Power BI e Azure
Fluxo de tokens, configuração do App Registration no Azure, permissões no Power BI Service e diagnóstico dos erros AADSTS.
Atualizado em 03 de agosto de 2026
A plataforma incorpora relatórios do Power BI sem exigir licença para o usuário final. Quem se autentica é a aplicação, não a pessoa — o cenário que a Microsoft chama de App owns data.
Fluxo de tokens
Toda vez que alguém abre um dashboard:
- O navegador pede um token ao servidor do MIS, enviando a sessão do usuário
- O servidor confere se a pessoa pertence à organização dona do dashboard
- O servidor busca as credenciais Power BI daquela organização
- Com essas credenciais, autentica no Azure AD e recebe um access token
- Com o access token, pede à API do Power BI um embed token específico do relatório
- O embed token volta ao navegador e renderiza o relatório
Dois pontos de segurança que sustentam o desenho: as credenciais nunca chegam ao navegador — a etapa 4 acontece inteiramente no servidor; e o embed token é emitido para um relatório específico, com acesso somente leitura.
Cada organização guarda suas próprias credenciais. Uma empresa não consegue gerar token para o relatório de outra.
Configuração no Azure
1. Criar o App Registration
No portal do Azure, em Microsoft Entra ID › App registrations › New registration, crie um registro. Anote:
- Directory (tenant) ID
- Application (client) ID
2. Gerar o Client Secret
Em Certificates & secrets › New client secret, gere um segredo e copie o valor imediatamente — ele não é exibido de novo depois que você sai da tela.
Anote também a data de expiração. Um segredo expirado derruba todos os dashboards da organização de uma vez, e o sintoma no dia é justamente esse: tudo funcionando ontem, nada funcionando hoje, sem que ninguém tenha mexido em nada. Registre a data em algum lugar com lembrete.
3. Liberar Service Principal no tenant do Power BI
No Power BI Admin Portal › Tenant settings, habilite Allow service principals to use Power BI APIs. É recomendável restringir a um grupo de segurança que contenha o App Registration, em vez de liberar para toda a organização.
Esta etapa exige um administrador do tenant Power BI. É a que mais costuma travar a implantação, porque frequentemente depende de outra equipe.
4. Dar acesso ao workspace
No Power BI Service, abra o workspace, vá em Access e adicione o Service Principal (pelo nome do App Registration) como Member ou Admin.
O workspace precisa ser um workspace real. Relatórios no espaço pessoal (My Workspace) não funcionam com Service Principal.
5. Cadastrar no MIS
Em Administração › Power BI Embedded, informe Tenant ID, Client ID e Client Secret. Depois cadastre os relatórios conforme cadastrar dashboards.
Modo Master User
Existe um modo alternativo, escolhido por dashboard, em que a plataforma autentica com e-mail e senha de uma conta real do Power BI em vez do Service Principal.
Ele existe para o cenário em que o time de TI não liberou Service Principal no tenant. Requisitos:
- conta com licença Power BI Pro
- sem autenticação multifator — o fluxo usado não suporta MFA
- no App Registration, Allow public client flows habilitado
Trate como contorno temporário. Além de exigir uma conta sem MFA, ela vira ponto único de falha: senha expirada, MFA habilitado por política ou conta desativada param todos os dashboards da organização.
Diagnóstico de erros
Os erros do Azure vêm com um código AADSTS que identifica a causa com precisão.
| Código | Causa | Correção |
|---|---|---|
AADSTS50076 / AADSTS50079 | MFA habilitado na conta Master User | Remova o MFA ou migre para Service Principal |
AADSTS7000218 | App Registration não permite fluxo de cliente público | Habilite Allow public client flows no Azure |
AADSTS50126 | E-mail ou senha do Master User inválidos | Revise as credenciais nas configurações |
AADSTS7000215 | Client Secret inválido | Segredo digitado errado ou expirado — gere outro |
AADSTS700016 | Client ID não encontrado no tenant | Confira Client ID e Tenant ID |
Erros do Power BI (não do Azure)
Quando a autenticação passa mas a geração do embed token falha, o erro vem da API do Power BI:
PowerBINotAuthorizedException — o Service Principal não tem acesso ao workspace (etapa 4) ou o Service Principal não está liberado no tenant (etapa 3).
ItemNotFound — Workspace ID ou Report ID incorretos, ou o relatório foi movido/excluído.
Erro relacionado a roles de RLS — o nome da role informada no perfil de acesso não existe no modelo de dados publicado. Os nomes precisam bater exatamente.
Checklist quando nada funciona
- As credenciais estão preenchidas nas configurações da organização?
- O Client Secret ainda é válido?
- Service Principal está habilitado nas configurações do tenant Power BI?
- O Service Principal foi adicionado ao workspace com papel Member ou Admin?
- O relatório está em um workspace real, não em My Workspace?
- Workspace ID e Report ID conferem com a URL do relatório?
O passo 2 é responsável pela maior parte das falhas em ambientes que já funcionavam.