Índice
No Microsoft Entra ID, o Client Secret (segredo do cliente) é uma credencial usada por aplicações registradas para se autenticar e obter acesso a recursos protegidos, como APIs e serviços do Microsoft 365. Na prática, ele funciona como uma “senha da aplicação”, permitindo que o app comprove sua identidade ao solicitar tokens de acesso em fluxos de autenticação baseados em OAuth 2.0.
Embora seja simples de implementar, o uso de Client Secrets traz riscos relevantes de segurança. Esses segredos geralmente precisam ser armazenados em código, arquivos de configuração ou pipelines, o que aumenta a chance de vazamentos, uso indevido ou comprometimento da aplicação. Por esse motivo, o Client Secret é considerado um método menos seguro quando comparado a alternativas modernas, como autenticação baseada em certificados ou identidades gerenciadas.
O que são segredos de cliente de aplicativos no Microsoft Entra ID
No Microsoft Entra ID, os segredos de cliente (Client Secrets) são credenciais usadas por aplicativos registrados para se autenticar na plataforma de identidade da Microsoft. Eles funcionam como uma senha da aplicação, permitindo que o app comprove sua identidade ao solicitar tokens de acesso para consumir APIs e serviços protegidos, como Microsoft Graph ou outros recursos corporativos.
Esses segredos são amplamente utilizados em cenários de autenticação aplicativo-para-aplicativo (app-only) ou quando não há interação direta de um usuário. Apesar de serem fáceis de criar e implementar, os Client Secrets possuem limitações importantes do ponto de vista de segurança, já que precisam ser armazenados em algum local código-fonte, variáveis de ambiente, pipelines de CI/CD ou cofres de segredo. Caso esse segredo seja exposto, qualquer pessoa que o possua pode autenticar o aplicativo e acessar os recursos concedidos.

Lembrando que um Client Secret pode ser configurado com validade máxima de até 730 dias. Durante o processo de autenticação, quando um aplicativo solicita acesso a um recurso protegido, ele envia o Client ID, o Tenant ID e o segredo do cliente para o Microsoft Entra ID. A plataforma valida essas informações e, estando corretas, emite um token de acesso, que permite ao aplicativo consumir o recurso solicitado de acordo com as permissões concedidas.
Quando uma credencial de aplicação se torna um risco de segurança
O uso de Client Secrets em aplicativos e entidades de serviço no Microsoft Entra ID representa um risco significativo de segurança, principalmente porque esses segredos funcionam como senhas estáticas. Na maioria dos cenários, eles precisam ser armazenados em código-fonte, arquivos de configuração, variáveis de ambiente ou pipelines de automação, o que amplia consideravelmente a superfície de ataque. Um único vazamento seja por erro humano, falha de controle de acesso ou exposição em repositórios é suficiente para permitir que um invasor se autentique como o aplicativo, sem qualquer interação do usuário.
Além disso, segredos do cliente não oferecem mecanismos nativos de proteção contra uso indevido, como vínculo a um dispositivo, rotação automática segura ou validação contextual avançada. Quando combinados com prazos de validade longos ou ausência de monitoramento, esses segredos podem permanecer válidos por meses ou anos sem serem revisados. Em ambientes corporativos, isso cria um cenário perigoso de acessos persistentes e difíceis de detectar, especialmente quando associados a permissões elevadas em APIs e serviços críticos, tornando a resposta a incidentes mais complexa e aumentando o impacto de um possível comprometimento.
Como limitar a criação de senhas em aplicativos usando políticas de gerenciamento do Microsoft Entra
A forma mais eficaz de aplicar esse tipo de controle é por meio das políticas de gerenciamento de aplicativos do Microsoft Entra ID. Com elas, é possível definir regras como restrições ao uso de senhas e restrições de chaves assimétricas, aplicando essas configurações de forma global ou direcionada a aplicativos, entidades de serviço ou objetos específicos. Esse modelo oferece controle centralizado, reduz a possibilidade de exceções não governadas e assegura que o ambiente siga padrões de segurança consistentes em toda a plataforma.
Atenção: As implementações apresentadas em nossos artigos foram desenvolvidas com base em documentações oficiais e nas boas práticas recomendadas pela Microsoft. Entretanto, enfatizamos que qualquer implementação deve ser previamente testada em ambientes de homologação ou testes para garantir a segurança e a estabilidade do ambiente de produção
Pré-requisitos
- Administrador Global
- Administrador de Segurança e Administrador de Aplicativos em Nuvem
- Administrador de Aplicativos
Vamos configurar a política de gerenciamento de aplicativos para bloquear segredos do cliente
Vá para portal do Microsfot Entra ID
- No painel clique em Entra ID
- Depois em Enterprise applications
- Na seção Security, clique em Application Policies
- Selecione Block Password Addition

