A Avaliação de Acesso Contínuo (CAE) é um recurso de segurança que bloqueia o acesso a recursos corporativos em tempo real quando uma conta de usuário é comprometida. Em vez de esperar a expiração do token, o sistema revoga o acesso em minutos. Este artigo explica como a CAE funciona no novo Outlook para Windows e como afeta os usuários do Outlook clássico. Você aprenderá as diferenças técnicas, requisitos de configuração e o que esperar quando sua organização habilitar esse recurso.
Principais Conclusões: CAE no Outlook Clássico e Novo
- Azure AD Conditional Access > Session > Use Continuous Access Evaluation: Habilita a CAE para clientes compatíveis, incluindo o novo Outlook.
- Novo Outlook (baseado em WebView2): Suporta CAE nativamente e processa eventos de revogação em minutos.
- Outlook Clássico (MSI ou C2R): Não suporta CAE e depende de políticas de tempo de vida do token e renovação periódica.
O que é a Avaliação de Acesso Contínuo e por que é importante
A Avaliação de Acesso Contínuo é um recurso de Acesso Condicional no Azure Active Directory. Ele permite que sistemas de gerenciamento de identidade e acesso apliquem mudanças de política imediatamente após um evento de risco do usuário. Quando uma conta de usuário é desabilitada, uma senha é alterada ou um dispositivo é marcado como não compatível, a CAE envia um sinal de revogação para os aplicativos compatíveis. O aplicativo então bloqueia o acesso aos dados corporativos sem esperar a expiração do token de acesso.
Para usuários do Outlook, isso significa que, se um administrador revogar uma sessão de usuário, o novo Outlook pode parar de sincronizar e-mail, calendário e contatos em minutos. O Outlook clássico, no entanto, não processa esses sinais. Ele continua funcionando com dados em cache até que o tempo de vida do token seja atingido ou o usuário saia manualmente.
A CAE depende de dois protocolos principais: OpenID Connect para emissão de tokens e um canal de eventos separado que usa uma conexão de longa duração ou polling periódico. O novo Outlook, construído sobre WebView2 e a Microsoft Authentication Library, suporta esses protocolos completamente. O Outlook clássico usa bibliotecas de autenticação mais antigas que não implementam o canal de eventos da CAE.
Pré-requisitos para a Avaliação de Acesso Contínuo
Antes que a CAE funcione com qualquer cliente Outlook, seu ambiente deve atender a estes requisitos:
- Licenças Azure AD Premium P1 ou P2 para todos os usuários
- Políticas de Acesso Condicional configuradas com o controle de sessão para Avaliação de Acesso Contínuo
- Aplicativos cliente que suportam o protocolo CAE (novo Outlook, Outlook para iOS/Android, Outlook na web)
- Conectividade de rede com o endpoint de eventos CAE em login.microsoftonline.com
Como a CAE funciona no novo Outlook para Windows
O novo Outlook para Windows é um cliente baseado na web que é executado em um contêiner WebView2. Ele usa a Microsoft Authentication Library para adquirir tokens e mantém uma conexão persistente com o Azure AD para eventos CAE. Quando ocorre um evento de risco, o Azure AD envia uma notificação de revogação ao cliente. O novo Outlook então invalida imediatamente seus tokens em cache e solicita que o usuário se autentique novamente.
Aqui está o processo passo a passo para habilitar e verificar a CAE no novo Outlook:
- Faça login no portal do Azure
Acesse portal.azure.com e navegue até Azure Active Directory > Segurança > Acesso Condicional. - Crie ou edite uma política de Acesso Condicional
Selecione Políticas e clique em Nova política. Atribua a política aos usuários, grupos ou todos os usuários desejados. - Configure o controle de sessão para CAE
Em Sessão, marque Usar Controle de Aplicativo de Acesso Condicional. Em seguida, selecione Usar Avaliação de Acesso Contínuo e defina a política personalizada, se necessário. - Salve a política e teste
Aplique a política a um usuário de teste. Faça login no novo Outlook com essa conta. Em seguida, desabilite a conta de usuário no Azure AD. Dentro de 5 a 10 minutos, o novo Outlook deve exibir uma solicitação de login e bloquear o acesso ao e-mail.
