A Plataforma Segura® autentica contas de e-mail SMTP e IMAP hospedadas na Microsoft com OAuth2.0 por meio de um fluxo nativo de autenticação. Esse fluxo substitui o componente email-oauth2-proxy para contas Microsoft e funciona em ambientes multi-tenant.
A Segura® oferece dois fluxos OAuth2 para contas Microsoft. Você escolhe o fluxo no campo Fluxo OAuth2 Microsoft da conta SMTP. Para uma referência dos campos, consulte Configuração SMTP.
- Delegado (consentimento do usuário): o padrão. Um usuário faz login interativo e concede o consentimento; a Segura® envia e-mails em nome da caixa de correio desse usuário.
- Aplicação (consentimento do administrador, app-only): um administrador do tenant concede o consentimento uma única vez, sem login de usuário no envio. Use em tenants que exigem aprovação de um administrador para novos aplicativos, onde o fluxo Delegado não conclui porque a aprovação é assíncrona.
Este documento cobre a configuração no Azure, a credencial e a conta SMTP. O aplicativo do Azure e a credencial criados aqui também autenticam o IMAP. Para configurar a conta IMAP, consulte Gerenciar configurações IMAP/POP3.
O fluxo nativo se aplica somente a contas de e-mail hospedadas na Microsoft, identificadas pelo host: office365.com, outlook.com, outlook.office365.com, smtp.office365.com, smtp-mail.outlook.com, imap-mail.outlook.com, pop-mail.outlook.com, live.com, hotmail.com e onmicrosoft.com. Para qualquer outro provedor, use o método email-oauth2-proxy: consulte Registrar o componente email-oauth2-proxy.
Requisitos
- Acesso administrativo ao portal do Microsoft Azure, com permissão para conceder as permissões solicitadas.
- Acesso administrativo à Plataforma Segura®.
- A URL da Plataforma Segura®, para registrar como URI de redirecionamento no Azure.
- Se você usar o fluxo Aplicação (app-only), um administrador do Microsoft Entra ID deve conceder o consentimento de administrador para o aplicativo.
Registrar um aplicativo no Azure
As etapas de configuração no Azure desta seção acontecem no Microsoft Azure. A Microsoft pode alterar essa interface e esse processo sem aviso. Se as telas forem diferentes do descrito aqui, consulte a documentação da Microsoft.
- Acesse o portal do Azure e faça login na sua conta do Azure.
- Localize o serviço Microsoft Entra ID.
- No menu à esquerda, selecione Gerenciar > Registros de aplicativo.
- Selecione o aplicativo de e-mail existente ou selecione Novo registro para criar um.
- No menu à esquerda do aplicativo, selecione Gerenciar > Autenticação.
- Em Web > URIs de redirecionamento, adicione ou atualize a URI para que termine com
flow/mail/auth/return. Use o formato a seguir e informe-o exatamente, incluindo o esquema:
https://<sua-url-segura>/flow/mail/auth/return
- Na página Visão geral do aplicativo, copie o ID do aplicativo (cliente) e o ID do diretório (locatário). Você precisa dos dois valores mais adiante.
Gerar um client secret
- No menu à esquerda do aplicativo, selecione Gerenciar > Certificados e segredos.
- Selecione Novo segredo do cliente.
- No campo Descrição, informe uma descrição para o client secret.
- No campo Expira, selecione quando o client secret expira.
- Selecione Adicionar.
Copie o campo Valor do client secret imediatamente. O Azure oculta esse valor depois que você sai da página, e não é possível recuperá-lo mais tarde.
Configurar as permissões de API
As permissões do Microsoft Graph a adicionar dependem do fluxo OAuth2 que você usará na conta SMTP.
Fluxo Delegado (padrão)
- No menu à esquerda do aplicativo, selecione Gerenciar > Permissões de API.
- Selecione Adicionar uma permissão e, em seguida, selecione Microsoft Graph.
- Selecione Permissões delegadas.
- Adicione as seguintes permissões:
- Mail.Send: concede o envio pelo SMTP.
- Mail.Read, identificada como Read user mail: concede a leitura pelo IMAP.
- Selecione Adicionar permissões.
O Azure lista várias permissões de leitura com nomes parecidos. Selecione a que está identificada como Read user mail. O usuário concede o consentimento a essas permissões durante a etapa de autenticação, ao fazer login na Microsoft.
Fluxo Aplicação (app-only)
- No menu à esquerda do aplicativo, selecione Gerenciar > Permissões de API.
- Selecione Adicionar uma permissão e, em seguida, selecione Microsoft Graph.
- Selecione Permissões de aplicativo.
- Adicione a permissão Mail.Send, identificada como Send mail as any user.
- Selecione Adicionar permissões.
Um administrador do tenant concede o consentimento para essa permissão durante a autenticação, ao aprovar a solicitação no portal do Azure. Para essas etapas, consulte Autenticar com a Microsoft.
Recomendação de segurança (menor privilégio): com a permissão de aplicação Mail.Send, o aplicativo pode enviar como qualquer caixa de correio do tenant. Restrinja o aplicativo à caixa remetente configurada por meio de uma Application Access Policy no Exchange Online.
