A Microsoft vai começar a impor, a partir de meados de outubro de 2026, uma Content Security Policy (CSP) mais restritiva nas páginas de autenticação do Microsoft Entra ID, passando a permitir apenas scripts alojados em domínios de confiança da própria empresa. A alteração, comunicada originalmente em novembro de 2025 e agora reforçada por um novo aviso no Centro de Mensagens do Microsoft 365, tem um objetivo declarado: impedir que código externo ou injetado seja executado no momento em que o utilizador introduz as credenciais. O efeito colateral é relevante para as equipas de TI — extensões de browser e ferramentas de monitorização ou personalização que injetam scripts na página de início de sessão vão deixar de funcionar.
Resposta rápida: O Entra ID vai aplicar uma CSP que bloqueia a injeção de scripts externos nas páginas de login em login.microsoftonline.com, com arranque a meados de outubro de 2026 e conclusão prevista até ao final do mês. A mudança é ativada por predefinição e não exige configuração no tenant, mas quebra ferramentas e extensões que injetam código na página de autenticação. Ação recomendada: percorrer os fluxos de início de sessão com a consola de desenvolvimento do browser aberta, identificar violações de CSP e substituir essas ferramentas antes do dia 15 de outubro.
O que muda exatamente na página de autenticação
A Microsoft descreve a medida como parte da Secure Future Initiative (SFI): no blogue do Entra, a empresa explica que a atualização acrescenta uma camada extra de proteção ao permitir apenas scripts de domínios de confiança da Microsoft durante a autenticação, bloqueando a execução de código não autorizado ou injetado na experiência de início de sessão. Trata-se, segundo a Microsoft, de uma medida proativa contra riscos como o cross-site scripting (XSS), em que atacantes inserem código malicioso em sites legítimos.
Na prática, a nova política restringe o descarregamento de scripts a domínios de CDN aprovados pela Microsoft e limita a execução de scripts inline a fontes de confiança da empresa. A BleepingComputer noticiou esta semana que um novo aviso no Centro de Mensagens indica que a Microsoft vai começar a impor defesas adicionais de CSP que só admitem scripts de domínios CDN de confiança durante os inícios de sessão do Entra ID, depois de a empresa ter revelado os planos num anúncio de novembro de 2025.
Cronologia e âmbito do rollout
| Data | O que acontece |
|---|---|
| Novembro de 2025 | Primeiro anúncio da alteração (mensagem MC1191924), com indicação de reforço da CSP no Entra ID |
| Setembro de 2026 | Nova mensagem de recordatório no Centro de Mensagens (MC1481309), a relembrar as ações necessárias antes do rollout |
| 15 de outubro de 2026 | Início do lançamento global da imposição da CSP nas páginas de login |
| Final de outubro de 2026 | Conclusão prevista do rollout em todos os tenants |
A mensagem de recordatório é explícita: recorda o anúncio anterior (MC1191924), que comunicou esta alteração de segurança e as ações que as organizações podem ter de tomar antes do lançamento. Segundo o registo do Centro de Mensagens, o impacto é classificado como elevado para administradores e baixo para utilizadores, com início a 15 de outubro de 2026 e fim a 31 de outubro de 2026. A disponibilidade geral está definida para começar em meados de outubro de 2026 e ficar concluída no final desse mês, abrangendo organizações cujos utilizadores se autenticam através de páginas de início de sessão do Entra ID alojadas em login.microsoftonline.com.
Quem sente o impacto — e quem pode ignorar o aviso
| Cenário | Afetado? |
|---|---|
Início de sessão em browser via login.microsoftonline.com | Sim |
| Extensões de browser, ferramentas de monitorização ou personalização que injetam scripts na página de login | Sim — deixam de funcionar |
| Tenants do Microsoft Entra External ID | Não |
| Fluxos com Microsoft Authentication Library (MSAL) e autenticação baseada em API | Não |
| Organizações sem ferramentas de injeção de código no login | Não — sem ações necessárias |
A delimitação é confirmada por várias fontes. Os tenants do Entra External ID e os fluxos MSAL/API não são afetados e a alteração vem ativada por predefinição na atualização de serviço, não exigindo configuração no tenant. Já quem depende de personalizações fica avisado: organizações que usem extensões de browser, ferramentas de monitorização ou personalizações que injetem código na experiência de início de sessão podem ver essas ferramentas deixar de funcionar. A própria Microsoft esclarece o ponto crítico para o negócio: a injeção de código e scripts deixa de ser suportada e essas ferramentas param de funcionar, embora os utilizadores continuem a conseguir autenticar-se. Ou seja, não há risco de bloqueio de acesso — há risco de perder telemetria, automatismos ou camadas de personalização sem aviso prévio.
Como testar antes de 15 de outubro
A verificação é simples e não exige ferramentas especializadas. A recomendação oficial é a seguinte:
- Percorrer um fluxo de início de sessão com a consola de desenvolvimento aberta para identificar violações, que aparecem indicadas a vermelho.
- Testar mais do que um cenário: se a violação for causada por uma equipa ou pessoa específica, só aparecerá nos fluxos dessas pessoas, pelo que é recomendável avaliar de forma exaustiva os diferentes cenários de início de sessão da organização.
