Manual do usuário
Integração

Conectar o Microsoft 365

A tela onde o TI registra o app do Entra ID, liga o Timbre365 ao Microsoft 365 da empresa, escolhe o que é sincronizado e acompanha as sincronizações. Inclui como começar por um grupo piloto.

Versão 0.17.0 · outubro de 2026
Timbre365 · Assinaturas de e-mail para Microsoft 365Powered bytekton.
Conectar o Microsoft 365
01 — Visão geral

O que a tela faz e onde fica

O app do Entra ID, o consentimento, o que sincronizar, quando, e o histórico.

Fica em Integração › Microsoft 365. Sem ela o diretório está vazio: nenhum usuário, nenhuma foto, nenhuma assinatura. É a primeira tela que o TI usa depois de criar a conta.

A ordem

  1. Confirmar o e-mailSem ele, gravar o app e conectar são recusados.
  2. Registrar o app no Entra IDUm comando no Azure Cloud Shell, ou nove passos no portal.
  3. Salvar e testarOs quatro valores do registro, colados no cartão App do Entra ID.
  4. ConectarUm Global Admin dá o consentimento na tela da Microsoft.
  5. Primeira sincronizaçãoEntra na fila sozinha e aparece no Histórico em até um minuto.

Os mesmos passos aparecem em Primeiros passos, no Dashboard: "Confirmar o e-mail do responsável pela conta", "Registrar o app no Entra ID e gravar os valores aqui", "Conectar o Microsoft 365" e "Sincronizar o diretório pela primeira vez".

Nada a instalarO Timbre365 roda em api.timbre365.com.br e addin.timbre365.com.br. São as mesmas para todos os clientes, e tudo o que o Microsoft 365 precisa receber o painel mostra pronto para copiar.
Conectar o Microsoft 36501
Conectar o Microsoft 365
02 — Passos 1 e 2

Confirmar o e-mail e registrar o app

O app é da empresa, registrado no Microsoft 365 dela. O jeito mais curto é um comando.

1. Confirmar o e-mail

Quem grava o app e quem conecta precisa ter o e-mail confirmado. O link está na mensagem de boas-vindas; a faixa no alto do painel envia outro. Sem isso, a tela responde "Confirme o seu e-mail antes de gravar o app do Entra ID" ou "… antes de conectar o Microsoft 365".

2. Registrar o app, com o script

No cartão App do Entra ID, aba Com o script:

  1. Abra o Azure Cloud ShellPelo link do cartão, com uma conta Global Administrator ou Application Administrator do tenant, no modo Bash.
  2. Copie e cole o comandoCopiar comando, e cole no Cloud Shell. Ele grava o arquivo registrar-app.sh e o executa: cria o app só neste diretório, com permissões de leitura, e um segredo de 24 meses. Ler o script mostra o texto inteiro antes.
  3. Cole os quatro valoresApplication (client) ID, Directory (tenant) ID, segredo e data de vencimento, impressos no fim.
Prefere o portal?A aba Pelo portal do mesmo cartão tem os nove passos, com cada valor pronto para copiar. O manual Registrar o app no Entra ID detalha os dois caminhos e o que fazer se o Cloud Shell recusar um passo.
Conectar o Microsoft 36502
Conectar o Microsoft 365
03 — Passo 3

Salvar e testar

O cartão App do Entra ID: os quatro campos, o teste e o que ele mostra depois de gravado.

Integração › Microsoft 365 · cartão App do Entra ID App do Entra ID não configurado Com o scriptPelo portal 1. Abra o Azure Cloud Shell com uma conta de administrador, no modo Bash.2. Copie o comando abaixo e cole no Cloud Shell.3. Cole nos campos os quatro valores impressos e clique em Salvar e testar. Comando para o Cloud ShellCopiar comando cat > registrar-app.sh <<'FIM_DO_SCRIPT_TIMBRE365'#!/usr/bin/env bash … Ler o script Application (client) ID · Directory (tenant) ID · Segredo (client secret) · Segredo vence em Salvar e testar

Preencha Application (client) ID, Directory (tenant) ID, Segredo (client secret) e Segredo vence em, e clique em Salvar e testar. O sistema confere o tenant e obtém um token antes de gravar. Se algo estiver errado, a mensagem começa com "Nada foi gravado" e diz o campo.

