> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/pt/automacao/runbooks/runbook-references/org/security/sync-mfa-secure-users-to-group_scheduled.md).

# Sincronizar utilizadores MFA seguros para grupo agendada

{% hint style="info" %}
Este é um runbook agendado. Ele foi projetado para ser executado em um agendamento recorrente, em vez de ser acionado para um único objeto. Veja [Agendamento](/pt/automacao/runbooks/scheduling.md) para detalhes sobre como configurar os agendamentos do runbook.
{% endhint %}

### Descrição

Este runbook sincroniza um grupo do Entra ID com todos os utilizadores membros que tenham pelo menos um método de autenticação "seguro" registado, com base no relatório de registo de métodos de autenticação do Entra ID. Os grupos de métodos que contam como seguros são configuráveis através de alternadores (Passkeys/FIDO2, credenciais de plataforma, aplicação Microsoft Authenticator, OTP de software, OTP de hardware, autenticação baseada em certificado). Os utilizadores que já não tenham um método seguro registado são removidos do grupo. Um modo rigoroso opcional ("SecureOnly") desqualifica adicionalmente os utilizadores que tenham qualquer método não seguro (telefone, email, perguntas de segurança) registado juntamente com o respetivo método seguro. Os utilizadores administradores (detentores de uma função de diretório do Entra ID, ativos ou elegíveis para PIM, incluindo membros de grupos atribuíveis a funções) são excluídos por predefinição ("ExcludeAdmins") - útil quando o grupo de destino suporta SSPR, onde, de outro modo, os administradores seriam forçados a registar um segundo fator. Um grupo de exclusão opcional mantém contas como break glass ou contas de serviço permanentemente fora do grupo de destino; utilizadores individuais podem ainda ser excluídos diretamente através de um seletor de vários utilizadores ("ExcludeUserIds"). Os utilizadores excluídos nunca são adicionados e são removidos se já forem membros. Os utilizadores convidados e os membros do grupo que não são utilizadores nunca são afetados.

Opcionalmente, pode ser enviado um relatório detalhado por email e/ou carregado para um Azure Storage Account (devolvendo ligações de download com tempo limitado). O relatório contém ficheiros CSV e um livro de trabalho Excel formatado com uma folha de capa informativa (parâmetros escolhidos e contagens de resultados), as alterações efetuadas e uma avaliação por utilizador de todos os utilizadores membros. Os ficheiros do relatório só são gerados quando o email ou a ligação de download está ativado.

### Como funciona

O runbook lê o relatório de registo de métodos de autenticação do Entra ID [relatório de registo de métodos de autenticação](https://learn.microsoft.com/en-us/graph/api/authenticationmethodsroot-list-userregistrationdetails) (`userRegistrationDetails`) e espelha o grupo de destino em relação a todos os **utilizadores membros** que qualifiquem:

* Um utilizador qualifica-se quando pelo menos um dos métodos registados está no conjunto **seguro** configurado.
* Em **modo rigoroso** (`SecureOnly`), um utilizador também não pode ter qualquer método do conjunto **não seguro** registado — um utilizador com passkey que também mantenha um fator SMS não qualifica.
* Os utilizadores que qualificam e que ainda não são membros do grupo são adicionados; os membros que já não qualificam são removidos (sincronização em espelho).
* Os utilizadores convidados nunca são adicionados nem removidos. Os membros do grupo que não são utilizadores (dispositivos, service principals, grupos aninhados) nunca são afetados.

O grupo de destino deve ser gerido exclusivamente por este runbook.

### Grupos de métodos seguros

Cada alternador controla quais `methodsRegistered` valores contam como seguros:

| Alternador                          | Predefinição | Valores abrangidos                                                                   |
| ----------------------------------- | ------------ | ------------------------------------------------------------------------------------ |
| Passkeys / FIDO2 Security Key       | ativado      | `fido2SecurityKey`, `passKeyDeviceBound`, `passKeyDeviceBoundAuthenticator`          |
| Credenciais de plataforma           | ativado      | `windowsHelloForBusiness`, `passKeyDeviceBoundWindowsHello`, `macOsSecureEnclaveKey` |
| Aplicação Microsoft Authenticator   | ativado      | `microsoftAuthenticatorPush`, `microsoftAuthenticatorPasswordless`                   |
| OTP de software                     | desativado   | `softwareOneTimePasscode`                                                            |
| OTP de hardware                     | desativado   | `hardwareOneTimePasscode`                                                            |
| Autenticação baseada em certificado | ativado      | `certificateBasedAuthentication`                                                     |

