> ## Documentation Index
> Fetch the complete documentation index at: https://docs.morada.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Microsoft 365: guia do administrador

> Para o administrador do Microsoft 365: o que você aprova, o que libera para a organização, como dar acesso ao SharePoint e como revogar.

Esta página é para o **administrador do Microsoft 365** da sua organização. Ao final, a equipe consegue pedir para a assistente ler e analisar documentos, e-mails, agenda e Teams, dentro dos limites que você definir aqui.

Leva cerca de 15 minutos. Você não precisa criar nada no Azure: o aplicativo já existe e é mantido pela Morada.ai. Você aprova e escolhe o que liberar.

***

## O modelo de acesso, em quatro garantias

<CardGroup cols={2}>
  <Card title="Ninguém vê mais do que já veria" icon="user-lock">
    Todo acesso é **delegado**: a assistente age em nome de quem fez o pedido, com as permissões que essa pessoa já tem no Microsoft 365. Permissões terminadas em `.All` significam "em nome do usuário, em tudo que ele já alcança", não "acesso a tudo da empresa".
  </Card>

  <Card title="Esta tela é o teto da organização" icon="arrow-down-up-lock">
    O que estiver marcado é o máximo que qualquer pessoa da empresa pode ter. Desmarcar derruba o acesso de todo mundo, inclusive de quem já tinha permitido na própria conta. É a sua alavanca de revogação, e ela é imediata.
  </Card>

  <Card title="Marcar não é ativar" icon="toggle-off">
    Liberar aqui autoriza a organização. Cada pessoa ainda permite na própria conta antes de usar e, para escrever (enviar e-mail, criar compromisso, salvar arquivo), aprova cada ação na hora.
  </Card>

  <Card title="O SharePoint tem dois caminhos" icon="folder-tree">
    Ou você libera site a site no Microsoft (controle fino), ou marca as linhas de SharePoint nesta tela (mais simples, limitado ao que cada pessoa já acessa). O passo 3 explica os dois.
  </Card>
</CardGroup>

***

## O que você faz

<Steps>
  <Step title="Ativar o gerenciamento de permissões">
    Conecte a sua própria conta Microsoft em **Conectores > Microsoft 365** e, na aba **Administração**, ative o gerenciamento.

    A Microsoft pede a sua aprovação para duas permissões:

    | Permissão                                | Para quê                                                                                                    |
    | ---------------------------------------- | ----------------------------------------------------------------------------------------------------------- |
    | `Application.Read.All`                   | Descobrir o identificador do aplicativo no seu tenant, necessário para montar a concessão. Não altera nada. |
    | `DelegatedPermissionGrant.ReadWrite.All` | O que permite ligar e desligar permissões pela tela da Morada, sem abrir o portal do Azure.                 |

    A segunda é a mais forte da lista, então as salvaguardas, explicitamente:

    * Não existe credencial permanente: essa capacidade vive apenas na sua sessão, numa conexão isolada, e as ferramentas de IA nunca a recebem.
    * O código só escreve as próprias permissões da Morada. Não há caminho para conceder outra coisa, nem para outro aplicativo.
    * A sua política de consentimento e o papel de diretório continuam sendo o controle real: sem o papel adequado, a Microsoft recusa a operação.
    * A aba não aparece para quem não é administrador.

    <Note>
      Na tela de consentimento da Microsoft o aplicativo aparece como **Morada OS**. Gerenciar permissões exige um papel como **Cloud Application Administrator** ou equivalente no Microsoft Entra.
    </Note>
  </Step>

  <Step title="Liberar as permissões que a organização vai usar">
    Ainda na aba **Administração**, marque o que faz sentido para a sua empresa. Cada serviço abre em uma lista de permissões individuais: você pode ligar o serviço inteiro ou escolher permissão por permissão.

