O aplicativo MyQ Roger Entra ID se integra aos serviços do Microsoft 365 (Microsoft Graph e Universal Print) para oferecer aos usuários recursos seguros de impressão, gerenciamento de arquivos e comunicação. Ele requer permissões específicas para operar em nome dos usuários e, em alguns casos, como um aplicativo (serviço em segundo plano) para realizar tarefas de impressão e gerenciamento de dispositivos.
Tipos de permissões
O Entra ID distingue dois tipos de permissões:
-
Permissões delegadas – utilizadas quando um usuário conectado interage com o aplicativo. O aplicativo age em nome desse usuário e acessa apenas os dados aos quais o usuário tem acesso.
-
Permissões de aplicativo – usadas por serviços em segundo plano ou daemons sem interação do usuário.
Essas permissões exigem consentimento do administrador.
Permissões de API concedidas
Microsoft Graph (Acesso a usuários e arquivos)
|
Permissão |
Tipo |
Descrição |
É necessário consentimento do administrador |
Finalidade |
|---|---|---|---|---|
|
User.Read |
Delegado |
Fazer login e ler o perfil do usuário |
Não |
Permite que o aplicativo identifique o usuário atual. |
|
openid, perfil, e-mail |
Delegado |
Permissões padrão do OpenID Connect |
Não |
Habilita o login seguro e informações básicas de identidade (nome, e-mail). |
|
offline_access |
Delegadas |
Manter o acesso aos dados que você concedeu |
Não |
Permite a atualização em segundo plano de tokens de acesso sem a necessidade de fazer login novamente. |
|
Files.Read.Selected |
Delegado |
Ler arquivos que o usuário seleciona explicitamente |
Não |
Permite que o aplicativo abra arquivos individuais escolhidos pelo usuário. |
|
Files.ReadWrite |
Delegado |
Acesso total aos arquivos do usuário |
Não |
Permite ler e modificar arquivos no OneDrive ou no SharePoint. |
|
Arquivos.LeituraEGravação.PastaDoAplicativo |
Delegado |
Acesso ao armazenamento específico do aplicativo |
Não |
Usado para armazenar a configuração do aplicativo ou arquivos temporários. |
|
Files.ReadWrite.All |
Delegado |
Acesso total a todos os arquivos aos quais o usuário tem acesso |
Não |
Necessário para integração avançada com o armazenamento de arquivos do usuário. |
|
Sites.ReadWrite.All |
Delegado |
Editar ou excluir itens em todas as coleções de sites |
Não |
Necessário para trabalhar com bibliotecas de documentos do SharePoint. |
|
Mail.ReadWrite |
Delegado |
Acesso de leitura e gravação ao e-mail do usuário |
Não |
Usado para notificações por e-mail e rastreamento de mensagens do usuário. |
|
Mail.Send |
Delegado |
Enviar e-mail como usuário |
Não |
Permite que o aplicativo envie notificações em nome do usuário. |
Microsoft Graph (Impressão e gerenciamento de dispositivos)
|
Permissão |
Tipo |
Descrição |
É necessário o consentimento do administrador |
Finalidade |
|---|---|---|---|---|
|
Printer.Create |
Delegado |
Registrar impressoras |
Sim |
Permite adicionar novas impressoras à organização. |
|
Printer.Read.All |
Delegado / Aplicativo |
Ler informações da impressora |
Sim |
Permite que o aplicativo visualize a configuração da impressora. |
|
Printer.ReadWrite.All |
Delegado / Aplicativo |
Ler e atualizar as configurações da impressora |
Sim |
Permite alterações e atualizações na configuração. |
|
Printer.FullControl.All |
Delegado |
Gerenciamento total das impressoras |
Sim |
Necessário para operações administrativas avançadas. |
|
PrinterShare.ReadWrite.All |
Delegado |
Ler e modificar compartilhamentos de impressoras |
Sim |
Permite o gerenciamento de impressoras compartilhadas. |
|
PrintJob.Read.All, PrintJob.ReadBasic.All |
Aplicativo |
Ler detalhes do trabalho de impressão |
Sim |
Necessário para monitorar e gerar relatórios sobre o status dos trabalhos. |
|
PrintJob.ReadWrite.All, PrintJob.ReadWriteBasic.All |
Aplicativo |
Gerenciar trabalhos de impressão |
Sim |
Permite gerenciar trabalhos de impressão na fila. |
|
PrintJob.Manage.All |
Aplicativo |
Operações avançadas de trabalhos de impressão |
Sim |
Permite excluir, redirecionar ou atualizar tarefas de impressão. |
|
PrintSettings.Read.All |
Aplicativo |
Ler configurações de impressão em todo o locatário |
Sim |
Necessário para ler políticas centrais de impressão. |
|
PrintTaskDefinition.ReadWrite.All |
Aplicativo |
Gerenciar definições de tarefas de impressão |
Sim |
Usado para definir e lidar com a lógica de processamento de impressão. |
Permissões de impressão universais
|
Permissão |
Tipo |
Descrição |
É necessário consentimento do administrador |
Finalidade |
|---|---|---|---|---|
|
Printers.Create |
Delegado |
Criar (registrar) novas impressoras |
Sim |
Permite o registro de impressoras no Universal Print. |
|
Printers.Read |
Aplicativo |
Ler metadados da impressora |
Sim |
Recuperar detalhes da impressora em todo o locatário. |
|
PrinterProperties.ReadWrite |
Aplicativo |
Ler/gravar propriedades da impressora |
Sim |
Atualizar a configuração da impressora (por exemplo, configurações padrão). |
|
PrintJob.Read |
Aplicativo |
Ler metadados e carga útil do trabalho de impressão |
Sim |
Acessar dados do trabalho para rastreamento ou auditoria. |
|
PrintJob.ReadWriteBasic |
Aplicativo |
Ler e gravar metadados do trabalho |
Sim |
Gerenciar o status e as informações básicas do trabalho de impressão. |
Consentimento e administração
-
As permissões marcadas como “Sim” em “Consentimento administrativo necessário” devem ser aprovadas por um administrador global ou por um administrador de função privilegiada.