### Modo rigoroso (SecureOnly)

Com o modo rigoroso ativado, os utilizadores com qualquer um dos seguintes métodos não seguros incorporados nunca qualificam:

`mobilePhone`, `alternateMobilePhone`, `officePhone`, `email`, `securityQuestion`

Se um método acabar nos conjuntos seguro e não seguro (apenas possível através dos parâmetros de substituição), o não seguro prevalece — esses utilizadores nunca qualificam em modo rigoroso. O runbook avisa sobre isto no arranque.

### Exclusões

Os utilizadores excluídos nunca qualificam, independentemente dos métodos registados: nunca são adicionados ao grupo de destino e são removidos se já forem membros. O relatório por utilizador mostra o motivo na coluna `ExclusionReason` .

#### Excluir utilizadores administradores (`ExcludeAdmins`, ativado por predefinição)

Os utilizadores que detenham uma função de diretório do Entra ID são excluídos. Isto abrange:

* **Atribuições de funções ativas** (`roleManagement/directory/roleAssignments`)
* **Atribuições elegíveis para PIM** (`roleManagement/directory/roleEligibilitySchedules`, requer Entra ID P2 — sem P2, o runbook recorre às atribuições ativas e regista um aviso)
* **Grupos atribuíveis a funções**: os grupos que detêm uma função são expandidos para os seus membros transitivos de utilizador

Contexto: quando o grupo de destino suporta **SSPR** e a política do administrador do SSPR está desativada, os administradores do grupo continuariam a ser forçados a registar um segundo fator assim que fossem necessários dois métodos SSPR. Manter os administradores fora do grupo evita isto.

Esta opção requer a permissão adicional do Graph `RoleManagement.Read.Directory` para a identidade gerida.

#### Grupo de exclusão (`ExcludeGroupId`, opcional)

Os membros transitivos de utilizador do grupo configurado são excluídos — destinado a contas que nunca devem ser geridas por esta sincronização, tais como **contas break glass** ou **contas de serviço**. Os grupos aninhados são respeitados. O grupo de exclusão não pode ser o próprio grupo de destino.

#### Utilizadores excluídos individualmente (`ExcludeUserIds`, opcional)

Os utilizadores individuais podem ser excluídos diretamente através do seletor de vários utilizadores — para exclusões pontuais em que não compensa manter um grupo de exclusão dedicado. A lista aceita **IDs de objeto de utilizador** e **nomes principais de utilizador** (UPNs). As entradas não resolvidas (por exemplo, uma conta eliminada) geram um aviso e são ignoradas, pelo que uma entrada desatualizada nunca quebra uma sincronização agendada.

#### Manutenção de exclusões através da Personalização do Runbook (sem os seletores)

Ambos os parâmetros de exclusão podem ser pré-configurados centralmente através de [Personalização do Runbook baseada em JSON](https://docs.realmjoin.com/automation/runbooks/runbook-customization#json-based-customizing) (portal RealmJoin: **Definições** → **Personalizações do Runbook**) — útil quando as exclusões estão fixas para o Tenant e não devem ser escolhidas manualmente sempre que o runbook é iniciado ou agendado:

```json
{
    "Runbooks": {
        "rjgit-org_security_sync-mfa-secure-users-to-group_scheduled": {
            "Parameters": {
                "ExcludeGroupId": {
                    "DefaultValue": "00000000-0000-0000-0000-000000000000",
                    "Hide": true
                },
                "ExcludeUserIds": {
                    "DefaultValue": [
                        "11111111-1111-1111-1111-111111111111",
                        "breakglass@contoso.com"
                    ],
                    "Hide": true
                }
            }
        }
    }
}
```

* **ExcludeGroupId** recebe um único **ID de objeto** (GUID) como uma string simples — copie-o da página de visão geral do grupo no centro de administração do Entra ou no portal RealmJoin.
* **ExcludeUserIds** recebe um **array JSON de strings**; cada entrada pode ser um **ID de objeto** ou um **UPN**. As entradas são aparadas e deduplicadas; o runbook resolve-as no arranque.
* **Recomendado:** quando as exclusões são mantidas através da Personalização do Runbook, defina também `"Hide": true` no parâmetro (como no exemplo acima). Isto remove-o completamente do formulário de início, para que as exclusões configuradas centralmente não possam ser substituídas na IU ao iniciar ou agendar o runbook. Sem `Hide`, os valores configurados aparecem apenas pré-preenchidos e ainda podem ser alterados aí.

