Por que os usuários convidados viraram um ponto cego no Microsoft 365
Colaborar com gente de fora da empresa faz parte da rotina de qualquer negócio. O contador precisa da planilha de fechamento, a agência de marketing participa de um canal no Teams, o consultor jurídico recebe uma pasta do SharePoint com contratos para revisar. No Microsoft 365, cada um desses convites cria uma conta de usuário convidado no Microsoft Entra ID (o antigo Azure AD), pelo modelo chamado Entra ID B2B. O processo é simples e funciona bem. O problema aparece depois.
O projeto termina, o contrato com o fornecedor acaba, o funcionário do parceiro muda de emprego, e a conta de convidado continua lá, com acesso às mesmas equipes, sites e arquivos de antes. Em muitos ambientes que auditamos, há mais convidados do que funcionários, e boa parte deles não entra no sistema há meses. Cada conta esquecida é uma porta aberta: se a senha desse convidado vazar na empresa dele, o invasor entra no seu ambiente com uma permissão legítima, que dificilmente vai disparar algum alerta.
Há também o lado jurídico. Com a LGPD, compartilhar dados pessoais de clientes ou colaboradores com terceiros sem saber quem acessa, o que acessa e até quando é um risco concreto de incidente e de responsabilização. Controlar o acesso externo não significa proibir a colaboração. Significa responder, a qualquer momento, a três perguntas: quem tem acesso, a quê e por quanto tempo.
Um convidado esquecido continua com o mesmo acesso que tinha quando o projeto estava ativo. A diferença é que agora ninguém está acompanhando.
Convidado, acesso externo e conexão direta: entenda a diferença
Antes de mexer em qualquer configuração, vale separar os três jeitos de interagir com pessoas de fora no Microsoft 365. Misturar esses conceitos é a causa mais comum de ambientes com mais permissões do que o necessário.
- Usuário convidado (colaboração B2B): a pessoa ganha uma conta no seu diretório, marcada como tipo "Convidado". Ela faz login com a conta da própria empresa, com uma conta Microsoft pessoal ou com uma senha de uso único enviada por e-mail. Pode entrar em equipes do Teams, sites do SharePoint, grupos e aplicativos.
- Acesso externo no Teams (federação): permite conversar, fazer chamadas e reuniões com usuários de outros domínios sem criar conta nenhuma no seu diretório. A pessoa não vê suas equipes nem seus arquivos.
- Conexão direta B2B (B2B direct connect): é a base dos canais compartilhados do Teams. O usuário externo participa de um canal específico sem virar convidado no seu diretório, e a relação é controlada pelas configurações de acesso entre locatários dos dois lados.
Na prática, muitas empresas criam convidados para pessoas que só precisavam trocar mensagens, o que já resolveria com o acesso externo. Outras abrem uma equipe inteira para um parceiro quando um canal compartilhado bastaria. A regra é usar sempre o menor nível de acesso que atende à necessidade, porque cada degrau a mais significa mais dados expostos e mais contas para revisar depois.
Configurações essenciais no Entra ID
O ponto de partida fica no centro de administração do Microsoft Entra, em Identidades Externas > Configurações de colaboração externa. É ali que se define quem pode trazer gente de fora e o que essa gente consegue enxergar. Os padrões da Microsoft priorizam a facilidade de colaborar, não a segurança, por isso a maioria dos ambientes precisa de ajustes.
- Restrinja quem pode convidar. No padrão, qualquer pessoa da organização pode convidar, inclusive os próprios convidados. Um caminho mais seguro é liberar só para membros internos ou, em ambientes mais sensíveis, apenas para administradores e para a função "Convidador".
- Limite o que o convidado enxerga no diretório. Selecione a opção mais restritiva, em que o convidado vê apenas as propriedades e associações dos próprios objetos. Assim ele não consegue listar seus funcionários, grupos e estrutura interna.
- Use listas de domínios permitidos ou bloqueados. Se a empresa trabalha com um grupo conhecido de parceiros, permitir convites apenas para esses domínios reduz bastante a superfície de ataque. Bloquear domínios de e-mail pessoal é outra opção comum.
- Revise as configurações de acesso entre locatários. Nelas você decide se aceita o MFA feito na organização do parceiro ou se exige uma nova verificação no seu ambiente, além de controlar a entrada e a saída de colaboração com cada empresa específica.
- Aplique Acesso Condicional aos usuários externos. Uma política voltada para "Usuários convidados ou externos" pode exigir autenticação multifator, pedir aceite de termos de uso e bloquear acessos de locais ou situações de risco.
Atenção ao licenciamento: o Acesso Condicional exige Microsoft Entra ID P1, incluído no Microsoft 365 Business Premium. Já as revisões de acesso automatizadas dependem do Entra ID P2 ou do Entra ID Governance. Conferir o que o plano atual cobre evita surpresas na hora de implantar.
