Pular para o conteúdo principal

Desafio 16: Microsoft Entra ID e Autenticação

Tempo Estimado

25-35 min | Custo: Gratuito | Domínio: Arquitetura e Serviços Azure (35-40%)

Habilidades do exame cobertas

  • Descrever serviços de diretório (Microsoft Entra ID, Entra Domain Services)
  • Descrever métodos de autenticação (SSO, MFA, passwordless)

Visão Geral

Microsoft Entra ID (anteriormente Azure Active Directory) é o serviço de gerenciamento de identidade e acesso baseado em nuvem do Azure. Ele lida com autenticação (provar quem você é) e autorização (o que você tem permissão para fazer).

Diferente do Active Directory tradicional (que roda no Windows Server), o Entra ID é nativo da nuvem e projetado para autenticação em escala de internet, incluindo aplicações web, aplicativos móveis e serviços SaaS.

Explorar

Tarefa 1: Entender Entra ID vs Active Directory

RecursoActive Directory (on-prem)Microsoft Entra ID (nuvem)
ProtocoloKerberos, LDAPOAuth 2.0, SAML, OpenID Connect
EscopoApenas rede internaAbrangência pela internet
EstruturaOUs, florestas, domíniosTenant plano
Gerenciamento de dispositivosGroup PolicyIntune + Conditional Access
AutenticaçãoUsuário/senhaMFA, passwordless, SSO

Tarefa 2: Explorar Entra ID no Portal

  1. No Azure Portal, pesquise por Microsoft Entra ID
  2. Clique nele para abrir o blade do Entra ID
  3. Explore:
    • Overview: Nome do tenant, ID, nível de licença
    • Users: Todos os usuários no seu tenant
    • Groups: Grupos de segurança e grupos Microsoft 365
    • Enterprise applications: Apps SaaS integrados
  4. Esta é uma exploração somente leitura — sem custo

Tarefa 3: Entender métodos de autenticação

MétodoSegurançaExperiência do usuárioExemplo
Apenas senhaBaixaFácilLogin tradicional
MFA (Multi-Factor)AltaModeradaSenha + aprovação no telefone
PasswordlessMuito altaExcelenteWindows Hello, chave FIDO2
SSO (Single Sign-On)VariaMelhorUm login para todos os apps

Multi-Factor Authentication (MFA) usa 2+ de:

  • Algo que você sabe (senha, PIN)
  • Algo que você tem (telefone, chave de segurança)
  • Algo que você é (impressão digital, rosto)

Tarefa 4: Entender SSO

Single Sign-On (SSO) significa que um login dá acesso a múltiplas aplicações:

User logs in ONCE to Entra ID
→ Access Microsoft 365 ✓
→ Access Salesforce ✓
→ Access GitHub ✓
→ Access custom apps ✓

Benefícios:

  • Usuários lembram uma senha (menos chamadas ao help desk)
  • Controle de acesso centralizado
  • Mais fácil desabilitar acesso quando funcionário sai

Tarefa 5: Entra Domain Services

Microsoft Entra Domain Services fornece serviços de domínio gerenciados:

  • Ingresso no domínio, group policy, LDAP, Kerberos/NTLM
  • Sem necessidade de gerenciar controladores de domínio
  • Integra com seu tenant Entra ID
  • Caso de uso: Apps legados que precisam de protocolos tradicionais do AD
CenárioUse
App web moderno precisa de autenticaçãoEntra ID
App legado precisa de LDAP/KerberosEntra Domain Services
Servidores on-prem precisam de Group PolicyAD tradicional (on-prem)
Alternativa Azure CLI
# List users in your Entra ID tenant (first 5)
az ad user list --query "[0:5].{Name:displayName, UPN:userPrincipalName}" --output table

# Show your tenant info
az account show --query "{TenantId:tenantId, Name:name}" --output table

Conceitos-Chave

ConceitoDescrição
Microsoft Entra IDGerenciamento de identidade e acesso baseado em nuvem (anteriormente Azure AD)
TenantUma instância dedicada do Entra ID para sua organização
AutenticaçãoProvar identidade (quem é você?)
AutorizaçãoVerificar permissões (o que você pode fazer?)
MFARequer 2+ métodos de verificação para login
SSOUm login fornece acesso a múltiplas aplicações
PasswordlessLogin sem senha (biometria, chaves de segurança)
Entra Domain ServicesServiços de domínio gerenciados (LDAP, Kerberos) sem controladores de domínio

Verificação de Conhecimento

1. O que é Microsoft Entra ID?

2. Multi-Factor Authentication (MFA) requer no mínimo quantos métodos de verificação?

3. Uma empresa quer que os funcionários façam login uma vez e acessem todas as aplicações de negócios sem fazer login novamente. Qual recurso fornece isso?

4. Uma organização tem uma aplicação legada que requer autenticação LDAP e Kerberos. Eles querem executá-la no Azure sem gerenciar controladores de domínio. O que devem usar?

5. Qual método de autenticação é considerado o mais seguro e fornece a melhor experiência do usuário?

Saiba Mais