> ## Documentation Index
> Fetch the complete documentation index at: https://docs.morada.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Para o time de TI

> O que o Morada OS pede ao administrador de cada serviço, por que pede, em que ordem, e como revogar o acesso em qualquer momento.

Esta página é para quem administra as ferramentas da empresa (TI, administrador do Microsoft 365, do Google Workspace ou do HubSpot). As demais páginas da documentação são escritas para quem usa o produto no dia a dia.

<Info>
  Se você chegou aqui por causa da mensagem **"Necessita aprovação do administrador"** durante a conexão do Microsoft 365, vá direto para [Microsoft 365](#microsoft-365).
</Info>

***

## Como as pessoas entram

O Morada OS fica em [os.morada.ai](https://os.morada.ai) e usa o login corporativo da sua empresa (Morada SSO, em `id.morada.ai`). Quem entra é quem a sua organização autorizou. Se a sua rede filtra domínios, comece liberando esses dois endereços e fale com a Morada.ai para conferir a lista completa do seu ambiente.

***

## Três princípios que valem para todos os conectores

<CardGroup cols={3}>
  <Card title="A conexão é por pessoa" icon="user">
    Cada usuário conecta a própria conta e recebe exatamente as permissões que já tem naquele serviço. O Morada OS não amplia acesso.
  </Card>

  <Card title="Leitura primeiro" icon="eye">
    Ao conectar, a assistente só consegue **ler**. Escrita é um passo adicional, pedido separadamente.
  </Card>

  <Card title="Escrita passa por aprovação" icon="hand">
    Toda ação que altera algo em um sistema externo é montada, exibida por inteiro e só executada depois do clique da própria pessoa.
  </Card>
</CardGroup>

***

## Microsoft 365

### Por que o administrador é chamado

Alguns tenants bloqueiam o consentimento por usuário. Nesses casos, a Microsoft mostra **"Necessita aprovação do administrador"** na primeira conexão e o usuário não consegue concluir sozinho. Quem resolve é um administrador do Microsoft Entra, uma vez, para toda a organização.

### O que fica sob o seu controle

Dentro do Morada OS, em **Conectores > Microsoft 365**, um administrador enxerga a aba **Administração**, onde libera para a organização apenas os serviços que quiser: OneDrive, SharePoint, Outlook e Teams, permissão por permissão. O que estiver marcado ali é o **teto da organização**, e desmarcar derruba o acesso de todo mundo na hora.

Abrindo o cartão do Microsoft 365, cada grupo de ferramentas mostra em que pé está: **Depende do administrador** (falta a liberação da organização), **Reconecte para ativar** (a liberação existe, falta a pessoa reconectar) ou já liberado. Assim o usuário sabe o que pedir a você, e você sabe o que falta.

<img src="https://mintcdn.com/moradaai-f7bfc739/VGgIAzP5amG8WgWc/images/morada-os/conectores/permissoes-por-servico.png?fit=max&auto=format&n=VGgIAzP5amG8WgWc&q=85&s=e17e2e44822b6e955a228d7961e08e4b" alt="Tela do conector Microsoft 365 mostrando o estado de cada grupo de ferramentas" width="1440" height="900" data-path="images/morada-os/conectores/permissoes-por-servico.png" />

<Card title="Microsoft 365: guia do administrador" icon="shield-halved" href="/morada-os/conectores/microsoft-365">
  O passo a passo completo, com a tabela de cada permissão, os dois caminhos de acesso ao SharePoint e os três modos de revogar. Cerca de 15 minutos.
</Card>

### Três coisas que costumam surpreender

<AccordionGroup>
  <Accordion title="Liberar escrita para a organização não libera escrita para cada pessoa">
    As permissões de escrita concedidas na aba **Administração** valem para a organização, mas cada usuário só passa a usá-las depois de permitir na própria conta. O chat oferece essa permissão no momento em que a ação exige, e não antes. Mesmo com a liberação da empresa, ninguém escreve sem o próprio consentimento e sem aprovar cada ação.
  </Accordion>

  <Accordion title="Depois de liberar, é preciso reconectar">
    A liberação para a organização não atualiza sozinha a sessão de quem já estava conectado, inclusive a sua. Se algo continuar bloqueado logo depois da concessão, desvincule o Microsoft 365 e conecte de novo.
  </Accordion>

  <Accordion title="O primeiro acesso não pede conteúdo nenhum">
    Conectar o Microsoft 365 pede apenas identidade (nome, e-mail e a permissão de manter a sessão). O acesso a e-mail, arquivos ou agenda só é solicitado quando um pedido concreto exige, por um cartão na conversa, e sempre dentro do teto que você marcou.
  </Accordion>
</AccordionGroup>

***

## HubSpot

A conexão é feita por cada usuário, com a própria conta, e a assistente herda as permissões dessa conta no CRM. Para instalar ou desinstalar o aplicativo, o usuário precisa ser **Super Admin** ou ter a permissão **App Marketplace access**.

