecossistema Microsoft 365. Neste segundo dia do curso de administração M365, vamos explorar como criar e gerir utilizadores, configurar grupos de diferentes tipos, atribuir funções administrativas, organizar recursos com unidades administrativas e automatizar tudo com gestão em massa via PowerShell.
ℹ O Entra ID substituiu o Azure AD — é o mesmo serviço com novo nome. Toda a gestão de identidade M365 passa por aqui.
Neste artigo
- 1. Introdução ao Entra ID
- 2. Utilizadores — Criar e Gerir
- 3. Tipos de Grupos
- 4. Funções Administrativas
- 5. Unidades Administrativas
- 6. Gestão em Massa (CSV e PowerShell)
- 7. Erros Comuns e Lista de Verificação
1. Introdução ao Entra ID
O Microsoft Entra ID é o serviço de gestão de identidades e acessos (IAM) baseado na nuvem da Microsoft. Funciona como o directório central onde residem todos os utilizadores, grupos, aplicações e dispositivos de uma organização M365. Cada recurso M365 — Exchange Online, SharePoint, Teams — autentica os utilizadores através do Entra ID.
As principais capacidades do Entra ID incluem:
| Funcionalidade | Descrição |
|---|---|
| Autenticação | Inícios de sessão únicos (SSO) para todas as aplicações M365 e serviços cloud integrados |
| Gestão de utilizadores | Criação, configuração e remoção de contas de utilizador com atributos detalhados |
| Grupos | Agrupamento de utilizadores para atribuição simplificada de permissões e licenças |
| Funções administrativas | Controlo granular de quem pode administrar quais recursos no tenant |
| Acesso Condicional | Políticas que exigem MFA, conformidade de dispositivo ou localização específica |
O Entra ID está disponível em várias edições: Free (incluída em todos os plans M365), P1 (Acesso Condicional, grupos dinâmicos) e P2 (Privileged Identity Management, gestação de acesso just-in-time). A edição P2 é recomendada para organizações com requisitos avançados de segurança.
Para administrar o Entra ID, o administrador pode usar o Centro de Administração do Entra, o Centro de Administração do M365, ou PowerShell com o módulo Microsoft Graph. A documentação oficial completa está em learn.microsoft.com/entra.
2. Utilizadores — Criar e Gerir
Cada utilizador no Entra ID representa uma identidade individual com um User Principal Name (UPN) único, que funciona como endereço de início de sessão e email. A criação de utilizadores pode ser feita pelo portal, pelo PowerShell ou em massa via CSV.
Os atributos essenciais de um utilizador incluem:
- DisplayName — Nome visível do utilizador (ex: “João Silva”)
- UserPrincipalName — Endereço de início de sessão (ex: [email protected])
- MailNickname — Alias de email curto (ex: joao.silva)
- AccountEnabled — Se a conta está activa ($true) ou bloqueada ($false)
- PasswordProfile — Palavra-passe inicial e obrigação de alteração no primeiro início de sessão
- UsageLocation — País para atribuição de licenças (ex: PT)
Para criar utilizadores via PowerShell, usa-se o módulo Microsoft Graph. Primeiro é necessário ligar-se ao Entra ID com as permissões adequadas:
# Ligar ao Entra ID via Graph API
Connect-MgGraph -Scopes "User.ReadWrite.All","Group.ReadWrite.All"
# Criar utilizador
New-MgUser -DisplayName "João Silva" -UserPrincipalName "[email protected]" -PasswordProfile @{Password="TempPass123!"; ForcePasswordChange=$true} -AccountEnabled -MailNickname "joao.silva"
Após criar o utilizador, é possível consultar e modificar os seus atributos. Para listar todos os utilizadores activos:
# Verificar utilizadores sem MFA
Get-MgUser -Filter "accountEnabled eq true" | Select-Object DisplayName, UserPrincipalName
Operações frequentes de gestão de utilizadores incluem a actualização de atributos, a reposição de palavra-passe, o bloqueio temporário de contas e a remoção definitiva. O comando Update-MgUser permite modificar qualquer atributo, enquanto Remove-MgUser elimina a conta (com 30 dias de retenção para restauro).
