Índice
Quando falamos de segurança e governança no Microsoft 365, é comum que o foco vá direto para os “campeões” do ambiente: MFA, Acesso Condicional, políticas do Intune, revisões de acesso e as configurações avançadas do Entra ID que todo admin conhece bem.
Mas existe um outro ponto dentro do Entra ID que pouca gente comenta e que, na prática, tem um impacto enorme em como o seu diretório funciona todos os dias, o User Settings. É ali que você define o que um usuário comum pode criar, acessar ou alterar no tenant. E, mesmo parecendo uma seção simples, essas escolhas influenciam diretamente como a organização colabora, como a segurança é aplicada e até como a TI administra o ambiente. Se estiver bem configurada, tudo flui com clareza e controle. Se estiver aberta demais, vira terreno fértil para desorganização, riscos e problemas difíceis de rastrear depois.
E é por isso que estamos aqui: para explorar de forma objetiva e prática cada recurso, explicar o que realmente significa e mostrar como você pode deixar o seu Entra ID mais seguro, organizado e preparado para crescer com a sua empresa.
Esse artigo é exatamente para evitar isso. Aqui você encontra uma análise completa, prática e com linguagem natural — como sempre fazemos no Jornada365 — para que você, administrador, consiga ajustar seu tenant de forma segura e inteligente.
Por onde começar?
Acesse o Portal: Microsoft Entra Admin Center >> Entra ID >> Users >> User Settings
Essa tela concentra uma série de permissões que determinam a base do comportamento do seu diretório.
Ela está dividida em:
- Permissões padrão de usuários
- Configurações de convidados
- Acesso ao portal de administração
- Links para configurações avançadas (External Collaboration e User Features)

Permissões padrão de usuários (Default User Role Permissions)
Essa é a parte mais esquecida pelos admins e justamente a que traz mais impacto. Aqui você controla o que usuários comuns (sem role administrativa) podem fazer dentro do seu tenant.
Vamos direto ao ponto: Users can register applications = No.

Se esse item estiver ligado, qualquer usuário pode:
- criar App Registrations
- gerar client secrets
- configurar permissões de APIs
- integrar apps ao Azure AD / Entra ID
Isso pode ser ótimo para desenvolvedores, mas para 99% dos ambientes de produção, isso abre riscos gigantescos, porque:
- Usuários criam apps sem compliance
- Cedenciais são geradas e esquecidas
- Você perde controle total sobre integrações
Atenção: Definir essa opção como “Não” bloqueia a criação de App Registrations por usuários comuns, evitando integrações não autorizadas e reduzindo riscos de shadow IT. Caso seja necessário permitir que alguém registre aplicações, conceda esse privilégio somente a indivíduos específicos, adicionando-os à função Application Developer, assim você mantém controle, segurança e governança sem limitar a produtividade da equipe de desenvolvimento.
Restringir usuários não administradores de criar tenants
Essa configuração é uma das mais subestimadas dentro do Entra ID — e, ao mesmo tempo, uma das que mais pode comprometer a governança do seu ambiente se estiver desativada.

Quando essa opção está desligada, qualquer usuário comum da sua organização pode, literalmente:
- Criar um novo tenant Microsoft 365 / Entra ID por conta própria;
- Administrar esse novo tenant como Global Admin;
- Conectar apps, sincronizar dados e criar recursos sem qualquer supervisão.
Você abre as portas para que funcionários criem “mini empresas” paralelas, fora do controle da TI, da segurança e da auditoria, podendo gerar problemas sérios, como:
- Governança paralela, com ambientes criados sem alinhamento com a TI;
- Tenants “fantasmas”, que ninguém monitora ou administra;
- Riscos de vazamento, já que dados corporativos podem parar nesse outro tenant;
- Inconsistência de compliance, afetando políticas internas, auditorias e até aspectos legais como LGPD;
- Shadow IT institucionalizado, mas dentro do próprio ecossistema Microsoft.
Em resumo, se você deixar essa opção desativada cria uma brecha de governança tão grande que você perde visibilidade sobre onde seus próprios usuários podem estar movimentando dados.
Restringir acesso ao Microsoft Entra Admin Center
Dentro de User Settings, uma das opções mais importantes (e frequentemente ignoradas) é a configuração “Criar grupos de segurança“. Ela determina se usuários comuns, ou seja, membros que não possuem nenhuma função administrativa — poderão ou não criar novos grupos de segurança dentro do seu tenant Microsoft Entra ID.

Segundo a própria Microsoft, ao definir essa opção como Não, você está explicitamente evitando que usuários padrão criem grupos de segurança dentro da organização e claro que é altamente recomendado desativar esse recurso.
Nota: Desativar esse recurso não limita usuários que possuem a função User Administrator ou função superior. Esses continuam podendo criar grupos normalmente, pois possuem permissões elevadas no diretório.
Controle essencial sobre o que convidados podem ver dentro do seu diretório
Esse recurso define o nível de visibilidade e acesso que usuários convidados (Guests) terão dentro do seu diretório do Microsoft Entra ID. Esse é um dos pontos mais críticos na governança de colaboração externa, pois determina até onde um convidado pode enxergar sobre usuários, grupos, propriedades e estruturas do tenant.

