Home Entra IDEntra ID – Como testar o impacto do CSP na tela de login

Entra ID – Como testar o impacto do CSP na tela de login

por Cropped josimarhedler.pngJosimar Hedler
4 visualizações 4 minutos leitura

A Microsoft vai começar a bloquear scripts externos na tela de login do Entra ID a partir de meados/fim de outubro de 2026, extensões e ferramentas que injetam código nessa página podem parar de funcionar.

O que foi anunciado

A Microsoft vai passar a aplicar Content Security Policy (CSP) na tela de login via navegador do Microsoft Entra ID, com isso, só scripts de domínios confiáveis da Microsoft poderão rodar durante a autenticação, o início da aplicação global está previsto para meados a fim de outubro de 2026.

O que é CSP

CSP é um header de segurança HTTP, ele informa ao navegador quais origens de script e de recursos são confiáveis, e tudo que não está na lista é bloqueado por padrão, é uma das principais defesas contra XSS e outros ataques de injeção de código.

Por que a Microsoft está fazendo isso

Script injetado numa tela de login pode causar:

  • roubo de credenciais e tokens;
  • sequestro de sessão;
  • entrega de malware;
  • perda de confiança na marca e na página de login.

A Microsoft trata o CSP como defesa em profundidade, e não como a primeira barreira, o Entra e os navegadores modernos já têm mecanismos para impedir a injeção de scripts, o CSP cobre o cenário em que um script passa mesmo assim, como uma extensão maliciosa instalada pelo usuário ou uma vulnerabilidade zero-day, nesse caso, ele impede que o script execute.

Quem é afetado e quem não é

AfetadoNão afetado
Login via navegador em login.microsoftonline.comFluxos MSAL e chamadas de API ao STS do Entra
Entra External ID com domínio customizado ou CIAM

A aplicação é limitada à URL de login pelo navegador. Autenticação sem navegador não muda.

Qual é o impacto prático

A Microsoft diz que a maior parte das violações que observou vem de extensões de navegador e de scripts injetados por ferramentas de terceiros.

Com o CSP ativo, esses scripts serão bloqueados, os usuários continuam conseguindo fazer login normalmente, mas fluxos que dependem do script injetado podem ser interrompidos. Ferramentas de monitoramento e extensões que interagem com a tela de login são os candidatos mais prováveis.

A orientação oficial é não usar extensões ou ferramentas que injetem código na tela de login do Entra, quem seguir isso não precisa fazer nada.

Como verificar o seu ambiente

O teste é feito no navegador, e nenhuma ação é necessária no tenant.

  1. Abra o DevTools (F12) e vá para a aba Console. Se quiser, habilite também a preservação do log para não perder as mensagens no redirecionamento.
  2. Faça um login completo em login.microsoftonline.com, com o console aberto.
  3. Procure erros em vermelho que mencionem Content Security Policy, indicando que um script foi bloqueado.
  4. Anote a origem do script bloqueado. Ela ajuda a identificar qual extensão ou ferramenta o injetou.
  5. Repita em cenários diferentes: outros perfis, navegadores e grupos de usuários. A violação aparece só no fluxo de quem tem a extensão ou a ferramenta, então um teste isolado não basta.

Dica de diagnóstico: para confirmar se uma extensão é a causa, compare o login com e sem a extensão habilitada, ou em um perfil limpo do navegador, se o erro some, a extensão é a origem.

O que fazer se aparecer uma violação

  1. Identifique a extensão ou ferramenta que gerou o bloqueio.
  2. Avalie se ela é necessária na tela de login do Entra.
  3. Remova ou migre para uma alternativa que não injete código nessa página.
  4. Acione o fornecedor, caso a ferramenta seja essencial, para que entregue uma versão compatível com CSP, a Microsoft recomenda trabalhar diretamente com os fornecedores.
  5. Avise o helpdesk e os usuários-chave antes do rollout, para que o primeiro sintoma já tenha uma explicação.

Checklist rápido

  • Inventariar as extensões de navegador em uso
  • Testar o login com o console aberto, em vários perfis e navegadores
  • Registrar as violações encontradas e a origem de cada uma
  • Remover ou migrar o que injeta código na tela de login
  • Cobrar os fornecedores das ferramentas afetadas
  • Comunicar helpdesk e usuários-chave antes de outubro

Conclusão

A mudança é positiva, ela endurece a tela mais sensível do tenant e reduz a superfície de ataque, por outro lado, quebra em silêncio e o prazo é curto, o teste leva poucos minutos e é melhor fazê-lo antes de a aplicação começar.

Link de Refereência
Content Security Policy overview for Microsoft Entra ID (Microsoft Learn)

Chegamos ao final deste artigo!

O que você achou dessa mudança do Microsoft Entra ID com Content Security Policy no login?
Sua empresa já testou o login com o console aberto, ou vai descobrir só quando alguma extensão ou ferramenta parar de funcionar?

Compartilhe sua experiência com a comunidade e deixe sua opinião nos comentários.

Você também pode gostar

Deixe um comentário

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.

erro: Este conteúdo está protegido.

Olá! Este site utiliza cookies para melhorar sua experiência de navegação, personalizar conteúdo e anúncios, fornecer funcionalidades de redes sociais e analisar nosso tráfego. Ao continuar a usar nosso site, você concorda com o uso de cookies. Aceitar