### Referência de classificação de métodos

Use os valores exatos do Graph desta tabela ao criar as strings de substituição separadas por vírgulas:

| `methodsRegistered` valor            | Nome amigável                                                            | Classificação | Abrangido pelo alternador (predefinição)      |
| ------------------------------------ | ------------------------------------------------------------------------ | ------------- | --------------------------------------------- |
| `fido2SecurityKey`                   | FIDO2 Security Key                                                       | Seguro        | Passkeys / FIDO2 (ativado)                    |
| `passKeyDeviceBound`                 | Passkey (vinculada ao dispositivo)                                       | Seguro        | Passkeys / FIDO2 (ativado)                    |
| `passKeyDeviceBoundAuthenticator`    | Passkey no Microsoft Authenticator                                       | Seguro        | Passkeys / FIDO2 (ativado)                    |
| `windowsHelloForBusiness`            | Windows Hello for Business                                               | Seguro        | Credenciais de plataforma (ativado)           |
| `passKeyDeviceBoundWindowsHello`     | Passkey no Windows Hello                                                 | Seguro        | Credenciais de plataforma (ativado)           |
| `macOsSecureEnclaveKey`              | Credencial de plataforma para macOS                                      | Seguro        | Credenciais de plataforma (ativado)           |
| `microsoftAuthenticatorPush`         | Microsoft Authenticator (notificação push)                               | Seguro        | Aplicação Microsoft Authenticator (ativado)   |
| `microsoftAuthenticatorPasswordless` | Microsoft Authenticator (início de sessão no telefone sem palavra-passe) | Seguro        | Aplicação Microsoft Authenticator (ativado)   |
| `softwareOneTimePasscode`            | Token OATH de software (aplicação TOTP)                                  | Seguro        | OTP de software (desativado)                  |
| `hardwareOneTimePasscode`            | Token OATH de hardware                                                   | Seguro        | OTP de hardware (desativado)                  |
| `certificateBasedAuthentication`     | Autenticação baseada em certificado                                      | Seguro        | Autenticação baseada em certificado (ativado) |
| `mobilePhone`                        | Telefone (SMS / chamada de voz)                                          | Não seguro    | lista não segura incorporada                  |
| `alternateMobilePhone`               | Telefone alternativo (chamada de voz)                                    | Não seguro    | lista não segura incorporada                  |
| `officePhone`                        | Telefone Office (chamada de voz)                                         | Não seguro    | lista não segura incorporada                  |
| `email`                              | Email (apenas SSPR)                                                      | Não seguro    | lista não segura incorporada                  |
| `securityQuestion`                   | Perguntas de segurança (apenas SSPR)                                     | Não seguro    | lista não segura incorporada                  |
| `temporaryAccessPass`                | Temporary Access Pass                                                    | Neutro        | nunca qualifica, nunca desqualifica           |

Valores desconhecidos ou futuros do Graph são tratados como neutros, a menos que sejam explicitamente listados num parâmetro de substituição.

### Parâmetros de substituição

Ambos os parâmetros de substituição estão ocultos por predefinição e destinam-se à personalização do runbook no RealmJoin:

* **SecureMethodsOverride** — lista separada por vírgulas de `methodsRegistered` valores que define o conjunto seguro. Quando definido, **todos os** alternadores de grupos de métodos são ignorados. Exemplo: `fido2SecurityKey,passKeyDeviceBound,passKeyDeviceBoundAuthenticator,windowsHelloForBusiness`
* **UnsecureMethodsOverride** — lista separada por vírgulas que substitui a lista não segura incorporada. Só é avaliada em modo rigoroso. Exemplo: `mobilePhone,alternateMobilePhone,officePhone,email,securityQuestion,softwareOneTimePasscode`

Valores desconhecidos geram um aviso, mas continuam a ser avaliados, pelo que futuros valores do Graph podem ser usados antes de esta documentação ser atualizada.

