Índice
A Microsoft vai começar a bloquear scripts externos na tela de login do Entra ID a partir de meados/fim de outubro de 2026, extensões e ferramentas que injetam código nessa página podem parar de funcionar.
O que foi anunciado
A Microsoft vai passar a aplicar Content Security Policy (CSP) na tela de login via navegador do Microsoft Entra ID, com isso, só scripts de domínios confiáveis da Microsoft poderão rodar durante a autenticação, o início da aplicação global está previsto para meados a fim de outubro de 2026.
O que é CSP
CSP é um header de segurança HTTP, ele informa ao navegador quais origens de script e de recursos são confiáveis, e tudo que não está na lista é bloqueado por padrão, é uma das principais defesas contra XSS e outros ataques de injeção de código.
Por que a Microsoft está fazendo isso
Script injetado numa tela de login pode causar:
- roubo de credenciais e tokens;
- sequestro de sessão;
- entrega de malware;
- perda de confiança na marca e na página de login.
A Microsoft trata o CSP como defesa em profundidade, e não como a primeira barreira, o Entra e os navegadores modernos já têm mecanismos para impedir a injeção de scripts, o CSP cobre o cenário em que um script passa mesmo assim, como uma extensão maliciosa instalada pelo usuário ou uma vulnerabilidade zero-day, nesse caso, ele impede que o script execute.
Quem é afetado e quem não é
| Afetado | Não afetado |
|---|---|
Login via navegador em login.microsoftonline.com | Fluxos MSAL e chamadas de API ao STS do Entra |
| Entra External ID com domínio customizado ou CIAM |
A aplicação é limitada à URL de login pelo navegador. Autenticação sem navegador não muda.
Qual é o impacto prático
A Microsoft diz que a maior parte das violações que observou vem de extensões de navegador e de scripts injetados por ferramentas de terceiros.
Com o CSP ativo, esses scripts serão bloqueados, os usuários continuam conseguindo fazer login normalmente, mas fluxos que dependem do script injetado podem ser interrompidos. Ferramentas de monitoramento e extensões que interagem com a tela de login são os candidatos mais prováveis.
A orientação oficial é não usar extensões ou ferramentas que injetem código na tela de login do Entra, quem seguir isso não precisa fazer nada.
Como verificar o seu ambiente
O teste é feito no navegador, e nenhuma ação é necessária no tenant.
- Abra o DevTools (F12) e vá para a aba Console. Se quiser, habilite também a preservação do log para não perder as mensagens no redirecionamento.
- Faça um login completo em
login.microsoftonline.com, com o console aberto. - Procure erros em vermelho que mencionem Content Security Policy, indicando que um script foi bloqueado.
- Anote a origem do script bloqueado. Ela ajuda a identificar qual extensão ou ferramenta o injetou.
- Repita em cenários diferentes: outros perfis, navegadores e grupos de usuários. A violação aparece só no fluxo de quem tem a extensão ou a ferramenta, então um teste isolado não basta.
Dica de diagnóstico: para confirmar se uma extensão é a causa, compare o login com e sem a extensão habilitada, ou em um perfil limpo do navegador, se o erro some, a extensão é a origem.
O que fazer se aparecer uma violação
- Identifique a extensão ou ferramenta que gerou o bloqueio.
- Avalie se ela é necessária na tela de login do Entra.
- Remova ou migre para uma alternativa que não injete código nessa página.
- Acione o fornecedor, caso a ferramenta seja essencial, para que entregue uma versão compatível com CSP, a Microsoft recomenda trabalhar diretamente com os fornecedores.
- Avise o helpdesk e os usuários-chave antes do rollout, para que o primeiro sintoma já tenha uma explicação.
Checklist rápido
- Inventariar as extensões de navegador em uso
- Testar o login com o console aberto, em vários perfis e navegadores
- Registrar as violações encontradas e a origem de cada uma
- Remover ou migrar o que injeta código na tela de login
- Cobrar os fornecedores das ferramentas afetadas
- Comunicar helpdesk e usuários-chave antes de outubro
Conclusão
A mudança é positiva, ela endurece a tela mais sensível do tenant e reduz a superfície de ataque, por outro lado, quebra em silêncio e o prazo é curto, o teste leva poucos minutos e é melhor fazê-lo antes de a aplicação começar.
Link de Refereência
Content Security Policy overview for Microsoft Entra ID (Microsoft Learn)
Chegamos ao final deste artigo!
O que você achou dessa mudança do Microsoft Entra ID com Content Security Policy no login?
Sua empresa já testou o login com o console aberto, ou vai descobrir só quando alguma extensão ou ferramenta parar de funcionar?
Compartilhe sua experiência com a comunidade e deixe sua opinião nos comentários.