Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A identidade de um usuário do PC na nuvem define quais serviços de gerenciamento de acesso gerenciam esse usuário e o PC na nuvem. Essa identidade define:
- Os tipos de PCs na Nuvem aos quais o usuário tem acesso.
- Os tipos de recursos de PC que não estão na nuvem aos quais o usuário tem acesso.
Um dispositivo também pode ter uma identidade determinada por seu tipo de ingresso no Microsoft Entra ID. Para um dispositivo, o tipo de ingresso define:
- Se o dispositivo exige linha de visão para um controlador de domínio.
- Como o dispositivo é gerenciado.
- Como os usuários se autenticam no dispositivo.
Tipos de identidade
Existem quatro tipos de identidade:
- Identidade híbrida: usuários ou dispositivos criados no Active Directory local Domain Services e sincronizados com o Microsoft Entra ID.
- Identidade somente na nuvem: usuários ou dispositivos criados e que existem apenas no Microsoft Entra ID.
- Identidade federada: usuários criados em um provedor de identidade de terceiros, que não seja o Microsoft Entra ID ou o Active Directory Domain Services e, em seguida, federados com o Microsoft Entra ID.
- Identidade externa: usuários que são criados e gerenciados fora do locatário do Microsoft Entra, mas são convidados para acessar o locatário do Microsoft Entra para acessar os recursos da sua organização.
Observação
- O Windows 365 dá suporte a identidades federadas quando o logon único está habilitado.
- O Windows 365 dá suporte a identidades externas quando o logon único está habilitado. Consulte identidade externa para todos os requisitos e limitações.
Identidade externa
O suporte de identidade externa permite que você convide usuários para seu locatário do Entra ID e forneça a eles PCs na nuvem. Existem vários requisitos e limitações ao fornecer PCs na nuvem para identidades externas:
- Requisitos
- Sistema operacional do PC na nuvem: o PC na nuvem deve estar executando Windows 11 Enterprise, versões 24H2 ou posteriores com o Atualizações Cumulativo 2025-09 para Windows 11 (KB5065789) ou posterior instalado.
- Tipo de ingresso no Cloud PC: o PC na nuvem deve estar ingressado no Entra.
- Logon único: o logon único deve ser configurado para o PC na nuvem.
- Cliente do aplicativo do Windows: O suporte à identidade externa geralmente está disponível no aplicativo do Windows no Windows, Android ou em um navegador da Web. O suporte à identidade externa está em versão prévia no aplicativo do Windows no macOS. Consulte a seção Identidade da documentação do aplicativo do Windows para obter detalhes adicionais.
- Licenciamento: certifique-se de que as identidades externas tenham os direitos adequados para software e serviços no PC na nuvem. Consulte as diretrizes de licenciamento do Windows 365 para obter mais detalhes.
- Limitações
Políticas de configuração de dispositivo do Intune: as políticas de configuração de dispositivo atribuídas à identidade externa não serão aplicadas ao PC na nuvem do usuário. Em vez disso, atribua políticas de configuração de dispositivo ao dispositivo.
Disponibilidade do Windows 365 Government: o Windows 365 Government tem suporte e os usuários podem se conectar com o aplicativo do Windows no Windows e o aplicativo do Windows no Android.
Convites entre nuvens: não há suporte para usuários entre nuvens. Você só pode fornecer PCs na Nuvem para usuários convidados de provedores de identidade social, Microsoft Entra usuários da mesma nuvem do Microsoft Azure que a oferta Windows 365 ou outros provedores de identidade registrados em seu locatário de força de trabalho. Você não pode provisionar PCs na nuvem para usuários convidados do Microsoft Azure operado pela 21Vianet.
Proteção de token: o Microsoft Entra tem determinadas limitações para proteção de token para identidades externas. Saiba mais sobre o suporte do aplicativo do Windows para proteção de token por plataforma.
Autenticação Kerberos: as identidades externas não podem se autenticar em recursos locais usando protocolos Kerberos ou NTLM.
Aplicativos do Microsoft 365: você só poderá fazer logon na versão da área de trabalho do Windows dos aplicativos do Microsoft 365 se:
- O usuário convidado é uma conta baseada no Entra ou uma conta da Microsoft licenciada para o Microsoft 365 Apps.
- O usuário convidado não é impedido de acessar os aplicativos do Microsoft 365 por uma política de acesso condicional da organização inicial.
Independentemente da conta convidada, você pode acessar os arquivos do Microsoft 365 compartilhados com você usando o aplicativo apropriado do Microsoft 365 no navegador da Web do PC na nuvem.
