Manual do TI
Add-in do Outlook

Instalar o add-in para a empresa

Como o TI implanta o add-in do Outlook para toda a empresa (ou para um grupo piloto) pelo Microsoft 365 Admin Center, acompanha quem já o carregou e escolhe como ele se comporta.

Versão 0.13.0 · outubro de 2026
Timbre365 · Assinaturas de e-mail para Microsoft 365Powered bytekton.
Instalar o add-in para a empresa
01 — Visão geral

O que a tela faz e onde fica

A implantação, os arquivos que o Admin Center pede, quem carregou o add-in nas últimas 24 h e as três configurações.

Fica em Assinaturas › Add-in Outlook. O add-in é o programa que, dentro do Outlook, insere a assinatura no e-mail novo, na resposta e no convite. Ninguém instala nada na própria máquina: o TI implanta uma vez pelo Microsoft 365 Admin Center e o Outlook de cada pessoa passa a carregá-lo sozinho.

Os quatro blocos

  • Contadores: quantas pessoas carregaram o add-in nas últimas 24 h, quantas assinaturas foram servidas e a latência p95 (meta: abaixo de 800 ms).
  • Por host: os mesmos usuários separados por Outlook Web, Windows, Mac, iOS e Android, e por versão do add-in.
  • Implantar para a empresa e Começar por um grupo piloto: o passo a passo e os arquivos.
  • Configurações: se a pessoa pode editar a assinatura, se ela entra em respostas e em convites.
Nada a hospedarO add-in de todas as empresas é servido de addin.timbre365.com.br e atualizado pela Tekton. O que é da sua empresa é o manifest: ele leva o app do Entra que vocês registraram, e por isso o add-in tem identidade própria no Microsoft 365 da empresa.
Faixa "App do Entra ID não configurado"Aparece enquanto o app do Entra não estiver gravado no cartão App do Entra ID, em Integração › Microsoft 365. Sem ele o manifest sai sem o app e o Outlook não consegue dizer ao sistema quem está escrevendo. Registre o app (manual Registrar o app no Entra ID) e grave os quatro valores no cartão. Vale na hora.
Instalar o add-in para a empresa01
Instalar o add-in para a empresa
02 — Pré-requisitos

Antes de implantar

Quatro coisas precisam estar de pé. Sem elas o add-in carrega e não insere nada.

  1. App do Entra registradoDe preferência pelo script, na aba Com o script do cartão App do Entra ID em Integração › Microsoft 365: um comando no Azure Cloud Shell. O script já expõe a API para o add-in, que é o que deixa o Outlook pedir a identidade da pessoa sem mostrar tela de login. Quem registrou pela aba Pelo portal precisa ter feito o passo 7, Expose an API (página 04 deste manual).
  2. Microsoft 365 conectado e sincronizadoNa mesma tela, selo conectado e pelo menos uma sincronização concluída. O add-in só serve assinatura para quem está em Diretório › Usuários sincronizados e está licenciado.
  3. Template publicado e regra ativaEm Assinaturas › Templates, ao menos um template com versão publicada; em Regras de atribuição, uma regra ativa apontando para ele. Confira com Preview por usuário para uma pessoa do piloto: se ali aparece assinatura, o Outlook vai inserir a mesma.
  4. Uma conta Global Admin do Microsoft 365Para o Admin Center. Registrar o app pede menos; implantar add-in para a organização pede esse papel.
Implantou antes de conectarNão quebra nada, mas nenhum e-mail recebe assinatura, e quem abre Minha assinatura no Outlook lê "Sua empresa ainda não usa o Timbre365". Conecte o Microsoft 365 e a assinatura passa a sair no e-mail seguinte, sem reimplantar.
Instalar o add-in para a empresa02
Instalar o add-in para a empresa
03 — Implantação

Implantar pelo Admin Center

O cartão "Implantar para a empresa" tem os três passos e os arquivos. Vinte minutos, uma vez.

