A tela onde o TI registra o app do Entra ID, liga o Timbre365 ao Microsoft 365 da empresa, escolhe o que é sincronizado e acompanha as sincronizações. Inclui como começar por um grupo piloto.
O app do Entra ID, o consentimento, o que sincronizar, quando, e o histórico.
Fica em Integração › Microsoft 365. Sem ela o diretório está vazio: nenhum usuário, nenhuma foto, nenhuma assinatura. É a primeira tela que o TI usa depois de criar a conta.
Os mesmos passos aparecem em Primeiros passos, no Dashboard: "Confirmar o e-mail do responsável pela conta", "Registrar o app no Entra ID e gravar os valores aqui", "Conectar o Microsoft 365" e "Sincronizar o diretório pela primeira vez".
O app é da empresa, registrado no Microsoft 365 dela. O jeito mais curto é um comando.
Quem grava o app e quem conecta precisa ter o e-mail confirmado. O link está na mensagem de boas-vindas; a faixa no alto do painel envia outro. Sem isso, a tela responde "Confirme o seu e-mail antes de gravar o app do Entra ID" ou "… antes de conectar o Microsoft 365".
No cartão App do Entra ID, aba Com o script:
O cartão App do Entra ID: os quatro campos, o teste e o que ele mostra depois de gravado.
Preencha Application (client) ID, Directory (tenant) ID, Segredo (client secret) e Segredo vence em, e clique em Salvar e testar. O sistema confere o tenant e obtém um token antes de gravar. Se algo estiver errado, a mensagem começa com "Nada foi gravado" e diz o campo.
Gravado, o selo vira configurado e testado e o cartão mostra Client ID, Tenant ID, o vencimento do segredo, quem gravou e quando, a URL de redirecionamento e o Application ID URI. O segredo fica cifrado e nunca é mostrado de volta: em Editar, campo vazio mantém o gravado. Remover app apaga o segredo; as conexões ficam, mas sincronização e add-in param até um app novo.
Um Global Admin do tenant aprova uma vez. Depois disso o sistema lê o diretório sem senha de ninguém.
A conexão com o tenant; os domínios verificados do tenant, que passam a ser domínios da conta (outro cadastro com e-mail de qualquer um deles é recusado, e a lista é relida a cada sincronização completa); e o registro de que aquele Microsoft 365 já usou o período de avaliação.
Depois de um Desconectar, o botão passa a se chamar Reconectar Microsoft 365. Os usuários sincronizados ficaram guardados; reconectar retoma com uma sincronização completa.
Entra na fila na hora do consentimento. Depois, o selo da conexão diz como ela está.
A primeira sincronização é completa: lê todos os usuários ativos do tenant (ou só os do grupo piloto, se o escopo já estiver restrito), os grupos e as fotos. Aparece no Histórico em até um minuto, como rodando, e a tela atualiza sozinha até terminar. Com ela ok, Diretório › Usuários sincronizados lista as pessoas.
| Selo | Significa |
|---|---|
| conectado | Tudo certo; a sincronização roda na frequência configurada. |
| consent revogado | O tenant deixou de aceitar o app (consentimento removido ou app apagado). Nada é sincronizado e o add-in para de inserir assinatura até refazer o consentimento. O alerta por e-mail avisa. |
| com erro | A última sincronização falhou por inteiro. O motivo aparece em vermelho no card e no Histórico. A assinatura continua saindo no Outlook com os dados da última sincronização que deu certo, e o sistema tenta de novo sozinho, no intervalo configurado e nunca antes de 30 minutos. |
| desconectado | Alguém clicou em Desconectar. Usuários e histórico ficam guardados. |
Identidade do tenant, permissões e as três ações do card.