Criar uma credencial no PAM Core
- No Segura®, na barra de navegação, passe o mouse sobre o menu Produtos e selecione PAM Core.
- Acesse Credenciais > Todas as credenciais e selecione Adicionar.
- Na aba Informações, preencha os seguintes campos:
- Nome de usuário: informe o ID do aplicativo (cliente) que você copiou.
- Dispositivo: informe o host do provedor de e-mail, por exemplo
outlook.office365.compara uma conta Microsoft 365 ououtlook.live.compara uma conta Microsoft pessoal. - Tipo de senha: selecione Usuário local.
- Informação adicional: informe o ID do diretório (locatário) que você copiou.
- Senha: informe o valor do client secret que você copiou.
- Selecione Salvar.
Se a conta for uma conta Microsoft pessoal, a Plataforma Segura® sempre usa o valor de tenant common, independentemente do ID do diretório (locatário) armazenado nesta credencial.
Configurar a conta SMTP
- No Segura®, na barra de navegação, passe o mouse sobre o menu Produtos e selecione Configurações.
- No menu lateral, selecione E-mail > Configuração SMTP. Para os campos gerais da conta não abordados aqui, como nome da conta, e-mail do remetente e e-mail de resposta, consulte Gerenciar configurações SMTP.
- Adicione uma nova conta ou edite uma existente para a caixa de correio Microsoft.
- Preencha os seguintes campos:
- Host SMTP: informe o host do provedor, por exemplo
smtp.office365.com. - Porta: informe
587. - Usar conexão segura?: selecione Não.
- Ignorar erro de certificado: selecione Sim.
- Habilitar rodapé: selecione Não.
- Host SMTP: informe o host do provedor, por exemplo
- No campo Usar autenticação?, selecione Sim.
- No campo Credencial para autenticação, selecione a credencial que você criou em Criar uma credencial no PAM Core.
- No campo Fluxo OAuth2 Microsoft, selecione Delegado (consentimento do usuário) ou Aplicação (consentimento do administrador, app-only), de acordo com as permissões configuradas no Azure. O padrão é Delegado.
- Selecione Enviar.
Autenticar com a Microsoft
Depois de salvar a conta SMTP, autentique-a com a Microsoft. As etapas dependem do fluxo OAuth2 selecionado.
Fluxo Delegado
- Na lista de contas, selecione o botão Ações da conta e, em seguida, selecione Autenticar.
- A Plataforma Segura® exibe uma mensagem: ela vai redirecionar você para a Microsoft para autenticação e você precisará fazer login na Plataforma Segura® novamente depois. Selecione Sim para continuar.
- Na tela da Microsoft, selecione a conta remetente a autenticar.
- Na tela Permissões solicitadas, revise o acesso e selecione Aceitar.
- A Plataforma Segura® exibe Sucesso - Autenticado com sucesso.
- Selecione Voltar ao login e faça login na Plataforma Segura® novamente.
Fluxo Aplicação (app-only)
Use estas etapas quando a conta usa o fluxo Aplicação, em que um administrador do tenant deve aprovar a solicitação antes de a autenticação concluir.
- Na lista de contas, selecione o botão Ações da conta e, em seguida, selecione Autenticar.
- Na confirmação de redirecionamento, selecione Sim.
- Na tela da Microsoft, selecione a conta remetente a autenticar.
- Na tela Aprovação necessária, informe uma justificativa e selecione Solicitar aprovação. A Microsoft confirma com Solicitação enviada. Selecione Voltar ao aplicativo.
- A Plataforma Segura® exibe Consentimento não concluído. Isso é esperado: um administrador do tenant precisa aprovar a solicitação. Selecione Voltar ao login.
- Peça a um administrador do Microsoft Entra ID para aprovar a solicitação no portal do Azure:
- Acesse Aplicativos empresariais > Solicitações de consentimento do administrador e selecione a solicitação pendente.
- Selecione Examinar permissões e consentimento e faça login com a conta de administrador.
- Confirme Consentimento em nome da sua organização e selecione Aceitar.
- Volte para a Plataforma Segura® e repita a ação Autenticar. Como o consentimento foi concedido, a Microsoft redireciona você automaticamente e a Plataforma Segura® exibe Consentimento concluído.
- Selecione Voltar ao login e faça login na Plataforma Segura® novamente.
Testar a configuração
- Na lista de contas, selecione o botão Ações da conta autenticada e, em seguida, selecione Testar configuração.
- No formulário E-mail de teste - Conta, informe um endereço de destino em Enviar para e selecione Enviar.
- Quando a Plataforma Segura® confirmar o envio do e-mail de teste, selecione Continuar.
- Para auditar o envio, acesse Configurações > E-mail > Caixa de saída e confirme que o status do registro é Enviado.
- Verifique a caixa de entrada do destinatário para confirmar o recebimento da mensagem de teste.
Se um envio de teste falhar, verifique a mensagem Falha no envio via Microsoft Graph. Verifique se a permissão de aplicação foi aprovada pelo administrador (pode levar alguns instantes para propagar). Confirme que o consentimento de administrador foi concedido e tente novamente.