### Relatório por email e ligações de download

Opcionalmente, pode ser entregue um relatório detalhado - especialmente útil para rever a primeira execução (idealmente combinado com o modo de execução em seco):

* **Enviar relatório por email** (`SendEmail`, desativado por predefinição): envia o relatório para o(s) destinatário(s) configurado(s). O campo de destinatário só aparece quando o email está ativado. Requer a `RJReport.EmailSender` definição do Tenant (ver a [documentação das Configurações de Relatório RealmJoin](https://docs.realmjoin.com/automation/runbooks/runbook-report-settings)).
* **Criar ligações de download de ficheiros** (`CreateDownloadLink`, desativado por predefinição): carrega os ficheiros do relatório para um Azure Storage Account e devolve ligações de download com tempo limitado (usa as `RJReport.StorageAccount.*` definições do Tenant).

Os ficheiros do relatório só são gerados quando pelo menos uma das duas opções está ativada. O relatório consiste em:

* **mfa-secure-users-group-sync-changes.csv** - todas as alterações efetuadas (ou, em execução em seco, pendentes) com detalhes dos métodos por utilizador
* **mfa-secure-users-group-sync-all-users.csv** - a avaliação de cada utilizador membro: métodos registados, classificação seguro/não seguro, qualificação, motivo de exclusão e pertença ao grupo
* **mfa-secure-users-group-sync-report.xlsx** - os mesmos dados num livro de trabalho Excel formatado: uma folha de capa "Info" com os parâmetros escolhidos e contagens de resultados, uma folha de cálculo "Changes" (utilizadores adicionados destacados a verde, removidos a vermelho) e uma folha de cálculo "All Users"

Em tenants grandes, os ficheiros CSV em bruto podem exceder o limite de tamanho dos anexos de email (o Graph rejeita mensagens com cerca de 4 MB no total). Quando os ficheiros CSV excedem um orçamento de 2,5 MB, o email é enviado apenas com o livro de trabalho Excel em anexo (que contém os dados completos em forma comprimida) e uma nota a explicar a omissão; uma tentativa falhada de envio com o tamanho completo é também repetida automaticamente apenas com o livro de trabalho. O carregamento da ligação de download inclui sempre todos os ficheiros, independentemente do tamanho.

#### Branding do e-mail

O e-mail do relatório respeita as configurações opcionais `RJReport.Branding.*` do tenant: uma imagem de cabeçalho personalizada, uma imagem de rodapé personalizada (URLs HTTPS públicas, PNG/JPEG/GIF, máx. 200 KB cada), um link de rodapé personalizado e cores personalizadas de destaque e de texto (valores hexadecimais de 6 dígitos, por ex. `#0052cc`). Quando essas configurações não estão definidas, são usadas as imagens e cores padrão do RealmJoin. Uma imagem de branding que não possa ser transferida por download ou validada, ou um valor de cor que não seja uma cor hex válida, nunca impede o e-mail do relatório - em vez disso, é usado o padrão correspondente.

Consulte a [documentação das Configurações de Relatório RealmJoin](https://docs.realmjoin.com/automation/runbooks/runbook-report-settings) para detalhes de configuração.

### Notas e limitações

* O relatório de registo requer uma licença **Entra ID P1 ou P2** .
* As atribuições de função elegíveis para PIM (exclusão de administradores) requerem uma licença **Entra ID P2** — sem ela, apenas as atribuições de função ativas são excluídas.
* O relatório não inclui utilizadores **desativados** ou eliminados de forma suave — essas contas são removidas do grupo na execução seguinte.
* Os dados do relatório podem ficar atrasados em relação a alterações de registo recentes; um método recentemente registado pode demorar um ciclo de sincronização a refletir-se.
* O runbook processa tenants grandes (20k+ utilizadores) através de leituras paginadas do relatório e gravações em lote no grupo com novas tentativas automáticas de limitação.

### Agendamento

A sincronização é idempotente — um único agendamento recorrente (por exemplo, diário) mantém o grupo atualizado, e novas execuções após falhas parciais recuperam automaticamente. Recomendação: execute uma vez com **Execução em seco (WhatIf)** ativada e reveja a saída da tarefa antes de agendar o runbook em modo real.

