Configure and manage a Microsoft Entra tenant
Funções, unidades administrativas e propriedades do tenant
Funções incorporadas vs. funções personalizadas
O Microsoft Entra ID inclui dezenas de funções incorporadas (built-in roles), como Global Administrator, User Administrator ou Helpdesk Administrator, cada uma com um conjunto fixo de permissões (definidas por ações RBAC do tipo microsoft.directory/users/*). Quando nenhuma função incorporada corresponde exatamente às necessidades de um grupo de trabalho, cria-se uma função personalizada (custom role), compondo permissões granulares a partir do catálogo de ações disponíveis.
Regra prática de exame: se a necessidade for "reset de password apenas para um subconjunto de utilizadores", a resposta raramente é uma função incorporada isolada — é uma função (incorporada ou personalizada) associada a uma unidade administrativa.
Unidades administrativas (Administrative Units)
Uma unidade administrativa (AU) é um contentor que restringe o âmbito de uma atribuição de função a um subconjunto de utilizadores, grupos ou dispositivos — por exemplo, "só os utilizadores do departamento de Lisboa". Usa-se quando:
- Uma organização tem administração delegada por região, departamento ou unidade de negócio
- É preciso limitar um Helpdesk Administrator a apenas resetar passwords de um subconjunto de utilizadores, não do tenant inteiro
- Existem regras de associação dinâmica (dynamic membership) que devem colocar automaticamente utilizadores/dispositivos numa AU
As AUs suportam associação dinâmica desde que se defina uma regra de filtro (semelhante à dos grupos dinâmicos).
Avaliar permissões efetivas
Quando um utilizador tem múltiplas atribuições de função (diretas, herdadas de grupo, ou por AU), o Entra admin center permite avaliar a permissão efetiva resultante para uma ação específica — essencial para diagnosticar "porque é que este admin consegue/não consegue fazer X".
Domínios, branding e propriedades do tenant
- Domínios: um tenant pode ter múltiplos domínios personalizados verificados (ex.
stonit.pt), além do domínio inicial*.onmicrosoft.com. A verificação usa um registo DNS (TXT ou MX). - Company branding: personalização do ecrã de login (logótipo, imagem de fundo, texto), configurável por idioma.
- Propriedades do tenant / definições de utilizador, grupo e dispositivo: controlam comportamentos globais como "os utilizadores podem registar aplicações?", "os utilizadores podem criar grupos de Microsoft 365?" ou "os utilizadores podem juntar dispositivos ao Entra ID?". Estas definições são frequentemente o primeiro sítio a verificar quando um cenário de exame descreve "os utilizadores não conseguem criar grupos".
Resumo
Funções incorporadas cobrem a maioria dos casos; funções personalizadas + unidades administrativas resolvem administração delegada e âmbito restrito. Domínios, branding e as definições globais de tenant/utilizador/grupo/dispositivo controlam o comportamento por omissão de todo o directory.