Organização, domínio principal e o identificador do tenant; a data do consentimento e quem deu; quantos usuários e grupos estão no diretório; e as quatro permissões de aplicação, cada uma com o selo concedida ou faltando. Uma permissão faltando quer dizer que o registro ficou incompleto: rode o script de novo (ou corrija no portal) e clique em Refazer consentimento.
| Botão | O que faz |
|---|---|
| Sincronizar agora | Enfileira uma sincronização completa. Se já houver uma esperando ou rodando, a tela avisa e não duplica. |
| Refazer consentimento | Aparece quando falta permissão ou o selo é "consent revogado". Repete o fluxo de Conectar; a conexão é a mesma. |
| Desconectar | Pede para digitar o domínio da conexão como confirmação. O add-in do Outlook para de servir assinaturas na hora e a sincronização para. Usuários e histórico ficam guardados. |
Frequência, escopo (todos ou alguns grupos) e caixas compartilhadas. Salvar vale na próxima sincronização.
| Campo | Para quê |
|---|---|
| Rótulo | Como a conexão aparece no painel. Opcional; sem ele, aparece o nome da organização. |
| Frequência da sync delta | De 15 minutos a 24 horas. A delta traz só o que mudou desde a última. A completa roda todo dia às 3h no fuso da empresa, independente disto. |
| Escopo da sincronização | Todos os usuários (o tenant inteiro, exceto convidados) ou Só alguns grupos (membros dos grupos escolhidos, inclusive quem está em subgrupo). É a fase piloto. |
| Grupos | Aparece com "Só alguns grupos". A lista vem do diretório sincronizado: sincronize com "Todos" ao menos uma vez para a lista existir. |
| Caixas compartilhadas | Liga a marcação manual de caixa compartilhada em Usuários sincronizados. O Entra não diz quais caixas são compartilhadas sem uma permissão que o sistema não pede. |
Lê os usuários ativos com nome, e-mail, cargo, departamento, escritório, telefones, endereço e extension attributes; lê os grupos e quem está em cada um; copia a foto de quem tem (só quando ela mudou); aplica a regra de estabelecimento; relê os domínios verificados (na completa); e marca como removido quem sumiu do Entra, apagando de vez depois de 30 dias. Valor alterado à mão em Usuários sincronizados nunca é sobrescrito.
A permissão do Entra vale para o tenant inteiro. O piloto é feito em três camadas que já existem, sem código a mais.
Escopo da sincronização para Todos os usuários; deploy do add-in para toda a organização; regra definitiva no lugar da piloto. Nenhuma reinstalação, nenhuma parada.
O segredo do app vale 24 meses. O painel avisa 60 dias antes e diz com todas as letras quando venceu.
A partir de 60 dias antes, o cartão mostra "O segredo vence em (data)", o Dashboard alerta e o responsável pela conta recebe e-mail.
O selo vira segredo vencido, com o aviso em vermelho. A sincronização e o login com Microsoft do painel param; a assinatura continua saindo no Outlook, com os dados da última sincronização.
Ao salvar o app e ao voltar da Microsoft: a mensagem e o que fazer.
| Mensagem | O que fazer |
|---|---|
| Confirme o seu e-mail antes de… | Link da mensagem de boas-vindas, ou outro pela faixa no alto do painel. |
| Escolha ao menos um grupo | "Só alguns grupos" sem grupo marcado. Marque um, ou volte para "Todos". |
| N grupo(s) não estão no diretório sincronizado | O grupo não veio na última sincronização. Sincronize e escolha de novo. |
| O app do Entra ID não está configurado | Registrar o app e gravar no cartão App do Entra ID. |
| Nada foi gravado: … (ao salvar o app) | O teste falhou: a mensagem diz se é o tenant, o Client ID ou o segredo. Conferir e salvar de novo. |
| O consentimento foi recusado na tela da Microsoft | Alguém clicou em Cancel. Clique em Conectar de novo. |
| Quem aprovou não é Global Admin do tenant | Repetir com uma conta Global Administrator. |
| O app não foi encontrado no tenant | Client ID errado ou app registrado em outro tenant. Conferir o Client ID no cartão. |
| A URL de redirecionamento não bate com a registrada | Rodar o script de novo, ou corrigir as URLs Web em Authentication, no portal. |
Tenant de outra conta, avaliação repetida, segredo, e as mensagens da sincronização.