3. Tipos de Grupos
Os grupos no Entra ID organizam utilizadores e dispositivos para simplificar a atribuição de permissões, licenças e políticas. Existem três tipos principais de grupos, cada um com um propósito específico.
| Tipo | Função | Mailbox? | Casos de uso |
|---|---|---|---|
| Security | Controlo de acesso a recursos | Não | Permissões SharePoint, funções administrativas, políticas de acesso |
| Microsoft 365 | Colaboração integrada | Sim | Equipas de projecto, Shared Mailbox, SharePoint site, Teams |
| Mail-enabled Security | Controlo de acesso com email | Sim | Distribuição de notificações de segurança a administradores |
Para além do tipo, os grupos podem ter afiliação estática (membros adicionados manualmente) ou afiliação dinâmica (membros adicionados automaticamente com base em regras de atributos, ex: “todos os utilizadores cujo departamento = TI”). A afiliação dinâmica requer Entra ID P1 ou superior.
Para criar um grupo de segurança via PowerShell:
# Criar grupo de segurança
New-MgGroup -DisplayName "TI-Sysadmins" -Description "Equipa de Sysadmins" -MailEnabled:$false -SecurityEnabled:$true -MailNickname "TI-Sysadmins"
Para adicionar um utilizador a um grupo, é necessário obter primeiro o ID do grupo e o ID do utilizador:
# Adicionar utilizador a grupo
New-MgGroupMember -GroupId $groupId -DirectoryObjectId $userId
4. Funções Administrativas
⚠ Usar o princípio do menor privilégio — atribuir funções administrativas específicas (não Global Admin) sempre que possível.
O Entra ID usa um modelo de funções administrativas baseado em RBAC (Role-Based Access Control). Cada função concede permissões específicas sobre um conjunto de recursos. A função mais poderosa é Global Administrator, que tem acesso total a todos os serviços M365 — deve ser atribuída a um número mínimo de contas (idealmente 2 a 4 pessoas).
As funções mais comuns em organizações de pequena e média dimensão:
| Função | Permissões principais | Âmbito |
|---|---|---|
| Global Admin | Acesso total a todos os serviços e configurações | Todo o tenant |
| User Admin | Criar, modificar e remover utilizadores e grupos | Todo o tenant |
| Helpdesk Admin | Repor palavras-passe, monitorizar estado de serviços | Todo o tenant |
| Exchange Admin | Gestão total do Exchange Online | Exchange Online |
| SharePoint Admin | Gestão total do SharePoint Online | SharePoint Online |
| Teams Admin | Gestão total do Microsoft Teams | Teams |
| Security Admin | Configurar políticas de segurança e revisões de acesso | Todo o tenant |
Para atribuir uma função administrativa a um utilizador via PowerShell, usa-se o comando New-MgDirectoryRoleAssignment:
# Atribuir função administrativa
New-MgDirectoryRoleAssignment -PrincipalId $userId -RoleDefinitionId $roleId
Para obter o roleId de uma função específica, usa-se Get-MgDirectoryRoleTemplate com filtro por nome. É uma boa prática atribuir funções administrativas a grupos (não a utilizadores individuais), para facilitar auditoria e gestão de mudanças.
5. Unidades Administrativas
As unidades administrativas permitem delegar a administração de subconjuntos de utilizadores e grupos a administradores específicos, sem conceder acesso a todo o tenant. Isto é especialmente útil em organizações com múltiplas filiais, departamentos ou subsidiárias.
Por exemplo, numa empresa com escritórios em Lisboa e Porto, pode criar-se uma unidade administrativa para cada cidade. O administrador de Lisboa só pode gerir os utilizadores da sua unidade, mesmo tendo a função de User Admin — o seu âmbito fica restrito aos membros da unidade administrativa atribuída.
O fluxo de configuração de uma unidade administrativa é:
- Criar a unidade administrativa no portal Entra ou via PowerShell
- Adicionar utilizadores e/ou grupos como membros da unidade
- Atribuir uma função administrativa a um utilizador com âmbito restrito à unidade
- O administrador passa a ver e gerir apenas os recursos dentro da sua unidade
As unidades administrativas estão disponíveis em todas as edições do Entra ID. No portal, encontram-se em Identity > Roles & admins > Administrative units. Via PowerShell, o módulo Microsoft Graph oferece cmdlets como New-MgDirectoryAdministrativeUnit para criar unidades e New-MgDirectoryAdministrativeUnitMember para adicionar membros.
