Permissões do Entra ID

O aplicativo MyQ Roger Entra ID se integra aos serviços do Microsoft 365 (Microsoft Graph e Universal Print) para oferecer aos usuários recursos seguros de impressão, gerenciamento de arquivos e comunicação. Ele requer permissões específicas para operar em nome dos usuários e, em alguns casos, como um aplicativo (serviço em segundo plano) para realizar tarefas de impressão e gerenciamento de dispositivos.

Tipos de permissões

O Entra ID distingue dois tipos de permissões:

  • Permissões delegadas – utilizadas quando um usuário conectado interage com o aplicativo. O aplicativo age em nome desse usuário e acessa apenas os dados aos quais o usuário tem acesso.

  • Permissões de aplicativo – usadas por serviços em segundo plano ou daemons sem interação do usuário.
    Essas permissões exigem consentimento do administrador.

Permissões de API concedidas

Microsoft Graph (Acesso a usuários e arquivos)

Permissão

Tipo

Descrição

É necessário consentimento do administrador

Finalidade

User.Read

Delegado

Fazer login e ler o perfil do usuário

Não

Permite que o aplicativo identifique o usuário atual.

openid, perfil, e-mail

Delegado

Permissões padrão do OpenID Connect

Não

Habilita o login seguro e informações básicas de identidade (nome, e-mail).

offline_access

Delegadas

Manter o acesso aos dados que você concedeu

Não

Permite a atualização em segundo plano de tokens de acesso sem a necessidade de fazer login novamente.

Files.Read.Selected

Delegado

Ler arquivos que o usuário seleciona explicitamente

Não

Permite que o aplicativo abra arquivos individuais escolhidos pelo usuário.

Files.ReadWrite

Delegado

Acesso total aos arquivos do usuário

Não

Permite ler e modificar arquivos no OneDrive ou no SharePoint.

Arquivos.LeituraEGravação.PastaDoAplicativo

Delegado

Acesso ao armazenamento específico do aplicativo

Não

Usado para armazenar a configuração do aplicativo ou arquivos temporários.

Files.ReadWrite.All

Delegado

Acesso total a todos os arquivos aos quais o usuário tem acesso

Não

Necessário para integração avançada com o armazenamento de arquivos do usuário.

Sites.ReadWrite.All

Delegado

Editar ou excluir itens em todas as coleções de sites

Não

Necessário para trabalhar com bibliotecas de documentos do SharePoint.

Mail.ReadWrite

Delegado

Acesso de leitura e gravação ao e-mail do usuário

Não

Usado para notificações por e-mail e rastreamento de mensagens do usuário.

Mail.Send

Delegado

Enviar e-mail como usuário

Não

Permite que o aplicativo envie notificações em nome do usuário.

Microsoft Graph (Impressão e gerenciamento de dispositivos)

Permissão

Tipo

Descrição

É necessário o consentimento do administrador

Finalidade

Printer.Create

Delegado

Registrar impressoras

Sim

Permite adicionar novas impressoras à organização.

Printer.Read.All

Delegado / Aplicativo

Ler informações da impressora

Sim

Permite que o aplicativo visualize a configuração da impressora.

Printer.ReadWrite.All

Delegado / Aplicativo

Ler e atualizar as configurações da impressora

Sim

Permite alterações e atualizações na configuração.

Printer.FullControl.All

Delegado

Gerenciamento total das impressoras

Sim

Necessário para operações administrativas avançadas.

PrinterShare.ReadWrite.All

Delegado

Ler e modificar compartilhamentos de impressoras

Sim

Permite o gerenciamento de impressoras compartilhadas.

PrintJob.Read.All, PrintJob.ReadBasic.All

Aplicativo

Ler detalhes do trabalho de impressão

Sim

Necessário para monitorar e gerar relatórios sobre o status dos trabalhos.

PrintJob.ReadWrite.All, PrintJob.ReadWriteBasic.All

Aplicativo

Gerenciar trabalhos de impressão

Sim

Permite gerenciar trabalhos de impressão na fila.

PrintJob.Manage.All

Aplicativo

Operações avançadas de trabalhos de impressão

Sim

Permite excluir, redirecionar ou atualizar tarefas de impressão.

PrintSettings.Read.All

Aplicativo

Ler configurações de impressão em todo o locatário

Sim

Necessário para ler políticas centrais de impressão.

PrintTaskDefinition.ReadWrite.All

Aplicativo

Gerenciar definições de tarefas de impressão

Sim

Usado para definir e lidar com a lógica de processamento de impressão.

Permissões de impressão universais

Permissão

Tipo

Descrição

É necessário consentimento do administrador

Finalidade

Printers.Create

Delegado

Criar (registrar) novas impressoras

Sim

Permite o registro de impressoras no Universal Print.