| Mensagem | O que fazer |
|---|---|
| Este Microsoft 365 já está conectado a outra conta do Timbre365 | Nada foi gravado: um tenant entra em uma conta só. Peça acesso a quem administra a outra conta, ou escreva ao suporte. |
| Este Microsoft 365 já usou o período de avaliação do Timbre365 em outra conta | Cada empresa tem uma avaliação. Esta conta foi bloqueada; escreva ao suporte para assinar. |
| O consentimento veio de um tenant diferente do Tenant ID gravado | Usar uma conta do tenant gravado, ou corrigir o Tenant ID no cartão. |
| O link de consentimento expirou ou já foi usado | Clicar em Conectar Microsoft 365 de novo. O link vale 10 minutos, uma vez. |
| O sistema não conseguiu obter um token | Segredo errado ou vencido. Gere outro e grave no cartão. |
| O segredo do app do Entra venceu em (data) | Ver a seção "Quando o segredo vence". |
| O consentimento foi revogado | Clique em Refazer consentimento. |
| Já há uma sincronização na fila | Não é erro. Espere a atual terminar. |
As últimas 20 sincronizações desta conexão, com o que cada uma fez.
Cada linha: início, tipo (completa ou delta), situação (rodando, ok, parcial, falhou), duração, usuários criados / atualizados / removidos, fotos, grupos, quantos ganharam estabelecimento e quantos erros. Clique no número de erros para ver até dez deles com o código e a mensagem. Parcial quer dizer que a sincronização terminou, mas alguns usuários deram erro (uma foto que não baixou, por exemplo); falhou, que nada foi salvo.
| Coluna | O que conta |
|---|---|
| Usuários | +criados · ~atualizados · −removidos nesta execução. |
| Fotos | Fotos baixadas de novo porque mudaram no Entra. |
| Grupos | Grupos lidos, com os membros. |
| Mapeados | Usuários que ganharam ou trocaram de estabelecimento pela regra. |
| Erros | Quantos usuários deram erro; clique para ver até dez. |
O recurso desta tela na matriz de perfis é "Conexões Microsoft 365".
A tela não tem escopo por estabelecimento: quem a vê, vê a conexão inteira. Gravar o app e conectar pedem, além da permissão, o e-mail de quem faz confirmado.
| Ação na tela | Permissão | Perfis de fábrica que a têm |
|---|---|---|
| Abrir a tela, ver o script, permissões e histórico | Conexões Microsoft 365: Ver | Administrador, TI, Leitura |
| Conectar, Reconectar, Refazer consentimento, Nova conexão | Conexões Microsoft 365: Criar | Administrador, TI |
| Salvar e testar o app, salvar a sincronização, Sincronizar agora | Conexões Microsoft 365: Editar | Administrador, TI |
| Remover app, Desconectar | Conexões Microsoft 365: Apagar | Administrador, TI |
| Ver a lista de grupos no campo Grupos | Grupos sincronizados: Ver | Administrador, TI, Marketing, Leitura |
O app que lê o diretório é da sua empresa: foi registrado no seu Entra ID, com um segredo criado aí. A Tekton não tem um app próprio nem credencial que leia o diretório de outra empresa.
| Permissão | Para quê |
|---|---|
| User.Read.All | Nome, cargo, departamento, telefones, endereço e foto de quem está ativo |
| Group.Read.All, GroupMember.Read.All | Grupos e membros, para as regras |
| Organization.Read.All | Nome do tenant e domínios verificados |
| openid, profile, email, User.Read | Entrar no painel com a conta Microsoft e o add-in saber quem escreve |
Todas são de leitura. Não há permissão de e-mail, calendário ou arquivos, nem de escrita: o Timbre365 não altera nada no seu Microsoft 365.
Quem administra o Microsoft 365 tira o acesso sem depender da Tekton: apague o registro em Entra ID › Registros de aplicativo, ou remova o consentimento em Entra ID › Aplicativos empresariais. Em até uma hora a sincronização para e esta tela mostra o selo consent revogado.