A Avaliação de Acesso Contínuo (CAE) é um recurso de segurança do Microsoft 365 que revoga o acesso aos dados do Exchange Online em minutos quando uma conta de usuário é comprometida ou desabilitada, em vez de esperar a expiração do token. No Outlook clássico e em outros clientes legados, a CAE depende de um serviço em segundo plano separado e de chaves de registro específicas. O novo Outlook para Windows, um cliente totalmente reconstruído, lida com a CAE de forma diferente. Este artigo explica como a CAE mudou entre o Outlook clássico e o novo Outlook, o que os administradores precisam configurar e quais limitações permanecem.
Principais Conclusões: Avaliação de Acesso Contínuo no Outlook Clássico vs Novo Outlook
- Ponto de aplicação da CAE: O Outlook clássico usa um serviço em segundo plano separado e chaves de registro; o novo Outlook usa a conexão nativa do Exchange Web Services integrada ao aplicativo.
- Comportamento de atualização de token: O Outlook clássico depende do cache ADAL e requer edições manuais no registro; o novo Outlook usa a Microsoft Authentication Library integrada ao cliente.
- Configuração do administrador: O novo Outlook não requer configurações adicionais de registro no lado do cliente — a CAE funciona se o locatário e a licença do usuário suportarem.
Como a Avaliação de Acesso Contínuo Funciona no Microsoft 365
A Avaliação de Acesso Contínuo é um protocolo de segurança que permite ao Azure Active Directory enviar eventos de revogação em tempo real para clientes conectados. Quando um administrador desabilita uma conta de usuário, altera uma senha ou aplica uma política de Acesso Condicional, a CAE força o cliente a reautenticar ou bloquear o acesso em minutos. Isso é uma melhoria significativa em relação ao modelo anterior, onde os tokens de acesso permaneciam válidos por até 60 minutos.
Requisitos da CAE
A CAE requer os seguintes componentes:
- Uma caixa de correio do Exchange Online com licença Microsoft 365 E3, E5 ou equivalente
- Licenças do Azure Active Directory Premium P1 ou P2 para todos os usuários
- Clientes que suportam o protocolo CAE (Outlook para Windows, Outlook para Mac, Outlook mobile, Outlook na web)
- Conectividade de rede com o endpoint CAE em https://outlook.office365.com
Como o Outlook Clássico Implementa a CAE
O Outlook clássico (o aplicativo de desktop de 32 ou 64 bits incluído no Microsoft 365) usa um serviço em segundo plano separado chamado Outlook Service for Continuous Access Evaluation. Esse serviço se comunica com o Azure AD para receber eventos de revogação. O serviço é instalado automaticamente com o Outlook, mas requer chaves de registro específicas para habilitar a CAE no cliente. Os administradores devem definir a chave de registro HKEY_CURRENT_USER\Software\Microsoft\Office\16.0\Outlook\AutoDiscover com um valor DWORD chamado EnableCAE definido como 1. Sem essa chave de registro, o Outlook clássico volta ao modelo padrão de expiração de token.
Como o Novo Outlook Lida com a Avaliação de Acesso Contínuo
O novo Outlook para Windows é um cliente baseado na web que usa a mesma arquitetura subjacente do Outlook na web. Em vez de depender de um serviço em segundo plano separado, o novo Outlook usa a conexão nativa do Exchange Web Services e a Microsoft Authentication Library integrada ao aplicativo. Quando o Azure AD envia um evento de revogação, o novo Outlook o recebe através da mesma conexão WebSocket usada para sincronização de caixa de correio em tempo real. Isso elimina a necessidade de um serviço separado e das chaves de registro associadas.
CAE Está Habilitada por Padrão no Novo Outlook
Ao contrário do Outlook clássico, o novo Outlook não requer nenhuma configuração de registro no lado do cliente para a CAE. Se o locatário e as licenças de usuário suportarem a CAE, o novo Outlook a utiliza automaticamente. O cliente se registra no Azure AD durante o handshake de autenticação inicial e mantém uma conexão persistente com o endpoint CAE. Quando ocorre um evento de revogação, o novo Outlook o recebe em 2 a 5 minutos e bloqueia imediatamente o acesso ou solicita reautenticação.
O Que Mudou para os Administradores
Os administradores que antes precisavam implantar chaves de registro para o Outlook clássico agora podem removê-las para usuários que migraram para o novo Outlook. O comportamento da CAE é controlado inteiramente no nível do locatário por meio de políticas de Acesso Condicional do Azure AD. Nenhuma configuração adicional no cliente é necessária. No entanto, os administradores devem verificar se o novo Outlook está usando o método de autenticação correto, consultando os logs de entrada no Azure AD.