### Localização

Organização → Segurança → Sincronizar Utilizadores MFA Seguros Para Grupo (Agendado)

**Nome completo do runbook**

rjgit-org\_security\_sync-MFA-secure-users-to-group\_scheduled

### Detalhes

| Propriedade         | Valor                                                                                                             |
| ------------------- | ----------------------------------------------------------------------------------------------------------------- |
| Versão              | 1.5.0                                                                                                             |
| Módulos necessários | <p>RealmJoin.RunbookHelper (>= 0.8.9)<br>Microsoft.Graph.Authentication (>= 2.39.0)<br>Az.Accounts (>= 5.5.2)</p> |
| Agendável           | sim                                                                                                               |

### Permissões

#### Permissões de aplicação

* **Tipo**: Microsoft Graph
  * AuditLog.Read.All
    * *Lê userRegistrationDetails para avaliar os métodos MFA registados de cada utilizador*
  * Group.Read.All
    * *Lê os grupos de destino e de exclusão e os respetivos membros transitivos de utilizador*
  * RoleManagement.Read.Directory
    * *Lê atribuições de funções e agendas de elegibilidade para excluir utilizadores administradores quando ExcludeAdmins está ativado*
  * GroupMember.ReadWrite.All
    * *Adiciona e remove utilizadores no grupo de destino através de chamadas /groups/{id}/members/$ref em lote*
  * User.Read.All
    * *Resolve os principais das funções de administrador e as entradas ExcludeUserIds em objetos de utilizador*
  * Organization.Read.All
    * *Lê /organization para obter o nome do Tenant na folha de capa do relatório e no email*
  * Mail.Send *(opcional — funcionalidade: relatório por e-mail)*
    * *Envia o email do relatório através de Send-RjReportEmail quando a geração de relatórios por email está ativada*

### Parâmetros

#### TargetGroupId

O grupo do Entra ID para o qual sincronizar. Os membros deste grupo serão geridos exclusivamente por este runbook.

| Propriedade                | Valor                                                                    |
| -------------------------- | ------------------------------------------------------------------------ |
| Obrigatório                | verdadeiro                                                               |
| Valor padrão               |                                                                          |
| Tipo                       | String                                                                   |
| Nome de exibição no portal | Grupo de destino (sincronizar utilizadores com métodos MFA seguros para) |

#### IncludePasskeys

Conta as passkeys e as FIDO2 Security Key como seguras (fido2SecurityKey, passKeyDeviceBound, passKeyDeviceBoundAuthenticator).

| Propriedade                | Valor                                             |
| -------------------------- | ------------------------------------------------- |
| Obrigatório                | falso                                             |
| Valor padrão               | Verdadeiro                                        |
| Tipo                       | Booleano                                          |
| Nome de exibição no portal | Passkeys / FIDO2 Security Key contam como seguras |

#### IncludePlatformCredentials

Conta as credenciais de plataforma como seguras (windowsHelloForBusiness, passKeyDeviceBoundWindowsHello, macOsSecureEnclaveKey).

| Propriedade                | Valor                                                                                             |
| -------------------------- | ------------------------------------------------------------------------------------------------- |
| Obrigatório                | falso                                                                                             |
| Valor padrão               | Verdadeiro                                                                                        |
| Tipo                       | Booleano                                                                                          |
| Nome de exibição no portal | Credenciais de plataforma (Windows Hello for Business / macOS Secure Enclave) contam como seguras |

#### IncludeMicrosoftAuthenticator

Conta a aplicação Microsoft Authenticator como segura (microsoftAuthenticatorPush, microsoftAuthenticatorPasswordless).

| Propriedade                | Valor                                                                                             |
| -------------------------- | ------------------------------------------------------------------------------------------------- |
| Obrigatório                | falso                                                                                             |
| Valor padrão               | Verdadeiro                                                                                        |
| Tipo                       | Booleano                                                                                          |
| Nome de exibição no portal | A aplicação Microsoft Authenticator (push / início de sessão sem palavra-passe) conta como segura |

#### IncludeSoftwareOtp

Conta OTP de software / aplicações TOTP do autenticador como seguras (softwareOneTimePasscode).

| Propriedade                | Valor                                                               |
| -------------------------- | ------------------------------------------------------------------- |
| Obrigatório                | falso                                                               |
| Valor padrão               | Falso                                                               |
| Tipo                       | Booleano                                                            |
| Nome de exibição no portal | OTP de software (aplicações TOTP do autenticador) conta como segura |