    **OneDrive**

    | Permissão         | O que libera                                     |
    | ----------------- | ------------------------------------------------ |
    | `Files.Read`      | Ler os arquivos do usuário no OneDrive.          |
    | `Files.ReadWrite` | Ler e editar os arquivos do usuário no OneDrive. |

    **SharePoint**

    | Permissão             | O que libera                                                                                                                                                                                          |
    | --------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
    | `Sites.Selected`      | Acessar apenas os sites do SharePoint que você conceder no passo 3.                                                                                                                                   |
    | `Files.Read.All`      | Ler todos os arquivos que o usuário pode acessar.                                                                                                                                                     |
    | `Files.ReadWrite.All` | Criar e editar todos os arquivos que o usuário pode acessar, no OneDrive dele, nas bibliotecas de qualquer site e nos arquivos compartilhados com ele. Substitui a liberação site a site para gravar. |

    **SharePoint (todos os sites)**

    | Permissão        | O que libera                                                                                                                                                   |
    | ---------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------- |
    | `Sites.Read.All` | Encontrar qualquer site que o usuário já acessa e ler o conteúdo dele: itens de listas e arquivos das bibliotecas. Substitui a liberação site a site para ler. |

    **Outlook**

    | Permissão                                | O que libera                                   |
    | ---------------------------------------- | ---------------------------------------------- |
    | `Mail.Read` · `Calendars.Read`           | Ler os e-mails e a agenda do usuário.          |
    | `Mail.ReadWrite` · `Calendars.ReadWrite` | Ler e editar os e-mails e a agenda do usuário. |
    | `Mail.Send`                              | Enviar e-mails em nome do usuário.             |

    **Teams**

    | Permissão                                      | O que libera                                |
    | ---------------------------------------------- | ------------------------------------------- |
    | `Team.ReadBasic.All` · `Channel.ReadBasic.All` | Ver nomes e descrições de equipes e canais. |
    | `Chat.Read`                                    | Ler as conversas do usuário no Teams.       |
    | `ChannelMessage.Read.All`                      | Ler as mensagens dos canais.                |

    Marque só o que a equipe vai usar agora. Ligar mais depois leva dez segundos.

    <Warning>
      Três observações operacionais:

      1. **A escrita depende da leitura.** Revogar uma leitura derruba junto a escrita que dependia dela, e a tela avisa antes de salvar.
      2. **Marcar `Files.ReadWrite.All` liga as leituras de SharePoint junto.** Não é efeito colateral: essa permissão já concede aquelas leituras na Microsoft, e a tela recusa uma seleção que finja o contrário.
      3. **Trocar permissões recria a autorização por completo.** Se aparecer erro no meio da troca, marque de novo: nada fica pela metade de forma permanente.
    </Warning>
  </Step>

  <Step title="Dar acesso aos sites do SharePoint">
    Escolha um dos dois caminhos.

    **Caminho A: site a site, no Microsoft.** Para cada site que a equipe deve consultar, conceda ao aplicativo permissão naquele site, escolhendo o papel (leitura, ou leitura e escrita). A concessão é feita pela API do Microsoft Graph (`POST /sites/{id}/permissions`). É o único passo que não acontece dentro do Morada OS, e isso é de propósito: é aqui que você mantém o controle fino. Enquanto um site não for concedido, ele simplesmente não existe para a assistente.

    **Caminho B: pela tela do Morada OS.** Marque `Sites.Read.All` (para ler) e `Files.ReadWrite.All` (para gravar) no passo 2. Não precisa tocar em site nenhum: a assistente passa a alcançar os sites que **cada pessoa já acessa**, nunca mais do que isso, porque o acesso continua delegado.

    O caminho A é o mais restritivo, o B é o mais prático. Dá para começar pelo A e migrar depois.
  </Step>

  <Step title="Reconectar a sua conta">
    Liberar permissões para a organização **não** atualiza a sua própria sessão. Volte em **Microsoft 365** e reconecte a sua conta uma vez: só então as ferramentas aparecem liberadas para você. Vale para todo mundo, não só para você.

