Runbook
Integração

Registrar o app no Entra ID

O que o administrador do Microsoft 365 faz, uma vez, para o Timbre365 ler o diretório: um comando no Azure Cloud Shell, ou nove passos no portal, e o consentimento pelo painel.

Versão 0.13.0 · outubro de 2026
Timbre365 · Assinaturas de e-mail para Microsoft 365Powered bytekton.
Registrar o app no Entra ID
01 — Pré-requisitos

Antes de começar

Quem pode registrar, quem pode consentir, e o que o painel precisa antes. Dez minutos com o script.

O Timbre365 lê usuários, grupos e fotos do Entra ID por um aplicativo registrado no Microsoft 365 da sua empresa. O app é da empresa: nenhuma credencial da Tekton entra no produto. O registro é feito uma vez; o segredo vence em 24 meses e é renovado rodando o script de novo.

Dois caminhos, o mesmo fim

O cartão App do Entra ID, em Integração › Microsoft 365, tem duas abas. Com o script: um comando colado no Azure Cloud Shell faz o registro inteiro e imprime os quatro valores. Pelo portal: os mesmos nove passos feitos à mão em entra.microsoft.com. Os dois terminam no botão Salvar e testar, e o consentimento sai sempre do botão Conectar Microsoft 365.

Você vai precisar de

  • Para registrar: uma conta do tenant com o papel Global Administrator, Application Administrator ou Cloud Application Administrator.
  • Para o consentimento: uma conta Global Administrator. Se quem registra não tem esse papel, um Global Admin faz só o último passo.
  • No painel: um usuário com o perfil Administrador ou TI, com o e-mail confirmado. Sem a confirmação, gravar o app e conectar são recusados.
O que o app pode lerNome, e-mail, cargo, departamento, escritório, telefones, endereço, extension attributes, foto e grupos de todos os usuários, e os domínios verificados da empresa. Não lê e-mail, calendário nem arquivos de ninguém, e não escreve nada no Entra.
Registrar o app no Entra ID01
Registrar o app no Entra ID
02 — Com o script

Registrar com o script

Um comando no Azure Cloud Shell. Ele cria o app, as permissões, a exposição para o add-in e um segredo.

  1. Abrir o Cloud ShellNo cartão App do Entra ID, aba Com o script, clique no link Azure Cloud Shell (shell.azure.com/bash) e entre com a conta administradora do tenant. Se perguntar, escolha Bash.
  2. Copiar e colar o comandoClique em Copiar comando e cole no Cloud Shell. Ele grava o arquivo registrar-app.sh e o executa. Ler o script mostra o texto inteiro antes.
  3. Colar os quatro valoresNo fim ele imprime os quatro valores (próxima página). Cole cada um no campo de mesmo nome e clique em Salvar e testar.
Integração › Microsoft 365 · cartão App do Entra ID App do Entra ID não configurado Com o scriptPelo portal 1. Abra o Azure Cloud Shell com uma conta de administrador, no modo Bash.2. Copie o comando abaixo e cole no Cloud Shell.3. Cole nos campos os quatro valores impressos e clique em Salvar e testar. Comando para o Cloud ShellCopiar comando cat > registrar-app.sh <<'FIM_DO_SCRIPT_TIMBRE365'#!/usr/bin/env bash … Ler o script Application (client) ID · Directory (tenant) ID · Segredo (client secret) · Segredo vence em Salvar e testar
Registrar o app no Entra ID02
Registrar o app no Entra ID
03 — O resultado

O que o script imprime

Os quatro valores do painel, e o que fazer se precisar rodar de novo.

Azure Cloud Shell · Bash==> Criando um segredo novo, válido até 2028-10-05============================================================ Pronto. Cole estes quatro valores no painel, em Integração › Microsoft 365 › App do Entra ID, e clique em "Salvar e testar".============================================================ Application (client) ID : 1b2c3d4e-5f60-4a7b-8c9d-0e1f2a3b4c5d Directory (tenant) ID : 9f8e7d6c-5b4a-4392-8170-6f5e4d3c2b1a Segredo (client secret) : Q~8xR2… Segredo vence em : 2028-10-05 O segredo aparece só agora. Se perder, rode o script de novo.

O segredo aparece só nessa hora. Se fechar a janela antes de copiar, rode o script de novo: ele cria outro. Na primeira vez, o Cloud Shell pode pedir para criar um armazenamento: aceite.

Rodar de novo

É seguro. O script acha o app pelo nome, atualiza o registro e cria mais um segredo, sem apagar os anteriores. É também o jeito de renovar o segredo: rode, clique em Editar no cartão, cole o segredo e a data novos e salve.

O nome do app leva o nome da empresa cadastrado no painel. Se ele mudar entre uma execução e outra, o script cria um segundo app; apague o que sobrou em App registrations.

