Saltar para o conteudo
Avanet

Sincronizar o Microsoft Entra ID com o Sophos Fusion

Com a sincronização do Microsoft Entra ID, o Sophos Fusion (anteriormente Sophos Central) importa utilizadores e grupos do próprio tenant. Estes objetos ficam depois disponíveis para os produtos do Fusion e as atribuições de Policies previstos para esse efeito. Os próprios dispositivos não são sincronizados a partir do Entra ID.

A sincronização do diretório não é o mesmo que Single Sign-on. Disponibiliza utilizadores e grupos no Sophos Fusion, mas não ativa o login com Entra no portal do Sophos Fusion. O login dos administradores e a respetiva configuração do Identity Provider são configurados independentemente da sincronização do diretório.

⚠️ Com Directory.Read.All, a aplicação Entra recebe acesso de leitura alargado ao diretório. Por esse motivo, deve ser utilizada exclusivamente para esta sincronização. O Client Secret nunca deve ser incluído em tickets, capturas de ecrã, chats ou no repositório. A Application ID e o domínio do tenant não são palavras-passe, mas ainda assim são anonimizados em imagens públicas.

Algumas das capturas de ecrã existentes ainda apresentam a designação anterior Azure AD e uma interface mais antiga do portal. Os passos continuam a ser reconhecíveis; para nomes de menus e permissões, o texto atual é determinante.

Pré-requisitos

Antes da configuração, devem estar esclarecidos os seguintes pontos:

  • uma função de administrador do Sophos Fusion adequada
  • Microsoft Entra ID e permissão para registar uma aplicação Single Tenant
  • uma função Entra autorizada a conceder o Admin Consent do Microsoft Graph em todo o tenant
  • o domínio principal do tenant em Microsoft Entra ID > Custom domain names
  • endereços de e-mail para os utilizadores que o Sophos Fusion deve importar
  • um Owner e uma data para a futura renovação do Client Secret

Os utilizadores do mesmo domínio não podem ser sincronizados simultaneamente através do Active Directory local e do Microsoft Entra ID. No entanto, o AD pode continuar a fornecer dispositivos e grupos de dispositivos, enquanto o Entra ID disponibiliza os utilizadores e grupos de utilizadores do mesmo domínio. O Office 365 GCC High não é compatível com esta sincronização do Entra ID.

Só é possível ligar uma origem Entra ID por domínio. Além disso, os utilizadores e endereços de e-mail não podem ser sincronizados simultaneamente com várias contas do Sophos Fusion.

Uma conta Sophos Fusion suporta no máximo 25 origens de diretório; para mais origens, a Sophos remete para o Sophos Central Enterprise. As licenças de avaliação também limitam o número de objetos de diretório disponíveis. Se os utilizadores precisarem do Self Service Portal para a autogestão de e-mail, configure User access antes da sincronização para que utilizadores novos e existentes recebam a notificação e o acesso previstos.

O Entra ID não sincroniza dispositivos nem detalhes de delegação de utilizadores, grupos ou Shared Mailboxes. Os objetos de Shared Mailbox podem ser importados, mas os delegados atribuídos não são reconstruídos no Fusion a partir do Entra. Este limite é especialmente relevante antes de uma migração do AD local para o Entra ID.

Ligar o Microsoft Entra ID ao Sophos Fusion

1. Preparar a origem do diretório no Sophos Fusion

Em Sophos Fusion, abrir o ícone Global Settings e aceder à seguinte área:

Platform > Directory service > Add Microsoft Entra ID

Introduzir um nome inequívoco, uma descrição breve e o domínio principal do tenant. Depois de Next, o Fusion solicita os dados da aplicação Entra criada nos passos seguintes.

Abrir o serviço de diretório no Sophos Fusion
A origem do Entra ID é gerida em Platform > Directory service.
Selecionar Microsoft Entra ID como serviço de diretório
A interface mais antiga ainda chama Azure AD sync ao serviço; atualmente, a opção chama-se Add Microsoft Entra ID.

2. Registar uma aplicação Entra dedicada

No Microsoft Entra Admin Center, executar os seguintes passos:

  1. Abrir Enterprise applications > New application.
  2. Selecionar Create your own application.
  3. Introduzir um nome inequívoco, como Sophos Microsoft Entra ID Sync.
  4. Selecionar Register an application to integrate with Microsoft Entra ID e criar a aplicação.
  5. Como tipo de conta, selecionar Accounts in this organizational directory only (Single tenant).
  6. Como Redirect URI, introduzir o tipo Web e o valor https://central.sophos.com.
  7. Registar a aplicação.

central.sophos.com é mantido aqui como Redirect URI técnico compatível com sistemas legados. Para o login atual no portal, utilizar Sophos Fusion.

