MFA – Entra ID Brasil https://entraidbrasil.com.br O maior portal de conteúdo sobre Gerenciamento de Identidade com o Entra ID do Brasil Mon, 10 Aug 2026 01:43:57 +0000 pt-BR hourly 1 https://wordpress.org/?v=7.1 https://entraidbrasil.com.br/wp-content/uploads/2026/07/cropped-favicon-512-1-32x32.png MFA – Entra ID Brasil https://entraidbrasil.com.br 32 32 251415092 Novidades do EntraID – Julho 2026 https://entraidbrasil.com.br/novidades-do-entraid-julho-2026/ https://entraidbrasil.com.br/novidades-do-entraid-julho-2026/#respond Mon, 10 Aug 2026 01:43:57 +0000 https://entraidbrasil.com.br/?p=108 EntraID New, News, EntraID Updates, Novidades do EntraID

Faaala pessoal, 100%?

A Microsoft não postou a seção de julho no portal de News do Entra, mas mesmo assim, tivemos alguns anúncios que valem ser citados.

Temos duas grandes notícias para julho, ambas podem impactar diretamente sua operação.

Adios, SMS e ligação. Welcome passkey como método de autenticação padrão

A nave mãe anunciou que aposentará o serviço de SMS e ligações como segundo método de autenticação, no formato que existe hoje. Isso não quer dizer que essas duas opções estarão indisponíveis, a grande mudança aqui é que agora, você terá de pagar pelo uso delas. Sim, a entrega dos SMSs e ligações não será mais feita de forma gratuita pela Microsoft. Para continuar utilizando esses dois metodos, você terá de contratar uma das opções disponíveis no EntraID e, obviamente, pagar por isso.

Essa manobra era meio que esperada, visto o crescimento de ataques de roubo de token. E também funciona como um pequeno empurrão para a adoção mais acelerada do Passkey.

Status: Anúncio oficial (rollout começa em setembro/2026, corte em fevereiro/2027)

O que indico como próximos passos:

  1. Levante quem no seu tenant usa exclusivamente SMS ou ligação como MFA
  2. Rode (ou acelere) uma campanha de registro de passkey pra esse grupo antes de setembro
  3. Decida se precisará de um provedor de telecom customizado — se sim, comece a avaliar opções desde já, porque a Security Store só liberará isso em 18/09
  4. Trabalhe em conjunto com seu time de suporte. É certeza que o fluxo de chamados aumentará durante essa possível transição

Rollout do Cloud Sync iniciado

Como anunciado em Abril, Microsoft Entra releases and announcements – Microsoft Entra | Microsoft Learn, a Microsoft iniciou a preparação para a migração de Tenants para o Cloud Sync.

Se você faz parte das primeiras ondas, já pode ter recebido em seu Message Center ou Entra Connect Health uma mensagem alertando-o sobre a mudança.

Apenas reforçando, essa é uma mudança que não haverá um opt-out, a Microsoft empurrará a alteração sem opt-out.

Vale conectar isso com outro reforço de segurança do mesmo ciclo: desde 1º de junho de 2026, o Entra já bloqueia qualquer tentativa de “hard-match” vindo do AD que tente assumir um usuário cloud que já tenha Entra Role atribuída. Isso fecha uma brecha já conhecida de escalação de privilégio via manipulação de atributo no on-prem.

Status: Plan for change (notificações começaram em julho/2026, rollout em ondas ao longo dos próximos meses)

Jailbreak/Root Detection no Authenticator: agora oficialmente também no Android

Já falamos sobre o bloqueio implementado no Authenticator, onde o app passou a bloquear celular com jailbreak/root. Em julho temos a expansão desse padrão também para Android.

Embora você já faça isso utilizando App Protection (Se não faz, deveria), qualquer usuário agora não conseguirá mais utilizar o Microsoft Authenticator caso tenha o celular com Jailbreak (iPhone) ou Root (Android).

Mais uma vez, vemos a Microsoft se posicionando de maneira mais robusta em relação a requisitos de segurança para utilização de seus Apps.

Status: GA

Conclusão

Não tivemos volume de novidades em Julho mas, garanto que não faltará planejamento e atividades com as mudanças previstas

Espero que tenha te ajudado! Grande abraço \,,/

Fonte oficial: Microsoft Entra releases and announcements – Microsoft Entra | Microsoft Learn

]]>
https://entraidbrasil.com.br/novidades-do-entraid-julho-2026/feed/ 0 108
Passkey Profiles – O que é e por que utilizar https://entraidbrasil.com.br/passkey-profiles-o-que-e-e-por-que-utilizar/ https://entraidbrasil.com.br/passkey-profiles-o-que-e-e-por-que-utilizar/#respond Wed, 15 Jul 2026 01:28:04 +0000 https://entraidbrasil.com.br/?p=58 Introdução

Faaala pessoal, 100%?

