<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Microsoft Entra ID | The .NET Blog</title><link>https://thedotnetblog.com/pt/tags/microsoft-entra-id/</link><description>Articles, tutorials and insights from the .NET community.</description><generator>Hugo</generator><language>pt</language><managingEditor>@thedotnetblog (The .NET Blog)</managingEditor><webMaster>@thedotnetblog</webMaster><lastBuildDate>Wed, 22 Jul 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://thedotnetblog.com/pt/tags/microsoft-entra-id/index.xml" rel="self" type="application/rss+xml"/><item><title>A Verdadeira Fronteira para SQL Agêntico: Auditabilidade com OBO no SQL MCP Server</title><link>https://thedotnetblog.com/pt/news/emiliano-montesdeoca/sql-mcp-obo-audit-frontier/</link><pubDate>Wed, 22 Jul 2026 00:00:00 +0000</pubDate><author>Emiliano Montesdeoca</author><guid>https://thedotnetblog.com/pt/news/emiliano-montesdeoca/sql-mcp-obo-audit-frontier/</guid><description>Autenticação On-Behalf-Of no Data API builder mais SQL MCP Server é um grande marco de governança porque o Azure SQL finalmente consegue auditar o humano por trás de uma ação de agente.</description><content:encoded>&lt;p&gt;Há uma verdade dolorosa em projetos corporativos de IA: muitas equipes se obcecam pela qualidade do modelo e ignoram a responsabilização. Quando um agente escreve ou lê dados de produção, a primeira pergunta na revisão de um incidente não é &amp;ldquo;a resposta foi boa?&amp;rdquo; É &amp;ldquo;quem realmente fez isso?&amp;rdquo;&lt;/p&gt;
&lt;p&gt;Fonte original: &lt;a href="https://devblogs.microsoft.com/azure-sql/sql-mcp-server-obo-auth/"&gt;https://devblogs.microsoft.com/azure-sql/sql-mcp-server-obo-auth/&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;É por isso que o suporte a OBO no Data API builder 2.0 com o SQL MCP Server é uma questão maior do que parece à primeira vista. As abordagens de usuário/senha e identidade gerenciada ainda funcionam operacionalmente, mas ambas colapsam a identidade no limite do serviço. Os logs mostram a aplicação ou o middleware, não a origem da solicitação humana. Isso é aceitável para automação simples. Não é aceitável para fluxos de trabalho agênticos regulados.&lt;/p&gt;
&lt;p&gt;Com o OBO, o SQL autentica o contexto do usuário delegado, não a identidade do host da ferramenta. Isso dá a você um modelo de auditoria fundamentalmente melhor: principal do usuário, ação, contexto da instrução e identificador da aplicação de camada intermediária, tudo junto. Você obtém rastreabilidade sem perder a superfície de controle das ferramentas MCP e das permissões de entidade do DAB.&lt;/p&gt;
&lt;p&gt;Minha opinião é firme aqui: se seu agente pode tocar dados sensíveis do SQL, o OBO deveria ser sua arquitetura padrão, não uma tarefa opcional de blindagem. A configuração é mais trabalhosa, mas a dívida de identidade sempre é paga depois, geralmente durante incidentes de segurança, auditorias de conformidade ou escalonamentos executivos.&lt;/p&gt;
&lt;p&gt;Orientação prática de implementação:&lt;/p&gt;
&lt;p&gt;Comece validando o fluxo de identidade com uma view mínima de &amp;ldquo;WhoAmI&amp;rdquo; e verificações automatizadas em testes de integração. Se o principal do SQL não corresponder ao usuário autenticado, pare e corrija antes de publicar. Em seguida, conecte consultas do Log Analytics para SQLSecurityAuditEvents aos dashboards do seu SOC e alerte sobre ações de alto risco iniciadas por caminhos OBO. Por fim, alinhe RBAC e permissões do DAB para que identidade no nível do usuário e autorização no nível da ação permaneçam consistentes de ponta a ponta.&lt;/p&gt;
&lt;p&gt;Um ponto de design sutil, mas importante, no anúncio é o comportamento de cache. O DAB bloqueia explicitamente o cache de resposta quando a autenticação delegada pelo usuário está habilitada. Essa troca está correta. Truques de performance que podem vazar resultados com escopo de usuário não valem a pena em ambientes multi-tenant ou regulados.&lt;/p&gt;
&lt;p&gt;SQL MCP Server mais OBO é o começo de um padrão maduro: agentes como operadores controlados, usuários como principais responsáveis, planos de dados como sistemas auditáveis. Se sua arquitetura não consegue responder &amp;ldquo;quem fez isso&amp;rdquo; com confiança, ela não está pronta para produção em IA, não importa quão polida seja a demo.&lt;/p&gt;</content:encoded></item></channel></rss>