Skip to main content

Featured

Microsoft Entra B2B, B2C e Cross-Tenant Synchronization: entenda as diferenças e quando usar cada modelo

  À medida que as organizações adotam ambientes multicloud, aplicações SaaS e estruturas corporativas distribuídas, a identidade deixa de estar limitada aos funcionários de uma única empresa. Clientes precisam acessar aplicações. Fornecedores precisam colaborar em projetos. Empresas do mesmo grupo precisam compartilhar recursos. Subsidiárias podem possuir tenants Microsoft Entra separados. Apesar de todos esses cenários envolverem identidades externas , eles não são a mesma coisa.  Dentro do ecossistema Microsoft, três conceitos costumam gerar bastante confusão:  Microsoft Entra B2B,  Microsoft Entra External ID para cenários B2C e  Cross-Tenant Synchronization. Os três trabalham com identidades externas, mas possuem objetivos, arquiteturas e casos de uso diferentes. Microsoft Entra B2B: colaboração entre empresas O Microsoft Entra B2B (Business-to-Business) foi criado principalmente para permitir que uma organização colabore com usuários de outras organizações...

Como bloquear Soft Match e Hard Match no Entra ID — e por que isso importa



Em ambientes híbridos com Microsoft Entra ID integrado ao AD local via Azure AD Connect, o processo de “match” de identidades é o que conecta usuários on-premises aos objetos na nuvem.

Isso pode acontecer de duas formas:

  • Soft Match: baseado em atributos como UPN ou e-mail
  • Hard Match: baseado no ImmutableID (SourceAnchor)

O problema é que, em alguns cenários, esse comportamento pode gerar vinculações indevidas, principalmente em ambientes com múltiplas florestas, migrações ou dados inconsistentes.

Se não houver controle, o Entra pode vincular um usuário local a uma conta cloud errada, sobrescrever atributos críticos e gerar conflitos de identidade difíceis de corrigir, o que impacta diretamente a autenticação, o acesso a aplicações, licenciamento e a governança.

Bloquear Soft Match e/ou Hard Match é recomendado quando você precisa de controle total sobre o vínculo entre identidades, como em projetos de migração entre tenants e ambientes com múltiplos diretórios.

Como bloquear 


O Soft Match pode ser controlado evitando que atributos como UPN ou e-mail sejam usados para vinculação automática.

Na prática, isso envolve garantir consistência de atributos, evitar duplicidade de UPN/mail e controlar criação de usuários cloud.

Além disso, é possível atuar via configuração de sincronização para evitar correspondências automáticas indesejadas.

Como bloquear Hard Match

O Hard Match depende do ImmutableID. Para evitar vinculação automática:
  • não definir ImmutableID manualmente na nuvem
  • garantir que o valor não corresponda ao objeto local
  • controlar o processo de sincronização

Em cenários mais avançados, pode-se limpar ou redefinir o ImmutableID para quebrar vínculos existentes.

Ponto crítico: sincronização sempre vence. Em ambiente híbrido, é importante lembrar que o AD local é a fonte de verdade. Mesmo que você altere algo no Entra, o Azure AD Connect pode sobrescrever na próxima sincronização. Por isso, qualquer estratégia de bloqueio precisa considerar o lado on-premises.

Para evitar problemas com match de identidades procure padronizar atributos (UPN, mail, proxyAddresses), evitar duplicidade entre ambientes, validar dados antes de sincronizar e testar cenários em ambiente controlado.

Soft Match e Hard Match são fundamentais para integração híbrida, mas podem se tornar um risco se não forem bem controlados. Bloquear esses mecanismos não é obrigatório em todos os cenários, mas é essencial em ambientes complexos ou durante migrações.

Me acompanhe em outras redes sociais: iamjuliaribeiro | Instagram, Twitch | Linktree

Comments