Gravado, o selo vira configurado e testado e o cartão mostra Client ID, Tenant ID, o vencimento do segredo, quem gravou e quando, a URL de redirecionamento e o Application ID URI. O segredo fica cifrado e nunca é mostrado de volta: em Editar, campo vazio mantém o gravado. Remover app apaga o segredo; as conexões ficam, mas sincronização e add-in param até um app novo.

Conectar o Microsoft 36503
Conectar o Microsoft 365
04 — Passo 4

Conectar

Um Global Admin do tenant aprova uma vez. Depois disso o sistema lê o diretório sem senha de ninguém.

  1. Clique em Conectar Microsoft 365O cartão aparece abaixo de App do Entra ID assim que o app está gravado. O navegador vai para a tela de consentimento da Microsoft. O link vale 10 minutos e uma vez só.
  2. Entre com uma conta Global AdminA Microsoft lista as permissões que o app pede: usuários, grupos, membros e organização, todas de leitura, e as de login. Nenhuma de e-mail. Clique em Accept. Esse consentimento vale para toda a empresa: ninguém precisa aprovar nada no portal nem no add-in.
  3. Volte ao painelA Microsoft devolve para esta tela com "Microsoft 365 conectado. A primeira sincronização já está na fila."

O que o sistema grava nessa volta

A conexão com o tenant; os domínios verificados do tenant, que passam a ser domínios da conta (outro cadastro com e-mail de qualquer um deles é recusado, e a lista é relida a cada sincronização completa); e o registro de que aquele Microsoft 365 já usou o período de avaliação.

Reconectar

Depois de um Desconectar, o botão passa a se chamar Reconectar Microsoft 365. Os usuários sincronizados ficaram guardados; reconectar retoma com uma sincronização completa.

Quem aprovou não é Global AdminÉ o erro mais comum. Registrar o app pede menos; aprovar as permissões pede o papel Global Administrator. Peça a quem tem o papel para clicar em Conectar.
Conectar o Microsoft 36504
Conectar o Microsoft 365
05 — Passo 5

A primeira sincronização

Entra na fila na hora do consentimento. Depois, o selo da conexão diz como ela está.

A primeira sincronização é completa: lê todos os usuários ativos do tenant (ou só os do grupo piloto, se o escopo já estiver restrito), os grupos e as fotos. Aparece no Histórico em até um minuto, como rodando, e a tela atualiza sozinha até terminar. Com ela ok, Diretório › Usuários sincronizados lista as pessoas.

O selo da conexão

SeloSignifica
conectadoTudo certo; a sincronização roda na frequência configurada.
consent revogadoO tenant deixou de aceitar o app (consentimento removido ou app apagado). Nada é sincronizado e o add-in para de inserir assinatura até refazer o consentimento. O alerta por e-mail avisa.
com erroA última sincronização falhou por inteiro. O motivo aparece em vermelho no card e no Histórico. A assinatura continua saindo no Outlook com os dados da última sincronização que deu certo, e o sistema tenta de novo sozinho, no intervalo configurado e nunca antes de 30 minutos.
desconectadoAlguém clicou em Desconectar. Usuários e histórico ficam guardados.
Uma conexãoA tela mostra uma conexão: um tenant Microsoft 365 por conta. Um tenant também não entra em duas contas do Timbre365.
Conectar o Microsoft 36505
Conectar o Microsoft 365
06 — Conectado

A tela conectada

Identidade do tenant, permissões e as três ações do card.

