SC-900 – Microsoft Entra ID na Prática: Como Criar Usuários, Grupos e Atribuir Permissões

Introdução

Existe uma diferença enorme entre ler sobre identidade na nuvem e realmente operar o Microsoft Entra ID. É no portal que os conceitos de autenticação, autorização, grupos e funções deixam de ser teoria e passam a fazer sentido, e é essa vivência que faz a diferença na hora da prova de certificação.

Neste guia, você vai acompanhar na prática do curso completo SC-900, em que abrimos o Microsoft Entra admin center e executamos, do zero, o fluxo que cai na prova: criar um usuário, entender a diferença entre membro e convidado, montar um grupo, adicionar pessoas a ele, atribuir funções e auditar tudo. C

Ao final, você terá o mapa completo do ecossistema de identidade da Microsoft e saberá exatamente onde cada objeto vive dentro do Entra ID.


O que você vai aprender neste guia

  • Acessar o Microsoft Entra admin center a partir do Microsoft 365 Admin Center
  • Configurar a autenticação multifator (MFA) com o Microsoft Authenticator
  • Criar um usuário e configurar seus atributos essenciais
  • Diferenciar membro de convidado, tema recorrente na prova
  • Criar grupos de Segurança e do Microsoft 365 e saber quando usar cada um
  • Adicionar usuários a grupos e atribuir funções administrativas (RBAC)
  • Interpretar o registro de auditoria, os dispositivos, os agentes de IA e as aplicações

Pré-requisitos

  • Uma conta com permissão de Administrador Global (ou função equivalente)
  • Acesso ao Microsoft Entra admin center
  • Smartphone com o aplicativo Microsoft Authenticator instalado
  • Um tenant de laboratório ou ambiente de testes (evite executar em produção sem revisar as políticas)

Passo 1: Acessando o Microsoft Entra admin center

  1. Acesse o portal do Microsoft 365 Admin Center (admin.microsoft.com).
  2. No menu lateral, clique em Mostrar todos e localize a opção Identity (Identidade).
  3. Ao clicar em Identity, você é redirecionado automaticamente para o Microsoft Entra admin center.

O Entra ID é a plataforma central de gestão de identidade e acesso na nuvem da Microsoft. É aqui que ficam os objetos de identidade que você vai usar na prova.

O Microsoft Entra ID (antigo Azure Active Directory) é o serviço de identidade da Microsoft na nuvem. Ele não substitui o Active Directory local, mas se integra a ele para formar a identidade híbrida. Toda autenticação no Microsoft 365, Azure e aplicações SaaS integradas passa por ele.


Passo 2: Configurando a autenticação multifator (MFA)

  1. No primeiro acesso ao portal, o Entra solicita a configuração de um método de autenticação adicional.
  2. Clique em Avançar e escolha configurar a conta no aplicativo Microsoft Authenticator.
  3. Abra o aplicativo no celular e faça a leitura do QR Code exibido na tela.
  4. A conta é adicionada automaticamente. Avance para a validação.
  5. O sistema envia uma notificação push com um número. No celular, digite o número mostrado na tela (no vídeo, o 54) para confirmar.

A MFA é um dos controles de identidade mais cobrados na SC-900 e a forma mais efetiva de bloquear acesso indevido mesmo quando a senha vaza.

A MFA combina fatores de categorias diferentes. Os três clássicos são algo que você sabe (senha), algo que você tem (o celular com o Authenticator) e algo que você é (biometria). Ela pertence ao pilar de identidade do Zero Trust e é pré-requisito de políticas de Acesso Condicional.


Passo 3: Conhecendo o painel do Microsoft Entra

  • Ao entrar, você vê a pontuação de segurança do tenant e o resumo do ambiente.
  • Navegue até Identidade → Utilizadores para ver a lista de pessoas da organização.

A pontuação de segurança é um indicador de postura recomendado pelo Microsoft Secure Score, que mede o alinhamento do ambiente às boas práticas. Neste laboratório, os objetos aparecem zerados por ser um tenant novo; em ambientes reais, é aqui que você acompanha dispositivos, riscos e recomendações.


Passo 4: Criando um novo usuário

  1. Em Utilizadores, clique em Novo utilizador.
  2. Escolha entre criar novo utilizador (interno) ou convidar utilizador externo.
  3. Preencha o nome de usuário e o nome de exibição.
  4. Defina a senha: você pode gerar automaticamente ou digitar manualmente. Copie a senha, pois ela será necessária no primeiro login.
  5. Escolha se a conta ficará ativada ou desativada.

Atenção: em produção, deixe a opção de alterar senha no primeiro acesso habilitada e revise as políticas de senha do tenant.


Passo 5: Membro vs. Convidado (o que cai na prova)

  • Membro: usuário interno, com permissões amplas. Pode ler informações do diretório, ver usuários e grupos, editar o próprio perfil, convidar usuários B2B (se permitido) e receber licenças via grupo.
  • Convidado: usuário externo, com acesso restrito e menos visível no tenant. Pode ser adicionado a grupos, mas precisa de concessão explícita para acessos administrativos.

Essa distinção é a base da colaboração B2B do Entra ID. Enquanto o membro faz parte da organização, o convidado é uma identidade federada que acessa recursos específicos. Entender os limites de cada papel evita conceder privilégios indevidos.