6. Gestão em Massa (CSV e PowerShell)
Quando se precisa de criar, modificar ou remover dezenas ou centenas de utilizadores, a gestão individual torna-se impraticável. O Entra ID oferece operações em massa através do portal (ficheiros CSV) e via PowerShell com o módulo Microsoft Graph.
No portal, as operações em massa estão disponíveis em Identity > Users > Bulk operations. Permite criar, convidar, eliminar e restaurar utilizadores a partir de um ficheiro CSV. O portal fornece um modelo CSV para descarregar e preencher.
Para automação mais flexível, o PowerShell é a opção preferida. O seguinte exemplo lê um ficheiro CSV com colunas Nome, Email e Senha e cria cada utilizador automaticamente:
# Gestão em massa com CSV
Import-Csv usuarios.csv | ForEach-Object { New-MgUser -DisplayName $_.Nome -UserPrincipalName $_.Email -PasswordProfile @{Password=$_.Senha; ForcePasswordChange=$true} -AccountEnabled }
Para operações em massa mais robustas, recomenda-se adicionar tratamento de erros com try/catch, registo de sucessos e falhas num ficheiro de log, e verificação de pré-existência do utilizador antes de criar (para evitar duplicados). O módulo Microsoft Graph também suporta operações em massa nativas via Invoke-MgGraphRequest com batching, permitindo enviar múltiplas operações num único pedido HTTP.
Um ficheiro CSV típico para criação de utilizadores tem esta estrutura:
| Nome | Senha | Departamento | |
|---|---|---|---|
| Ana Costa | [email protected] | Pwd123!x | Financeiro |
| Bruno Lima | [email protected] | Pwd456!y | TI |
7. Erros Comuns e Lista de Verificação
Durante a implementação do Entra ID, surgem erros frequentes que podem causar atrasos ou problemas de segurança. Abaixo estão os mais comuns e as respectivas soluções:
| Problema | Causa | Solução |
|---|---|---|
| UPN não corresponde ao domínio verificado | Domínio personalizado não verificado no Entra ID | Verificar o domínio em Identity > Domains antes de criar utilizadores |
| Palavra-passe não cumpre política | Complexidade ou comprimento mínimo não satisfeitos | Configurar política de palavra-passe em Security > Authentication Methods |
| Excesso de Global Admins | Atribuição indiscriminada da função mais privilegiada | Usar funções específicas; activar PIM (Privileged Identity Management) |
| Grupos órfãos sem dono | Administrador que criou o grupo foi removido | Atribuir sempre pelo menos dois donos a cada grupo |
| Erro 401 no PowerShell | Token de autenticação expirado ou scopes insuficientes | Re-executar Connect-MgGraph com os scopes necessários |
Lista de verificação para implementação do Entra ID:
- ✓ Verificar domínio personalizado (TXT/MX no DNS)
- ✓ Configurar política de palavra-passe e expiração
- ✓ Activar MFA para todas as contas administrativas
- ✓ Atribuir funções específicas em vez de Global Admin
- ✓ Criar grupos de segurança para cada departamento/função
- ✓ Configurar unidades administrativas para delegação regional
- ✓ Preparar ficheiro CSV para criação em massa de utilizadores
- ✓ Activar registo de auditoria (Audit Logs) no Entra ID
- ✓ Verificar licenças atribuídas por utilizador (UsageLocation = PT)
- ✓ Documentar todos os administradores e suas funções
Com estes fundamentos de identidade, utilizadores e grupos no Entra ID, a base está pronta para os próximos dias do curso, onde abordaremos licenciamento, acesso condicional e governação de dados. Para uma visão geral da administração M365, consulte o artigo sobre o Centro de Administração do M365. Para gestão detalhada de utilizadores, veja Gestão de Utilizadores, Grupos e Mailboxes no M365.
Artigo do curso Administração Microsoft 365 em 30 Dias — Dia 2. Documentação oficial Microsoft Entra.