Simular antes

No Cloud Shell, bash registrar-app.sh --simular mostra cada comando que seria executado e termina com valores de exemplo. Nada é criado no tenant.

Registrar o app no Entra ID03
Registrar o app no Entra ID
04 — Com o script

O que o script faz, e o que não faz

Tudo o que ele grava no tenant, na ordem. Só usa o Azure CLI que já vem no Cloud Shell.

  1. Lê os ids das permissõesDo Microsoft Graph do próprio tenant, para não depender de tabela copiada.
  2. Cria ou acha o appNome Timbre365 - Assinaturas de e-mail (nome da empresa), tipo de conta "apenas neste diretório".
  3. URLs de retorno e permissõesTrês URLs Web na API e uma Single-page application no add-in. Quatro permissões de aplicação, só de leitura, e quatro delegadas de login. Token na versão 2.
  4. Expõe a API para o add-inApplication ID URI api://addin.timbre365.com.br/{client ID}, escopo access_as_user e os cinco aplicativos do Office pré-autorizados. O URI vai depois do token v2: alguns tenants recusam na ordem inversa.
  5. Cria um segredo de 24 mesesE imprime os quatro valores.
O que ele não fazNão dá o consentimento (isso é o botão Conectar Microsoft 365 do painel), não lê nem altera usuários, grupos ou e-mails, não pede permissão de e-mail nem de escrita, e não baixa nada da internet.
Se o Cloud Shell recusar um passoO script ainda não rodou num Microsoft 365 de verdade. Se algum passo falhar, a aba Pelo portal faz o mesmo à mão, a partir de onde parou.
Registrar o app no Entra ID04
Registrar o app no Entra ID
05 — Pelo portal, passos 1 a 4

Registrar pelo portal

Para quem não usa o Cloud Shell. A aba Pelo portal mostra cada valor para copiar.

  1. Registrar o appEm entra.microsoft.com, App registrations › New registration. Name e Redirect URI (plataforma Web) copiados do painel; tipo de conta Accounts in this organizational directory only.
  2. Copiar os identificadoresDa Overview: Application (client) ID e Directory (tenant) ID.
  3. As outras URLs de retornoEm Authentication, na plataforma Web, acrescente https://api.timbre365.com.br/auth/microsoft/callback e https://api.timbre365.com.br/me/auth/callback. Crie a plataforma Single-page application com https://addin.timbre365.com.br/auth/callback.
  4. Permissões do Microsoft GraphEm API permissions › Add a permission: Application User.Read.All, Group.Read.All, GroupMember.Read.All, Organization.Read.All; Delegated openid, profile, email, User.Read.
Integração › Microsoft 365 · cartão App do Entra ID App do Entra ID não configurado Com o scriptPelo portal 7. Expose an API Em Expose an API, o Application ID URI, o escopo e os cinco aplicativos do Office. Application ID URIapi://addin.timbre365.com.br/1b2c3d4e-…Copiar Scope nameaccess_as_userCopiar
Registrar o app no Entra ID05
Registrar o app no Entra ID
06 — Pelo portal, passos 5 a 9

Segredo, token v2 e Expose an API

A ordem importa: token v2 antes do Application ID URI.

  1. SegredoEm Certificates & secrets › New client secret, validade de 24 meses. Copie o Value (não o Secret ID) e a data Expires.
  2. Token na versão 2Em Manifest, requestedAccessTokenVersion (ou accessTokenAcceptedVersion) igual a 2. Antes do passo 7: tenants com a política nonDefaultUriAddition só aceitam o URI do add-in em app que já pede token v2.
  3. Expose an APIApplication ID URI api://addin.timbre365.com.br/{client ID} (o painel mostra completo assim que o Client ID está digitado). Escopo access_as_user, "Admins and users", com os quatro textos que o painel mostra. Depois, Add a client application para cada um dos cinco abaixo, com o escopo marcado.
  4. Gravar e consentirPreencha os campos do cartão, Salvar e testar, e depois Conectar Microsoft 365 com um Global Administrator (passos 8 e 9 da aba).
Client ID do OfficeQuem é
ea5a67f6-b6f3-4338-b240-c655ddc3cc8eMicrosoft Office (todos os hosts)
d3590ed6-52b3-4102-aeff-aad2292ab01cOffice desktop (Windows, Mac)
bc59ab01-8403-45c6-8796-ac3ef710b3e3Outlook na web
93d53678-613d-4013-afc1-62e9e444a0a5Outlook na web (legado)
27922004-5251-4030-b22d-91ecd9a37ea4Outlook mobile
Registrar o app no Entra ID06
Registrar o app no Entra ID
07 — Painel

Salvar, testar e consentir

O fim dos dois caminhos. Nada é instalado nem reiniciado: vale na hora.