Provedores de identidade: você pode entrar como uma identidade externa com qualquer um dos provedores de identidade listados, exceto para entrada com senha única. Os seguintes clientes do aplicativo do Windows têm limitações adicionais:
- Android: O único provedor de identidade social com o qual você pode entrar é uma conta Microsoft configurada como uma conta conectada no aplicativo Microsoft Authenticator em execução no mesmo dispositivo que o cliente. Você não pode entrar com o Facebook ou Google.
Federação sem domínio: o Windows 365 oferece suporte a identidades externas por meio da Federação de IdP SAML sem domínio. No entanto, esses usuários devem resgatar o convite (incluindo o
domain_hintparâmetro) antes de iniciar o aplicativo do Windows. Se o usuário se conectar ao aplicativo do aplicativo do Windows, mas ainda não tiver resgatado o convite para o IdP SAML sem domínio, o usuário não poderá autenticar ou aceitar o convite.
Consulte as práticas recomendadas do B2B do Microsoft Entra para obter recomendações sobre como configurar seu ambiente para identidades externas e diretrizes de licenciamento do Windows 365.
Tipos de ingresso do dispositivo
Há dois tipos de ingresso que você pode selecionar ao provisionar um PC na nuvem:
- Ingresso Híbrido do Microsoft Entra: se você escolher esse tipo de ingresso, o Windows 365 ingressará seu PC na nuvem no domínio do Windows Server Active Directory que você fornecer. Em seguida, se sua organização estiver configurada corretamente para o ingresso híbrido do Microsoft Entra, o dispositivo será sincronizado com o Microsoft Entra ID.
- Microsoft Entra Join: se você escolher esse tipo de ingresso, o Windows 365 ingressará seu PC na nuvem diretamente no Microsoft Entra ID.
A tabela a seguir mostra os principais recursos ou requisitos com base no tipo de junção selecionado:
| Capacidade ou requisito | Ingresso Microsoft Entra hibrído | Ingresso Microsoft Entra |
|---|---|---|
| Assinatura do Azure | Obrigatório | Opcional |
| Rede virtual do Azure com linha de visão para o controlador de domínio | Obrigatório | Opcional |
| Tipo de identidade do usuário suportado para logon | Somente usuários híbridos | Usuários híbridos, usuários somente na nuvem ou identidades externas |
| Gerenciamento de políticas | Objetos de Política de Grupo (GPO) ou MDM do Intune | Somente MDM do Intune |
| Entrada suportada no Windows Hello para Empresas | Sim, e o dispositivo de conexão deve ter linha de visão para o controlador de domínio por meio da rede direta ou de uma VPN | Sim |
Autenticação
Quando um usuário acessa um PC na nuvem, há três fases de autenticação separadas:
- Autenticação do serviço de nuvem: a autenticação para o serviço do Windows 365, que inclui a assinatura de recursos e a autenticação para o Gateway, é feita com o Microsoft Entra ID. É aqui que você pode impor as políticas de Acesso Condicional do Entra ID. Além disso, é aqui que você pode federar do Entra ID para um provedor de identidade de terceiros.
- Autenticação de sessão remota: Autenticando para o PC na nuvem. Há várias maneiras de autenticar a sessão remota, incluindo o logon único (SSO) recomendado.
- Autenticação na sessão: Autenticação para aplicativos e sites no PC na nuvem.
Aqui está uma breve comparação das opções de autenticação de usuário em cada fase de autenticação:
| Autenticação de serviço de nuvem | Autenticação de sessão remota | Autenticação na sessão |
|---|---|---|
|
|
|
Eles são um superconjunto de opções de autenticação por fase de autenticação. Para obter a lista de credenciais disponíveis nos diferentes clientes para cada uma das fases de autenticação, compare os clientes entre as plataformas.
Importante
Para que a autenticação funcione corretamente, o computador local do usuário também ter acesso às URLs na seção clientes da Área de Trabalho Remota da lista de URLs necessárias da Área de Trabalho Virtual do Azure.
O Windows 365 oferece logon único (definido como um único prompt de autenticação que pode atender à autenticação de serviço do Windows 365 e à autenticação do PC na nuvem) como parte do serviço. Para obter mais informações, consulte logon único.
As seções a seguir fornecem mais informações sobre essas fases de autenticação.
Autenticação de serviço de nuvem
Os usuários devem se autenticar com o serviço do Windows 365 quando:
- Eles acessam windows.cloud.microsoft.
- Navegam até a URL que mapeia diretamente ao PC na nuvem.
- Eles usam um cliente com suporte para listar seus PCs na nuvem.
Para acessar o serviço do Windows 365, os usuários devem primeiro se autenticar no serviço entrando com uma conta do Microsoft Entra ID.