- Substituir as ferramentas problemáticas: a Microsoft aconselha a mudar para alternativas que não injetem código na página de início de sessão do Entra.
- Inventariar extensões aprovadas por política de grupo ou por gestão de dispositivos, incluindo as que foram instaladas por equipas de marketing, apoio ao utilizador ou parceiros externos.
Porque é que a camada de autenticação se tornou o alvo principal
A página de login é hoje o ponto único de falha de praticamente todo o ecossistema Microsoft 365. Qualquer script com acesso ao DOM dessa página pode, em teoria, ler campos de formulário, manipular redirecionamentos ou exfiltrar dados de sessão. Ao fechar a porta a todo o código que não venha de domínios da Microsoft, a empresa reduz a superfície de ataque de XSS e de manipulação do ecrã de autenticação — e, ao mesmo tempo, elimina uma prática de personalização que muitas organizações usavam de forma não suportada.
O enquadramento é o da SFI, o programa que a Microsoft anunciou depois de atacantes chineses terem comprometido caixas de correio do Exchange Online de dezenas de organizações e centenas de indivíduos em maio e junho de 2023. No âmbito da mesma iniciativa, a empresa desativou os controlos ActiveX nas versões Windows do Microsoft 365 e do Office 2024 e atualizou as predefinições de segurança do Microsoft 365 para bloquear o acesso a ficheiros do Office, SharePoint e OneDrive através de protocolos de autenticação legados.
A mudança de outubro não é isolada no calendário de identidade da Microsoft. A partir de 1 de setembro de 2026, a empresa começou a disponibilizar as passkeys como experiência de autenticação predefinida no Microsoft Entra ID, numa trajetória de descontinuação progressiva dos métodos mais frágeis, como os códigos por SMS e as chamadas de voz. Para as equipas de TI, o padrão é claro: menos flexibilidade na camada de autenticação, mais controlos impostos por predefinição.
Porque é que isto importa em Portugal
O Entra ID é a espinha dorsal da identidade em grande parte das organizações portuguesas que usam Microsoft 365 — desde câmaras municipais a PME industriais e prestadores de serviços digitais. Qualquer alteração ao ecrã de login tem, por isso, impacto operacional transversal, e a janela de teste até 15 de outubro é curta.
O contexto nacional reforça a urgência. Na sexta edição do relatório «Riscos & Conflitos», o Observatório de Cibersegurança do CNCS destacou, entre as ameaças mais relevantes, o phishing e o smishing, outras formas de engenharia social e burlas online, bem como a exploração de vulnerabilidades, num ano marcado também por grandes fugas de credenciais de entidades da administração pública, operadores de serviços essenciais e prestadores de serviços digitais, por vezes associadas à ameaça crescente dos infostealers. Proteger o momento da autenticação é, neste quadro, uma medida de higiene básica.
Do ponto de vista regulatório, as entidades abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2) têm de demonstrar gestão de riscos, controlo de acessos e políticas de autenticação multifator adequadas — e a gestão de alterações de fornecedores cloud faz parte dessa disciplina. Testar o impacto de uma mudança comunicada com antecedência pelo fornecedor, documentar a decisão e comunicá-la internamente é exatamente o tipo de prática que o CNCS e o CERT.PT esperam ver em processos de gestão de risco. E, porque um script malicioso na página de login pode traduzir-se num acesso indevido a dados pessoais, o tema toca igualmente nas obrigações de segurança do tratamento previstas no RGPD, com potencial dever de notificação à CNPD em caso de violação de dados.
Para as PME sem equipa de segurança dedicada, a boa notícia é que, se ninguém injetar código na página de login, não há nada a fazer: as organizações que não usam ferramentas de injeção de scripts nas páginas de início de sessão do Entra ID não precisam de qualquer alteração. A má notícia é que muitas organizações não sabem que extensões correm nos browsers dos seus colaboradores — e é precisamente isso que a consola de desenvolvimento vai revelar em outubro.
Perguntas frequentes
A partir de quando é que o bloqueio de scripts entra em vigor?
Segundo a Microsoft, o lançamento global começa a meados de outubro de 2026 e deve estar concluído no final do mês. O registo do Centro de Mensagens aponta 15 de outubro como data de início e 31 de outubro como data de conclusão.
Os utilizadores vão ficar impedidos de iniciar sessão?
Não. A Microsoft indica que as ferramentas que injetam código deixam de funcionar, mas os utilizadores continuam a poder autenticar-se normalmente. O impacto classificado como elevado é para administradores, não para utilizadores finais.
É preciso configurar algo no tenant?
Não. A alteração é ativada por predefinição como parte da atualização de serviço e não requer configuração no tenant. A ação recomendada é apenas testar os fluxos de início de sessão e substituir ferramentas incompatíveis.
Que cenários ficam de fora desta alteração?
A imposição aplica-se apenas a inícios de sessão em browser através de login.microsoftonline.com. Os tenants do Microsoft Entra External ID e os fluxos baseados em MSAL ou em API não são afetados.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Microsoft (blogue do Microsoft Entra e Centro de Mensagens do Microsoft 365) e pelo Centro Nacional de Cibersegurança.