Passos para Verificar se a CAE Está Funcionando no Novo Outlook
Siga estas etapas para confirmar que a Avaliação de Acesso Contínuo está ativa no novo Outlook para Windows.
- Abra o novo aplicativo Outlook
Inicie o novo Outlook para Windows. Se você ainda estiver usando o Outlook clássico, pode alternar ativando o botão Testar o novo Outlook no canto superior direito da janela do Outlook clássico. - Faça login com sua conta corporativa ou de estudante do Microsoft 365
Digite seu endereço de e-mail e senha. Conclua quaisquer solicitações de autenticação multifator que aparecerem. - Abra as configurações da conta
Clique no ícone de engrenagem no canto superior direito para abrir Configurações. Em seguida, navegue até Contas > Contas de e-mail. - Verifique o método de autenticação
Abaixo do nome da conta, procure o texto Autenticação Moderna ou OAuth 2.0. Se você vir Autenticação Básica, a CAE não é suportada. Entre em contato com seu administrador de TI para habilitar a Autenticação Moderna no seu locatário. - Teste uma revogação em tempo real
Peça ao seu administrador de TI para desabilitar temporariamente sua conta no centro de administração do Microsoft 365. No novo Outlook, aguarde de 2 a 5 minutos. Você deve ver um banner dizendo Seu acesso foi bloqueado ou uma solicitação para fazer login novamente.
Limitações e Casos Específicos no Novo Outlook
CAE Não Funciona com Caixas de Correio Compartilhadas ou Delegados
A Avaliação de Acesso Contínuo no novo Outlook se aplica apenas à caixa de correio principal do usuário conectado. Caixas de correio compartilhadas, acesso delegado e caixas de correio de grupo não são cobertas pela CAE. Se um usuário perder o acesso a uma caixa de correio compartilhada devido a um evento de revogação, ele deve sair e entrar novamente para atualizar as permissões.
CAE Requer uma Conexão de Internet Persistente
O novo Outlook usa uma conexão WebSocket para receber eventos CAE. Se a conexão de rede for interrompida ou o dispositivo ficar offline, a CAE não funciona. Quando a conexão é restaurada, o cliente se registra novamente no Azure AD e recebe quaisquer eventos de revogação pendentes. Usuários trabalhando em modo offline devem sair e entrar novamente após reconectar para garantir que a CAE esteja ativa.
Complementos de Terceiros Podem Interferir na CAE
Alguns complementos de terceiros que interceptam autenticação ou modificam o tráfego de rede podem bloquear eventos CAE. Se os usuários relatarem que a CAE não está funcionando no novo Outlook, peça para desabilitarem todos os complementos temporariamente e testarem novamente. Para desabilitar complementos, vá em Configurações > Geral > Gerenciar complementos e desative cada um.
Outlook Clássico vs Novo Outlook: Comparação da Avaliação de Acesso Contínuo
| Item | Outlook Clássico | Novo Outlook |
|---|---|---|
| Mecanismo de aplicação da CAE | Serviço em segundo plano separado (Outlook Service for CAE) | Conexão WebSocket nativa via Exchange Web Services |
| Configuração necessária no cliente | Sim — chave de registro HKCU\…\EnableCAE = 1 | Não — CAE habilitada por padrão |
| Método de atualização de token | Cache ADAL com configurações baseadas em registro | Microsoft Authentication Library integrada ao aplicativo |
| Tipos de caixa de correio suportados | Apenas caixa de correio principal | Apenas caixa de correio principal |
| Comportamento offline | CAE não funciona offline | CAE não funciona offline |
| Monitoramento pelo administrador | Verificar logs de entrada e implantação de registro | Verificar apenas logs de entrada no Azure AD |
A Avaliação de Acesso Contínuo no novo Outlook é mais simples de implantar e manter porque elimina a necessidade de chaves de registro no lado do cliente. O novo Outlook usa a mesma infraestrutura CAE do Outlook na web, o que significa que os administradores podem confiar nas mesmas políticas de nível de locatário. Para organizações que estão migrando do Outlook clássico para o novo Outlook, a transição da CAE é tranquila, desde que o locatário atenda aos requisitos de licenciamento. Os administradores devem testar eventos de revogação da CAE após a migração para confirmar que o novo Outlook está recebendo sinais em tempo real corretamente.