Dia 2: Entra ID — Identidade, Utilizadores e Grupos

O Microsoft Entra ID (anteriormente Azure AD) é o serviço de identidade cloud que sustenta todo o ecossistema Microsoft 365. Neste segundo dia do curso de administração M365, vamos explorar como criar e gerir utilizadores, configurar grupos de diferentes tipos, atribuir funções administrativas, organizar recursos com unidades administrativas e automatizar tudo com gestão em massa via PowerShell.

ℹ O Entra ID substituiu o Azure AD — é o mesmo serviço com novo nome. Toda a gestão de identidade M365 passa por aqui.

Neste artigo

1. Introdução ao Entra ID

O Microsoft Entra ID é o serviço de gestão de identidades e acessos (IAM) baseado na nuvem da Microsoft. Funciona como o directório central onde residem todos os utilizadores, grupos, aplicações e dispositivos de uma organização M365. Cada recurso M365 — Exchange Online, SharePoint, Teams — autentica os utilizadores através do Entra ID.

As principais capacidades do Entra ID incluem:

Funcionalidade Descrição
Autenticação Inícios de sessão únicos (SSO) para todas as aplicações M365 e serviços cloud integrados
Gestão de utilizadores Criação, configuração e remoção de contas de utilizador com atributos detalhados
Grupos Agrupamento de utilizadores para atribuição simplificada de permissões e licenças
Funções administrativas Controlo granular de quem pode administrar quais recursos no tenant
Acesso Condicional Políticas que exigem MFA, conformidade de dispositivo ou localização específica

O Entra ID está disponível em várias edições: Free (incluída em todos os plans M365), P1 (Acesso Condicional, grupos dinâmicos) e P2 (Privileged Identity Management, gestação de acesso just-in-time). A edição P2 é recomendada para organizações com requisitos avançados de segurança.

Para administrar o Entra ID, o administrador pode usar o Centro de Administração do Entra, o Centro de Administração do M365, ou PowerShell com o módulo Microsoft Graph. A documentação oficial completa está em learn.microsoft.com/entra.

2. Utilizadores — Criar e Gerir

Cada utilizador no Entra ID representa uma identidade individual com um User Principal Name (UPN) único, que funciona como endereço de início de sessão e email. A criação de utilizadores pode ser feita pelo portal, pelo PowerShell ou em massa via CSV.

Os atributos essenciais de um utilizador incluem:

  • DisplayName — Nome visível do utilizador (ex: “João Silva”)
  • UserPrincipalName — Endereço de início de sessão (ex: [email protected])
  • MailNickname — Alias de email curto (ex: joao.silva)
  • AccountEnabled — Se a conta está activa ($true) ou bloqueada ($false)
  • PasswordProfile — Palavra-passe inicial e obrigação de alteração no primeiro início de sessão
  • UsageLocation — País para atribuição de licenças (ex: PT)

Para criar utilizadores via PowerShell, usa-se o módulo Microsoft Graph. Primeiro é necessário ligar-se ao Entra ID com as permissões adequadas:

# Ligar ao Entra ID via Graph API
Connect-MgGraph -Scopes "User.ReadWrite.All","Group.ReadWrite.All"
# Criar utilizador
New-MgUser -DisplayName "João Silva" -UserPrincipalName "[email protected]" -PasswordProfile @{Password="TempPass123!"; ForcePasswordChange=$true} -AccountEnabled -MailNickname "joao.silva"

Após criar o utilizador, é possível consultar e modificar os seus atributos. Para listar todos os utilizadores activos:

# Verificar utilizadores sem MFA
Get-MgUser -Filter "accountEnabled eq true" | Select-Object DisplayName, UserPrincipalName

Operações frequentes de gestão de utilizadores incluem a actualização de atributos, a reposição de palavra-passe, o bloqueio temporário de contas e a remoção definitiva. O comando Update-MgUser permite modificar qualquer atributo, enquanto Remove-MgUser elimina a conta (com 30 dias de retenção para restauro).

