Documentation Index

Fetch the complete documentation index at: https://docs.senhasegura.io/llms.txt

Use this file to discover all available pages before exploring further.

Configurar autenticação OAuth2.0 para SMTP e IMAP via Azure

Prev Next

A Plataforma Segura® autentica contas de e-mail SMTP e IMAP hospedadas na Microsoft com OAuth2.0 por meio de um fluxo nativo de autenticação. Esse fluxo substitui o componente email-oauth2-proxy para contas Microsoft e funciona em ambientes multi-tenant.

A Segura® oferece dois fluxos OAuth2 para contas Microsoft. Você escolhe o fluxo no campo Fluxo OAuth2 Microsoft da conta SMTP. Para uma referência dos campos, consulte Configuração SMTP.

  • Delegado (consentimento do usuário): o padrão. Um usuário faz login interativo e concede o consentimento; a Segura® envia e-mails em nome da caixa de correio desse usuário.
  • Aplicação (consentimento do administrador, app-only): um administrador do tenant concede o consentimento uma única vez, sem login de usuário no envio. Use em tenants que exigem aprovação de um administrador para novos aplicativos, onde o fluxo Delegado não conclui porque a aprovação é assíncrona.

Este documento cobre a configuração no Azure, a credencial e a conta SMTP. O aplicativo do Azure e a credencial criados aqui também autenticam o IMAP. Para configurar a conta IMAP, consulte Gerenciar configurações IMAP/POP3.

Info

O fluxo nativo se aplica somente a contas de e-mail hospedadas na Microsoft, identificadas pelo host: office365.com, outlook.com, outlook.office365.com, smtp.office365.com, smtp-mail.outlook.com, imap-mail.outlook.com, pop-mail.outlook.com, live.com, hotmail.com e onmicrosoft.com. Para qualquer outro provedor, use o método email-oauth2-proxy: consulte Registrar o componente email-oauth2-proxy.

Requisitos

  • Acesso administrativo ao portal do Microsoft Azure, com permissão para conceder as permissões solicitadas.
  • Acesso administrativo à Plataforma Segura®.
  • A URL da Plataforma Segura®, para registrar como URI de redirecionamento no Azure.
  • Se você usar o fluxo Aplicação (app-only), um administrador do Microsoft Entra ID deve conceder o consentimento de administrador para o aplicativo.

Registrar um aplicativo no Azure

Atenção

As etapas de configuração no Azure desta seção acontecem no Microsoft Azure. A Microsoft pode alterar essa interface e esse processo sem aviso. Se as telas forem diferentes do descrito aqui, consulte a documentação da Microsoft.

  1. Acesse o portal do Azure e faça login na sua conta do Azure.
  2. Localize o serviço Microsoft Entra ID.
  3. No menu à esquerda, selecione Gerenciar > Registros de aplicativo.
  4. Selecione o aplicativo de e-mail existente ou selecione Novo registro para criar um.
  5. No menu à esquerda do aplicativo, selecione Gerenciar > Autenticação.
  6. Em Web > URIs de redirecionamento, adicione ou atualize a URI para que termine com flow/mail/auth/return. Use o formato a seguir e informe-o exatamente, incluindo o esquema:
https://<sua-url-segura>/flow/mail/auth/return
  1. Na página Visão geral do aplicativo, copie o ID do aplicativo (cliente) e o ID do diretório (locatário). Você precisa dos dois valores mais adiante.

Gerar um client secret

  1. No menu à esquerda do aplicativo, selecione Gerenciar > Certificados e segredos.
  2. Selecione Novo segredo do cliente.
  3. No campo Descrição, informe uma descrição para o client secret.
  4. No campo Expira, selecione quando o client secret expira.
  5. Selecione Adicionar.
Alerta

Copie o campo Valor do client secret imediatamente. O Azure oculta esse valor depois que você sai da página, e não é possível recuperá-lo mais tarde.

Configurar as permissões de API

As permissões do Microsoft Graph a adicionar dependem do fluxo OAuth2 que você usará na conta SMTP.

Fluxo Delegado (padrão)

  1. No menu à esquerda do aplicativo, selecione Gerenciar > Permissões de API.
  2. Selecione Adicionar uma permissão e, em seguida, selecione Microsoft Graph.
  3. Selecione Permissões delegadas.
  4. Adicione as seguintes permissões:
    1. Mail.Send: concede o envio pelo SMTP.
    2. Mail.Read, identificada como Read user mail: concede a leitura pelo IMAP.
  5. Selecione Adicionar permissões.
Info

O Azure lista várias permissões de leitura com nomes parecidos. Selecione a que está identificada como Read user mail. O usuário concede o consentimento a essas permissões durante a etapa de autenticação, ao fazer login na Microsoft.

Fluxo Aplicação (app-only)

  1. No menu à esquerda do aplicativo, selecione Gerenciar > Permissões de API.
  2. Selecione Adicionar uma permissão e, em seguida, selecione Microsoft Graph.
  3. Selecione Permissões de aplicativo.
  4. Adicione a permissão Mail.Send, identificada como Send mail as any user.
  5. Selecione Adicionar permissões.

Um administrador do tenant concede o consentimento para essa permissão durante a autenticação, ao aprovar a solicitação no portal do Azure. Para essas etapas, consulte Autenticar com a Microsoft.