- Guest users have the same access as members (most inclusive): Modo mais permissivo. Convidados passam a ter quase a mesma visibilidade de um usuário interno, podendo ver propriedades de usuários, grupos e objetos do diretório. Facilita colaboração, mas expõe informações internas e não é recomendado para ambientes corporativos.
- Guest users have limited access to properties and memberships of directory objects: Nível equilibrado. Convidados têm acesso suficiente para colaborar em Teams, SharePoint e grupos aos quais pertencem, mas não conseguem visualizar o diretório completo. É o modo recomendado para a maioria das organizações.
- Guest user access is restricted to properties and memberships of their own directory objects: Modo mais restrito, pois os convidados só conseguem ver informações do próprio usuário e quase nada além disso. Garante máxima segurança, mas pode limitar experiências no Teams e em outros serviços.
O nível mais restritivo reduz a visibilidade do convidado ao mínimo possível, permitindo que ele veja apenas informações relacionadas ao próprio usuário. Isso elimina praticamente qualquer risco de exposição involuntária de dados internos, como lista de funcionários, estrutura de grupos, detalhes de diretório ou informações sensíveis que poderiam ser usadas para engenharia social.
Atenção: Em ambientes onde segurança, sigilo e controle são prioridade — ou onde os convidados só precisam acessar exatamente o que foi compartilhado com eles, o modo mais restritivo é a escolha ideal.
Restringir o acesso ao centro de administração do Microsoft Entra
Quando você ativa Restrict access to Microsoft Entra admin center, usuários que não possuem função administrativa ficam “bloqueados” de navegar no portal, pois toda a estrutura administrativa fica invisível.

Quanto menos um usuário comum vê, menor a chance de uma informação ser usada indevidamente, seja por curiosidade, erro ou má intenção. Isso evita que usuários fiquem clicando em telas que não entendem, não precisam e que podem gerar confusão ou incidentes desnecessários.
Esse ajuste mantém o ambiente mais limpo, profissional e focado, deixando o espaço administrativo exclusivo para administradores e operadores.
Nota: Ativar essa opção é uma escolha simples que melhora a organização, a segurança e a previsibilidade do seu tenant, afinal qualquer medida restritiva aumenta a segurança e vazamento de informações que usuários comuns não precisam visualizar.
LinkedIn account connections — integração entre conta corporativa e LinkedIn
O recurso LinkedIn account connections permite que os usuários conectem sua conta corporativa do Microsoft Entra ID ao perfil profissional do LinkedIn. Como o LinkedIn é uma empresa da própria Microsoft, essa integração é nativa, segura e segue os mesmos padrões de privacidade, conformidade e proteção de dados do ecossistema Microsoft.

No Entra ID, você pode escolher:
- Yes: permite que qualquer usuário conecte a conta corporativa ao LinkedIn
- Selected group: libera apenas para grupos específicos (ideal para testes ou áreas específicas)
- No: bloqueia completamente a integração
Habilitar a conexão com o LinkedIn permite que, ao usar ferramentas como Outlook, Teams ou Microsoft 365, o usuário veja informações do perfil profissional da pessoa com quem está interagindo: como cargo, empresa, histórico e experiência. Isso ajuda na comunicação, facilita conhecer colegas e parceiros, melhora reuniões e torna o trabalho diário mais contextual e eficiente.
Show keep user signed in — manter o usuário conectado
Essa configuração controla se o usuário vai ver a opção “Manter-me conectado” durante o login. Na prática, é apenas um prompt que pergunta se ele quer permanecer autenticado por mais tempo naquele navegador.

Mas existe um ponto importante: Se a sua organização usa SSO (Single Sign-On), especialmente com autenticação integrada, dispositivos confiáveis ou sistemas que fazem login automaticamente, essa opção praticamente não faz diferença.
Isso porque, com SSO configurado, o usuário já não precisa inserir credenciais várias vezes — a autenticação é renovada automaticamente conforme as políticas definidas, e o fluxo de login é mais fluido por natureza.
External Collaboration Settings — o que é e por que importa
Quando você convida alguém de fora da sua organização para colaborar (um usuário “Guest” no Entra ID), essa pessoa automaticamente obtém um conjunto de permissões padrão. Porém, dependendo da sensibilidade dos dados ou da estrutura da empresa, talvez você queira reduzir ainda mais o que esse convidado pode ver ou fazer. É exatamente aí que entram as configurações de permissões de usuários convidados.