Como o Outlook Clássico lida com a revogação de acesso
O Outlook clássico não suporta o canal de eventos CAE. Ele usa o fluxo de autenticação herdado que depende do tempo de vida do token de acesso e da expiração do token de atualização. Quando uma conta de usuário é desabilitada ou uma senha é alterada, o Outlook clássico continua acessando a caixa de correio do Exchange em cache até que uma destas condições seja atendida:
- O token de acesso expira (o tempo de vida padrão é de 60 a 90 minutos para a maioria dos locatários)
- O token de atualização expira (o tempo de vida padrão é de 14 dias para sessões não persistentes)
- O usuário sai manualmente ou reinicia o Outlook
- Os dados do modo cache do Exchange são removidos manualmente
Esse atraso cria uma lacuna de segurança. Um invasor que obtém acesso a uma sessão de usuário pode continuar lendo e-mails e exportando dados por até 90 minutos antes da expiração do token. Os administradores podem reduzir essa janela encurtando o tempo de vida dos tokens usando políticas de tempo de vida de token do Azure AD, mas isso aumenta o número de solicitações de autenticação e pode afetar o desempenho.
Solução alternativa com política de tempo de vida de token para Outlook Clássico
Para reduzir o atraso na revogação do Outlook clássico, você pode definir um tempo de vida de token de acesso mais curto. Isso não substitui a CAE, mas é uma mitigação parcial.
- Abra o PowerShell do Azure AD ou o Microsoft Graph
Use o módulo AzureAD ou a API do Graph para criar uma política de tempo de vida de token. O tipo de política é accessTokenLifetime. - Defina o tempo de vida do token de acesso para 30 minutos
Exemplo de valor de política no PowerShell: New-AzureADPolicy -Definition @(‘{“TokenLifetimePolicy”:{“Version”:1,”AccessTokenLifetime”:”00:30:00″}}’) -DisplayName “OutlookTokenPolicy” -IsOrganizationDefault $false. - Atribua a política ao aplicativo Outlook clássico
Use Add-AzureADServicePrincipalPolicy para vincular a política ao principal de serviço do Office 365 (ID do aplicativo 00000002-0000-0ff1-ce00-000000000000). - Teste o novo tempo de vida
Faça login no Outlook clássico e verifique a expiração do token usando uma ferramenta como Fiddler ou os logs de login do Azure AD. Os tokens devem expirar após 30 minutos.
Equívocos e limitações comuns
O Outlook clássico terá suporte nativo à CAE?
A Microsoft afirmou que o Outlook clássico está em modo de manutenção e não receberá novos recursos de segurança como a CAE. A empresa recomenda migrar para o novo Outlook para Windows. Até 2025, nenhuma atualização adicionou suporte à CAE ao Outlook clássico.
A CAE funciona com o modo cache do Outlook?
No novo Outlook, a CAE funciona mesmo quando o cliente está online. O cliente mantém uma conexão persistente com o Azure AD. No Outlook clássico, o modo cache não afeta a CAE porque o cliente não implementa o canal de eventos.
Posso forçar a saída do Outlook clássico remotamente?
Você pode usar o cmdlet Revoke-AzureADUserAllRefreshToken no PowerShell do Azure AD para invalidar todos os tokens de atualização de um usuário. Isso força o Outlook clássico a solicitar credenciais no próximo ciclo de renovação. No entanto, o cliente pode continuar usando dados em cache por até 30 minutos, dependendo do tempo de vida do token.
Comparação: CAE no Novo Outlook vs. Revogação Baseada em Token no Outlook Clássico
| Item | Novo Outlook (CAE) | Outlook Clássico (Baseado em Token) |
|---|---|---|
| Gatilho de revogação | Azure AD envia um evento em tempo real ao cliente | Expiração do token ou saída manual |
| Tempo para bloquear acesso | 5 a 10 minutos após o evento de risco | 30 a 90 minutos, dependendo do tempo de vida do token |
| Requisitos de rede | Conexão persistente com login.microsoftonline.com | Tráfego HTTPS padrão para renovação de token |
| Experiência do usuário | Solicitação de reautenticação silenciosa aparece | Nenhuma solicitação até o token expirar |
| Esforço de configuração | Requer política de Acesso Condicional com CAE habilitada | Requer política de tempo de vida de token no Azure AD |
A Avaliação de Acesso Contínuo oferece uma melhoria significativa de segurança para organizações que usam o novo Outlook para Windows. Os usuários do Outlook clássico precisam contar com políticas de tempo de vida de token e comandos manuais de revogação para fechar a lacuna de acesso. Se sua organização prioriza a revogação rápida de contas, migrar para o novo Outlook é o caminho recomendado. Para verificar se a CAE está funcionando, monitore os logs de login do Azure AD em busca do ID de evento 50096, que indica que uma revogação CAE foi processada.