  1. Baixe o pacoteBotão Baixar na linha Pacote (.zip). É o manifest do add-in com os ícones, gerado pelo sistema para a sua conta. Não edite o arquivo.
  2. Envie no Admin CenterEntre em admin.microsoft.com com a conta Global Admin. Menu Settings › Integrated apps › Upload custom apps. Tipo de app: Office Add-in. Escolha Upload manifest file (.zip) e envie o pacote. Se o seu Admin Center pedir um link em vez de arquivo, use Provide link to manifest file com a URL da linha Manifest XML (por URL), copiada pelo botão Copiar.
  3. Escolha quem recebeNa etapa Users: Specific users/groups com o grupo piloto (recomendado no início) ou Entire organization. Em Deployment, aceite as permissões e conclua.

Quanto tempo leva

A Microsoft diz "até 24 h"; na prática o botão Minha assinatura aparece na faixa de opções do Outlook em alguns minutos. A pessoa não precisa fazer nada: no próximo e-mail novo a assinatura entra sozinha. Peça a alguém do grupo que abra um e-mail novo e confira em Carregaram nas últimas 24 h: o número sobe em até um minuto.

Sem AppSourceO add-in não está na loja da Microsoft e não vai estar: cada conta tem o próprio, ligado ao app do Entra dela. O caminho é sempre o upload do pacote da conta.
Instalar o add-in para a empresa03
Instalar o add-in para a empresa
04 — Arquivos

Os arquivos da implantação

Quatro linhas no cartão "Implantar para a empresa", todas com Copiar; o pacote também com Baixar.

LinhaPara quê
Pacote (.zip)O que o Admin Center recebe. Manifest unificado e ícones.
Manifest XML (por URL)Formato antigo, por link. Para Admin Center que só aceita URL e para o Outlook Windows clássico.
Manifest unificado (JSON)O mesmo conteúdo do pacote, sem os ícones. Para conferir ou para sideload de teste.
Application ID URI
(Expose an API)
api://addin.timbre365.com.br/ seguido do client ID do app da sua empresa. Não vai para o Admin Center: é o valor que o Entra precisa ter em Expose an API.

Os quatro saem do app do Entra gravado na conta. O pacote de uma empresa não serve para outra. Se o app for trocado por outro (outro client ID), baixe o pacote de novo e reenvie no Admin Center. Renovar o segredo do mesmo app não muda nada aqui.

Conferir o Application ID URI

Quem registrou o app pelo script não confere nada: o script grava esse valor. Quem registrou pelo portal abre, em entra.microsoft.com, App registrations › o app › Expose an API e compara com a linha Application ID URI (Expose an API) do cartão. Os dois têm de ser exatamente iguais.

Se não baterO Outlook não consegue a identidade da pessoa e nada é inserido. A aba Atividade mostra TOKEN_AUDIENCE ou o erro 13004. Corrija o campo no portal, ou rode o script de novo: ele acerta o registro existente e cria mais um segredo, que vai para o cartão App do Entra ID.
Instalar o add-in para a empresa04
Instalar o add-in para a empresa
05 — Piloto

Começar por um grupo piloto

Três camadas que já existem no produto e na Microsoft; nenhuma configuração nova.

  1. Escopo da sincronizaçãoCrie no Entra o grupo SG-Assinaturas-Piloto. Em Integração › Microsoft 365, escolha Só alguns grupos e aponte para ele. Só os membros entram no diretório.
  2. Implantação do add-inNo Admin Center, Specific users/groups com o mesmo grupo. Só o Outlook deles carrega o add-in.
  3. Regra de atribuiçãoEm Assinaturas › Regras de atribuição, a regra piloto com a condição "Grupo é um de: SG-Assinaturas-Piloto". Quem não casa não recebe assinatura, sem erro nenhum.

Ir para toda a empresa

Escopo da sincronização em Todos os usuários; no Admin Center, editar a implantação para Entire organization; e trocar a regra piloto pela definitiva. Nada é reinstalado. Enquanto o escopo for por grupos, o Dashboard mostra a faixa "Modo piloto".

Atualização de versãoQuando a Tekton publica uma versão nova do add-in em addin.timbre365.com.br, o Outlook a carrega sozinho, sem reimplantar. O bloco Por host mostra quantas pessoas estão em cada versão, e a linha abaixo do cartão de implantação diz qual é a atual. Reenviar o pacote no Admin Center só é preciso se o app do Entra da conta for trocado por outro.
Instalar o add-in para a empresa05
Instalar o add-in para a empresa
06 — Configurações

As três configurações

Valem para todo mundo e entram no próximo e-mail; o add-in consulta a cada compose.