#### IncludeHardwareOtp

Conta tokens OTP de hardware como seguros (hardwareOneTimePasscode).

| Propriedade                | Valor                                      |
| -------------------------- | ------------------------------------------ |
| Obrigatório                | falso                                      |
| Valor padrão               | Falso                                      |
| Tipo                       | Booleano                                   |
| Nome de exibição no portal | Tokens OTP de hardware contam como seguros |

#### IncludeCertificateBasedAuth

Conta a autenticação baseada em certificado como segura (certificateBasedAuthentication).

| Propriedade                | Valor                                                   |
| -------------------------- | ------------------------------------------------------- |
| Obrigatório                | falso                                                   |
| Valor padrão               | Verdadeiro                                              |
| Tipo                       | Booleano                                                |
| Nome de exibição no portal | A autenticação baseada em certificado conta como segura |

#### SecureOnly

Modo rigoroso: os utilizadores que tenham qualquer método não seguro registado (mobilePhone, alternateMobilePhone, officePhone, email, securityQuestion) nunca qualificam, mesmo que também tenham um método seguro. São removidos do grupo se já forem membros.

| Propriedade                | Valor                                                                                                                 |
| -------------------------- | --------------------------------------------------------------------------------------------------------------------- |
| Obrigatório                | falso                                                                                                                 |
| Valor padrão               | Falso                                                                                                                 |
| Tipo                       | Booleano                                                                                                              |
| Nome de exibição no portal | Modo rigoroso: utilizadores com qualquer método não seguro (telefone, email, perguntas de segurança) nunca qualificam |

#### SecureMethodsOverride

Opcional. Lista separada por vírgulas de valores methodsRegistered que definem o conjunto seguro. Quando definida, TODOS os alternadores de grupos de métodos são ignorados. Consulte a documentação do runbook para todos os valores conhecidos.

| Propriedade                | Valor                                                                                                               |
| -------------------------- | ------------------------------------------------------------------------------------------------------------------- |
| Obrigatório                | falso                                                                                                               |
| Valor padrão               |                                                                                                                     |
| Tipo                       | String                                                                                                              |
| Nome de exibição no portal | Especialista: lista personalizada de métodos seguros (separada por vírgulas, substitui TODOS os alternadores acima) |
| Oculto no portal           | sim (predefinido via personalização do runbook)                                                                     |

#### UnsecureMethodsOverride

Opcional. Lista separada por vírgulas de valores methodsRegistered que substituem a lista não segura incorporada. Só é avaliada em modo rigoroso (SecureOnly).

| Propriedade                | Valor                                                                                                           |
| -------------------------- | --------------------------------------------------------------------------------------------------------------- |
| Obrigatório                | falso                                                                                                           |
| Valor padrão               |                                                                                                                 |
| Tipo                       | String                                                                                                          |
| Nome de exibição no portal | Especialista: lista personalizada de métodos não seguros (separada por vírgulas, substitui a lista incorporada) |
| Oculto no portal           | sim (predefinido via personalização do runbook)                                                                 |

#### ExcludeAdmins

Excluir utilizadores administradores: os utilizadores que detenham uma função de diretório do Entra ID (ativa ou elegível para PIM, incluindo membros de grupos atribuíveis a funções) nunca qualificam e são removidos do grupo se já forem membros. Ativado por predefinição - quando o grupo de destino suporta SSPR, os administradores seriam, de outro modo, forçados a registar um segundo fator.

| Propriedade                | Valor                                                                                               |
| -------------------------- | --------------------------------------------------------------------------------------------------- |
| Obrigatório                | falso                                                                                               |
| Valor padrão               | Verdadeiro                                                                                          |
| Tipo                       | Booleano                                                                                            |
| Nome de exibição no portal | Excluir utilizadores administradores (detentores de funções de diretório, incl. elegíveis para PIM) |

#### ExcludeGroupId

Grupo de exclusão opcional: os membros transitivos de utilizador deste grupo (por exemplo, contas break glass ou contas de serviço) nunca qualificam e são removidos do grupo se já forem membros.

| Propriedade                | Valor                                                                          |
| -------------------------- | ------------------------------------------------------------------------------ |
| Obrigatório                | falso                                                                          |
| Valor padrão               |                                                                                |
| Tipo                       | String                                                                         |
| Nome de exibição no portal | Grupo de exclusão (os membros nunca são sincronizados para o grupo de destino) |