Single Tenant limita a aplicação ao próprio diretório. Além disso, a aplicação dedicada separa a sincronização do diretório do login dos administradores e de outras integrações que necessitem de permissões ou Redirect URIs adicionais.

Abrir Enterprise Applications no anterior portal Azure
A interface mais antiga utiliza Enterprise applications; atualmente, esta área encontra-se em Microsoft Entra ID.
Criar uma nova Enterprise Application
O registo da aplicação de sincronização dedicada começa com New application.
Criar a própria aplicação para a sincronização do Entra ID
A aplicação é registada para integração com o Microsoft Entra ID.
Registar uma aplicação Single Tenant para o Sophos Fusion
O tipo de conta Single tenant e o Redirect URI indicado no passo 6 pertencem à sincronização geral do diretório do Fusion.

3. Registar a Client ID e o Client Secret

Abrir a nova aplicação em Microsoft Entra ID > App registrations. Em Overview, anotar a Application (client) ID. A Object ID não é a Client ID pretendida.

Em seguida, criar em Certificates & secrets > Client secrets > New client secret um Secret com uma data de expiração adequada à operação. Imediatamente após a criação, são apresentadas duas informações diferentes:

  • Value: este valor é introduzido no Sophos Fusion como Client Secret.
  • Secret ID: este identificador não é utilizado para esse efeito.

O valor do Secret só é visível uma vez. É imediatamente guardado num gestor de palavras-passe autorizado; adicionalmente, documentam-se o Owner e a data de expiração.

Abrir App registrations no Microsoft Entra ID
A aplicação de sincronização criada é configurada em App registrations.
Criar o Client Secret para a sincronização do Sophos Fusion
Depois da criação, o Secret Value e a data de expiração são documentados em segurança.

4. Conceder acesso de leitura ao Microsoft Graph

No registo da aplicação, abrir API permissions > Add a permission > Microsoft Graph e adicionar exatamente a seguinte permissão:

Application permissions > Directory.Read.All

Em seguida, executar Grant admin consent for [Tenant]. O estado tem depois de apresentar Granted for [Tenant].

Directory.Read.All é uma Application Permission porque o Sophos Fusion executa a sincronização em segundo plano sem um utilizador Entra com sessão iniciada. As Delegated Permissions adicionais, como openid, profile, User.Read.All ou Group.Read.All, não são necessárias para esta sincronização do diretório. Também não se atribui aqui Directory.ReadWrite.All: a sincronização necessita de acesso de leitura, não de direitos de escrita no tenant.

Selecionar Microsoft Graph nas API Permissions
A vista mais antiga apresenta um método de pesquisa alternativo; na interface atual, selecionar Microsoft APIs > Microsoft Graph.
Selecionar Directory Read All como Application Permission
Directory.Read.All é selecionada em Application permissions.
Conceder Admin Consent a Directory Read All
O Admin Consent em todo o tenant ativa a permissão para a sincronização em segundo plano.
Verificar a aplicação Entra para a sincronização do Sophos Fusion
A Application ID, a permissão e o estado do Secret fazem parte do controlo final.

5. Guardar e testar a ligação no Sophos Fusion

Regressar à origem de diretório preparada no Sophos Fusion e introduzir os seguintes valores:

  • Client ID: Application (client) ID da aplicação Entra
  • Domain: domínio principal de Custom domain names, não a Tenant ID
  • Client secret: Value anteriormente guardado, não a Secret ID
  • Client secret expiration: data de expiração do Secret

Em seguida, executar Test connection, guardar as definições com Save e repetir o teste da ligação com os dados guardados. Só dois testes bem-sucedidos confirmam que o Fusion consegue utilizar os valores registados.

Teste bem-sucedido da ligação entre Sophos Fusion e Microsoft Entra ID
O teste da ligação tem de ser bem-sucedido antes e depois de guardar.