  1. Salvar e testarNo cartão, Application (client) ID, Directory (tenant) ID, Segredo (client secret) e Segredo vence em. Salvar e testar confere o tenant e obtém um token antes de gravar; se algo estiver errado, a mensagem começa com "Nada foi gravado" e diz o campo. O segredo fica cifrado e nunca é mostrado de volta.
  2. Conectar Microsoft 365O botão aparece abaixo do cartão. Entre com um Global Administrator, confira as permissões (todas de leitura, nenhuma de e-mail) e clique em Accept. O mesmo consentimento cobre as permissões de login: ninguém precisa clicar em "Grant admin consent" no portal.

Como saber que deu certo

  • O cartão mostra configurado e testado; a conexão, conectado, com as quatro permissões concedida.
  • Em Histórico, a primeira sincronização completa aparece em até um minuto e termina com ok.
  • Diretório › Usuários sincronizados lista as pessoas do tenant.
  • No Dashboard, em Primeiros passos, "Registrar o app no Entra ID e gravar os valores aqui" e "Conectar o Microsoft 365" ficam marcados.
Os domínios da empresaNo consentimento, o Timbre365 lê os domínios verificados do tenant e os grava como domínios da conta. A lista é relida a cada sincronização completa. Outro cadastro com e-mail de qualquer um deles é recusado.
Registrar o app no Entra ID07
Registrar o app no Entra ID
08 — Diagnóstico

Se não deu

No Cloud Shell e ao salvar no painel: o que aparece, a causa e o que fazer.

ApareceCausaO que fazer
Cloud Shell: Insufficient privilegesA conta não tem papel para criar appRodar com Global Administrator, Application Administrator ou Cloud Application Administrator. Sem nenhum deles, usar o portal com quem tem.
Cloud Shell: ERRO em um passoPolítica do tenant recusou aquele passoRodar de novo uma vez. Persistindo, terminar pela aba Pelo portal, do passo em que parou, e mandar o texto do erro ao suporte.
Azure CLI não encontradoScript rodado fora do Cloud ShellAbrir shell.azure.com/bash e colar lá.
Confirme o seu e-mail antes de gravar o appE-mail do usuário do painel sem confirmarLink da mensagem de boas-vindas, ou outro pela faixa no alto do painel.
Nada foi gravado: o tenant não existeTenant ID colado erradoCopiar de novo o Directory (tenant) ID.
Nada foi gravado: segredo inválidoSecret ID no lugar do Value, ou segredo vencidoRodar o script de novo, ou criar outro segredo no portal e colar o Value.
Registrar o app no Entra ID08
Registrar o app no Entra ID
09 — Diagnóstico

Se não deu (continuação)

Ao voltar da Microsoft, e depois, com o segredo vencido.

ApareceO que fazer
O app não foi encontrado no tenantClient ID errado ou app de outro tenant. Conferir a Overview e o tipo de conta (passo 1).
A URL de redirecionamento não bateRodar o script de novo, ou corrigir em Authentication (passos 1 e 3).
Quem aprovou não é Global AdminRepetir Conectar Microsoft 365 com um Global Admin.
Este Microsoft 365 já está conectado a outra conta do Timbre365Nada foi gravado. Um tenant entra em uma conta só. Peça acesso a quem administra a outra conta, ou escreva para suporte@timbre365.com.br.
Este Microsoft 365 já usou o período de avaliaçãoCada empresa tem uma avaliação, e este tenant já teve a dele em outra conta. Esta conta foi bloqueada; escreva para suporte@timbre365.com.br para assinar.
O segredo venceu em (data)Sincronização e login Microsoft pararam; a assinatura continua saindo no Outlook. Rode o script de novo e grave em Editar. O aviso começa 60 dias antes.
Add-in pede login a cada sessão (erro 13004 ou 13005)Expose an API incompleto ou feito antes do token v2. Rodar o script de novo, ou refazer os passos 6 e 7.
Registrar o app no Entra ID09
Registrar o app no Entra ID
10 — Permissões

Quem pode o quê

O recurso desta tela na matriz de perfis é "Conexões Microsoft 365".

Ação no cartãoPermissãoPerfis de fábrica
Ver o cartão, o comando e o scriptConexões Microsoft 365: VerAdministrador, TI, Leitura
Salvar e testar, EditarConexões Microsoft 365: EditarAdministrador, TI
Conectar Microsoft 365Conexões Microsoft 365: CriarAdministrador, TI
Remover appConexões Microsoft 365: ApagarAdministrador, TI

Gravar o app e conectar pedem também o e-mail de quem faz confirmado. Os papéis do Microsoft 365 (Global Administrator e os de aplicativo) são outra coisa: são do tenant da empresa, não do painel.

Tudo fica registradoGravar, trocar e remover o app, e cada consentimento (inclusive o recusado, com o motivo), aparecem em Sistema › Auditoria.
DúvidasEscreva para suporte@timbre365.com.br. O passo a passo para o TI, em texto, é o runbook Registrar o app no Entra ID.
Registrar o app no Entra ID10