Dando sequencia a assunto Passkey, hoje trago um pouco dos Perfils de Passkey, ou Passkey Profiles pra quem prefere os termos e ingles. Iniciamos essa conversa com o artigo Passkey (FIDO2) no Entra ID – O que é por que você deve utilizar. Caso não tenha lido, volte uma casa, leia o artigo pra ter as informações base e siga nesse artigo aqui.

No momento em que estou escrevendo esse artigo, esse recurso de Passkey Profiles, assim como o Passkey Sync, está em Preview e deve ser utilizado em ambiente bem controlado e como piloto. Algo me diz que logo menos teremos esses em GA.

O Conceito

Voltando lá  ao nosso primeiro artigo, vemos que em Metodos de Autenticação, dentro do Entra ID, temos a opção de habilitar o uso de Passkey (FIDO2) a nível de usuário ou grupos, e uma vez habilitado teremos várias opções de controle, sendo uma delas a possibilidade de determinas qual Passkey/chave FIDO2 é permitida em seu ambiente. Através do AAGUID A ideia do Passkey Profiles é trazer flexiblidade quanto ao uso de chaves FIDO2 ou Passkey.

Hoje, sem o recurso em preview, uma vez que você libere um AAGUID, ele será válido ou poder ser utilizado por qualquer usuário (obviamente que tenha sido habilitado a utilizar o Passkey).

Flexibilidade – O divisor de aguas

O grande lance do Passkey Profiles é flexibilizar essa parte do: “Quem pode usar o que”. O recurso permite que você crie divisões dentro da configuração de Metodos de  Autenticação e defina o que cada grupo/divisão poderá utilizar como chave de autenticação FIDO2/Passkey. Imagine o cenário em que você quer que o time de TI não utilze as Passkeys geradas via Microsoft Authenticator. Apenas chaves Yubikey 5 NFC são permitidas.

Sem o Passkey Profiles, essa restrição seria aplicada a TODOS os usuários do Tenant, não apenas a TI.

Antes de pularmos para um cenário de uso, pra tudo ficar mais claro, é preciso checar o que já tens em seu ambiente. Caso você ainda não tenha explorado essa opção, ao clicar em Passkey, adentro do menu Metodos de Autenticação no Entra ID, esse baner será exibido, informando que exist euma opção em Preview e você pode testar

Clicando em “Begin opting-in to public Preview” a tela será atualizada já trazendo as do Passkey Profile. Note que já é possível ver a opção de adicionar perfil, e que é preciso editar o Default Profile (Perfil Padrão) para definir o tipo de Passkey que será utilizado.

Clicando em Edit, expanda as opções de Target Types e selecoine Device-Bound. Veja que essa opção manteve as configurações anteriores, e que já temos os AAGUIDS do passkey para Android e iOS.

Feito isso, é possível voltar para a tela anterior, atualizar a pagina e a opção de Adicionar Perfis estará disponível na aba Configure.

Configurando

Agora basta aplicar a estratégia que preferir, definindo os usúarios ou grupos que receberam os perfis e quais configurações cada perfil terá. Vou usar como exemplo o seguinte caso de uso:

  1. Devido a regulações, o time de TI só pode utilizar Token físico Yubikey do modelo 5 NFC e com enforce attestation habilitado;
  2. Gestores dos times administrativos poderão utilizar Microsoft Passkey;

Para atender a esse caso de uso termos dois Passkey Profile, seguindo os requisitos de cada um deles. Vamos a mão na massa

Navegue novamente até Authentication Methods > Policies > Passkey(FIDO2). Na aba configure, clique em “Add Profile”. Iniciaremos pelo perfil da TI, onde é solicitado um modelo específico e com Enforce Attestation habilitado. A configuração ficará assim:

Note que temos apenas um AAGUID, que é o do token que foi mencionado como requisito, e o behavior (comportamento/ação) ficará como Allow, por que queremos permitir apenas esse AAGUID em específico. Você pode encontrar os AAGUID para Yubikey aqui: YubiKey hardware FIDO2 AAGUIDs

Já para o perfil de Gestores ADM, utilizaremos os AAGUIDs do Microsoft Authenticator. Veja como ficou a config:

Pronto! Requisitos atendidos. Agora é preciso linkar os perfis ao respectivo grupo de usários. Volte ao menu “Enable and Target” clique em “Add Target” e logo depois em “Select Targets”.

Selecione os grupos que receberão os perfis e logo depois, informe qual perfil se aplicará a cada um. No nosso exemplo, ficará assim:

Com essa configuração, os perfis serão aplicados a cada usuário que faça parte de algum dos grupos, seguindo o que foi pedido lá em cima nos requisitos que criamos.

Note que não temos nesse print o grupo Default Profile. Eu preferi deletar pra manter a visualização mais limpa, mas fica a seu criterio manter ou não.

Conclusão

Perfis configurados! Embora nem sempre simples, é possível ter um ambiente seguro e flexível. Agora, cada qual utilizará conforme o que pede sua política de segurança e compliance.

Espero que tenha te ajudado! Grande abraço \,,/

]]>
https://entraidbrasil.com.br/passkey-profiles-o-que-e-e-por-que-utilizar/feed/ 0 58