Selecionar utilizadores e verificar a primeira sincronização

Escolher os filtros conscientemente

O Sophos Fusion pode importar todos os utilizadores e grupos, até dez grupos através da Object ID ou objetos com base em filtros de grupos ou utilizadores. Se já existirem utilizadores no Fusion, All users and groups é frequentemente a variante mais segura para a primeira correspondência, pois permite ao Fusion obter o maior conjunto de correspondências possíveis.

Um filtro de grupos ou de utilizadores pode conter, no máximo, dez condições binárias e três níveis de grupos E/OU aninhados. Estes limites são tidos em conta antes de se criarem filtros complexos; a vista dos filtros não consegue antecipar totalmente os efeitos sobre objetos já existentes no Fusion.

Se um objeto do diretório corresponder a um objeto idêntico do Fusion que até então era gerido manualmente, a sincronização poderá adotá-lo como objeto do diretório. Antes da primeira execução, as correspondências esperadas, as funções e as atribuições importantes de Policies devem, por isso, constar da documentação da alteração. Um Purge posterior dos dados sincronizados é irreversível e pode remover dados associados.

⚠️ Uma alteração posterior do filtro ajusta o conjunto sincronizado. Os utilizadores e grupos que deixem de ser abrangidos pelo novo filtro são removidos do Sophos Fusion na sincronização seguinte. Os objetos geridos manualmente não são afetados.

A variante selecionada e os respetivos critérios são guardados com Save. Só depois se configuram o plano e a execução em produção.

Atualmente, a documentação da Sophos não descreve a pré-visualização de forma uniforme e a função ainda não está disponível em todos os tenants. Se o tenant disponibilizar Preview depois de concluída a configuração, a origem é desativada para esse efeito. A pré-visualização mostra o conjunto de dados selecionado, mas não todas as consequências para os objetos já existentes no Fusion. É válida durante sete dias ou até à sincronização seguinte; com mais de 20'000 registos, o resultado só está disponível como exportação JSON. Se a função não existir, a primeira execução é realizada com um conjunto piloto claramente definido e uma lista do estado pretendido documentada.

Sincronizar todos os utilizadores e grupos

Para a correspondência mais abrangente, abre-se Global Settings > Platform > Directory service e seleciona-se Microsoft Entra ID sync. Em Select users and groups to include in the synchronization, seleciona-se All users and groups. Em seguida, a origem é ativada com Turn on, executada com Synchronize e o resultado é comparado com a lista do estado pretendido em My Environment > Users & Groups.

Esta variante é frequentemente indicada para a primeira sincronização quando o Fusion já contém utilizadores e grupos, pois o maior conjunto possível na origem também pode fazer corresponder o maior número de objetos existentes. Não é automaticamente adequada para o funcionamento permanente; as contas de serviço e os grupos desnecessários são excluídos por um filtro mais restrito após a primeira correspondência controlada.

Selecionar grupos através da Object ID

A opção Group Object ID importa grupos selecionados juntamente com os respetivos utilizadores. Para isso, abre-se cada grupo no Microsoft Entra, copia-se a respetiva Object ID e adiciona-se à Group ID list no Fusion através de Group Object ID > Add group. O Fusion suporta, no máximo, dez Group IDs. Antes de Turn on, verificam-se todas as entradas; um grupo desnecessário pode ser removido da lista através da sua ID.

A mudança para Object IDs substitui os filtros anteriormente configurados e pode, assim, alterar o conjunto de objetos no Fusion. Depois de Synchronize, verificam-se em My Environment > Users & Groups cada grupo selecionado, membros representativos e eliminações inesperadas.

Selecionar utilizadores através de um filtro de grupos

Em Select users and groups to include in the sync > Add users by group filter, define-se primeiro se têm de se verificar any ou all as condições e grupos. Seguem-se a condição principal, o operador adequado e o valor de comparação. Os operadores disponíveis dependem do atributo; para Last directory sync time, por exemplo, estão disponíveis is, greater or equal e less or equal.

Com Add condition, restringem-se ainda mais os resultados. Add group cria um subconjunto aninhado dentro dos utilizadores já encontrados. Desta forma, um filtro pode, por exemplo, combinar utilizadores cuja última Directory Sync tenha ocorrido antes de uma data de referência, que tenham um endereço proxy e cujo nome de apresentação comece por Admin. No total, o Fusion permite, no máximo, dez condições binárias e três níveis de aninhamento lógico.