Autenticação de vários fatores
Siga as instruções em Definir políticas de Acesso Condicional para saber como impor a autenticação multifator do Microsoft Entra para seus PCs na nuvem. Esse artigo também informa como configurar a frequência com que seus usuários são solicitados a inserir suas credenciais.
Autenticação sem senha
Os usuários podem usar qualquer tipo de autenticação compatível com o Microsoft Entra ID, como o Windows Hello para Empresas e outras opções de autenticação sem senha (por exemplo, chaves FIDO), para autenticar o serviço.
Autenticação de card inteligente
Para usar um smart card para autenticar o Microsoft Entra ID, você deve primeiro configurar a autenticação baseada em certificado do Microsoft Entra ou configurar o AD FS para autenticação de certificado do usuário.
Provedores de identidade de terceiros
Você pode usar provedores de identidade de terceiros, desde que eles sejam federados com o Microsoft Entra ID.
Autenticação de sessão remota
Se você ainda não tiver habilitado o logon único e os usuários não tiverem salvo suas credenciais localmente, eles também precisarão se autenticar no PC na nuvem ao iniciar uma conexão.
SSO (logon único)
O logon único (SSO) permite que a conexão ignore o prompt de credencial do PC na nuvem e conecte automaticamente o usuário ao Windows por meio da autenticação do Microsoft Entra. A autenticação do Microsoft Entra oferece outros benefícios, incluindo autenticação sem senha e suporte para provedores de identidade de terceiros. Para começar, examine as etapas para configurar o logon único.
Importante
O SSO deve ser configurado para que identidades externas façam login no PC na nuvem. Se o SSO não estiver configurado, o usuário ficará preso no prompt de autenticação de sessão remota.
Sem o SSO, o cliente solicita aos usuários suas credenciais do PC na nuvem para cada conexão. A única maneira de evitar ser solicitado é salvar as credenciais no cliente. Recomendamos que você salve credenciais apenas em dispositivos seguros para impedir que outros usuários acessem seus recursos.
Autenticação na sessão
Depois de se conectar ao seu PC na nuvem, você poderá ser solicitado a fazer autenticação dentro da sessão. Esta seção explica como usar credenciais diferentes do nome de usuário e da senha nesse cenário.
Autenticação sem senha na sessão
O Windows 365 dá suporte à autenticação sem senha na sessão usando o Windows Hello para Empresas ou dispositivos de segurança, como chaves FIDO, ao usar o aplicativo do Windows. A autenticação sem senha é habilitada automaticamente quando o host da sessão e o PC local estão usando os seguintes sistemas operacionais:
- Windows 11 Enterprise com a Atualizações Cumulativa de 10/2022 para Windows 11 (KB5018418) ou posterior instalada.
- Windows 10 Enterprise, versões 20H2 ou posteriores com a Atualizações Cumulativa de 10/2022 para Windows 10 (KB5018410) ou posterior instalada.
Para o comportamento de autenticação sem senha na sessão e os requisitos do aplicativo ao se conectar de outros clientes do aplicativo do Windows, consulte o comportamento de redirecionamento do WebAuthn na documentação do aplicativo do Windows
Quando habilitada, todas as solicitações do WebAuthn na sessão são redirecionadas para o computador local. Você pode usar o Windows Hello para Empresas ou dispositivos de segurança conectados localmente para concluir o processo de autenticação.
Para acessar recursos do Microsoft Entra com o Windows Hello para Empresas ou dispositivos de segurança, você deve habilitar a Chave de Segurança FIDO2 como um método de autenticação para seus usuários. Para habilitar esse método, siga as etapas em Habilitar o método de chave de segurança FIDO2.
Dica
No Windows 11 versão 24H2 e posterior, os controles de privacidade permitem que os usuários decidam se as chaves de acesso podem ser usadas por um aplicativo ou site. Se um usuário recusar o prompt de consentimento de privacidade, o registro e a autenticação de senha poderão não funcionar nas sessões do PC na nuvem. Para resolve esse problema, direcione o usuário para reabilitar o acesso à chave de acesso em Configurações>Privacidade & segurança>Acesso à chave de acesso. Para obter mais informações, consulte Solucionar problemas de consentimento de privacidade de chave de acesso do Windows 11.
Autenticação de smart card na sessão
Para usar um smart card em sua sessão, certifique-se de instalar os drivers de smart card no PC na nuvem e permitir o redirecionamento de smart card como parte do gerenciamento de redirecionamentos de dispositivos RDP para PCs na nuvem. Examine o gráfico de comparação de clientes para garantir que seu cliente dê suporte ao redirecionamento de smart card.