Configurar o redirecionamento de card inteligente pelo Protocolo de Área de Trabalho Remota

Dica

Este artigo é compartilhado para serviços e produtos que usam o protocolo RDP para fornecer acesso remoto a áreas de trabalho e aplicativos do Windows.

Selecione um produto usando os botões na parte superior deste artigo para mostrar o conteúdo relevante.

Você pode configurar o comportamento de redirecionamento de dispositivos de smart card de um dispositivo local para uma sessão remota por meio do protocolo RDP.

Para a Área de Trabalho Virtual do Azure, recomendamos que você habilite o redirecionamento de smart card nos hosts da sessão usando o Microsoft Intune ou a Política de Grupo e, em seguida, controle o redirecionamento usando as propriedades RDP do pool de hosts.

Para o Windows 365, você pode configurar seus PCs na nuvem usando o Microsoft Intune ou a Política de Grupo.

Para o Microsoft Dev Box, você pode configurar seus dev boxes usando o Microsoft Intune ou a Política de Grupo.

Este artigo fornece informações sobre os métodos de redirecionamento suportados e como configurar o comportamento de redirecionamento para dispositivos de cartão inteligente. Para saber mais sobre como o redirecionamento funciona, consulte Redirecionamento pelo protocolo de área de trabalho remota.

Pré-requisitos

Antes de configurar o redirecionamento de smart card, é necessário:

  • Um PC na nuvem existente.
  • Um computador de desenvolvimento existente.

Redirecionamento de card inteligente

A configuração de um host de sessão usando o Microsoft Intune ou a Política de Grupo, ou a configuração de uma propriedade RDP em um pool de hosts, rege a capacidade de redirecionar dispositivos de smart card de um dispositivo local para uma sessão remota, que está sujeita a uma ordem de prioridade.

A configuração padrão é:

  • Sistema operacional Windows: O redirecionamento de card inteligente não está bloqueado.
  • Pool de host da Área de Trabalho Virtual do Azure Propriedades RDP: Os dispositivos de card inteligente são redirecionados do dispositivo local para a sessão remota.
  • Comportamento padrão resultante: Os dispositivos de card inteligente são redirecionados do dispositivo local para a sessão remota.

Importante

Tome cuidado ao definir as configurações de redirecionamento, pois a configuração mais restritiva é o comportamento resultante. Por exemplo, se você desabilitar o redirecionamento de smart card em um host de sessão com o Microsoft Intune ou a Política de Grupo, mas habilitá-lo com a propriedade RDP do pool de hosts, o redirecionamento será desabilitado.

A configuração de um PC na nuvem controla a capacidade de redirecionar dispositivos de card inteligente de um dispositivo local para uma sessão remota e é definida usando o Microsoft Intune ou a Política de Grupo.

A configuração padrão é:

  • Sistema operacional Windows: O redirecionamento de card inteligente não está bloqueado.
  • Windows 365: o redirecionamento de card inteligente está habilitado.
  • Comportamento padrão resultante: Os dispositivos de card inteligente são redirecionados do dispositivo local para a sessão remota.

A configuração de um dev box rege a capacidade de redirecionar dispositivos de smart card de um dispositivo local para uma sessão remota e é definida usando o Microsoft Intune ou a Política de Grupo.

A configuração padrão é:

  • Sistema operacional Windows: O redirecionamento de card inteligente não está bloqueado.
  • Microsoft Dev Box: o redirecionamento de card inteligente está habilitado.
  • Comportamento padrão resultante: Os dispositivos de card inteligente são redirecionados do dispositivo local para a sessão remota.

Configurar o redirecionamento de dispositivo de cartão inteligente usando o pool de host Propriedades RDP

O redirecionamento de smart card de configuração do pool de host da Área de Trabalho Virtual do Azure controla se o Smart card deve ser redirecionado de um dispositivo local para uma sessão remota. A propriedade RDP correspondente é redirectsmartcards:i:<value>. Para obter mais informações, consulte Propriedades RDP compatíveis.

Para configurar o redirecionamento de smart card usando o pool de hosts Propriedades RDP:

  1. Entre no portal do Azure.

  2. Na barra de pesquisa, digite Área de Trabalho Virtual do Azure e selecione a entrada de serviço correspondente.

  3. Selecione Pools de host e, em seguida, selecione o pool de host que você deseja configurar.

  4. Selecione Propriedades RDP e, em seguida, selecione Redirecionamento de dispositivo.

    Uma captura de tela mostrando a guia redirecionamento de dispositivo do pool de host no portal do Azure.

