Power BI e Azure

Fluxo de tokens, configuração do App Registration no Azure, permissões no Power BI Service e diagnóstico dos erros AADSTS.

Atualizado em 03 de agosto de 2026

A plataforma incorpora relatórios do Power BI sem exigir licença para o usuário final. Quem se autentica é a aplicação, não a pessoa — o cenário que a Microsoft chama de App owns data.

Fluxo de tokens

Toda vez que alguém abre um dashboard:

  1. O navegador pede um token ao servidor do MIS, enviando a sessão do usuário
  2. O servidor confere se a pessoa pertence à organização dona do dashboard
  3. O servidor busca as credenciais Power BI daquela organização
  4. Com essas credenciais, autentica no Azure AD e recebe um access token
  5. Com o access token, pede à API do Power BI um embed token específico do relatório
  6. O embed token volta ao navegador e renderiza o relatório

Dois pontos de segurança que sustentam o desenho: as credenciais nunca chegam ao navegador — a etapa 4 acontece inteiramente no servidor; e o embed token é emitido para um relatório específico, com acesso somente leitura.

Cada organização guarda suas próprias credenciais. Uma empresa não consegue gerar token para o relatório de outra.

Configuração no Azure

1. Criar o App Registration

No portal do Azure, em Microsoft Entra ID › App registrations › New registration, crie um registro. Anote:

  • Directory (tenant) ID
  • Application (client) ID

2. Gerar o Client Secret

Em Certificates & secrets › New client secret, gere um segredo e copie o valor imediatamente — ele não é exibido de novo depois que você sai da tela.

Anote também a data de expiração. Um segredo expirado derruba todos os dashboards da organização de uma vez, e o sintoma no dia é justamente esse: tudo funcionando ontem, nada funcionando hoje, sem que ninguém tenha mexido em nada. Registre a data em algum lugar com lembrete.

3. Liberar Service Principal no tenant do Power BI

No Power BI Admin Portal › Tenant settings, habilite Allow service principals to use Power BI APIs. É recomendável restringir a um grupo de segurança que contenha o App Registration, em vez de liberar para toda a organização.

Esta etapa exige um administrador do tenant Power BI. É a que mais costuma travar a implantação, porque frequentemente depende de outra equipe.

4. Dar acesso ao workspace

No Power BI Service, abra o workspace, vá em Access e adicione o Service Principal (pelo nome do App Registration) como Member ou Admin.

O workspace precisa ser um workspace real. Relatórios no espaço pessoal (My Workspace) não funcionam com Service Principal.

5. Cadastrar no MIS

Em Administração › Power BI Embedded, informe Tenant ID, Client ID e Client Secret. Depois cadastre os relatórios conforme cadastrar dashboards.

Modo Master User

Existe um modo alternativo, escolhido por dashboard, em que a plataforma autentica com e-mail e senha de uma conta real do Power BI em vez do Service Principal.

Ele existe para o cenário em que o time de TI não liberou Service Principal no tenant. Requisitos:

  • conta com licença Power BI Pro
  • sem autenticação multifator — o fluxo usado não suporta MFA
  • no App Registration, Allow public client flows habilitado

Trate como contorno temporário. Além de exigir uma conta sem MFA, ela vira ponto único de falha: senha expirada, MFA habilitado por política ou conta desativada param todos os dashboards da organização.

Diagnóstico de erros

Os erros do Azure vêm com um código AADSTS que identifica a causa com precisão.

CódigoCausaCorreção
AADSTS50076 / AADSTS50079MFA habilitado na conta Master UserRemova o MFA ou migre para Service Principal
AADSTS7000218App Registration não permite fluxo de cliente públicoHabilite Allow public client flows no Azure
AADSTS50126E-mail ou senha do Master User inválidosRevise as credenciais nas configurações
AADSTS7000215Client Secret inválidoSegredo digitado errado ou expirado — gere outro
AADSTS700016Client ID não encontrado no tenantConfira Client ID e Tenant ID

Erros do Power BI (não do Azure)

Quando a autenticação passa mas a geração do embed token falha, o erro vem da API do Power BI:

PowerBINotAuthorizedException — o Service Principal não tem acesso ao workspace (etapa 4) ou o Service Principal não está liberado no tenant (etapa 3).

ItemNotFound — Workspace ID ou Report ID incorretos, ou o relatório foi movido/excluído.

Erro relacionado a roles de RLS — o nome da role informada no perfil de acesso não existe no modelo de dados publicado. Os nomes precisam bater exatamente.

Checklist quando nada funciona

  1. As credenciais estão preenchidas nas configurações da organização?
  2. O Client Secret ainda é válido?
  3. Service Principal está habilitado nas configurações do tenant Power BI?
  4. O Service Principal foi adicionado ao workspace com papel Member ou Admin?
  5. O relatório está em um workspace real, não em My Workspace?
  6. Workspace ID e Report ID conferem com a URL do relatório?

O passo 2 é responsável pela maior parte das falhas em ambientes que já funcionavam.