#### ExcludeUserIds

Lista opcional de utilizadores excluídos individualmente: estes utilizadores nunca qualificam e são removidos do grupo se já forem membros. Aceita IDs de objeto de utilizador e nomes principais de utilizador; entradas não resolvidas são ignoradas com um aviso.

| Propriedade                | Valor                                                                |
| -------------------------- | -------------------------------------------------------------------- |
| Obrigatório                | falso                                                                |
| Valor padrão               | @()                                                                  |
| Tipo                       | String\[]                                                            |
| Nome de exibição no portal | Utilizadores excluídos (nunca sincronizados para o grupo de destino) |

#### WhatIfMode

Execução em seco: regista quais utilizadores seriam adicionados ou removidos sem alterar o grupo.

| Propriedade                | Valor                                             |
| -------------------------- | ------------------------------------------------- |
| Obrigatório                | falso                                             |
| Valor padrão               | Falso                                             |
| Tipo                       | Booleano                                          |
| Nome de exibição no portal | Execução em seco (apenas registo, sem alterações) |

#### SendEmail

Se ativado, o relatório é enviado por email com anexos CSV e Excel (xlsx). Desativado por predefinição.

| Propriedade                | Valor                       |
| -------------------------- | --------------------------- |
| Obrigatório                | falso                       |
| Valor padrão               | Falso                       |
| Tipo                       | Booleano                    |
| Nome de exibição no portal | Enviar relatório por email? |

**Opções do portal**

| Opção do portal                    | Valor |
| ---------------------------------- | ----- |
| Sim - enviar o relatório por email |       |
| Não - não enviar email             |       |

#### EmailTo

Endereço(s) de email do destinatário do relatório. Pode ser um único endereço ou vários endereços separados por vírgulas (string). Usado apenas quando SendEmail está ativado.

| Propriedade                | Valor                                 |
| -------------------------- | ------------------------------------- |
| Obrigatório                | falso                                 |
| Valor padrão               |                                       |
| Tipo                       | String                                |
| Nome de exibição no portal | Endereço(s) de e-mail do destinatário |

#### EmailFrom

O endereço de email do remetente. Proveniente das definições do Tenant RJReport.

| Propriedade      | Valor                                           |
| ---------------- | ----------------------------------------------- |
| Obrigatório      | falso                                           |
| Valor padrão     |                                                 |
| Tipo             | String                                          |
| Oculto no portal | sim (predefinido via personalização do runbook) |

#### BrandingHeaderImageUrl

URL HTTPS pública opcional de uma imagem de cabeçalho personalizada (PNG/JPEG/GIF, máx. 200 KB) para o e-mail do relatório. Obtida da configuração do tenant RJReport.Branding.HeaderImageUrl. Quando vazia, é usada a imagem padrão de cabeçalho do RealmJoin.

| Propriedade      | Valor                                           |
| ---------------- | ----------------------------------------------- |
| Obrigatório      | falso                                           |
| Valor padrão     |                                                 |
| Tipo             | String                                          |
| Oculto no portal | sim (predefinido via personalização do runbook) |

#### BrandingFooterImageUrl

URL HTTPS pública opcional de uma imagem de rodapé personalizada (PNG/JPEG/GIF, máx. 200 KB) para o e-mail do relatório. Obtida da configuração do tenant RJReport.Branding.FooterImageUrl. Quando vazia, é usada a imagem padrão de rodapé do RealmJoin.

| Propriedade      | Valor                                           |
| ---------------- | ----------------------------------------------- |
| Obrigatório      | falso                                           |
| Valor padrão     |                                                 |
| Tipo             | String                                          |
| Oculto no portal | sim (predefinido via personalização do runbook) |

#### BrandingFooterLink

URL opcional para onde a imagem de rodapé aponta. Obtida da configuração do tenant RJReport.Branding.FooterLink. Quando vazia, é usado o link padrão (<https://www.realmjoin.com>).

| Propriedade      | Valor                                           |
| ---------------- | ----------------------------------------------- |
| Obrigatório      | falso                                           |
| Valor padrão     |                                                 |
| Tipo             | String                                          |
| Oculto no portal | sim (predefinido via personalização do runbook) |