Teams e SharePoint: controlando o compartilhamento na ponta
O Entra ID define quem pode entrar. Teams, SharePoint e OneDrive definem o que pode ser compartilhado depois que a pessoa está dentro. No SharePoint, o compartilhamento externo tem quatro níveis: Qualquer pessoa, Convidados novos e existentes, Convidados existentes e Somente pessoas na sua organização. Esse nível é definido para a organização inteira, e cada site pode ser igual ou mais restritivo, nunca mais permissivo. Sites de financeiro, RH e diretoria, por exemplo, devem ficar como "Somente pessoas na sua organização".
Os links do tipo "Qualquer pessoa" merecem atenção especial. Quem tem o link abre o arquivo sem login, e o link pode ser repassado sem que ninguém fique sabendo. Algumas boas práticas para o dia a dia:
- Desative os links "Qualquer pessoa" ou, se precisar deles, defina uma expiração curta (de 7 a 30 dias) e permissão somente de exibição.
- Configure "Pessoas específicas" como tipo de link padrão, para que o usuário precise escolher conscientemente um compartilhamento mais aberto.
- Ative a expiração do acesso de convidados no SharePoint e no OneDrive, que remove o acesso automaticamente depois de um número definido de dias.
- Use rótulos de confidencialidade em equipes e sites: uma equipe marcada como "Confidencial" pode simplesmente não aceitar convidados.
- No centro de administração do Teams, revise se o acesso de convidados está habilitado e quais recursos eles podem usar, como chat, reuniões e compartilhamento de tela.
Outro ponto que costuma ser esquecido são os proprietários das equipes. São eles que adicionam convidados no dia a dia, e quase nunca receberam orientação sobre isso. Explicar para esses usuários quando é adequado convidar alguém e cobrar a revisão periódica dos membros externos faz tanta diferença quanto qualquer configuração técnica.
Revisão periódica: o passo que quase ninguém faz
Configurar tudo direito no início não resolve o problema dos convidados que se acumulam. Sem um processo de revisão, a lista só cresce. As revisões de acesso do Entra ID automatizam esse controle: você define uma periodicidade (trimestral é um bom começo), escolhe quem revisa (o proprietário da equipe, o gestor ou o próprio convidado) e determina o que acontece sem resposta. A opção mais segura é remover o acesso automaticamente. Também é possível criar revisões específicas para convidados inativos, com base na data do último login.
Em projetos com prazo definido, o gerenciamento de direitos permite criar pacotes de acesso com data de validade. O parceiro solicita o acesso, alguém aprova, ele recebe exatamente os recursos do projeto e, no fim do prazo, tudo é removido sem depender de alguém lembrar. Mesmo sem essas ferramentas, uma rotina mensal simples já reduz muito o risco:
- Relatório de convidados com a data do último login, com destaque para quem está inativo há mais de 90 dias.
- Convites pendentes há mais de 30 dias, que podem ser excluídos.
- Convidados em grupos privilegiados ou com funções administrativas, o que quase nunca se justifica.
- Links "Qualquer pessoa" ativos em sites com informações sensíveis.
- Logs de auditoria do Microsoft Purview em busca de downloads em massa feitos por usuários externos.
Para empresas sem licença P2, um script em PowerShell com o Microsoft Graph, rodado todo trimestre, gera esse inventário. O importante é que alguém seja responsável pelo processo e que os convidados sem justificativa saiam do ambiente de fato, em vez de ficarem para a próxima revisão.
A pergunta certa não é "esse convidado pode estar aqui?", e sim "alguém ainda precisa que ele esteja aqui?". Se ninguém responde, o acesso deve ser removido.
Como a Duk ajuda sua empresa a colaborar com segurança
A Duk Informática & Cloud trabalha há mais de 18 anos com ambientes Microsoft e atende mais de 550 empresas como parceira de TI. Como Microsoft Gold Partner, fazemos um diagnóstico completo do acesso externo no seu Microsoft 365: inventário de convidados e da atividade de cada um, links de compartilhamento ativos, configurações de colaboração externa, acesso entre locatários e políticas de Acesso Condicional.
A partir desse levantamento, implantamos uma política equilibrada, que não trava o trabalho com contadores, parceiros e clientes, mas garante MFA para quem vem de fora, expiração automática dos acessos e revisões periódicas com responsáveis definidos. Também orientamos os proprietários de equipes e sites para que a segurança não dependa só da configuração técnica.
Depois da implantação, acompanhamos o ambiente de forma contínua, com suporte 24/7 e SLA, para que novos convidados não voltem a se acumular sem controle. Se você não sabe hoje quantas pessoas de fora acessam os dados da sua empresa, fale com a Duk e agende uma avaliação do acesso externo no seu Microsoft 365.
Quer proteger e otimizar a TI da sua empresa?
Agende um diagnostico gratuito com nossos especialistas certificados.
Falar com Especialista