← SC-300: identidade, acesso e operação
10 / 13 · 40 MIN

Aplicações, sessões e governance OAuth

Diagnostica callbacks e controla ações da aplicação com âmbito explícito.

Coleções organizam aplicações

Uma coleção My Apps organiza as aplicações a que o utilizador já tem acesso. Não substitui atribuições nem papéis funcionais. Num projeto fictício, a equipa publica a coleção Operação de Fundos para facilitar o trabalho dos turnos, mas uma pessoa vê apenas duas das quatro aplicações. Compara os acessos dessa pessoa com a configuração da coleção e os requisitos de visibilidade. Não concedas uma função administrativa para corrigir a apresentação. O critério de entrega deve verificar tanto a navegação como uma operação autorizada dentro de cada aplicação necessária.

Redirect URI e erro de login

O redirect URI do pedido deve corresponder a um endereço permitido no registo da aplicação. AADSTS50011 aponta para essa correspondência, não demonstra falta de consentimento de API. Num release fictício, o novo callback HTTPS muda o caminho de retorno. Confirma client ID, tenant, endereço efetivamente enviado e configuração por ambiente, incluindo capitalização do caminho. Corrige o contrato aprovado entre aplicação e registo e testa novamente. Adicionar endereços amplos ou de ambientes errados cria risco e mascara o desvio. Guarda evidência sem copiar tokens ou segredos para o ticket.

Controlar uma atividade de sessão

Em Defender for Cloud Apps, o tipo de controlo e a ação determinam o efeito. Para testar downloads com inspeção sem bloquear, usa o controlo correspondente com Audit e filtros adequados. Monitor only acompanha apenas a atividade Login; não equivale a um ensaio completo de todas as ações. Num piloto fictício, a equipa quer impedir download de ficheiros selecionados numa aplicação integrada. Confirma onboarding, âmbito e logs; só depois ativa Block para o conjunto aprovado. Repete a operação de teste e verifica o resultado no cliente e na telemetria.

Alertas e ações sobre aplicações OAuth

Uma política de app governance define população, condições e ações. Gerar um alerta e desativar uma aplicação são resultados diferentes; configura a ação explicitamente. Num cenário fictício, uma integração de reconciliação financeira passa a usar permissões elevadas fora do horário habitual. A equipa investiga o owner, a mudança aprovada e o uso efetivo antes de automatizar contenção para todas as aplicações. Um piloto com alertas pode revelar exceções legítimas. Regista critérios de escalamento, efeito no batch e recuperação, para que a decisão de segurança considere também a continuidade do serviço.

NA PRÁTICA

Após um release, o callback pede /signin-v2 e o registo contém /signin-v1. Correlaciona o pedido com o registo correto antes de alterar consentimento.

Armadilhas comuns

Coleção como autorização; consentimento como correção de callback; Audit como Block; alerta como desativação.

Tópicos relacionados: Tenant, âmbito e objetos · Identidade híbrida e parceiros · Métodos e acesso de emergência

Leva esta ideia contigo

Separa navegação, autenticação, autorização e ações de sessão.

Criar conta

Referência: Redirect URI matching · SC-300 objectives effective 2026-04-27; product documentation reviewed 2026-10-01; 2026-10-28 English update compared separately

Microsoft é uma marca comercial do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.