ConfiguraçãoLigadaDesligada (padrão indicado)
Permitir que a pessoa edite a assinatura no e-mailA pessoa pode mudar o texto no corpo do e-mail e o Outlook mantém a assinatura local dela.Padrão. A assinatura é a da empresa; o add-in desliga a assinatura local do Outlook para não empilhar duas.
Inserir em respostas e encaminhamentosPadrão. Resposta e encaminhamento recebem o template de resposta da regra (ou o de e-mail novo, se a regra não tiver um).Só o e-mail novo recebe assinatura.
Inserir em convites de reuniãoO convite de calendário recebe o template de convite da regra (ou o de e-mail novo).Padrão. Convite sai sem assinatura.

Clique em Salvar. O botão só fica ativo quando algo mudou. A alteração fica registrada em Sistema › Auditoria como "Alterou as configurações do add-in".

Duas assinaturas no mesmo e-mailAcontece com "Permitir que a pessoa edite" ligado: a assinatura local do Outlook da pessoa continua ativa. Desligue a opção ou peça para a pessoa remover a assinatura dela nas configurações do Outlook.
Instalar o add-in para a empresa06
Instalar o add-in para a empresa
07 — Problemas

O que pode dar errado

Onde olhar primeiro: a aba Atividade desta tela, depois Preview por usuário e a aba Assinaturas servidas.

SintomaCausa e o que fazer
Botão Minha assinatura não aparece no OutlookA implantação ainda não chegou (até 24 h) ou a pessoa não está no grupo escolhido no Admin Center. Fechar e abrir o Outlook acelera.
Painel lateral: "Sua empresa ainda não usa o Timbre365"O Microsoft 365 de quem abriu não está conectado a nenhuma conta. Confira em Integração › Microsoft 365 se a conexão existe e é do mesmo tenant da pessoa; se não existir, um Global Admin clica em Conectar Microsoft 365. Nada é inserido até lá.
Painel lateral: "Assinatura suspensa"A conta está bloqueada (por exemplo, a avaliação terminou) ou foi encerrada. O add-in não insere nada e apaga a cópia guardada no Outlook. Quem entra no painel vê a tela de bloqueio, com o contato do suporte.
Add-in aparece, mas nada é inseridoVeja a linha da pessoa na aba Atividade (página 09): ela diz em que etapa falhou e o código, com o significado ao lado.
Atividade mostra TOKEN_AUDIENCE ou 13004O Application ID URI do app no Entra não é o do cartão. Confira como na página 04, ou rode o script de novo.
Instalar o add-in para a empresa07
Instalar o add-in para a empresa
08 — Problemas

O que pode dar errado (continuação)

Assinatura que sai diferente do esperado, segredo vencido e lentidão.

SintomaCausa e o que fazer
Linha "nenhuma (204)" em Assinaturas servidasO sistema respondeu de propósito que não há assinatura para essa pessoa: não licenciada, fora de qualquer regra, template sem versão publicada, ou "Inserir em respostas/convites" desligado. Abra Preview por usuário com a mesma pessoa: ele mostra qual regra serviu ou por que nenhuma serviu.
Assinatura antiga depois de publicar o templateNão deveria: publicar limpa o cache. Se acontecer, Add-in Outlook › Assinaturas servidas › Limpar cache de assinaturas e avise o suporte.
Assinatura aparece mesmo com o servidor fora do arÉ a cópia offline: o add-in guarda a última assinatura de cada pessoa por 7 dias no próprio Outlook. Volta a atualizar assim que o servidor responder.
Segredo do app do Entra vencidoA assinatura continua saindo no Outlook: o add-in não usa o segredo. O que para é a sincronização, e mudanças no Entra ID deixam de chegar. O cartão App do Entra ID mostra a data; rode o script de novo e grave o segredo novo.
Latência p95 acima de 800 msA coluna Cache em Assinaturas servidas deve mostrar "hit" na maioria das linhas; só "miss" indica que o cache não está segurando. Nos dois casos, avise o suporte com o horário.

