O que o administrador do Microsoft 365 faz, uma vez, para o Timbre365 ler o diretório: um comando no Azure Cloud Shell, ou nove passos no portal, e o consentimento pelo painel.
Quem pode registrar, quem pode consentir, e o que o painel precisa antes. Dez minutos com o script.
O Timbre365 lê usuários, grupos e fotos do Entra ID por um aplicativo registrado no Microsoft 365 da sua empresa. O app é da empresa: nenhuma credencial da Tekton entra no produto. O registro é feito uma vez; o segredo vence em 24 meses e é renovado rodando o script de novo.
O cartão App do Entra ID, em Integração › Microsoft 365, tem duas abas. Com o script: um comando colado no Azure Cloud Shell faz o registro inteiro e imprime os quatro valores. Pelo portal: os mesmos nove passos feitos à mão em entra.microsoft.com. Os dois terminam no botão Salvar e testar, e o consentimento sai sempre do botão Conectar Microsoft 365.
Um comando no Azure Cloud Shell. Ele cria o app, as permissões, a exposição para o add-in e um segredo.
Os quatro valores do painel, e o que fazer se precisar rodar de novo.
O segredo aparece só nessa hora. Se fechar a janela antes de copiar, rode o script de novo: ele cria outro. Na primeira vez, o Cloud Shell pode pedir para criar um armazenamento: aceite.
É seguro. O script acha o app pelo nome, atualiza o registro e cria mais um segredo, sem apagar os anteriores. É também o jeito de renovar o segredo: rode, clique em Editar no cartão, cole o segredo e a data novos e salve.
O nome do app leva o nome da empresa cadastrado no painel. Se ele mudar entre uma execução e outra, o script cria um segundo app; apague o que sobrou em App registrations.
No Cloud Shell, bash registrar-app.sh --simular mostra cada comando que seria executado e termina com valores de exemplo. Nada é criado no tenant.
Tudo o que ele grava no tenant, na ordem. Só usa o Azure CLI que já vem no Cloud Shell.
Para quem não usa o Cloud Shell. A aba Pelo portal mostra cada valor para copiar.
A ordem importa: token v2 antes do Application ID URI.
| Client ID do Office | Quem é |
|---|---|
| ea5a67f6-b6f3-4338-b240-c655ddc3cc8e | Microsoft Office (todos os hosts) |
| d3590ed6-52b3-4102-aeff-aad2292ab01c | Office desktop (Windows, Mac) |
| bc59ab01-8403-45c6-8796-ac3ef710b3e3 | Outlook na web |
| 93d53678-613d-4013-afc1-62e9e444a0a5 | Outlook na web (legado) |
| 27922004-5251-4030-b22d-91ecd9a37ea4 | Outlook mobile |
O fim dos dois caminhos. Nada é instalado nem reiniciado: vale na hora.
No Cloud Shell e ao salvar no painel: o que aparece, a causa e o que fazer.
| Aparece | Causa | O que fazer |
|---|---|---|
| Cloud Shell: Insufficient privileges | A conta não tem papel para criar app | Rodar com Global Administrator, Application Administrator ou Cloud Application Administrator. Sem nenhum deles, usar o portal com quem tem. |
| Cloud Shell: ERRO em um passo | Política do tenant recusou aquele passo | Rodar de novo uma vez. Persistindo, terminar pela aba Pelo portal, do passo em que parou, e mandar o texto do erro ao suporte. |
| Azure CLI não encontrado | Script rodado fora do Cloud Shell | Abrir shell.azure.com/bash e colar lá. |
| Confirme o seu e-mail antes de gravar o app | E-mail do usuário do painel sem confirmar | Link da mensagem de boas-vindas, ou outro pela faixa no alto do painel. |
| Nada foi gravado: o tenant não existe | Tenant ID colado errado | Copiar de novo o Directory (tenant) ID. |
| Nada foi gravado: segredo inválido | Secret ID no lugar do Value, ou segredo vencido | Rodar o script de novo, ou criar outro segredo no portal e colar o Value. |
Ao voltar da Microsoft, e depois, com o segredo vencido.
| Aparece | O que fazer |
|---|---|
| O app não foi encontrado no tenant | Client ID errado ou app de outro tenant. Conferir a Overview e o tipo de conta (passo 1). |
| A URL de redirecionamento não bate | Rodar o script de novo, ou corrigir em Authentication (passos 1 e 3). |
| Quem aprovou não é Global Admin | Repetir Conectar Microsoft 365 com um Global Admin. |
| Este Microsoft 365 já está conectado a outra conta do Timbre365 | Nada foi gravado. Um tenant entra em uma conta só. Peça acesso a quem administra a outra conta, ou escreva para suporte@timbre365.com.br. |
| Este Microsoft 365 já usou o período de avaliação | Cada empresa tem uma avaliação, e este tenant já teve a dele em outra conta. Esta conta foi bloqueada; escreva para suporte@timbre365.com.br para assinar. |
| O segredo venceu em (data) | Sincronização e login Microsoft pararam; a assinatura continua saindo no Outlook. Rode o script de novo e grave em Editar. O aviso começa 60 dias antes. |
| Add-in pede login a cada sessão (erro 13004 ou 13005) | Expose an API incompleto ou feito antes do token v2. Rodar o script de novo, ou refazer os passos 6 e 7. |
O recurso desta tela na matriz de perfis é "Conexões Microsoft 365".
| Ação no cartão | Permissão | Perfis de fábrica |
|---|---|---|
| Ver o cartão, o comando e o script | Conexões Microsoft 365: Ver | Administrador, TI, Leitura |
| Salvar e testar, Editar | Conexões Microsoft 365: Editar | Administrador, TI |
| Conectar Microsoft 365 | Conexões Microsoft 365: Criar | Administrador, TI |
| Remover app | Conexões Microsoft 365: Apagar | Administrador, TI |
Gravar o app e conectar pedem também o e-mail de quem faz confirmado. Os papéis do Microsoft 365 (Global Administrator e os de aplicativo) são outra coisa: são do tenant da empresa, não do painel.