    Se você liberar algo e testar antes de reconectar, vai parecer que não funcionou.
  </Step>
</Steps>

***

## O que cada pessoa da equipe faz

<Steps>
  <Step title="Conectar a conta Microsoft">
    Em **Conectores > Microsoft 365**. O primeiro acesso pede apenas identidade (nome, e-mail e a permissão de manter a sessão). Nenhum acesso a conteúdo.
  </Step>

  <Step title="Usar normalmente">
    Quando um pedido precisar de algo que ainda não foi liberado, aparece um cartão na conversa pedindo aquela permissão específica, e só aquela, sempre dentro do que você marcou no passo 2.
  </Step>

  <Step title="Aprovar cada escrita">
    Para enviar um e-mail, criar um compromisso ou salvar um documento, a pessoa libera a escrita para a própria conta e aprova cada ação antes que ela aconteça. Vale para todos, inclusive administradores.
  </Step>
</Steps>

<img src="https://mintcdn.com/moradaai-f7bfc739/VGgIAzP5amG8WgWc/images/morada-os/conectores/permissoes-por-servico.png?fit=max&auto=format&n=VGgIAzP5amG8WgWc&q=85&s=e17e2e44822b6e955a228d7961e08e4b" alt="Tela do conector Microsoft 365 mostrando o estado de cada grupo de ferramentas" width="1440" height="900" data-path="images/morada-os/conectores/permissoes-por-servico.png" />

<Tip>
  **Ler documentos não exige permissão de escrita.** A assistente abre `.docx`, `.pptx`, `.xlsx`, `.xls` e `.csv` que já estão no OneDrive ou no SharePoint para resumir e analisar, sem ninguém precisar anexar nada na conversa, e `Files.Read` (ou o acesso de leitura do SharePoint) é suficiente. Isso inclui ler planilhas do Excel.
</Tip>

***

## Como revogar o acesso

Três caminhos, do mais rápido ao mais definitivo:

| Caminho                            | Quem faz                | Efeito                                                                                                                                                                                                                                                                   |
| ---------------------------------- | ----------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| **Desmarcar na aba Administração** | Administrador           | Derruba o acesso de toda a organização na hora, inclusive de quem tinha permitido individualmente. É a alavanca do dia a dia.                                                                                                                                            |
| **Desvincular no Morada OS**       | A própria pessoa        | Apaga a credencial guardada e a assistente para de agir em nome dela na hora. A autorização no seu tenant continua registrada, e é por isso que reconectar depois é instantâneo.                                                                                         |
| **Revogar no Microsoft**           | Pessoa ou administrador | Pessoa: [myapplications.microsoft.com](https://myapplications.microsoft.com) > aplicativo > revogar permissões. Organização: Microsoft Entra > **Enterprise applications** > **Morada OS** > **Permissions** > revogar. Remover o aplicativo revoga de todos de uma vez. |

***

## Se algo não funcionar

<AccordionGroup>
  <Accordion title="A aba Administração não aparece, mesmo sendo administrador">
    Reconecte a sua conta uma vez. Se persistir, avise a Morada.ai: falta uma configuração no aplicativo que só nós mudamos.
  </Accordion>

  <Accordion title="A aba aparece, mas liberar uma permissão dá erro">
    O seu papel de diretório não permite gerenciar consentimento do tenant. É necessário um papel como **Cloud Application Administrator** ou equivalente.
  </Accordion>

  <Accordion title="O SharePoint está marcado, mas nenhum site é encontrado">
    Falta o passo 3: nenhum dos dois caminhos foi concluído.
  </Accordion>

  <Accordion title="Você liberou uma permissão e as suas ferramentas seguem bloqueadas">
    Falta reconectar a sua conta (passo 4).
  </Accordion>

  <Accordion title="Uma pessoa conectou e a assistente não lê nada">
    Esperado: o primeiro acesso não pede conteúdo. O cartão que aparece na conversa é o caminho para liberar o que o pedido exige.
  </Accordion>

  <Accordion title="A assistente lê tudo, mas não consegue enviar e-mail ou gravar arquivo">
    A escrita é uma decisão separada: confira se a permissão de escrita está marcada no passo 2 **e** se a pessoa já permitiu na própria conta.
  </Accordion>

  <Accordion title="Diz conectado, mas nada funciona há um tempo">
    Peça para desvincular e conectar de novo. Se repetir, fale com a Morada.ai.
  </Accordion>
</AccordionGroup>

<Info>
  Dúvidas de segurança que não estejam respondidas aqui: fale com a Morada.ai antes de aprovar. É melhor uma pergunta a mais do que uma permissão liberada sem clareza.
</Info>
