Coleções organizam aplicações
Uma coleção My Apps organiza as aplicações a que o utilizador já tem acesso. Não substitui atribuições nem papéis funcionais. Num projeto fictício, a equipa publica a coleção Operação de Fundos para facilitar o trabalho dos turnos, mas uma pessoa vê apenas duas das quatro aplicações. Compara os acessos dessa pessoa com a configuração da coleção e os requisitos de visibilidade. Não concedas uma função administrativa para corrigir a apresentação. O critério de entrega deve verificar tanto a navegação como uma operação autorizada dentro de cada aplicação necessária.
Redirect URI e erro de login
O redirect URI do pedido deve corresponder a um endereço permitido no registo da aplicação. AADSTS50011 aponta para essa correspondência, não demonstra falta de consentimento de API. Num release fictício, o novo callback HTTPS muda o caminho de retorno. Confirma client ID, tenant, endereço efetivamente enviado e configuração por ambiente, incluindo capitalização do caminho. Corrige o contrato aprovado entre aplicação e registo e testa novamente. Adicionar endereços amplos ou de ambientes errados cria risco e mascara o desvio. Guarda evidência sem copiar tokens ou segredos para o ticket.
Controlar uma atividade de sessão
Em Defender for Cloud Apps, o tipo de controlo e a ação determinam o efeito. Para testar downloads com inspeção sem bloquear, usa o controlo correspondente com Audit e filtros adequados. Monitor only acompanha apenas a atividade Login; não equivale a um ensaio completo de todas as ações. Num piloto fictício, a equipa quer impedir download de ficheiros selecionados numa aplicação integrada. Confirma onboarding, âmbito e logs; só depois ativa Block para o conjunto aprovado. Repete a operação de teste e verifica o resultado no cliente e na telemetria.
Alertas e ações sobre aplicações OAuth
Uma política de app governance define população, condições e ações. Gerar um alerta e desativar uma aplicação são resultados diferentes; configura a ação explicitamente. Num cenário fictício, uma integração de reconciliação financeira passa a usar permissões elevadas fora do horário habitual. A equipa investiga o owner, a mudança aprovada e o uso efetivo antes de automatizar contenção para todas as aplicações. Um piloto com alertas pode revelar exceções legítimas. Regista critérios de escalamento, efeito no batch e recuperação, para que a decisão de segurança considere também a continuidade do serviço.
Após um release, o callback pede /signin-v2 e o registo contém /signin-v1. Correlaciona o pedido com o registo correto antes de alterar consentimento.
Armadilhas comuns
Coleção como autorização; consentimento como correção de callback; Audit como Block; alerta como desativação.
Tópicos relacionados: Tenant, âmbito e objetos · Identidade híbrida e parceiros · Métodos e acesso de emergência
Separa navegação, autenticação, autorização e ações de sessão.
Referência: Redirect URI matching · SC-300 objectives effective 2026-04-27; product documentation reviewed 2026-10-01; 2026-10-28 English update compared separately