Passo 6: Preenchendo atributos e atribuições

  • Funções do cargo: nome da empresa, departamento, cargo e gestor.
  • Informações de contato: e-mails adicionais e telefones.
  • Localização: país, que define fuso horário e formatos regionais.
  • Atribuições: unidades administrativas, grupos e funções (RBAC).

Dica: o Entra ID pode armazenar atributos usados em autenticação automatizada, como IDs associados a certificados. Conceito útil em cenários de autenticação sem senha.

Atributos são metadados que descrevem a identidade. Eles alimentam regras de associação dinâmica, políticas de acesso condicional e licenciamento baseado em grupo. Preenchê-los corretamente é o que permite automatizar a gestão de acessos.

Antes de finalizar a criação do usuário, revise os dados completos e em seguida clique em CRIAR


Passo 7: Criando e gerenciando grupos

  1. Acesse Identidade → Grupos e clique em Novo grupo.
  2. Escolha o tipo: Segurança ou Microsoft 365 (essa escolha é definitiva).
  3. Defina a associação: Atribuído, Utilizador dinâmico ou Dispositivo dinâmico.
  4. Opcionalmente, marque a opção de funções do Microsoft Entra atribuíveis ao grupo.

Segurança vs. Microsoft 365:

  • Grupo de Segurança: serve para conceder permissões e controle de acesso a recursos. É a lista de autorização.
  • Grupo do Microsoft 365: serve para colaboração. Cria automaticamente uma área de trabalho com caixa de correio, calendário, SharePoint, Planner e Teams.

Grupos dinâmicos: em vez de incluir pessoas manualmente, você cria uma regra de associação. Por exemplo, “todos os usuários do departamento de Recursos Humanos” ou “todos os dispositivos com Windows 11”. O Entra adiciona e remove membros automaticamente conforme a regra.

Importante: depois de criado, não é possível alterar o tipo do grupo (Segurança ou Microsoft 365). Revise antes de confirmar.


Passo 8: Adicionando um usuário ao grupo

  1. Abra o grupo desejado (grupo Operadores).
  2. No menu lateral, clique em Membros.
  3. Clique em Adicionar membros, pesquise o usuário e confirme.
  4. Atualize a lista: o usuário passa a fazer parte do grupo.

O acesso na Microsoft é concedido a grupos, não a pessoas. Ao colocar um usuário em um grupo, ele herda automaticamente todas as permissões e licenças do grupo. É a base do princípio do menor privilégio.


Passo 9: Atribuindo funções administrativas (RBAC)

  • Na aba do grupo (ou do usuário), acesse as funções atribuíveis.
  • Para funções do Microsoft Azure, é preciso selecionar primeiro uma subscrição e depois a função.

O RBAC (Role-Based Access Control) dá permissões com base na função, não na pessoa. Isso significa que o acesso é definido pelo cargo e pela responsabilidade, e não por exceções individuais. É um dos três princípios do Zero Trust, junto com “verificar explicitamente” e “presumir a violação”.


Passo 10: Registro de auditoria

  1. Após adicionar o membro, acesse o Registro de auditoria do grupo ou do diretório.
  2. Observe os campos registrados: atividade (adição de membro), status (sucesso), tipo (usuário), quem fez (admin), navegador utilizado, conta alvo e propriedades modificadas.

Dica: a auditoria é a evidência de conformidade. Ela prova quem fez o quê, quando e como, e é essencial para investigações de segurança e requisitos de GRC.


Passo 11: Dispositivos, agentes de IA e aplicações

  • Dispositivos: podem ser registrados (BYOD, conhecidos mas não gerenciados), ingressados no Entra (join) (cloud-first, gerenciados) ou híbridos (no domínio local e no Entra).
  • Agentes de IA: aparecem como um tipo de identidade moderna, gerenciável pelo Entra.
  • Aplicações empresariais (Enterprise Applications): controlam quem acessa a aplicação, quais permissões foram concedidas e quais políticas se aplicam.
  • Registro de aplicações (App Registrations): definem que a aplicação existe e como ela se autentica.

Entenda — a diferença que mais confunde:

  • Registro de aplicações é a “certidão de nascimento” da aplicação: define sua identidade, credenciais e permissões de API.
  • Aplicações empresariais é a “porta de entrada”: onde você controla o acesso dos usuários e o SSO daquela aplicação dentro do tenant.

Conclusão

Depois de entender responsabilidade compartilhada, defesa em camadas, Zero Trust, criptografia, hash, GRC e o papel do Entra ID, agora você viu esses conceitos ganharem vida no portal: usuários criados, grupos montados, permissões atribuídas e cada ação registrada na auditoria.

O que sustenta essa prática são três ideias centrais: a identidade é o novo perímetro, o acesso é concedido a grupos e funções com o menor privilégio possível, e tudo precisa ser auditável. Domine essas três e você não só compreende o Microsoft Entra ID, como responde com segurança às questões da prova.

Se este guia ajudou, assista à aula completa no canal para acompanhar o processo completo de criação de um usuário, grupo e explicaçao completa sobre o assunto.

Acompanhe a série para SC-900 pelo meu canal no Youtube https://www.youtube.com/@alcifell

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *