Microsoft Entra ID: o guia completo de identidade e acesso
O Microsoft Entra ID é o serviço de identidade e acesso da Microsoft na nuvem, responsável por autenticar cada login do Microsoft 365, do Azure e de milhares de aplicativos de terceiros. Se a sua empresa usa Teams, Outlook ou SharePoint, ela já usa Entra ID, mesmo que ninguém no time chame por esse nome.
E aí está o primeiro problema de quem vai pesquisar sobre o assunto.
O que é o Entra ID e por que ele deixou de se chamar Azure AD
É o mesmo produto. O Azure Active Directory foi renomeado para Microsoft Entra ID em 2023, sem mudança de funcionalidade, licença ou identificador de serviço.
Na prática a renomeação foi só parcial, e isso irrita. Documentação antiga, artigos de blog, telas do portal e mensagens de erro ainda falam em Azure AD, e boa parte dos scripts que rodam na sua empresa também. Os módulos antigos de PowerShell, AzureAD e MSOnline, foram descontinuados em favor do Microsoft Graph PowerShell, então rotinas herdadas de criação de usuário simplesmente param de funcionar em algum momento. Se você tem script de onboarding escrito há cinco anos, ele está com prazo de validade vencendo.
Vale reforçar outra confusão frequente: Entra ID não é o Active Directory local na nuvem. São coisas diferentes, com finalidades diferentes.
Principais funcionalidades
Single Sign-On (SSO)
Uma credencial para tudo. O usuário autentica uma vez e acessa Microsoft 365, aplicativos SaaS integrados e sistemas internos publicados, sem repetir senha em cada porta.
O ganho de segurança vem junto: quanto menos senhas o usuário precisa lembrar, menos senha repetida e anotada no papel embaixo do teclado.
Acesso Condicional
É o coração da segurança moderna de identidade. As regras avaliam quem está pedindo acesso, de onde, em qual dispositivo e com qual nível de risco, e então liberam, exigem MFA ou bloqueiam.
Exemplo real de política que resolve muita coisa sozinha: exigir dispositivo em conformidade com o Intune para acessar e-mail corporativo, bloqueando qualquer tentativa de fora.
Autenticação multifator
O segundo fator continua sendo a medida isolada mais eficaz contra credencial roubada. No Entra ID ele pode vir por aplicativo autenticador, chave física ou biometria via Windows Hello.
Uma opinião: fuja do MFA por SMS sempre que houver alternativa. Ele é melhor que nada e pior que qualquer outro método.
Identity Protection
Disponível nos planos superiores, avalia sinais de risco (login de local improvável, credencial encontrada em vazamento, comportamento anômalo) e permite reagir automaticamente, forçando troca de senha ou bloqueando a conta.
Entra ID e Active Directory local: o que muda
O Active Directory local nasceu para uma empresa com escritório, cabo de rede e domínio interno. Ele autentica via Kerberos e LDAP, entrega Group Policy e assume que o dispositivo está dentro do perímetro.
O Entra ID assume o contrário: usuário em qualquer lugar, dispositivo em qualquer rede, aplicativo em qualquer nuvem. Autentica com protocolos web e não conhece Group Policy.
A maioria das empresas brasileiras de médio porte vive no meio do caminho, com identidade híbrida sincronizada pelo Entra Connect. Funciona bem, mas guarde este cenário: em ambiente com histórico de migrações e caixas antigas, a sincronização costuma parar com erro de atributo duplicado, apontando que o valor de ProxyAddresses já está associado a outro objeto. A correção é manual, no objeto local, e não adianta insistir no botão de sincronizar até resolver.
Outro tropeço clássico da fase híbrida: domínio local terminado em .local não é roteável e não pode virar sufixo de UPN. Sem ajustar isso antes, os usuários acabam com um nome para entrar no computador e outro para entrar no e-mail, e ninguém gosta.
Como o Entra ID se conecta ao Intune e ao Microsoft 365
O Entra ID é quem responde a pergunta “quem é você”. O Intune responde “de qual aparelho você está falando comigo, e ele está em conformidade”. O Acesso Condicional junta as duas respostas e decide.
É por isso que não faz sentido implantar Intune ignorando identidade, nem comprar licença de segurança e deixar todo mundo entrando com usuário e senha simples. As peças só entregam valor combinadas, e é assim que uma estratégia de Zero Trust sai do slide.
Planos e licenciamento
Existe um nível gratuito, incluído em qualquer assinatura do Microsoft 365, que já entrega diretório, SSO e MFA básico. Recursos como Acesso Condicional, escrita reversa de senha e relatórios avançados exigem o plano P1, normalmente incluso no Microsoft 365 Business Premium e no E3. O Identity Protection e a governança de identidade ficam no P2, que vem no E5.
Um detalhe que gera surpresa no orçamento: a redefinição de senha pelo próprio usuário é gratuita para contas apenas de nuvem, mas escrever a nova senha de volta no Active Directory local depende de licença paga. Empresa híbrida quase sempre descobre isso depois de prometer o recurso para o RH.
Boas práticas de implementação
Crie contas de emergência excluídas de todas as políticas de Acesso Condicional antes de criar a primeira política. Guarde a senha em cofre físico ou digital com acesso restrito. Sem isso, uma regra mal escrita tranca a TI para fora do próprio tenant, e o caminho de volta passa por abrir chamado com a Microsoft.
Use o modo somente relatório para testar cada política nova por alguns dias antes de ligar. O relatório mostra quem seria bloqueado, e a lista quase sempre traz alguém que você não imaginava.
Bloqueie autenticação legada, mas avise a operação primeiro. Multifuncional que envia digitalização por e-mail, sistema de ponto e ERP antigo costumam usar protocolos antigos e param no mesmo instante. Levantar essa lista leva um dia. Descobrir no susto leva uma semana de crise.
Perguntas frequentes
Entra ID e Azure AD são a mesma coisa? Sim. O nome mudou em 2023 e o produto continua o mesmo, com as mesmas licenças.
Preciso desativar o Active Directory local ao adotar o Entra ID? Não. A maioria das empresas mantém os dois em modelo híbrido, com sincronização de identidades.
O Entra ID substitui a Group Policy? Não diretamente. O equivalente na nuvem são as políticas de configuração do Intune, que cobrem boa parte dos cenários, mas não todos.
Qual plano preciso para usar Acesso Condicional? O P1 já atende. Ele acompanha o Microsoft 365 Business Premium e o E3.
Dá para usar MFA sem licença paga? Dá, com os padrões de segurança do nível gratuito. Só que eles são o pacote inteiro, sem exceções nem ajuste fino, e não convivem com políticas de Acesso Condicional.
Modernize a gestão de identidades da sua empresa
Identidade mal configurada é a porta de entrada mais usada em incidentes corporativos, e o ajuste costuma ser mais barato do que parece. Fale com nossos especialistas em Microsoft 365 para uma avaliação do seu tenant, com recomendações de políticas em ordem de prioridade.
