Configurar o XFA no Microsoft Entra ID com um External Authentication Method (EAM)
Configure o XFA no Microsoft Entra ID com um External Authentication Method para acrescentar a verificação do dispositivo ao início de sessão. O Entra ID autentica o utilizador, o XFA verifica o dispositivo face à sua política, e o acesso continua quando a decisão sobre o dispositivo o permite. Use-o para confirmar as definições necessárias e testar o fluxo de autenticação antes da implementação.
Para usar External Authentication Methods, precisa de licenças Entra P1 ou P2 para todos os seus utilizadores (disponíveis em separado ou incluídas a partir do Microsoft 365 Business Premium).
Nota: este guia parte do princípio de que a sua organização tem uma conta XFA, de que é administrador dessa organização no XFA e de que tem a função privileged role administrator no Entra ID. Se não tiver conta, pode criar uma em https://dashboard.xfa.tech/signup.
Para garantir que todos os dispositivos da sua organização são seguros, o XFA pode ser configurado no Entra ID para verificar cada dispositivo como parte da autenticação de todas as aplicações ligadas ao Entra ID. Este guia acompanha-o pelos passos para configurar o XFA como External Authentication Method (EAM) e aplicar o seu uso.
Criar uma integração no painel XFA
Depois de iniciar sessão no painel XFA, vá à página Enforcement, clique em Novo e escolha Microsoft como tipo de integração. Vai receber a informação seguinte:
Client IDDiscovery URLApp ID
Guarde esta informação à mão, porque vai precisar dela no passo seguinte.
Criar um External Authentication Method no Entra ID
No Entra ID, vá a Security > Authentication Methods e clique em Add external method (Preview).
Dê ao método o nome 'XFA' e preencha o Client ID, o Discovery URL e o App ID que recebeu do painel XFA no passo anterior.
Vai ter de clicar no botão Request permissions para conceder ao XFA as permissões necessárias.
Pode agora ativar o método de autenticação externo para todos os utilizadores da sua organização, para que fique disponível como opção de MFA, antes de guardar o método de autenticação externo.
Passos seguintes
O XFA pode agora ser usado por todos os utilizadores configurados no passo anterior para concluir o processo de MFA ao iniciar sessão numa aplicação ligada ao Entra ID. Para garantir que o XFA é sempre usado, tem as opções seguintes:
Remover outros métodos de autenticação
Pode desativar gradualmente os outros métodos de autenticação (novos e antigos) para determinados grupos de utilizadores, de modo a que o XFA seja o único método disponível para os utilizadores se autenticarem, impondo a verificação de segurança do dispositivo.
Pode fazê-lo na secção Security > Authentication Methods do Entra ID.
Perco a minha verificação de identidade com 2FA?
Como o XFA substitui por completo os outros métodos de autenticação, oferecemos o 'silent MFA', que lhe permite confirmar a sua identidade através de dispositivos conhecidos em que confiou explicitamente no XFA. Assim, o seu dispositivo funciona como segundo fator. Leia a nossa documentação sobre silent MFA para mais informação.
- Método de início de sessão predefinido configurado no Entra ID
No Entra ID, cada utilizador pode ter um método de início de sessão predefinido configurado em Users > (utilizador) > Manage > Authentication Methods, que por predefinição é o primeiro método que o utilizador regista. Ao desativar um método por grupos, confirme que o método de início de sessão predefinido não é um método desativado para esse grupo.
- System-preferred multifactor authentication
No Entra ID, pode definir este método preferido em Authentication Methods > Settings. Isso pode sobrepor-se ao método predefinido que estava em "No default", por isso deve desativar esta definição. Ou desativá-la para os grupos a que quer impor o XFA, no caso de uma implementação gradual.
- Registration Campaign
No Entra ID, pode definir uma "Registration campaign" para ajudar os utilizadores a começar com o MFA, em Authentication Methods > Registration campaign, mas isso não funciona com External Authentication Methods. O melhor é desativar esta funcionalidade ou excluir os grupos a que quer aplicar o XFA.
- Authentication Strengths
É possível criar uma política de acesso condicional (ou usar uma gerida pela Microsoft) que impõe authentication strengths (Authentication Methods > Authentication Strengths) aos utilizadores. No entanto, isso não funciona com External Authentication Methods. O melhor é desativar esta funcionalidade ou excluir os grupos a que quer aplicar o XFA.
Usar Conditional Access Policies
O Conditional Access permite aplicar um método de MFA específico com base em determinadas condições. Pode criar uma política que limite ao XFA os métodos de autenticação disponíveis para determinados grupos de utilizadores, aplicações ou plataformas de dispositivo.
As Conditional Access Policies encontram-se na secção Security > Conditional Access Policies do Entra ID.
Resolução de problemas
Está com dificuldades na sua integração EAM? Consulte o nosso guia rápido de resolução de problemas de EAM para soluções de problemas comuns, incluindo:
- Alterações do UPN e problemas de início de sessão
- Várias sessões Microsoft ativas
- Falha de autenticação sem erro claro