Depois de Turn on e Synchronize, o resultado é verificado em My Environment > Users & Groups. Um exemplo com uma data histórica não é copiado sem verificação; são determinantes uma data de referência atual e um conjunto pretendido conhecido.

Selecionar utilizadores através de um filtro de utilizadores

Add users by user filter trabalha diretamente com atributos de utilizador. Mais uma vez, seleciona-se primeiro any ou all, seguindo-se uma condição principal, o respetivo operador permitido e o valor de comparação. Para utilizadores da Alemanha, a condição pode ser, por exemplo, Country is Germany; dependendo do atributo, poderá estar disponível starts with em vez de is.

Outros blocos Add condition e Add group aperfeiçoam a seleção, por exemplo limitando-a a utilizadores alemães cujo nome de apresentação comece por Admin. Também aqui se aplicam dez condições binárias e três níveis de aninhamento. O filtro só entra em produção com Turn on, é depois executado com Synchronize e validado em My Environment > Users & Groups face aos utilizadores e grupos esperados.

Definir o plano e iniciar a primeira execução

Em Synchronization schedule, selecionar um plano de execução de hora a hora, diário, semanal ou mensal. Em Hourly, definem-se o intervalo em horas e a hora de início local; em Daily, a hora local; e em Weekly, os dias da semana e a hora. Monthly suporta até dois dias do mês; Add another day adiciona o segundo. None significa que cada execução tem de ser iniciada manualmente. Save aplica o plano.

Em seguida:

  1. Ativar Turn on.
  2. Iniciar Synchronize.
  3. Em My Environment > Users & Groups, verificar um utilizador esperado, um grupo esperado e a respetiva associação.
  4. Verificar na origem do diretório o estado, a hora da última sincronização e o número de utilizadores e grupos importados.
  5. Em caso de avisos, abrir adicionalmente Alerts e Reports > Logs > General Logs > Events.

Depois de Turn on > Synchronize, o Fusion atualiza o estado da sincronização. Os links Users e Groups conduzem diretamente aos conjuntos importados, que também são verificados em My Environment > Users & Groups.

Um teste de ligação bem-sucedido apenas prova que o Fusion pode utilizar a aplicação Entra. Só o controlo do conjunto de utilizadores e grupos confirma que os filtros e a sincronização produzem o resultado pretendido.

Criar uma pré-visualização da sincronização

Uma pré-visualização só está disponível depois de a configuração estar totalmente concluída. Se a origem já estiver em execução, abre-se em Global Settings > Platform > Directory service e interrompe-se com Turn off. Só depois de concluída a alteração do estado aparecem Preview e o separador Preview.

Preview inicia o cálculo. Durante o processo, o Fusion apresenta um banner; depois de este desaparecer, o resultado é verificado no separador Preview. O resultado mantém-se válido durante sete dias ou até à próxima sincronização em produção. Pode ser exportado em JSON. Com mais de 20'000 registos, o Fusion deixa de apresentar uma vista de tabela completa; nesse caso, a exportação JSON é obrigatória.

A pré-visualização descreve o conjunto selecionado na origem, mas não substitui a verificação das consequências para Policies, mailboxes e eliminações. Antes de Turn on, comparam-se especialmente os utilizadores e grupos que deixem de estar abrangidos com o último conjunto em produção.

Migrar do Active Directory local para o Entra ID

Numa migração, o Entra ID substitui a origem AD para utilizadores e grupos de utilizadores de um domínio. O AD pode continuar a fornecer dispositivos e grupos de dispositivos do mesmo domínio. No entanto, as pastas públicas de e-mail só podem ser geridas por AD, que nesse caso também tem de sincronizar utilizadores e grupos de utilizadores do domínio. Verifique esta dependência antes da mudança.

Sincronize o AD imediatamente antes da transição e o Entra ID logo depois de adicionar a nova origem; depois, compare os objetos das duas origens. Os utilizadores AD sem correspondência são removidos do Fusion e as mailboxes associadas também podem ser eliminadas. O Fusion deixa de atualizar as Shared Mailboxes existentes a partir do AD e deixa de apresentar os seus utilizadores delegados. A comparação deve, por isso, incluir utilizadores, grupos, Shared Mailboxes, dispositivos, grupos de dispositivos e pastas públicas, não apenas a contagem de utilizadores.