3. Tipos de Grupos

Os grupos no Entra ID organizam utilizadores e dispositivos para simplificar a atribuição de permissões, licenças e políticas. Existem três tipos principais de grupos, cada um com um propósito específico.

Tipo Função Mailbox? Casos de uso
Security Controlo de acesso a recursos Não Permissões SharePoint, funções administrativas, políticas de acesso
Microsoft 365 Colaboração integrada Sim Equipas de projecto, Shared Mailbox, SharePoint site, Teams
Mail-enabled Security Controlo de acesso com email Sim Distribuição de notificações de segurança a administradores

Para além do tipo, os grupos podem ter afiliação estática (membros adicionados manualmente) ou afiliação dinâmica (membros adicionados automaticamente com base em regras de atributos, ex: “todos os utilizadores cujo departamento = TI”). A afiliação dinâmica requer Entra ID P1 ou superior.

Para criar um grupo de segurança via PowerShell:

# Criar grupo de segurança
New-MgGroup -DisplayName "TI-Sysadmins" -Description "Equipa de Sysadmins" -MailEnabled:$false -SecurityEnabled:$true -MailNickname "TI-Sysadmins"

Para adicionar um utilizador a um grupo, é necessário obter primeiro o ID do grupo e o ID do utilizador:

# Adicionar utilizador a grupo
New-MgGroupMember -GroupId $groupId -DirectoryObjectId $userId

4. Funções Administrativas

⚠ Usar o princípio do menor privilégio — atribuir funções administrativas específicas (não Global Admin) sempre que possível.

O Entra ID usa um modelo de funções administrativas baseado em RBAC (Role-Based Access Control). Cada função concede permissões específicas sobre um conjunto de recursos. A função mais poderosa é Global Administrator, que tem acesso total a todos os serviços M365 — deve ser atribuída a um número mínimo de contas (idealmente 2 a 4 pessoas).

As funções mais comuns em organizações de pequena e média dimensão:

Função Permissões principais Âmbito
Global Admin Acesso total a todos os serviços e configurações Todo o tenant
User Admin Criar, modificar e remover utilizadores e grupos Todo o tenant
Helpdesk Admin Repor palavras-passe, monitorizar estado de serviços Todo o tenant
Exchange Admin Gestão total do Exchange Online Exchange Online
SharePoint Admin Gestão total do SharePoint Online SharePoint Online
Teams Admin Gestão total do Microsoft Teams Teams
Security Admin Configurar políticas de segurança e revisões de acesso Todo o tenant

Para atribuir uma função administrativa a um utilizador via PowerShell, usa-se o comando New-MgDirectoryRoleAssignment:

# Atribuir função administrativa
New-MgDirectoryRoleAssignment -PrincipalId $userId -RoleDefinitionId $roleId

Para obter o roleId de uma função específica, usa-se Get-MgDirectoryRoleTemplate com filtro por nome. É uma boa prática atribuir funções administrativas a grupos (não a utilizadores individuais), para facilitar auditoria e gestão de mudanças.

5. Unidades Administrativas

As unidades administrativas permitem delegar a administração de subconjuntos de utilizadores e grupos a administradores específicos, sem conceder acesso a todo o tenant. Isto é especialmente útil em organizações com múltiplas filiais, departamentos ou subsidiárias.

Por exemplo, numa empresa com escritórios em Lisboa e Porto, pode criar-se uma unidade administrativa para cada cidade. O administrador de Lisboa só pode gerir os utilizadores da sua unidade, mesmo tendo a função de User Admin — o seu âmbito fica restrito aos membros da unidade administrativa atribuída.

O fluxo de configuração de uma unidade administrativa é:

  1. Criar a unidade administrativa no portal Entra ou via PowerShell
  2. Adicionar utilizadores e/ou grupos como membros da unidade
  3. Atribuir uma função administrativa a um utilizador com âmbito restrito à unidade
  4. O administrador passa a ver e gerir apenas os recursos dentro da sua unidade

As unidades administrativas estão disponíveis em todas as edições do Entra ID. No portal, encontram-se em Identity > Roles & admins > Administrative units. Via PowerShell, o módulo Microsoft Graph oferece cmdlets como New-MgDirectoryAdministrativeUnit para criar unidades e New-MgDirectoryAdministrativeUnitMember para adicionar membros.

