Microsoft Graph Toolkit Termina em 8 Dias. E Depois?
A 28 de agosto, uma biblioteca de componentes de que muitas equipas de SharePoint dependem em silêncio para people pickers, exploradores de ficheiros e widgets de agenda deixa de ter suporte. Daqui a nove dias. Na mesma semana, um bypass crítico de autenticação no SharePoint on-premises passou de prova de conceito a exploração ativa em menos de 24 horas. Dois prazos muito diferentes, uma lição para uma equipa de TI pequena: o roadmap não espera pelo calendário do seu sprint.
O que saiu (e o que vai desaparecer)
CVE-2026-55040, sob exploração ativa. A Microsoft corrigiu este bypass de autenticação no SharePoint Server on-premises (Subscription Edition, 2019 e 2016) no Patch Tuesday de julho. A Rapid7 publicou a análise técnica e uma prova de conceito a 11 de agosto; em menos de um dia, os atacantes já a usavam contra honeypots. A falha permite que um atacante não autenticado forje um JSON Web Token e se faça passar por qualquer utilizador, incluindo um administrador. Uma segunda vulnerabilidade encadeada (CVE-2026-63520) foi corrigida em agosto. Isto não é SharePoint Online: afeta apenas farms on-premises. Para uma PME, isso significa que quem ainda corre o Server 2016 ou 2019, cujo suporte terminou a 14 de julho de 2026, carrega agora dois problemas ao mesmo tempo: uma plataforma sem suporte e um buraco ativamente explorado dentro dela. Segundo a Shadowserver, mais de 8.500 servidores SharePoint continuam expostos publicamente. Se tem alguma coisa on-prem, verifique hoje o nível de patch, não neste sprint.
Exchange Online: o EWS tem os dias contados. A Microsoft confirmou esta semana que o Exchange Web Services (EWS) vai ser desativado por fases a partir de outubro de 2026, com encerramento completo em 2027. Isto aplica-se apenas ao Exchange Online, não ao Exchange Server on-premises. O EWS tem quase 20 anos e o Microsoft Graph cobre hoje praticamente todos os cenários que ele suportava. O que isto significa para uma PME: se tem um conector de CRM, uma ferramenta de sincronização de calendário ou uma integração personalizada antiga que autentica contra o EWS, alguém tem de confirmar que existe um caminho baseado em Graph antes de a janela de desativação abrir.
Microsoft Graph Toolkit, fim total a 28 de agosto. O MGT entrou em depreciação em setembro de 2025 e termina definitivamente daqui a oito dias. Se alguma web part SPFx ou aplicação web no seu tenant ainda usa componentes MGT (mgt-person, mgt-file-list, mgt-agenda), deixam de receber correções e, eventualmente, deixam de renderizar corretamente à medida que as alterações à Graph API forem chegando. É este o gatilho da secção “em foco” desta edição, porque o desaparecimento do MGT força uma decisão que todos os programadores de SPFx acabam por ter de tomar de qualquer forma.
Em foco: Microsoft Graph SDK vs PnPjs, quando usar cada um
A situação. Todas as soluções SPFx que tocam em pessoas, ficheiros ou email precisam de chamar o Microsoft Graph. Com o fim do MGT, restam duas opções reais: chamar o Microsoft Graph SDK diretamente, ou passar pelo PnPjs (@pnp/sp e @pnp/graph), a biblioteca comunitária mantida pela iniciativa PnP.
As opções.
- Microsoft Graph SDK (
@microsoft/microsoft-graph-clientou os SDKs tipados mais recentes): um wrapper oficial e fino sobre chamadas HTTP diretas ao Graph. Sem suporte à REST API do SharePoint, sem helpers próprios de batching. - PnPjs: uma biblioteca fluente e tipada que envolve tanto a REST API do SharePoint como uma fatia larga do Microsoft Graph, com batching e caching incorporados, construída de propósito para o contexto SPFx.
Os critérios. Escolha o Graph SDK puro quando o seu código vive fora do SPFx, por exemplo numa Azure Function, num conector personalizado do Copilot Studio ou num agente em background, onde quer o mínimo de dependências e acesso direto aos endpoints beta mais recentes do Graph assim que saem. Escolha o PnPjs quando a solução corre dentro do SPFx e precisa de misturar operações sobre listas do SharePoint com chamadas ao Graph (pessoas, grupos, ficheiros) na mesma web part; a sintaxe fluente e a configuração automática do contexto SPFx cortam uma quantidade real de boilerplate.
O custo escondido. O versionamento do PnPjs acompanha de perto as versões do SPFx e do Node.js: versão 2 para on-premises 2016/2019, versão 3 para versões mais antigas do SPFx, versão 4 para tudo o que esteja em SPFx 1.18 ou posterior com Node 18+. As equipas que atualizam o SPFx a meio de um projeto com cliente e se esquecem de subir o PnPjs em simultâneo acabam a depurar erros de autenticação que nada têm a ver com autenticação. É uma coisa pequena que custa uma tarde inteira quase sempre.
A recomendação. Para tudo o que vive dentro de uma web part SPFx, assumimos o PnPjs por omissão; remove muito mais boilerplate do que a complexidade que acrescenta. Para serviços autónomos e agentes de IA fora do runtime do SPFx, vamos diretos ao Graph SDK, porque não há contexto SPFx nenhum para envolver. Em qualquer dos casos mantemos uma pequena camada de wrapper interna, para que um futuro anúncio de fim de vida (vai haver outro) toque num ficheiro, não em quarenta web parts.
Um exemplo real. Num projeto SPFx recente para um cliente europeu de logística, três web parts ainda usavam o people picker e a lista de ficheiros do MGT. Migrá-las para PnPjs demorou menos de um dia por web part depois de o padrão estar definido, e eliminou uma dependência que a revisão de segurança do cliente já tinha assinalado como “propriedade pouco clara”. A lição generalizou-se mais depressa do que esperávamos: a propriedade pouco clara de uma dependência costuma ser o verdadeiro custo de um fim de vida, não a migração em si.
Faça esta semana
- Procure nas soluções SPFx do seu tenant e em quaisquer aplicações web personalizadas por
@microsoft/mgt,mgt-person,mgt-file-listou tags semelhantes. Se encontrar alguma, planeie a troca para PnPjs ou Graph SDK antes de 28 de agosto. - Faça grep às suas integrações e conectores de CRM à procura de qualquer coisa que chame o Exchange Web Services. Se existir, confirme que há um substituto baseado em Graph antes de outubro.
- Se corre SharePoint on-premises em algum lado, mesmo uma farm legada de desenvolvimento ou testes, verifique hoje o nível de patch contra as atualizações cumulativas de julho e agosto de 2026.
Se o seu tenant precisar de um segundo par de olhos sobre algum destes pontos, fale connosco ou dê uma vista de olhos em avantit.pt.
Esta edição foi publicada originalmente na newsletter AvantIT Insider no LinkedIn. Comentários e discussão acontecem lá.
Outras edições
Ver todas as ediçõesReceba a próxima edição por email
Uma edição por semana sobre Microsoft 365, SharePoint, Power Platform e IA aplicada a PMEs.
Isto aplica-se ao seu tenant?
Fale connosco e revemos o seu caso concreto, sem compromisso.