Após habilitar a restrição, é necessário definir a quais aplicativos a política será aplicada, o Microsoft Entra ID permite configurar esse escopo por meio da opção Applies to, oferecendo três modos distintos, aplicar a política All applications, apenas a Select applications, ou a All applications with exclusions, essa flexibilidade possibilita personalizar a política conforme a necessidade do ambiente, equilibrando segurança e requisitos operacionais, certifique-se de que o status esteja como ON

Para excluir aplicativos específicos da sua politica de restrição, selecine All applications with exclusions, depois clique em Add applications para selecionar na caixa de pesquisa.
Também é possível Select Applications, permitindo ajustar a política de acordo com as necessidades específicas de cada ambiente ou cenário. Essa abordagem oferece maior flexibilidade, especialmente em casos onde determinados aplicativos ainda possuem requisitos técnicos ou operacionais distintos.

Conceder uma exceção a um usuário ou serviço
Às vezes, é necessário conceder exceções ao usuário ou serviço que cria ou modifica o aplicativo. Por exemplo, imagine um processo automatizado em sua organização que cria aplicativos periodicamente e define senhas para eles. Você deseja bloquear as novas senhas em sua organização, mas não quer interromper esse processo automatizado enquanto trabalha em sua atualização. As exceções de aplicativo não funcionariam nesse caso, porque os aplicativos que estão sendo criados/atualizados ainda não existem. Em vez disso, você pode aplicar uma exceção ao próprio processo.
Esse tipo de exceção às vezes chamada de exceção de actor or caller é configurado usando atributos de segurança personalizados. Por isso, você precisa de duas funções adicionais para esse cenário, além das funções dos pré-requisitos .
- Attribute Definition Administrator
- Attribute Assignment Administrator
Para concluir, clique em save and close a política de gerenciamento de aplicativos do Microsoft Entra, se necessário, você pode definir uma data na opção Only apply to apps created after, fazendo com que a restrição de criação de novas senhas seja aplicada apenas a aplicativos criados após essa data.
Observação: essa opção está disponível somente quando o escopo da política é definido como All applications ou All applications with exclusions.
Após realizar as configurações desejadas, clique em Salvar e fechar para aplicar efetivamente as restrições de senha. Com as permissões já aplicadas, é possível adicionar a opção Exclude callers, conforme demonstrado na imagem. No entanto, para o contexto deste artigo, essa opção será removida, bloqueando assim para todos os usuários.


Quando um administrador tenta criar um Client Secret para um aplicativo ou entidade de serviço no Microsoft Entra ID Admin Center, a operação é bloqueada e um erro é exibido na tela de criação. Essa mensagem informa que o segredo do cliente não pode ser criado devido às restrições definidas pela política, deixando claro que a ação foi impedida por uma configuração de governança aplicada ao ambiente.
Conclusão
Restringir a criação de Client Secrets no Microsoft Entra ID é uma medida essencial para reduzir riscos e fortalecer a segurança das aplicações corporativas, ao adotar políticas de gerenciamento de aplicativos, a organização estabelece um modelo de governança mais robusto, minimiza credenciais frágeis e garante que os acessos sigam padrões consistentes, alinhados às boas práticas de segurança e aos princípios de Zero Trust.
Dicas de segurança para aplicativos
Chegamos ao final de mais um artigo, sempre que possível, evite o uso de segredos do cliente e priorize métodos mais seguros, como autenticação baseada em certificados ou identidades gerenciadas. Defina políticas claras de governança para App Registrations e entidades de serviço, limite permissões ao princípio do menor privilégio, monitore constantemente logs de autenticação e revise periodicamente aplicativos com permissões elevadas, é implemente processos de revisão e expiração controlada para credenciais existentes, garantindo que aplicações legadas não se tornem pontos cegos de segurança no ambiente.
Link de referência: Configure restrições sobre como os aplicativos podem ser configurados.
Link de referência: O que são atributos de segurança personalizados no Microsoft Entra ID.
Link de referência: Funções integradas do Microsoft Entra.
Link de referência: Registre um aplicativo no Microsoft Entra ID
E você já definiu alguma politica de aplicativos em seu ambiente alguma vez? Quais problemas enfrentou, compartilhe sua experiencia participe da comunidade do Jornada 365.