Qual a diferença entre OAuth2, Graph API e login com senha comum?
A maioria dos anúncios de contas Outlook/Hotmail já vem marcado com OAuth2 — não é firula dos vendedores: a Microsoft descontinuou o suporte à Autenticação Básica para e-mails de consumidores. Explico direitinho o que é OAuth2 e o que é Graph API, como interpretar a sinalização nos anúncios e quais campos de entrega verificar antes de fechar o pedido.
Avery BennettAo examinar listas de contas Outlook/Hotmail, quase todas trazem marcações como "OAuth2 [Graph]" ou "OAuth2 [IMAP/POP3]", e o formato de entrega inclui campos como "refresh_token" e "client_id" que você nunca viu antes — bem diferente do antigo "email:senha". Isso não é invenção de um vendedor específico: a forma de login da Microsoft realmente mudou.
Aviso importante: Os termos de serviço da maioria das plataformas populares proíbem expressamente a compra e venda ou transferência de contas. Este artigo não representa um endosso da Microsoft à negociação de contas. Ele explica apenas o significado técnico das marcações de protocolo de login, sem constituir recomendação para burlar mecanismos de segurança da plataforma. O escopo funcional específico deve ser verificado na descrição do produto.
Login direto com senha comum já não funciona mais na Microsoft
De acordo com comunicados oficiais da Microsoft, desde 16 de setembro de 2024, contas de e-mail pessoais como Outlook.com, Hotmail e Live.com deixaram de oferecer suporte à Autenticação Básica — ou seja, o método em que um cliente de e-mail ou script de terceiros faz login usando apenas "usuário + senha". Agora, ferramentas de terceiros que precisam acessar essas contas de e-mail precisam usar OAuth2 (o que a Microsoft chama de Autenticação Moderna). É por isso que praticamente todos os anúncios de contas Outlook/Hotmail hoje trazem "OAuth2" em vez de apenas "login:password".
O que são OAuth2 e Graph API
| Termo | O que é | O que a conta recebe |
|---|---|---|
| OAuth2 | Protocolo moderno de autenticação. No fluxo de login, ele gera um token de acesso com validade temporária — a senha em si não é passada diretamente para a ferramenta de terceiros | access token (válido por pouco tempo) + refresh token (usado para obter um novo access token) |
| Graph API | Interface de programação oficial da Microsoft. Programas usam o token OAuth2 para chamar essa interface e ler/escrever e-mails, calendários e outros dados | Dados retornados pela chamada à interface, não o usuário e senha da conta |
A lógica é a mesma do lado do Gmail — o Gmail também tem uma combinação parecida de OAuth2 + Gmail API. Se você já está mais familiarizado com a forma de integração do Gmail, pode conferir o artigo Diferenças entre login web, IMAP e API do Gmail. Os mecanismos centrais são equivalentes, só que aqui usamos a Graph API da Microsoft.
Como interpretar as marcações nos anúncios
- OAuth2 [Graph]: Só permite acesso pela interface de programação Graph API. Não funciona com o método tradicional de envio/recebimento via IMAP/POP3.
- OAuth2 [IMAP/POP3]: Ainda dá para enviar e receber e-mails usando um cliente de e-mail, mas a credencial de login é um token OAuth2, não o usuário e senha da conta.
- OAuth2 [IMAP/POP3/GRAPH]: Suporta os dois métodos de acesso, tudo dentro do mesmo sistema de tokens.
- "refresh_token" e "client_id" no formato de entrega: São credenciais obrigatórias para o login via OAuth2, não são códigos estranhos ou errados — sem qualquer um deles, o programa não consegue obter um novo token de acesso.
Como escolher em três cenários típicos
- Login manual ocasional para ler e-mails: Basta acessar pelo navegador. Não precisa se preocupar com conceitos como OAuth2.
- Usar um cliente de e-mail ou script para receber códigos de verificação periodicamente: Escolha contas com "OAuth2 [IMAP/POP3]" ou que suportem ambos. No cliente, configure a autenticação como OAuth2.
- Integrar a um produto oficial com chamadas programáticas de longo prazo: Escolha contas com suporte à Graph API. Use tokens + chamadas de interface. O escopo de permissões (scope) também fica mais fácil de gerenciar separadamente.
O que verificar antes de comprar
- Qual combinação OAuth2 está especificada no anúncio. Contas que só suportam Graph não podem ser usadas com clientes IMAP comuns. Confira seu caso de uso antes de escolher.
- Se o formato de entrega está completo. O formato comum é o pacote com quatro itens: email|senha|refresh_token|client_id. A falta de qualquer um pode impedir a obtenção de um novo token no futuro. Ao receber o produto, confira se todos os campos estão presentes.
- O que fazer se o refresh_token expirar. Pergunte antes se o vendedor pode emitir um novo token ou se a conta precisa passar por todo o fluxo de autorização novamente. O nível de dificuldade é diferente.
Limitações que você precisa saber antes de comprar
- Tokens OAuth2 podem expirar devido a alterações de senha, verificações de segurança ou outros motivos. Quando expiram, é preciso gerar um novo ou reautorizar.
- O método de acesso suportado por uma conta específica depende da descrição no anúncio do produto e pode mudar conforme as políticas da Microsoft.
- O usuário deve cumprir os Termos de Serviço da Microsoft e as leis locais.
Perguntas frequentes
Senhas comuns não conseguem mais conectar ao Outlook/Hotmail? De acordo com informações públicas, a Microsoft já encerrou o suporte à Autenticação Básica para contas de e-mail de consumidores. Clientes de e-mail e scripts de terceiros precisam usar OAuth2 para se conectar. A situação real atual depende do suporte da Microsoft.
O refresh_token expira? Sim. Se ficar muito tempo sem uso ou se houver alguma alteração relacionada à segurança da conta (como troca de senha), o refresh_token pode expirar. Quando isso acontece, geralmente é necessário passar pelo fluxo de autorização novamente para obter um novo token.
Uma mesma conta pode usar IMAP/POP3 e Graph API ao mesmo tempo? Se o anúncio indicar suporte para ambos, geralmente sim. Cada método usa seu próprio token de chamada e não há conflito entre eles.