O passo a passo completo, incluindo a desinstalação pelo lado do HubSpot, está em [Conectar o HubSpot](/morada-os/conectores/hubspot).

***

## Google Workspace e Notion

Também são conexões por usuário, com as permissões da própria conta e leitura antes de escrita. Se a sua empresa restringe aplicativos de terceiros (controles de API no Google Workspace, aprovação de integrações no Notion), o administrador precisa liberar o aplicativo **Morada OS** antes que os usuários consigam concluir a conexão.

***

## Como revogar o acesso

| Onde                                       | O que fazer                                                                                                 | Efeito                                                                                                        |
| ------------------------------------------ | ----------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------- |
| **Morada OS**                              | **Conectores**, abra o cartão e clique em **Desvincular**.                                                  | A credencial guardada é apagada na hora e a assistente para de acessar o serviço.                             |
| **Morada OS (Microsoft 365, organização)** | Aba **Administração**, desmarque a permissão e salve.                                                       | Derruba aquele acesso para toda a organização na hora, inclusive de quem já tinha permitido na própria conta. |
| **Microsoft (usuário)**                    | [myapplications.microsoft.com](https://myapplications.microsoft.com) > aplicativo > remover permissões.     | Encerra a autorização daquele usuário no lado da Microsoft.                                                   |
| **Microsoft (organização)**                | Microsoft Entra > **Enterprise applications** > aplicativo > **Permissions**.                               | Encerra o consentimento concedido para o tenant.                                                              |
| **HubSpot**                                | Configurações > **Integrações > Aplicativos conectados** > **Ações > Desinstalar**.                         | Remove o aplicativo da conta HubSpot.                                                                         |
| **Google**                                 | [myaccount.google.com/connections](https://myaccount.google.com/connections) > aplicativo > remover acesso. | Encerra a autorização daquele usuário.                                                                        |

<Warning>
  Desvincular no Morada OS apaga a credencial que guardamos, mas não revoga sozinha o consentimento registrado no provedor. Para encerrar dos dois lados, faça também a revogação na coluna correspondente da tabela acima.
</Warning>

***

## Perguntas frequentes do TI

<AccordionGroup>
  <Accordion title="Os dados da nossa empresa treinam modelos de IA?">
    Não. Conversas, arquivos e documentos nunca são usados para treinar ou aperfeiçoar modelos de terceiros, e o acesso aos provedores de modelos é feito sob acordo corporativo que restringe o uso à geração da resposta. Detalhes em [Segurança e privacidade](/morada-os/seguranca-e-privacidade).
  </Accordion>

  <Accordion title="Um administrador consegue ler as conversas do time?">
    Não. Administradores enxergam apenas dados de uso agregados. O conteúdo das conversas é privado de cada usuário.
  </Accordion>

  <Accordion title="Como os dados de uma organização ficam separados dos de outra?">
    Os dados do Morada OS ficam em banco de dados dedicado, com separação estrita por organização e por workspace. O processamento de planilhas e documentos roda em ambientes isolados e temporários.
  </Accordion>

  <Accordion title="Onde encontro os compromissos formais?">
    Nos [Termos de serviço](/morada-os/termos-de-servico) e na [Política de privacidade](/morada-os/politica-privacidade), que trazem papéis sob a LGPD, bases legais, retenção e o canal do Encarregado de Proteção de Dados (`dpo@morada.ai`).
  </Accordion>

  <Accordion title="Com quem falo para conduzir a implantação?">
    * **Central de atendimento**: [support.morada.ai](https://support.morada.ai)
    * **E-mail**: `suporte@morada.ai`
    * **Status da plataforma**: [status.morada.ai](https://status.morada.ai)
  </Accordion>
</AccordionGroup>
