Plan, implement, and manage Microsoft Entra user authentication
Métodos de autenticação, MFA, SSPR e Windows Hello for Business
Métodos de autenticação
O Microsoft Entra ID suporta vários métodos além da password: passkeys (FIDO2), Microsoft Authenticator (notificação push ou código), Temporary Access Pass (TAP) (código temporário para onboarding sem password nem dispositivo pré-registado), autenticação baseada em certificado e tokens OAuth 2.0. A tendência é reduzir dependência da password, movendo utilizadores para métodos "passwordless" como FIDO2 e Microsoft Authenticator.
MFA a nível de tenant
As definições de MFA aplicam-se hoje ao nível do tenant (substituindo o modelo antigo "per-user MFA"), combinadas normalmente com políticas de Conditional Access para decidir quando exigir o segundo fator, em vez de o exigir sempre para todos.
Self-Service Password Reset (SSPR)
Permite que utilizadores redefinam a própria password sem intervenção do helpdesk, configurando métodos de verificação (email alternativo, telefone, perguntas de segurança — desaconselhadas). Requer ativação explícita e definição de quantos métodos são exigidos para a redefinição.
Windows Hello for Business
Autenticação passwordless baseada em biometria ou PIN, com uma chave criptográfica ligada ao dispositivo — o PIN nunca é transmitido pela rede nem partilhado entre dispositivos, ao contrário de uma password.
Desativar contas e revogar sessões
Desativar uma conta (accountEnabled: false) impede novos logins mas não termina sessões já ativas — para isso é preciso revogar os tokens de atualização (refresh tokens) do utilizador, forçando reautenticação em todos os dispositivos.
Microsoft Entra Password Protection
Bloqueia passwords fracas usando uma lista global da Microsoft mais uma lista personalizada de passwords banidas definida pela organização (nomes da empresa, produtos, etc.), podendo estender-se ao Active Directory on-premises via um proxy/agente.
Microsoft Entra Kerberos para identidades híbridas
Permite que dispositivos usem métodos de autenticação passwordless na cloud (como FIDO2) para aceder também a recursos on-premises que dependem de Kerberos, sem precisar de reintroduzir credenciais separadas.
Resumo
Multiplicidade de métodos de autenticação com tendência passwordless; MFA e SSPR configuram-se ao nível do tenant; Windows Hello for Business liga a chave ao dispositivo; desativar conta não revoga sessões já abertas; Password Protection bloqueia passwords fracas (cloud e on-premises); Entra Kerberos estende passwordless a recursos on-premises.