> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/pt/implementacao/infrastructure/limiting-the-scope-of-realmjoin-portal.md).

# Limitar o Âmbito do RealmJoin Portal

O RealmJoin Portal suporta [Unidades Administrativas (AU) do Microsoft Entra ID](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/administrative-units).

### Unidade Administrativa de Gestão Restrita

Para ocultar/proteger alguns grupos sensíveis do RealmJoin, pode criar uma **Unidade Administrativa de Gestão Restrita no Microsoft Entra ID**. Depois de criar essa AU restrita, pode atribuir **grupos sensíveis** a essa AU e "ocultar" estes grupos do RealmJoin Portal (e de todos os que usam o RealmJoin Portal).\
Isto é uma boa ideia para **grupos de alta sensibilidade** que pretende proteger, por exemplo, grupos usados para conceder permissões/funções ou para excluir utilizadores de determinadas políticas de Conditional Access, etc.\
Utilizadores e aplicações **devem ser explicitamente concedidos/adicionados** ao âmbito da AU para poder interagir com grupos que estão "protegidos" pela AU de gestão restrita.

Para tirar partido das unidades administrativas de gestão restrita, existem **não é necessária qualquer configuração no RealmJoin**.

* Pode ler mais sobre as unidades administrativas de gestão restrita no Microsoft Entra ID [aqui](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/admin-units-restricted-management).
* Para criar uma AU restrita, pode seguir o guia da Microsoft [aqui](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/admin-units-manage?tabs=admin-center).
* Para adicionar à AU restrita os grupos que pretende proteger, bem como os administradores que pretende autorizar a interagir com estes grupos, consulte este guia [aqui](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/admin-units-members-add?tabs=admin-center).

### Atribuir uma Unidade Administrativa dedicada ao RealmJoin Portal

Para "encapsular" totalmente o RealmJoin Portal, pode criar uma AU dedicada (não restrita por predefinição) e atribuir a aplicação RealmJoin Portal a essa AU.\
Como resultado, o RealmJoin Portal criará grupos apenas nessa AU específica - e também só poderá interagir com grupos que estejam especificamente no âmbito desta AU.

* Para criar uma AU, pode seguir [o guia da Microsoft](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/admin-units-manage?tabs=admin-center)
* Para adicionar grupos ao âmbito da AU para que o RealmJoin continue a poder interagir com estes grupos, consulte [este guia](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/admin-units-members-add?tabs=admin-center)
* Para atribuir funções com âmbito de unidade administrativa, consulte [este guia](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/manage-roles-portal?tabs=admin-center#assign-roles-with-administrative-unit-scope)

#### Permitir que o RealmJoin utilize Unidades Administrativas

1. Crie uma AU no Entra (predefinida, não restrita).
2. Na AU, atribua permanentemente a função "Group Administrator" à aplicação RealmJoin Portal (ID da aplicação: "b0130885-16be-4c6f-83de-5b1042b5d2e3").
3. Adicione a permissão da API Microsoft Graph `"AdministrativeUnit.Read.All"` (tipo "Application") à aplicação RealmJoin Portal (ID da aplicação: "b0130885-16be-4c6f-83de-5b1042b5d2e3").
4. Especialmente se já usa o RealmJoin Portal, mova todos os grupos com os quais o RealmJoin deve poder interagir para o âmbito da AU (por exemplo, grupos de aplicações existentes ou grupos de permissões).
5. Crie um ticket com o [Suporte do RealmJoin](https://www.realmjoin.com/help/) e forneça o ObjectID da AU que criou.
6. Aguarde a verificação do Suporte do RealmJoin.
7. Agora pode remover em segurança as seguintes permissões da aplicação do RealmJoin Portal (ID da aplicação: "b0130885-16be-4c6f-83de-5b1042b5d2e3"), uma vez que estas não têm noção de AU:\
   \
   `"Group.ReadWrite.All"` & `"GroupMember.ReadWrite.All"`\
   \
   Em vez disso, é usada a função Entra "Group Administrator". Certifique-se de que adicionou a função previamente (Passo 2).

{% hint style="info" %}
Tenha em atenção que só pode adicionar/remover as permissões da API Microsoft Graph através do Graph!

Pode usar o script de concessão da [página de funcionalidades do RealmJoin Portal](https://portal.realmjoin.com/organization/features) mostrado abaixo para adicionar a `"AdministrativeUnit.Read.All"` permissão.

* Copie o script, adicione a permissão na secção $permissions assinalada, execute o script e confirme a execução no Portal.
* O RealmJoin verificará automaticamente a nova permissão e irá apresentá-la na secção de permissões concedidas.
* Para remover `"Group.ReadWrite.All"` & `"GroupMember.ReadWrite.All"` pode usar a opção "Revoke" junto às permissões para gerar um script apenas para essa permissão específica.
  {% endhint %}

<figure><img src="/files/c6c79a3059d6f0d87b59d57e777a35204719df05" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/pt/implementacao/infrastructure/limiting-the-scope-of-realmjoin-portal.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