Utilizar apenas o Entra ID para o domínio

  1. Sincronize a origem AD e verifique utilizadores, grupos, mailboxes e eventuais dispositivos.
  2. Abra a origem AD em Global Settings > Platform > Directory service e selecione Turn off.
  3. Selecione Add Microsoft Entra ID, configure a origem Entra como descrito acima e sincronize-a.
  4. No Fusion, verifique que utilizadores e grupos foram atualizados, criados ou removidos. Os dispositivos, grupos de dispositivos e pastas públicas existentes permanecem, mas deixam de ser atualizados sem o AD.
  5. Desinstale Active Directory Synchronization Setup apenas depois de o inventário Entra ser aprovado e de já não ser necessário atualizar objetos AD.

Manter o Entra ID para utilizadores e o AD para dispositivos

  1. Sincronize a origem AD e verifique o inventário atual.
  2. Altere os filtros AD para sincronizar apenas dispositivos e grupos de dispositivos e, depois, desative a origem AD.
  3. Adicione e ative a origem Entra e verifique utilizadores, grupos de utilizadores e Shared Mailboxes.
  4. Volte a ativar a origem AD, sincronize-a e verifique dispositivos e grupos de dispositivos.

Após a migração, o Entra ID atualiza utilizadores e grupos correspondentes e cria novos objetos. Os utilizadores AD sem correspondência são eliminados, enquanto os grupos AD sem correspondência são mantidos, mas deixam de ser atualizados. As Shared Mailboxes do AD mantêm o último estado do AD, mas perdem as associações visíveis a utilizadores; novas Shared Mailboxes do Entra também aparecem em Users e Mailboxes. Estes efeitos distintos justificam uma lista própria de objetos esperados para a migração.

Renovar o Client Secret antes da expiração

Um Secret expirado interrompe as sincronizações posteriores. Por isso, a rotação não deve começar apenas na data de expiração:

  1. Criar um novo Client Secret no registo existente da aplicação e guardar em segurança o respetivo Value e a data de expiração.
  2. Parar a origem do Entra ID no Sophos Fusion com Turn off.
  3. Introduzir o novo valor do Secret e a nova data de expiração.
  4. Executar Test connection, Save e novamente Test connection.
  5. Ativar a origem com Turn on, iniciar uma sincronização e verificar os utilizadores e grupos.
  6. Só depois da verificação bem-sucedida, remover o Secret antigo do Entra ID.

Até à reativação, uma alteração de configuração ainda não ativada pode ser anulada no Fusion com Revert. Depois de Turn on, a nova configuração entra em vigor na execução seguinte.

Alterar, fazer Purge ou eliminar a origem

O nome, a descrição, os filtros e o plano só são alterados com a origem desativada. A nova configuração só entra em vigor com Turn on e, depois disso, já não pode ser reposta para o estado anterior através de Revert. Por esse motivo, antes de cada alteração do filtro, documenta-se a definição atual e cria-se uma lista dos utilizadores e grupos esperados.

Purge data remove de forma irreversível os dados sincronizados por esta origem. O processo não é um teste normal da ligação nem o primeiro passo quando um Secret expira. Antes do Purge, verificam-se as funções, as atribuições de dispositivos, as mailboxes, os grupos e as associações a Policies. Se a origem também tiver de ser removida, esta é desativada, sujeita a Purge e só depois eliminada através de Delete directory source. Uma origem eliminada e os respetivos dados não podem ser recuperados.

Alterar a configuração da origem Entra

Consoante o tenant, a função poderá ainda não estar disponível. Para efetuar uma alteração, abre-se Global Settings > Platform > Directory service, seleciona-se o nome da origem e interrompe-se a sincronização com Turn off. Em seguida, podem editar-se o nome, a descrição, a configuração do Azure, os filtros e o plano.

Se a Client ID, o Domain ou o Client Secret tiverem sido alterados, executa-se Test connection. Save guarda a nova configuração. Enquanto a origem continuar desativada, Revert repõe o estado que estava ativo quando foi desativada. Com Turn on, a alteração torna-se vinculativa; a partir daí, já não pode ser anulada através de Revert e entra em vigor na sincronização seguinte. Esta execução é verificada em relação aos valores esperados de utilizadores, grupos e erros.

Fazer Purge dos dados Entra sincronizados

Para remover todos os dados sincronizados, abre-se a origem Entra em Global Settings > Platform > Directory service e interrompe-se com Turn off. Em seguida, selecionam-se More > Purge data, a confirmação explícita da irreversibilidade e novamente Purge data. O estado da origem é observado até indicar que o Purge foi concluído.