-
Uma vez concedido o consentimento, todos os usuários do locatário podem usar o aplicativo sem solicitações adicionais.
-
O consentimento é concedido pela organização: “Exemplo Organização Ltda.” indica que o consentimento foi concedido para este editor pela sua organização.
Concessão do consentimento do administrador
Muitas das permissões de API utilizadas pelo MyQ Roger exigem consentimento do administrador — isso inclui todas as permissões de aplicativo e várias permissões delegadas (por exemplo, as permissões “Impressora” e “Trabalho de Impressão”). O consentimento do administrador deve ser concedido por um administrador global (ou administrador de função privilegiada) em nome de toda a organização. Conceder consentimento para toda a organização evita que seus usuários recebam solicitações de consentimento ao fazerem login no MyQ Roger.
Por que meus usuários ainda veem solicitações de consentimento?
Depois que o aplicativo MyQ Roger Entra ID for aprovado, a experiência do usuário dependerá da função da pessoa que realizou a aprovação:
-
Administrador global: o Microsoft Entra ID oferece a opção de conceder consentimento de administrador para sua organização. Ao selecioná-la, as permissões são concedidas a todos os usuários de uma só vez, e não aparecem mais solicitações individuais por usuário.
-
Não é um administrador global: o resultado depende das configurações de consentimento do usuário do seu locatário. A solicitação pode ser encaminhada a um administrador global para aprovação (uma solicitação de consentimento do administrador) ou ser ignorada silenciosamente (o administrador não é notificado e o usuário não consegue concluir o login).
Se a opção “Conceder consentimento de administrador para sua organização” não tiver sido selecionada por um administrador global durante a configuração, seus usuários continuarão recebendo solicitações de consentimento de administrador.
Concessão do consentimento do administrador após a configuração
Se o consentimento para toda a organização não tiver sido concedido durante o fluxo de aprovação inicial, um administrador global pode concedê-lo a qualquer momento:
-
Faça login no Portal do Azure como administrador global.
-
Acesse Microsoft Entra ID > Aplicativos corporativos > MyQ Roger.
-
Selecione “Segurança” > “Permissões”.
-
Selecione Conceder consentimento de administrador para sua organização e confirme.
Depois que o consentimento for concedido para a organização, seus usuários não serão mais solicitados a fornecer consentimento de administrador.
Não use a classificação de baixo risco como solução alternativa.
Não tente interromper as solicitações de consentimento classificando as permissões do MyQ Roger como de baixo risco nas configurações de classificação de permissões/consentimento do usuário do Microsoft Entra ID. Embora isso possa impedir que os usuários recebam solicitações, não é uma abordagem recomendada. Uma classificação de baixo risco delega a decisão de conceder ou negar uma permissão ao usuário individual, quando essa decisão deveria ser tomada por um administrador. A solução correta e segura é que um Administrador Global conceda o consentimento de administrador em nome da organização, conforme descrito acima.
Conceder ou reaplicar consentimentos rapidamente para administradores – links.myq.cloud
Os administradores da organização da Microsoft podem conceder ou reaplicar as permissões de consentimento necessárias para o aplicativo MyQ Roger usando uma página temporária de acesso rápido em links.myq.cloud. Ela descreve como recuperar o locatário do Entra ID, escolher o link de consentimento apropriado (escopos Básico, Impressão Universal ou MDM) e aprovar as permissões para uma integração bem-sucedida.
Notas de segurança
-
O aplicativo segue o modelo de permissões da API do Microsoft Graph e solicita apenas os escopos necessários para as funcionalidades essenciais (impressão, acesso a arquivos, notificações por e-mail).
-
Os administradores podem revisar os consentimentos concedidos a qualquer momento em Portal do Azure > Microsoft Entra ID > Aplicativos Corporativos > MyQ Roger > Permissões.