Quem pode o quê

Ver a tela: Add-in Outlook › ver (Administrador, TI e Leitura). Salvar configurações: Add-in Outlook › configurações (Administrador e TI). Abas Atividade e Assinaturas servidas: Add-in Outlook › configurações (Administrador e TI), porque mostram o que aconteceu com cada pessoa. Marketing não vê a tela.

Instalar o add-in para a empresa08
Instalar o add-in para a empresa
09 — Atividade

Atividade: o que aconteceu em cada Outlook

O próprio add-in conta o que fez em cada e-mail novo, resposta e abertura do painel, inclusive quando falhou antes de chegar ao servidor.

Fica em Add-in Outlook › Atividade. No topo, as últimas 24 h: quantas execuções, quantas inseriram a assinatura, quantas pessoas ficaram sem assinatura e quantas falharam, a última falha por extenso e a contagem por tipo de Outlook. Abaixo, a linha do tempo, que atualiza sozinha a cada 30 s, com filtros por pessoa, Outlook, resultado, origem e período, e a opção Só falhas.

ResultadoO que significa
InseridaA assinatura veio do servidor e entrou no e-mail.
Inserida da cópia localO servidor não respondeu ou a pessoa não foi identificada; entrou a última assinatura guardada no Outlook (até 7 dias). A coluna Etapa e código diz por quê.
Sem assinatura para a pessoaO servidor decidiu não inserir: sem regra, não licenciada ou contexto desligado. Preview por usuário diz o motivo.
Falhou ao identificar a pessoaO login do Office (SSO) não deu certo. O código 13xxx vem com o significado; 13004 e 13005 são do registro do app no Entra.
Identidade recusada pela APIO Outlook mandou a identidade e o servidor recusou. O código vem com o motivo ao lado (página 10).
Conta suspensaA conta está bloqueada ou encerrada; nada foi inserido e a cópia local foi apagada.
Outlook recusou a inserçãoO e-mail não estava num estado em que o Outlook aceita assinatura. A mensagem do Office vem junto.

Origem separa o e-mail novo, o convite, a troca de remetente e o painel lateral (quando a pessoa abre Minha assinatura). Não verificado abaixo do nome quer dizer que a pessoa foi achada pelo remetente, porque o Outlook falhou antes de ter a identidade dela. Nada do conteúdo do e-mail é guardado; as linhas ficam 90 dias.

Instalar o add-in para a empresa09
Instalar o add-in para a empresa
10 — Atividade

Por que o servidor recusou

Quando o resultado é "Identidade recusada pela API", a coluna Etapa e código mostra um destes códigos, já com o significado ao lado.

CódigoO que a tela diz e o que fazer
TOKEN_AUDIENCE"O Application ID URI do app não é o esperado." Confira o Expose an API (página 04) ou rode o script de novo.
MS_APP_NOT_CONFIGURED"O app do Entra ID ainda não foi gravado no painel." Grave os quatro valores no cartão App do Entra ID.
CONNECTION_NOT_CONNECTEDA conexão Microsoft 365 da conta não está ativa (desconectada, com consentimento revogado ou com erro). Veja o selo em Integração › Microsoft 365 e refaça o consentimento.
TOKEN_MISSING"O Outlook não mandou a identidade de quem está usando." Em geral vem junto de uma falha de SSO na mesma pessoa; veja a linha anterior.
TOKEN_EXPIRED"Token vencido; o Outlook pede outro na próxima vez." Não exige ação se for isolado.
TOKEN_ISSUER"Token emitido para outro tenant." A pessoa entrou no Outlook com uma conta de outro Microsoft 365.
TOKEN_SIGNATURE"Token com assinatura inválida." Se repetir, avise o suporte com o horário e a pessoa.
"Sua empresa ainda não usa o Timbre365"É o código TENANT_NOT_CONNECTED: o tenant da pessoa não está ligado a nenhuma conta. Como o servidor não sabe de que conta ela é, em geral a linha nem chega à Atividade. O sintoma está no painel lateral do Outlook (página 07).
Instalar o add-in para a empresa10