Printers.Read

Aplicativo

Ler metadados da impressora

Sim

Recuperar detalhes da impressora em todo o locatário.

PrinterProperties.ReadWrite

Aplicativo

Ler/gravar propriedades da impressora

Sim

Atualizar a configuração da impressora (por exemplo, configurações padrão).

PrintJob.Read

Aplicativo

Ler metadados e carga útil do trabalho de impressão

Sim

Acessar dados do trabalho para rastreamento ou auditoria.

PrintJob.ReadWriteBasic

Aplicativo

Ler e gravar metadados do trabalho

Sim

Gerenciar o status e as informações básicas do trabalho de impressão.

Consentimento e administração

  • As permissões marcadas como “Sim” em “Consentimento administrativo necessário” devem ser aprovadas por um administrador global ou por um administrador de função privilegiada.

  • Uma vez concedido o consentimento, todos os usuários do locatário podem usar o aplicativo sem solicitações adicionais.

  • O consentimento é concedido pela organização: “Exemplo Organização Ltda.” indica que o consentimento foi concedido para este editor pela sua organização.

Concessão do consentimento do administrador

Muitas das permissões de API utilizadas pelo MyQ Roger exigem consentimento do administrador — isso inclui todas as permissões de aplicativo e várias permissões delegadas (por exemplo, as permissões “Impressora” e “Trabalho de Impressão”). O consentimento do administrador deve ser concedido por um administrador global (ou administrador de função privilegiada) em nome de toda a organização. Conceder consentimento para toda a organização evita que seus usuários recebam solicitações de consentimento ao fazerem login no MyQ Roger.

Por que meus usuários ainda veem solicitações de consentimento?

Depois que o aplicativo MyQ Roger Entra ID for aprovado, a experiência do usuário dependerá da função da pessoa que realizou a aprovação:  

  • Administrador global: o Microsoft Entra ID oferece a opção de conceder consentimento de administrador para sua organização. Ao selecioná-la, as permissões são concedidas a todos os usuários de uma só vez, e não aparecem mais solicitações individuais por usuário.  

  • Não é um administrador global: o resultado depende das configurações de consentimento do usuário do seu locatário. A solicitação pode ser encaminhada a um administrador global para aprovação (uma solicitação de consentimento do administrador) ou ser ignorada silenciosamente (o administrador não é notificado e o usuário não consegue concluir o login).

Se a opção “Conceder consentimento de administrador para sua organização” não tiver sido selecionada por um administrador global durante a configuração, seus usuários continuarão recebendo solicitações de consentimento de administrador.  

Concessão do consentimento do administrador após a configuração

Se o consentimento para toda a organização não tiver sido concedido durante o fluxo de aprovação inicial, um administrador global pode concedê-lo a qualquer momento:

  1. Faça login no Portal do Azure como administrador global.  

  2. Acesse Microsoft Entra ID > Aplicativos corporativos > MyQ Roger.  

  3. Selecione “Segurança” > “Permissões”.  

  4. Selecione Conceder consentimento de administrador para sua organização e confirme.

    image-20260720-091024.png

Depois que o consentimento for concedido para a organização, seus usuários não serão mais solicitados a fornecer consentimento de administrador.

Não use a classificação de baixo risco como solução alternativa.

Não tente interromper as solicitações de consentimento classificando as permissões do MyQ Roger como de baixo risco nas configurações de classificação de permissões/consentimento do usuário do Microsoft Entra ID. Embora isso possa impedir que os usuários recebam solicitações, não é uma abordagem recomendada. Uma classificação de baixo risco delega a decisão de conceder ou negar uma permissão ao usuário individual, quando essa decisão deveria ser tomada por um administrador. A solução correta e segura é que um Administrador Global conceda o consentimento de administrador em nome da organização, conforme descrito acima.

Conceder ou reaplicar consentimentos rapidamente para administradores – links.myq.cloud

Os administradores da organização da Microsoft podem conceder ou reaplicar as permissões de consentimento necessárias para o aplicativo MyQ Roger usando uma página temporária de acesso rápido em links.myq.cloud. Ela descreve como recuperar o locatário do Entra ID, escolher o link de consentimento apropriado (escopos Básico, Impressão Universal ou MDM) e aprovar as permissões para uma integração bem-sucedida.

image-20250430-103241.png

Notas de segurança

  • O aplicativo segue o modelo de permissões da API do Microsoft Graph e solicita apenas os escopos necessários para as funcionalidades essenciais (impressão, acesso a arquivos, notificações por e-mail).

  • Os administradores podem revisar os consentimentos concedidos a qualquer momento em Portal do Azure > Microsoft Entra ID > Aplicativos Corporativos > MyQ Roger > Permissões.