← SC-300: identidade, acesso e operação
05 / 13 · 45 MIN

Aplicações, identidades e consentimento

Separa representação da aplicação, credenciais, autorização e provisioning.

Conceito e mecanismo

O application object representa o registo da aplicação no tenant de origem; o service principal representa a aplicação num tenant concreto. Uma aplicação multitenant pode ter várias representações locais com permissões próprias. O registo pelo portal pode criar ambos; criar apenas o application object por Graph exige um passo separado para o service principal. Mantém estes objetos distintos no inventário. Acesso delegado atua em nome de um utilizador e depende da autorização da aplicação e dessa pessoa. App-only usa permissões de aplicação sem utilizador autenticado. Uma permissão com All no nome não elimina as limitações do contexto delegado. Admin consent é uma concessão que precisa de avaliação, não prova de que o acesso pedido seja necessário.

Aplicação guiada

Identidades geridas reduzem credenciais mantidas pela equipa, mas continuam a precisar de autorização. System-assigned acompanha o recurso; user-assigned tem ciclo de vida independente e pode ser partilhada. Recriar uma VM com o mesmo nome não preserva automaticamente a identidade de sistema eliminada. Partilhar uma identidade entre aplicações de leitura e escrita pode expandir o acesso de todas. Num handover fictício, regista principal, recurso consumidor, permissões e owner, além do desenho de rotação ou recuperação. Para publicar aplicações web locais, Application Proxy usa um conector com ligações de saída; login Entra bem-sucedido não demonstra conectividade até ao backend. Se o utilizador ainda não existe numa aplicação SaaS, consulta provisioning: SSO e criação da conta são processos diferentes. O diagnóstico deve seguir o fluxo e identificar a etapa falhada antes de acrescentar privilégios.

NA PRÁTICA

Uma aplicação delegada com Files.Read.All não lê um ficheiro que o utilizador autenticado não pode ler.

Armadilhas comuns

App object como service principal global único; sem segredo como menor privilégio; nome como identidade; SSO como provisioning.

Tópicos relacionados: Tenant, âmbito e objetos · Identidade híbrida e parceiros · Métodos e acesso de emergência

Leva esta ideia contigo

Inventaria a identidade efetiva e valida cada concessão no recurso e tenant corretos.

Criar conta

Referência: Application objects and service principals · SC-300 objectives effective 2026-04-27; product documentation reviewed 2026-10-01; 2026-10-28 English update compared separately

Microsoft é uma marca comercial do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.