Info

Recomendação de segurança (menor privilégio): com a permissão de aplicação Mail.Send, o aplicativo pode enviar como qualquer caixa de correio do tenant. Restrinja o aplicativo à caixa remetente configurada por meio de uma Application Access Policy no Exchange Online.

Criar uma credencial no PAM Core

  1. No Segura®, na barra de navegação, passe o mouse sobre o menu Produtos e selecione PAM Core.
  2. Acesse Credenciais > Todas as credenciais e selecione Adicionar.
  3. Na aba Informações, preencha os seguintes campos:
    1. Nome de usuário: informe o ID do aplicativo (cliente) que você copiou.
    2. Dispositivo: informe o host do provedor de e-mail, por exemplo outlook.office365.com para uma conta Microsoft 365 ou outlook.live.com para uma conta Microsoft pessoal.
    3. Tipo de senha: selecione Usuário local.
    4. Informação adicional: informe o ID do diretório (locatário) que você copiou.
    5. Senha: informe o valor do client secret que você copiou.
  4. Selecione Salvar.
Info

Se a conta for uma conta Microsoft pessoal, a Plataforma Segura® sempre usa o valor de tenant common, independentemente do ID do diretório (locatário) armazenado nesta credencial.

Configurar a conta SMTP

  1. No Segura®, na barra de navegação, passe o mouse sobre o menu Produtos e selecione Configurações.
  2. No menu lateral, selecione E-mail > Configuração SMTP. Para os campos gerais da conta não abordados aqui, como nome da conta, e-mail do remetente e e-mail de resposta, consulte Gerenciar configurações SMTP.
  3. Adicione uma nova conta ou edite uma existente para a caixa de correio Microsoft.
  4. Preencha os seguintes campos:
    1. Host SMTP: informe o host do provedor, por exemplo smtp.office365.com.
    2. Porta: informe 587.
    3. Usar conexão segura?: selecione Não.
    4. Ignorar erro de certificado: selecione Sim.
    5. Habilitar rodapé: selecione Não.
  5. No campo Usar autenticação?, selecione Sim.
  6. No campo Credencial para autenticação, selecione a credencial que você criou em Criar uma credencial no PAM Core.
  7. No campo Fluxo OAuth2 Microsoft, selecione Delegado (consentimento do usuário) ou Aplicação (consentimento do administrador, app-only), de acordo com as permissões configuradas no Azure. O padrão é Delegado.
  8. Selecione Enviar.

Autenticar com a Microsoft

Depois de salvar a conta SMTP, autentique-a com a Microsoft. As etapas dependem do fluxo OAuth2 selecionado.

Fluxo Delegado

  1. Na lista de contas, selecione o botão Ações da conta e, em seguida, selecione Autenticar.
  2. A Plataforma Segura® exibe uma mensagem: ela vai redirecionar você para a Microsoft para autenticação e você precisará fazer login na Plataforma Segura® novamente depois. Selecione Sim para continuar.
  3. Na tela da Microsoft, selecione a conta remetente a autenticar.
  4. Na tela Permissões solicitadas, revise o acesso e selecione Aceitar.
  5. A Plataforma Segura® exibe Sucesso - Autenticado com sucesso.
  6. Selecione Voltar ao login e faça login na Plataforma Segura® novamente.

Fluxo Aplicação (app-only)

Use estas etapas quando a conta usa o fluxo Aplicação, em que um administrador do tenant deve aprovar a solicitação antes de a autenticação concluir.

  1. Na lista de contas, selecione o botão Ações da conta e, em seguida, selecione Autenticar.
  2. Na confirmação de redirecionamento, selecione Sim.
  3. Na tela da Microsoft, selecione a conta remetente a autenticar.
  4. Na tela Aprovação necessária, informe uma justificativa e selecione Solicitar aprovação. A Microsoft confirma com Solicitação enviada. Selecione Voltar ao aplicativo.
  5. A Plataforma Segura® exibe Consentimento não concluído. Isso é esperado: um administrador do tenant precisa aprovar a solicitação. Selecione Voltar ao login.
  6. Peça a um administrador do Microsoft Entra ID para aprovar a solicitação no portal do Azure:
    1. Acesse Aplicativos empresariais > Solicitações de consentimento do administrador e selecione a solicitação pendente.
    2. Selecione Examinar permissões e consentimento e faça login com a conta de administrador.
    3. Confirme Consentimento em nome da sua organização e selecione Aceitar.
  7. Volte para a Plataforma Segura® e repita a ação Autenticar. Como o consentimento foi concedido, a Microsoft redireciona você automaticamente e a Plataforma Segura® exibe Consentimento concluído.
  8. Selecione Voltar ao login e faça login na Plataforma Segura® novamente.

Testar a configuração

  1. Na lista de contas, selecione o botão Ações da conta autenticada e, em seguida, selecione Testar configuração.
  2. No formulário E-mail de teste - Conta, informe um endereço de destino em Enviar para e selecione Enviar.
  3. Quando a Plataforma Segura® confirmar o envio do e-mail de teste, selecione Continuar.
  4. Para auditar o envio, acesse Configurações > E-mail > Caixa de saída e confirme que o status do registro é Enviado.
  5. Verifique a caixa de entrada do destinatário para confirmar o recebimento da mensagem de teste.
Info

Se um envio de teste falhar, verifique a mensagem Falha no envio via Microsoft Graph. Verifique se a permissão de aplicação foi aprovada pelo administrador (pode levar alguns instantes para propagar). Confirme que o consentimento de administrador foi concedido e tente novamente.

Tópicos relacionados