6. Gestão em Massa (CSV e PowerShell)

Quando se precisa de criar, modificar ou remover dezenas ou centenas de utilizadores, a gestão individual torna-se impraticável. O Entra ID oferece operações em massa através do portal (ficheiros CSV) e via PowerShell com o módulo Microsoft Graph.

No portal, as operações em massa estão disponíveis em Identity > Users > Bulk operations. Permite criar, convidar, eliminar e restaurar utilizadores a partir de um ficheiro CSV. O portal fornece um modelo CSV para descarregar e preencher.

Para automação mais flexível, o PowerShell é a opção preferida. O seguinte exemplo lê um ficheiro CSV com colunas Nome, Email e Senha e cria cada utilizador automaticamente:

# Gestão em massa com CSV
Import-Csv usuarios.csv | ForEach-Object { New-MgUser -DisplayName $_.Nome -UserPrincipalName $_.Email -PasswordProfile @{Password=$_.Senha; ForcePasswordChange=$true} -AccountEnabled }

Para operações em massa mais robustas, recomenda-se adicionar tratamento de erros com try/catch, registo de sucessos e falhas num ficheiro de log, e verificação de pré-existência do utilizador antes de criar (para evitar duplicados). O módulo Microsoft Graph também suporta operações em massa nativas via Invoke-MgGraphRequest com batching, permitindo enviar múltiplas operações num único pedido HTTP.

Um ficheiro CSV típico para criação de utilizadores tem esta estrutura:

Nome Email Senha Departamento
Ana Costa [email protected] Pwd123!x Financeiro
Bruno Lima [email protected] Pwd456!y TI

7. Erros Comuns e Lista de Verificação

Durante a implementação do Entra ID, surgem erros frequentes que podem causar atrasos ou problemas de segurança. Abaixo estão os mais comuns e as respectivas soluções:

Problema Causa Solução
UPN não corresponde ao domínio verificado Domínio personalizado não verificado no Entra ID Verificar o domínio em Identity > Domains antes de criar utilizadores
Palavra-passe não cumpre política Complexidade ou comprimento mínimo não satisfeitos Configurar política de palavra-passe em Security > Authentication Methods
Excesso de Global Admins Atribuição indiscriminada da função mais privilegiada Usar funções específicas; activar PIM (Privileged Identity Management)
Grupos órfãos sem dono Administrador que criou o grupo foi removido Atribuir sempre pelo menos dois donos a cada grupo
Erro 401 no PowerShell Token de autenticação expirado ou scopes insuficientes Re-executar Connect-MgGraph com os scopes necessários

Lista de verificação para implementação do Entra ID:

  • ✓ Verificar domínio personalizado (TXT/MX no DNS)
  • ✓ Configurar política de palavra-passe e expiração
  • ✓ Activar MFA para todas as contas administrativas
  • ✓ Atribuir funções específicas em vez de Global Admin
  • ✓ Criar grupos de segurança para cada departamento/função
  • ✓ Configurar unidades administrativas para delegação regional
  • ✓ Preparar ficheiro CSV para criação em massa de utilizadores
  • ✓ Activar registo de auditoria (Audit Logs) no Entra ID
  • ✓ Verificar licenças atribuídas por utilizador (UsageLocation = PT)
  • ✓ Documentar todos os administradores e suas funções

Com estes fundamentos de identidade, utilizadores e grupos no Entra ID, a base está pronta para os próximos dias do curso, onde abordaremos licenciamento, acesso condicional e governação de dados. Para uma visão geral da administração M365, consulte o artigo sobre o Centro de Administração do M365. Para gestão detalhada de utilizadores, veja Gestão de Utilizadores, Grupos e Mailboxes no M365.

Artigo do curso Administração Microsoft 365 em 30 Dias — Dia 2. Documentação oficial Microsoft Entra.