O card da conexão

Organização, domínio principal e o identificador do tenant; a data do consentimento e quem deu; quantos usuários e grupos estão no diretório; e as quatro permissões de aplicação, cada uma com o selo concedida ou faltando. Uma permissão faltando quer dizer que o registro ficou incompleto: rode o script de novo (ou corrija no portal) e clique em Refazer consentimento.

BotãoO que faz
Sincronizar agoraEnfileira uma sincronização completa. Se já houver uma esperando ou rodando, a tela avisa e não duplica.
Refazer consentimentoAparece quando falta permissão ou o selo é "consent revogado". Repete o fluxo de Conectar; a conexão é a mesma.
DesconectarPede para digitar o domínio da conexão como confirmação. O add-in do Outlook para de servir assinaturas na hora e a sincronização para. Usuários e histórico ficam guardados.
Desconectar não é reversível pelo botãoPara voltar, um Global Admin dá o consentimento de novo. Antes de desconectar, avise quem usa o Outlook: as assinaturas somem na próxima mensagem.
Conectar o Microsoft 36506
Conectar o Microsoft 365
07 — Sincronização

Configurar a sincronização

Frequência, escopo (todos ou alguns grupos) e caixas compartilhadas. Salvar vale na próxima sincronização.

CampoPara quê
RótuloComo a conexão aparece no painel. Opcional; sem ele, aparece o nome da organização.
Frequência da sync deltaDe 15 minutos a 24 horas. A delta traz só o que mudou desde a última. A completa roda todo dia às 3h no fuso da empresa, independente disto.
Escopo da sincronizaçãoTodos os usuários (o tenant inteiro, exceto convidados) ou Só alguns grupos (membros dos grupos escolhidos, inclusive quem está em subgrupo). É a fase piloto.
GruposAparece com "Só alguns grupos". A lista vem do diretório sincronizado: sincronize com "Todos" ao menos uma vez para a lista existir.
Caixas compartilhadasLiga a marcação manual de caixa compartilhada em Usuários sincronizados. O Entra não diz quais caixas são compartilhadas sem uma permissão que o sistema não pede.
Mudar o escopo força uma completaTrocar entre "Todos" e "Só alguns grupos", ou mudar os grupos, faz a próxima sincronização ser completa, para trazer quem entrou no recorte e tirar quem saiu.

O que a sincronização faz

Lê os usuários ativos com nome, e-mail, cargo, departamento, escritório, telefones, endereço e extension attributes; lê os grupos e quem está em cada um; copia a foto de quem tem (só quando ela mudou); aplica a regra de estabelecimento; relê os domínios verificados (na completa); e marca como removido quem sumiu do Entra, apagando de vez depois de 30 dias. Valor alterado à mão em Usuários sincronizados nunca é sobrescrito.

Conectar o Microsoft 36507
Conectar o Microsoft 365
08 — Piloto

Começar por um grupo piloto

A permissão do Entra vale para o tenant inteiro. O piloto é feito em três camadas que já existem, sem código a mais.

  1. Escopo da sincronizaçãoCrie no Entra o grupo SG-Assinaturas-Piloto com as pessoas do piloto. Nesta tela, escolha Só alguns grupos e aponte para ele. Só os membros entram no diretório e têm a foto copiada.
  2. Deploy do add-inNo Microsoft 365 Admin Center, em Settings › Integrated apps, implante o add-in para usuários e grupos específicos, escolhendo o mesmo grupo. Só eles têm o Outlook alterado.
  3. Regra de atribuiçãoEm Assinaturas › Regras de atribuição, condicione a regra piloto a "Grupo é um de: SG-Assinaturas-Piloto". Quem não casa não recebe nada, mesmo com o add-in instalado.

Para ir a produção

Escopo da sincronização para Todos os usuários; deploy do add-in para toda a organização; regra definitiva no lugar da piloto. Nenhuma reinstalação, nenhuma parada.

