← Voltar ao curso

Configure and manage a Microsoft Entra tenant

Funções, unidades administrativas e propriedades do tenant

Funções incorporadas vs. funções personalizadas

O Microsoft Entra ID inclui dezenas de funções incorporadas (built-in roles), como Global Administrator, User Administrator ou Helpdesk Administrator, cada uma com um conjunto fixo de permissões (definidas por ações RBAC do tipo microsoft.directory/users/*). Quando nenhuma função incorporada corresponde exatamente às necessidades de um grupo de trabalho, cria-se uma função personalizada (custom role), compondo permissões granulares a partir do catálogo de ações disponíveis.

Regra prática de exame: se a necessidade for "reset de password apenas para um subconjunto de utilizadores", a resposta raramente é uma função incorporada isolada — é uma função (incorporada ou personalizada) associada a uma unidade administrativa.

Unidades administrativas (Administrative Units)

Uma unidade administrativa (AU) é um contentor que restringe o âmbito de uma atribuição de função a um subconjunto de utilizadores, grupos ou dispositivos — por exemplo, "só os utilizadores do departamento de Lisboa". Usa-se quando:

As AUs suportam associação dinâmica desde que se defina uma regra de filtro (semelhante à dos grupos dinâmicos).

Avaliar permissões efetivas

Quando um utilizador tem múltiplas atribuições de função (diretas, herdadas de grupo, ou por AU), o Entra admin center permite avaliar a permissão efetiva resultante para uma ação específica — essencial para diagnosticar "porque é que este admin consegue/não consegue fazer X".

Domínios, branding e propriedades do tenant

Resumo

Funções incorporadas cobrem a maioria dos casos; funções personalizadas + unidades administrativas resolvem administração delegada e âmbito restrito. Domínios, branding e as definições globais de tenant/utilizador/grupo/dispositivo controlam o comportamento por omissão de todo o directory.