  5. Para Redirecionamento de card inteligente, selecione a lista suspensa e selecione uma das seguintes opções:

    • O dispositivo de card inteligente no computador local não está disponível na sessão remota
    • O dispositivo de cartão inteligente no computador local está disponível na sessão remota (padrão)
    • Não configurado
  6. Selecione Salvar.

  7. Para testar a configuração, conecte-se a uma sessão remota e use um aplicativo ou site que exija seu smart card. Verifique se o smart card está disponível e funciona conforme o esperado.

Configurar o redirecionamento de dispositivo de cartão inteligente usando o Microsoft Intune ou a Política de Grupo

Configurar o redirecionamento de dispositivo de cartão inteligente usando o Microsoft Intune ou a Política de Grupo

Selecione a guia relevante para seu cenário.

Para permitir ou desabilitar o redirecionamento de dispositivo de card inteligente usando o Microsoft Intune:

  1. Entre no Centro de administração do Microsoft Intune.

  2. Crie ou edite um perfil de configuração para dispositivos Windows 10 e posteriores com o tipo de perfil de catálogo Configurações.

  3. No seletor de configurações, navegue até Modelos >administrativos,Componentes> do Windows,Serviços de Área de Trabalho Remota, Host> de Sessão de Área de Trabalho Remota, >Redirecionamento de Dispositivo e Recurso.

    Uma captura de tela mostrando as opções de redirecionamento de dispositivo e recurso no portal do Microsoft Intune.

  4. Marque a caixa Não permitir redirecionamento de dispositivo de card inteligente e feche o seletor de configurações.

  5. Expanda a categoria Modelos administrativos e alterne a opção para Não permitir redirecionamento de dispositivo de cartão inteligente, dependendo de suas necessidades:

    • Para permitir o redirecionamento do dispositivo de card inteligente, alterne a opção para Desabilitado.

    • Para desabilitar o redirecionamento de dispositivo de cartão inteligente, alterne a opção para Habilitado.

  6. Selecione Avançar.

  7. Opcional: Na guia Rótulos de escopo , selecione um rótulo de escopo para filtrar o perfil. Para obter mais informações sobre os rótulos de escopo, consulte Usar o controle de acesso com base na função e nos rótulos de escopo da TI distribuída.

  8. Na guia Atribuições , selecione o grupo que contém os computadores que fornecem uma sessão remota que você deseja configurar e selecione Avançar.

  9. Na guia Examinar + criar , examine as configurações e selecione Criar.

  10. Depois que a política se aplicar aos computadores que fornecem uma sessão remota, reinicie-os para que as configurações entrem em vigor.

Testar redirecionamento de smart card

Para testar o redirecionamento de card inteligente:

  1. Conecte-se a uma sessão remota usando o Aplicativo Windows ou o aplicativo Área de Trabalho Remota em uma plataforma compatível com o redirecionamento de smart card. Para obter mais informações, consulte Comparar recursos do Aplicativo do Windows App entre plataformas e dispositivos e Comparar recursos do aplicativo da Área de Trabalho Remota entre plataformas e dispositivos.

  2. Verifique se os cartões inteligentes estão disponíveis na sessão remota. Execute o comando a seguir na sessão remota no Prompt de Comando ou em um prompt do PowerShell.

    certutil -scinfo
    

    Se o redirecionamento de smart card estiver funcionando, a saída será iniciada de forma semelhante à seguinte:

    The Microsoft Smart Card Resource Manager is running.
    Current reader/card status:
    Readers: 2
      0: Windows Hello for Business 1
      1: Yubico YubiKey OTP+FIDO+CCID 0
    --- Reader: Windows Hello for Business 1
    --- Status: SCARD_STATE_PRESENT | SCARD_STATE_INUSE
    --- Status: The card is being shared by a process.
    ---   Card: Identity Device (Microsoft Generic Profile)
    ---    ATR:
            aa bb cc dd ee ff 00 11  22 33 44 55 66 77 88 99   ;.........AB12..
            ab                                                 .
    
    --- Reader: Yubico YubiKey OTP+FIDO+CCID 0
    --- Status: SCARD_STATE_PRESENT | SCARD_STATE_UNPOWERED
    --- Status: The card is available for use.
    ---   Card: Identity Device (NIST SP 800-73 [PIV])
    ---    ATR:
            aa bb cc dd ee ff 00 11  22 33 44 55 66 77 88 99   ;.........34yz..
            ab                                                 .
    
    [continued...]
    
  3. Abra e use um aplicativo ou site que exija seu smart card. Verifique se o smart card está disponível e funciona conforme o esperado.