Faixa "Modo piloto"Enquanto o escopo for por grupos, o Dashboard mostra a faixa "Modo piloto: sincronização restrita a N grupos", para ninguém achar que o diretório está incompleto por defeito.
A lista de grupos vem do diretórioSe a conexão nunca sincronizou, a lista de grupos está vazia. Sincronize uma vez com "Todos" (o piloto ainda não tem add-in, então ninguém recebe assinatura) e depois restrinja.
Conectar o Microsoft 36508
Conectar o Microsoft 365
09 — Segredo

Quando o segredo vence

O segredo do app vale 24 meses. O painel avisa 60 dias antes e diz com todas as letras quando venceu.

Integração › Microsoft 365 · cartão App do Entra ID App do Entra ID segredo vencido O segredo venceu em 05/10/2028. A sincronização e o login Microsoft pararam; a assinatura continua saindo no Outlook com os dados da última sincronização. Segredo vence em05/10/2028 (vencido) EditarRemover app

Antes de vencer

A partir de 60 dias antes, o cartão mostra "O segredo vence em (data)", o Dashboard alerta e o responsável pela conta recebe e-mail.

Vencido

O selo vira segredo vencido, com o aviso em vermelho. A sincronização e o login com Microsoft do painel param; a assinatura continua saindo no Outlook, com os dados da última sincronização.

Renovar

  1. Gere outro segredoRode o script de novo no Cloud Shell (ele cria mais um segredo sem apagar os anteriores), ou crie um em Certificates & secrets no portal.
  2. Grave no cartãoEditar, segredo e data novos, Salvar e testar. A sincronização volta na próxima rodada.
Conectar o Microsoft 36509
Conectar o Microsoft 365
10 — Mensagens

O que pode dar errado

Ao salvar o app e ao voltar da Microsoft: a mensagem e o que fazer.

MensagemO que fazer
Confirme o seu e-mail antes de…Link da mensagem de boas-vindas, ou outro pela faixa no alto do painel.
Escolha ao menos um grupo"Só alguns grupos" sem grupo marcado. Marque um, ou volte para "Todos".
N grupo(s) não estão no diretório sincronizadoO grupo não veio na última sincronização. Sincronize e escolha de novo.
O app do Entra ID não está configuradoRegistrar o app e gravar no cartão App do Entra ID.
Nada foi gravado: … (ao salvar o app)O teste falhou: a mensagem diz se é o tenant, o Client ID ou o segredo. Conferir e salvar de novo.
O consentimento foi recusado na tela da MicrosoftAlguém clicou em Cancel. Clique em Conectar de novo.
Quem aprovou não é Global Admin do tenantRepetir com uma conta Global Administrator.
O app não foi encontrado no tenantClient ID errado ou app registrado em outro tenant. Conferir o Client ID no cartão.
A URL de redirecionamento não bate com a registradaRodar o script de novo, ou corrigir as URLs Web em Authentication, no portal.
Conectar o Microsoft 36510
Conectar o Microsoft 365
11 — Mensagens

O que pode dar errado (continuação)

Tenant de outra conta, avaliação repetida, segredo, e as mensagens da sincronização.

MensagemO que fazer
Este Microsoft 365 já está conectado a outra conta do Timbre365Nada foi gravado: um tenant entra em uma conta só. Peça acesso a quem administra a outra conta, ou escreva ao suporte.
Este Microsoft 365 já usou o período de avaliação do Timbre365 em outra contaCada empresa tem uma avaliação. Esta conta foi bloqueada; escreva ao suporte para assinar.
O consentimento veio de um tenant diferente do Tenant ID gravadoUsar uma conta do tenant gravado, ou corrigir o Tenant ID no cartão.
O link de consentimento expirou ou já foi usadoClicar em Conectar Microsoft 365 de novo. O link vale 10 minutos, uma vez.
O sistema não conseguiu obter um tokenSegredo errado ou vencido. Gere outro e grave no cartão.
O segredo do app do Entra venceu em (data)Ver a seção "Quando o segredo vence".
O consentimento foi revogadoClique em Refazer consentimento.
Já há uma sincronização na filaNão é erro. Espere a atual terminar.
Conectar o Microsoft 36511
Conectar o Microsoft 365
12 — Histórico

Histórico

As últimas 20 sincronizações desta conexão, com o que cada uma fez.