#### BrandingAccentColor

Substituição opcional da cor de destaque (hexadecimal de 6 dígitos, por ex. '#0052cc') para o modelo de e-mail do relatório. Obtida da configuração do tenant RJReport.Branding.AccentColor. Quando vazia ou inválida, é usada a cor de destaque padrão do RealmJoin.

| Propriedade      | Valor                                           |
| ---------------- | ----------------------------------------------- |
| Obrigatório      | falso                                           |
| Valor padrão     |                                                 |
| Tipo             | String                                          |
| Oculto no portal | sim (predefinido via personalização do runbook) |

#### BrandingTextColor

Substituição opcional da cor do texto (hexadecimal de 6 dígitos) para o modelo de e-mail do relatório. Obtida da configuração do tenant RJReport.Branding.TextColor. Quando vazia ou inválida, é usada a cor de texto padrão do RealmJoin.

| Propriedade      | Valor                                           |
| ---------------- | ----------------------------------------------- |
| Obrigatório      | falso                                           |
| Valor padrão     |                                                 |
| Tipo             | String                                          |
| Oculto no portal | sim (predefinido via personalização do runbook) |

#### ReportFileFormat

Controla quais formatos de ficheiro de relatório são gerados e entregues: "apenas CSV", "CSV & XLSX" (predefinição) ou "apenas XLSX".

| Propriedade                | Valor                                           |
| -------------------------- | ----------------------------------------------- |
| Obrigatório                | falso                                           |
| Valor padrão               | CSV & XLSX                                      |
| Tipo                       | String                                          |
| Nome de exibição no portal | Formato do ficheiro de relatório                |
| Oculto no portal           | sim (predefinido via personalização do runbook) |

**Opções do portal**

| Opção do portal | Valor |
| --------------- | ----- |
| CSV & XLSX      |       |
| Apenas CSV      |       |
| Apenas XLSX     |       |

#### CreateDownloadLink

Se ativado, os ficheiros de relatório são carregados para uma Azure Storage Account e são devolvidos links de download com validade limitada. Desativado por predefinição.

| Propriedade                | Valor                                                                            |
| -------------------------- | -------------------------------------------------------------------------------- |
| Obrigatório                | falso                                                                            |
| Valor padrão               | Falso                                                                            |
| Tipo                       | Booleano                                                                         |
| Nome de exibição no portal | Criar ligações de download de ficheiros (carregar relatório para armazenamento)? |

**Opções do portal**

| Opção do portal                                            | Valor |
| ---------------------------------------------------------- | ----- |
| Sim - carregar o relatório e devolver ligações de download |       |
| Não - não criar ligações de download                       |       |

#### ContainerName

Nome do contentor de armazenamento usado para o carregamento. Configurado por runbook (não é uma definição global do RJReport).

| Propriedade      | Valor                                           |
| ---------------- | ----------------------------------------------- |
| Obrigatório      | falso                                           |
| Valor padrão     | sync-mfa-secure-users-to-group                  |
| Tipo             | String                                          |
| Oculto no portal | sim (predefinido via personalização do runbook) |

#### ResourceGroupName

Grupo de recursos que contém a storage account. Obtido a partir das definições do Tenant do RJReport.

| Propriedade      | Valor                                           |
| ---------------- | ----------------------------------------------- |
| Obrigatório      | falso                                           |
| Valor padrão     |                                                 |
| Tipo             | String                                          |
| Oculto no portal | sim (predefinido via personalização do runbook) |

#### StorageAccountName

Nome da Storage Account usado para o carregamento. Obtido a partir das definições do Tenant do RJReport.

| Propriedade      | Valor                                           |
| ---------------- | ----------------------------------------------- |
| Obrigatório      | falso                                           |
| Valor padrão     |                                                 |
| Tipo             | String                                          |
| Oculto no portal | sim (predefinido via personalização do runbook) |

#### LinkExpiryDays

Número de dias até o link de download gerado expirar. Obtido a partir das definições do Tenant do RJReport.

| Propriedade      | Valor                                           |
| ---------------- | ----------------------------------------------- |
| Obrigatório      | falso                                           |
| Valor padrão     | 6                                               |
| Tipo             | Int32                                           |
| Oculto no portal | sim (predefinido via personalização do runbook) |

[Voltar à visão geral da referência do runbook](/pt/automacao/runbooks/runbook-references.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/pt/automacao/runbooks/runbook-references/org/security/sync-mfa-secure-users-to-group_scheduled.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
