OAuth2、Graph API e login por senha comum: quais as diferenças?
As listagens de contas Outlook/Hotmail quase sempre indicam OAuth2 — não é invenção dos vendedores: a Microsoft já encerrou o suporte à Autenticação Básica para contas de e-mail de consumidores. Explico de forma clara o que são OAuth2 e Graph API, como interpretar as marcações nas listagens e quais campos de entrega verificar antes de fechar o pedido.
Avery BennettAo examinar listas de contas Outlook/Hotmail, quase todas estão marcadas com "OAuth2 [Graph]" ou "OAuth2 [IMAP/POP3]", e o formato de entrega inclui campos como "refresh_token" e "client_id" que você nunca viu antes — algo bem diferente do simples "email:senha" de antigamente. Isso não é um enfeite inventado por algum vendedor; é porque a forma de login da Microsoft realmente mudou.
Aviso importante: Os termos de serviço da maioria das plataformas populares proíbem expressamente a compra, venda ou transferência de contas. Este artigo não representa um endosso da Microsoft à negociação de contas. Ele explica apenas o significado técnico das marcações de protocolo de login, não constitui uma recomendação para contornar mecanismos de segurança da plataforma, e o escopo funcional específico deve ser verificado na descrição do produto.
Conexão direta com senha comum já não funciona mais no ecossistema Microsoft
De acordo com comunicados oficiais da Microsoft, desde 16 de setembro de 2024, contas de e-mail pessoais como Outlook.com, Hotmail e Live.com deixaram de oferecer suporte à Autenticação Básica — ou seja, o método em que um cliente de e-mail ou script de terceiros faz login usando apenas "usuário + senha". Agora, para ferramentas de terceiros acessarem essas contas, é obrigatório usar OAuth2 (o que a Microsoft chama de Autenticação Moderna). É por isso que praticamente todas as listagens de Outlook/Hotmail hoje vêm marcadas como "OAuth2", em vez de simplesmente "login:password".
O que são OAuth2 e Graph API, respectivamente
| Termo | O que é | O que a conta recebe |
|---|---|---|
| OAuth2 | Protocolo moderno de autenticação. No fluxo de login, ele troca as credenciais por um token de acesso temporário; a senha em si não é passada diretamente para a ferramenta de terceiros. | access token (válido por curto prazo) + refresh token (usado para obter um novo access token) |
| Graph API | Interface de programação oficial da Microsoft. Programas usam o token OAuth2 para chamar essa interface e ler/escrever e-mails, calendários e outros dados. | Dados retornados pela chamada à interface, não o usuário e senha da conta. |
A lógica é a mesma do lado do Gmail — o Gmail também tem uma combinação similar de OAuth2 + Gmail API. Se você está mais familiarizado com a forma de acesso do Gmail, pode conferir o artigo Diferenças entre login web, IMAP e acesso via API do Gmail. Os mecanismos centrais são os mesmos, só que aqui é substituído pela Graph API da Microsoft.
Como interpretar as marcações na listagem
- OAuth2 [Graph]: Suporta apenas acesso via Graph API (interface de programação). Não utiliza o método tradicional de envio/recebimento por IMAP/POP3.
- OAuth2 [IMAP/POP3]: Ainda é possível enviar/receber e-mails usando um cliente de e-mail, mas a credencial de login é um token OAuth2, não o usuário e senha da conta.
- OAuth2 [IMAP/POP3/GRAPH]: Suporta ambos os métodos de acesso, todos utilizáveis sob o mesmo sistema de tokens.
- "refresh_token" e "client_id" no formato de entrega: Essas são credenciais obrigatórias para o login OAuth2, não são códigos aleatórios extras da conta — sem qualquer um deles, o programa não consegue obter um novo token de acesso.
Como escolher em três cenários típicos
- Login manual ocasional para ver e-mails: Basta fazer login pelo navegador. Não precisa se preocupar com conceitos como OAuth2.
- Usar um cliente de e-mail ou script para receber códigos de verificação periodicamente: Escolha uma conta marcada como "OAuth2 [IMAP/POP3]" ou que suporte ambos. No cliente, configure o método de autenticação como OAuth2.
- Integrar em um produto oficial ou fazer chamadas programáticas de longo prazo: Escolha uma conta com suporte à Graph API. Use o sistema de token + chamada de interface, e o escopo de permissões (scope) também é mais fácil de gerenciar separadamente.
O que verificar antes de comprar
- Qual combinação OAuth2 está especificada na listagem. Contas que só suportam Graph não podem ser usadas com clientes de e-mail IMAP comuns. Verifique qual se aplica ao seu uso antes de escolher.
- Se o formato de entrega está completo. O formato comum é o "pacote quádruplo": email|senha|refresh_token|client_id. A falta de qualquer item pode impedir a obtenção de um novo token no futuro. Confira se todos os campos estão presentes ao receber.
- O que fazer se o refresh_token expirar. Pergunte com antecedência se o vendedor pode emitir um novo token ou se a conta precisa passar por um novo processo de autorização. A dificuldade de cada operação é diferente.
Limitações que você precisa saber antes de comprar
- Os tokens OAuth2 podem ser invalidados devido a alterações de senha da conta, verificações de segurança, etc. Após a invalidação, é necessário gerar ou autorizar novamente.
- O método de acesso suportado por uma conta específica deve ser verificado na descrição do produto e pode mudar conforme as políticas da Microsoft.
- O usuário deve cumprir os Termos de Serviço da Microsoft e as leis locais.
Perguntas Frequentes
Senhas comuns não conseguem mais se conectar ao Outlook/Hotmail? De acordo com informações públicas, a Microsoft já encerrou o suporte à Autenticação Básica para contas de e-mail de consumidores. Clientes de e-mail e scripts de terceiros geralmente precisam de OAuth2 para se conectar. A situação real deve ser verificada com base no suporte atual da Microsoft.
O refresh_token expira? Sim. Se não for usado por um longo período ou se houver alterações relacionadas à segurança da conta (como mudança de senha), o refresh_token pode ser invalidado. Após a invalidação, geralmente é necessário passar por um novo processo de autorização para obter um novo token.
Uma mesma conta pode usar IMAP/POP3 e Graph API ao mesmo tempo? Se a listagem indicar que ambos são suportados, geralmente sim. Cada método usa sua respectiva chamada de token e não entram em conflito.