Cada linha: início, tipo (completa ou delta), situação (rodando, ok, parcial, falhou), duração, usuários criados / atualizados / removidos, fotos, grupos, quantos ganharam estabelecimento e quantos erros. Clique no número de erros para ver até dez deles com o código e a mensagem. Parcial quer dizer que a sincronização terminou, mas alguns usuários deram erro (uma foto que não baixou, por exemplo); falhou, que nada foi salvo.

ColunaO que conta
Usuários+criados · ~atualizados · −removidos nesta execução.
FotosFotos baixadas de novo porque mudaram no Entra.
GruposGrupos lidos, com os membros.
MapeadosUsuários que ganharam ou trocaram de estabelecimento pela regra.
ErrosQuantos usuários deram erro; clique para ver até dez.
Enquanto rodaA linha aparece como "rodando" e a tela atualiza sozinha a cada 5 segundos até terminar.
Conectar o Microsoft 36512
Conectar o Microsoft 365
13 — Permissões

Quem pode o quê

O recurso desta tela na matriz de perfis é "Conexões Microsoft 365".

A tela não tem escopo por estabelecimento: quem a vê, vê a conexão inteira. Gravar o app e conectar pedem, além da permissão, o e-mail de quem faz confirmado.

Ação na telaPermissãoPerfis de fábrica que a têm
Abrir a tela, ver o script, permissões e históricoConexões Microsoft 365: VerAdministrador, TI, Leitura
Conectar, Reconectar, Refazer consentimento, Nova conexãoConexões Microsoft 365: CriarAdministrador, TI
Salvar e testar o app, salvar a sincronização, Sincronizar agoraConexões Microsoft 365: EditarAdministrador, TI
Remover app, DesconectarConexões Microsoft 365: ApagarAdministrador, TI
Ver a lista de grupos no campo GruposGrupos sincronizados: VerAdministrador, TI, Marketing, Leitura
Tudo fica registradoGravar e remover o app, iniciar e concluir o consentimento (inclusive quando falha, com o motivo), salvar a sincronização, sincronizar agora e desconectar aparecem em Sistema › Auditoria.
Dúvidas sobre a telaEscreva para suporte@timbre365.com.br.
Conectar o Microsoft 36513
Conectar o Microsoft 365
14 — Segurança

O que o app pode, e como tirar o acesso

O app que lê o diretório é da sua empresa: foi registrado no seu Entra ID, com um segredo criado aí. A Tekton não tem um app próprio nem credencial que leia o diretório de outra empresa.

O que ele pede

PermissãoPara quê
User.Read.AllNome, cargo, departamento, telefones, endereço e foto de quem está ativo
Group.Read.All, GroupMember.Read.AllGrupos e membros, para as regras
Organization.Read.AllNome do tenant e domínios verificados
openid, profile, email, User.ReadEntrar no painel com a conta Microsoft e o add-in saber quem escreve

Todas são de leitura. Não há permissão de e-mail, calendário ou arquivos, nem de escrita: o Timbre365 não altera nada no seu Microsoft 365.

Como revogar

Quem administra o Microsoft 365 tira o acesso sem depender da Tekton: apague o registro em Entra ID › Registros de aplicativo, ou remova o consentimento em Entra ID › Aplicativos empresariais. Em até uma hora a sincronização para e esta tela mostra o selo consent revogado.

Para o time de segurançaA lista completa (onde os dados ficam, cifra e prazos de guarda) está em timbre365.com.br/seguranca.
Conectar o Microsoft 36514