Guest User Access
O Entra ID permite três níveis de acesso para Guest Users:
- Guest users have the same access as members (most inclusive): Convidados têm praticamente a mesma visibilidade de um usuário interno. Eles conseguem ver propriedades de diretório e a associação de todos os grupos não ocultos. Opção mais aberta; raramente recomendada por motivos de segurança.
- Guest users have limited access to properties and memberships of directory objects: Convidados podem ver apenas o necessário para colaborar e conseguem visualizar a associação de grupos não ocultos, mas com visibilidade reduzida sobre propriedades de usuários e do diretório. É o equilíbrio recomendado pela Microsoft para a maioria das organizações.
- Guest user access is restricted to properties and memberships of their own directory objects (most restrictive): Convidados só conseguem ver as informações do próprio usuário. Eles não veem nenhuma associação de grupo nem propriedades de outros objetos do diretório. Opção mais segura; indicada para ambientes sensíveis, mas pode limitar funcionalidades do Teams e serviços relacionados.

Guest invite Settings
Essa configuração define quem dentro da sua organização está autorizado a enviar convites para novos usuários convidados. Dependendo da política interna e do nível de segurança que você precisa, existem quatro maneiras de controlar isso:
- Anyone in the organization can invite guest users including guests and non-admins (most inclusive): Qualquer pessoa dentro do tenant pode convidar usuários externos — até mesmo usuários convidados podem convidar outros convidados. Prático, mas sem nenhum controle. Só faz sentido em ambientes extremamente abertos e não corporativos.
- Member users and users assigned to specific admin roles can invite guest users including guests with member permissions: Somente usuários internos e administradores com funções específicas podem enviar convites. É um recurso um pouco mais restrito pois somente os usuários convidados NÃO conseguem enviar convites.
- Only users assigned to specific admin roles can invite guest users: Aqui o convite fica restrito a quem realmente tem responsabilidade administrativa como Global Admin, User Administrator ou Guest Inviter. Essa opção garante controle total sobre quem entra no tenant sendo indicado para empresas com políticas rígidas de acesso ou que precisam auditar tudo.
- No one in the organization can invite guest users including admins (most restrictive): Essa opção “trava” a chegada de novos convidados, usuários normais e a maioria dos administradores não conseguem mais convidar ninguém. É ideal para ambientes isolados ou sem colaboração externa. Nessa opção somente Global Admins pode enviar convites.

Enable guest self-service sign up via user flows: É altamente recomendado que desative esse recurso.
- Quando ativado (Yes), pessoas de fora da organização podem acessar um fluxo do tipo “Registre-se para acessar este aplicativo” e criar sua própria conta de convidado sem depender de convite manual.
- Quando desativado (No), somente convites enviados manualmente (ou por APIs/automações) podem criar novos usuários convidados, nada de auto-registro.
External user leave settings: Essa opção define se usuários convidados podem remover a própria conta da sua organização. Essa opção é útil pois aumenta a transparência e reduz trabalho manual de manutenção, recomenda-se deixar habilitado.

Collaboration restrictions
Esse conjunto de opções define para quais domínios externos sua organização pode enviar convites de colaboração (usuários Guest). É uma camada extra de segurança que funciona como uma lista de permissão ou bloqueio de domínios, garantindo que convites só sejam enviados para parceiros de confiança — ou impedindo domínios indesejados.
- Allow invitations to be sent to any domain (most inclusive): Permite enviar convites para qualquer domínio, sem nenhum bloqueio. É o modo mais aberto: @gmail.com, @yahoo.com, @empresa-parceira.com… tudo é aceito
- Deny invitations to the specified domains: Você bloqueia domínios específicos. Ex.: bloquear @gmail.com, @outlook.com, @hotmail.com, @yahoo.com, ou qualquer outro domínio que você não queira permitir.
- Allow invitations only to the specified domains (most restrictive): Aqui funciona o contrário: somente os domínios listados são permitidos. Qualquer domínio que não estiver explicitamente autorizado é automaticamente bloqueado. É a configuração mais segura, ideal para empresas que só colaboram com parceiros específicos.

User Features
A seção User Features reúne ajustes que permitem ativar ou desativar alguns recursos extras usados pelos usuários e por administradores dentro do Entra ID. Eles não mudam a segurança do tenant, mas ajudam a definir como certas funcionalidades aparecem e quem pode usá-las.
Users can use preview features for My Apps: Permite que os usuários vejam recursos em pré-visualização dentro do portal My Apps (como novas interfaces ou funcionalidades experimentais). Isso dá à organização a opção de habilitar ou não essas versões iniciais para determinados usuários ou todos.
Administrators can access My Staff: Ativa o recurso My Staff, permitindo que delegue pequenas tarefas administrativas para líderes, gestores de área ou responsáveis locais, para que ajudem seus próprios times com pequenas tarefas, ou seja, permite que efetuem tarefas sem depender totalmente do TI central. Exemplo:
- Redefinir senha
- Desbloquear acesso
- Gerenciar MFA de membros da equipe


Chegamos ao fim de nossa jornada. Espero que este conteúdo ajude você a entender melhor cada detalhe e a construir um ambiente mais seguro, organizado e preparado para colaboração.
Agora queremos saber, você já implantou algum desses recursos no seu ambiente? Como foi sua experiência? O que funcionou bem e quais desafios encontrou pelo caminho?
Compartilhe conosco! Sua vivência pode ajudar outras pessoas que estão trilhando o mesmo caminho. Venha fazer parte desta jornada.