Home TeamsMicrosoft Teams – Controle de acesso externo com domínios permitidos

Microsoft Teams – Controle de acesso externo com domínios permitidos

por Sérgio Sant'Ana JúniorSérgio Sant'Ana Júnior
65 visualizações 4 minutos leitura

O Microsoft Teams permite que usuários da sua organização conversem, façam chamadas e participem de reuniões com pessoas de outras organizações por meio do External Access no portal administrativo do Microsoft Teams.

Embora a comunicação com domínios externos venha habilitada por padrão, manter esse acesso totalmente aberto raramente é a melhor estratégia para ambientes corporativos. Uma abordagem mais segura e controlada consiste em definir explicitamente quais organizações externas são confiáveis (parceiros, fornecedores, consultorias e empresas previamente autorizadas) e, de forma independente, avaliar se os colaboradores poderão interagir com usuários de contas pessoais da Microsoft, que não possuem gerenciamento corporativo.

Neste artigo, vamos configurar o Microsoft Teams para:

  • Permitir comunicação somente com domínios externos previamente autorizados;
  • Bloquear automaticamente os demais domínios;
  • Bloquear comunicação com contas Microsoft pessoais/não gerenciadas;

O que é External Access?

O External Access permite comunicação entre usuários do seu tenant e usuários externos sem que seja necessário criar uma conta Guest no Microsoft Entra ID. Ele é utilizado principalmente para:

  • localizar usuários de outras organizações;
  • iniciar chats externos;
  • participar de reuniões utilizando a identidade corporativa;

Por padrão, o Teams permite External Access com todos os domínios externos. O administrador pode modificar esse comportamento e trabalhar com uma allowlist ou blocklist de domínios.

External Access não é Guest Access

Compreender essa diferença é fundamental para seguirmos com a arquitetura correta do ambiente.

O External Access no Teams permite a comunicação nativa (chats, chamadas e reuniões) com organizações externas sem criar contas Guest no Microsoft Entra ID. Como manter esse acesso totalmente aberto vai contra as práticas de segurança corporativa, a melhor estratégia de governança no Microsoft 365 é configurar uma lista de permissões explícitas (Allow List).

Dessa forma, liberamos a comunicação federada apenas para domínios de parceiros e fornecedores previamente homologados.

Na nova experiência de External Collaboration, o Teams Administrator pode alterar as configurações relacionadas ao Teams, enquanto o Global Administrator possui acesso completo inclusive às configurações que envolvem outros componentes, como B2B Direct Connect.

Hands ON

Agora que você compreende o recurso de External Access do Microsoft Teams, então podemos seguir para implantar esse recurso.

  • Acesse o portal do Microsoft Teams;
  • Clique em External Collaboration Settings;
  • Depois clique em External Access;

Dentro de External Acess localize Allow or block external domains e é ai que mágica acontece.

Se estiver na configuração padrão do Microsoft Teams, estará permitindo todos os domínios externos (Allow all external domains). Clique na seleção e selecione a opção Allow only specific external domains conforme pode ver no print a seguir.

Agora acredito que você já tenha a lista de dominios de todos os fornecedores, consultorias e empresas parceiras que deseja permitir o contato. Neste nosso exemplo vamos permitir 3 dominios: contoso.com, microsoft.com e jornada365.cloud.

Para fazer isso siga esses passos:

  1. Clique em Add external domains;
  2. Insira o dominio;
  3. Clique em Add;
  4. Depois finalize com Done;

Depois de validar os dominios, clique em Save.

Por fim não esqueça de Confirmar.

Entender as contas Microsoft não gerenciadas

Esse controle é separado da lista de domínios corporativos que configuramos anteriormente, porém extremamente importante e também complementar desse artigo.

Para entender do porque adicionei esse complemento ao artigo, é porque uma conta Microsoft não gerenciada, nesse contexto, é um usuário do Teams que utiliza uma conta Microsoft pessoal, em vez de uma conta corporativa administrada por uma organização no Microsoft Entra ID.

Atenção: É extremamente importante destacar que a sua allowlist de domínios não bloqueia nem gerencia contas pessoais. Por esse motivo, você não deve pular esta etapa de configuração. Ajustar esse comportamento é um dos pontos mais sensíveis e importantes de todo o processo de proteção do seu ambiente.

Pode não parecer, mas esse é uma das etapas mais importantes e necessárias aplicar em sua organização. Então vamos deixar de teorias e vamos para a prática.

  • Ainda em External Acesss, procure por People in my org can chat and have meetings with external users who have unmanaged Microsoft accounts;
  • Desative o recurso;
  • Agora não esqueça de salvar.

Como vimos ao longo deste artigo, o External Access é uma funcionalidade essencial do Microsoft Teams, indispensável para manter a comunicação com clientes, fornecedores e parceiros. No entanto, manter todos os domínios externos liberados por padrão cria uma superfície de exposição muito maior do que a maioria das organizações realmente precisa.

Ao utilizar uma estratégia bem definida de controle de domínios aliada à restrição de contas não gerenciadas, você garante um ambiente colaborativo muito mais seguro, organizado e alinhado às políticas de governança da sua empresa.

E assim chegamos ao final de mais uma etapa de nossa jornada. E eu gostaria de saber, você já implementou o controle de Acesso Externo do Microsoft Teams no seu ambiente? Qual foi a sua experiência com a adoção dessas políticas? Deixe seu comentário abaixo, compartilhe suas vivências e venha fazer parte da nossa jornada.

Você também pode gostar

Deixe um comentário

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.

erro: Este conteúdo está protegido.

Olá! Este site utiliza cookies para melhorar sua experiência de navegação, personalizar conteúdo e anúncios, fornecer funcionalidades de redes sociais e analisar nosso tráfego. Ao continuar a usar nosso site, você concorda com o uso de cookies. Aceitar