Um Purge elimina os dados importados desta origem, e não apenas uma cache. Por esse motivo, os utilizadores, grupos, mailboxes, funções e atribuições de Policies afetados são documentados previamente. Sem esta aprovação, a ação é cancelada.

Eliminar completamente a origem Entra

Uma origem só pode ser removida depois de um Purge dos dados sincronizados. Em Global Settings > Platform > Directory service, abre-se a origem, interrompe-se com Turn off e elimina-se através de More > Delete. Se ainda existirem dados sincronizados, o Fusion solicita primeiro Purge now, a confirmação da irreversibilidade e Purge data.

Depois de concluído o Purge, selecionam-se novamente Delete e Delete directory source. Tanto a origem como os dados eliminados são irrecuperáveis. A aplicação Entra e o respetivo Secret são depois verificados separadamente e, se tiverem sido utilizados exclusivamente para esta origem, são removidos do Microsoft Entra após o desmantelamento documentado.

Limitar de forma específica os problemas típicos

Verification failed due to invalid client ID

Na maioria dos casos, foi copiada a Object ID em vez da Application (client) ID ou o Sign-in da Enterprise Application associada está desativado. Verificar ambos os pontos no Entra ID e depois repetir o teste da ligação.

AADSTS7000215: Invalid client secret

O Fusion necessita do Value do Secret, apresentado uma única vez. A Secret ID de aspeto semelhante não funciona. Se o valor já não estiver disponível, é criado e introduzido de forma controlada um novo Secret.

AADSTS7000222: Client secret expired

O Secret expirou. Criar um novo valor, registá-lo no Fusion juntamente com a nova data de expiração e executar o processo completo de rotação.

A ligação funciona, mas faltam utilizadores ou grupos

Primeiro, verificar se a origem está ativada, se foi executada uma sincronização e se o plano esperado está ativo. Depois, verificar os filtros, o endereço de e-mail do utilizador, a associação a grupos e o domínio principal. Nas API Permissions, Directory.Read.All tem de constar como permissão Application com Admin Consent concedido.

Os utilizadores aparecem em duplicado

O Sophos Fusion não consegue associar com segurança um utilizador Entra e um utilizador já criado por um login num Endpoint se o UPN, o endereço de e-mail e o login forem diferentes. Antes de uma limpeza manual, documentam-se primeiro ambas as identidades, os dispositivos afetados e as atribuições de Policies.

Para a associação controlada, remove-se e guarda-se o login do utilizador criado pelo dispositivo em Logins > Edit. Em seguida, atribui-se o mesmo login ao utilizador Entra sincronizado. Só quando os dispositivos, o Health e as Policies aparecerem corretamente no objeto Entra se elimina o utilizador criado pelo dispositivo que está agora vazio. Se este tiver tido uma função administrativa, esta é primeiro removida e depois atribuída conscientemente ao utilizador Entra.

A associação automática só funciona se o login comunicado pelo Endpoint corresponder ao UPN do Entra. Separadores diferentes, subdomínios adicionais ou outro login local geram objetos separados. Por esse motivo, antes de um rollout alargado, verifica-se num dispositivo piloto qual é o UPN efetivamente comunicado pelo Sophos Fusion.

Os utilizadores desaparecem depois de uma alteração do filtro

Frequentemente, não se trata de um erro de transmissão. O novo filtro determina o conjunto sincronizado seguinte e pode remover objetos anteriormente importados. Voltar a desativar ou corrigir o filtro, documentar o âmbito esperado e só depois sincronizar novamente.

Depois de cada alteração do filtro, o Fusion exige novamente Test connection. Só depois se pode guardar a configuração com Save ou Save & Sync. Por isso, a mensagem The connection must be verified before saving the configuration é um comportamento de proteção esperado e não um erro de autenticação.

Perguntas frequentes

O Entra ID também sincroniza computadores e grupos de computadores?

Não. O Entra ID fornece utilizadores e grupos de utilizadores. Para computadores e grupos de computadores, o AD pode continuar a existir em paralelo como origem do mesmo domínio.

Porque é que o Client Secret não funciona?

O Fusion necessita do Secret Value visível uma única vez, não da Secret ID. Além disso, a data de expiração, a Application Client ID e o Admin Consent para Directory.Read.All têm de estar corretos.