Identidade e autenticação do Windows 365

A identidade de um usuário do PC na nuvem define quais serviços de gerenciamento de acesso gerenciam esse usuário e o PC na nuvem. Essa identidade define:

  • Os tipos de PCs na Nuvem aos quais o usuário tem acesso.
  • Os tipos de recursos de PC que não estão na nuvem aos quais o usuário tem acesso.

Um dispositivo também pode ter uma identidade determinada por seu tipo de ingresso no Microsoft Entra ID. Para um dispositivo, o tipo de ingresso define:

  • Se o dispositivo exige linha de visão para um controlador de domínio.
  • Como o dispositivo é gerenciado.
  • Como os usuários se autenticam no dispositivo.

Tipos de identidade

Existem quatro tipos de identidade:

  • Identidade híbrida: usuários ou dispositivos criados no Active Directory local Domain Services e sincronizados com o Microsoft Entra ID.
  • Identidade somente na nuvem: usuários ou dispositivos criados e que existem apenas no Microsoft Entra ID.
  • Identidade federada: usuários criados em um provedor de identidade de terceiros, que não seja o Microsoft Entra ID ou o Active Directory Domain Services e, em seguida, federados com o Microsoft Entra ID.
  • Identidade externa: usuários que são criados e gerenciados fora do locatário do Microsoft Entra, mas são convidados para acessar o locatário do Microsoft Entra para acessar os recursos da sua organização.

Observação

  • O Windows 365 dá suporte a identidades federadas quando o logon único está habilitado.
  • O Windows 365 dá suporte a identidades externas quando o logon único está habilitado. Consulte identidade externa para todos os requisitos e limitações.

Identidade externa

O suporte de identidade externa permite que você convide usuários para seu locatário do Entra ID e forneça a eles PCs na nuvem. Existem vários requisitos e limitações ao fornecer PCs na nuvem para identidades externas:

  • Requisitos
    • Sistema operacional do PC na nuvem: o PC na nuvem deve estar executando Windows 11 Enterprise, versões 24H2 ou posteriores com o Atualizações Cumulativo 2025-09 para Windows 11 (KB5065789) ou posterior instalado.
    • Tipo de ingresso no Cloud PC: o PC na nuvem deve estar ingressado no Entra.
    • Logon único: o logon único deve ser configurado para o PC na nuvem.
    • Cliente do aplicativo do Windows: O suporte à identidade externa geralmente está disponível no aplicativo do Windows no Windows, Android ou em um navegador da Web. O suporte à identidade externa está em versão prévia no aplicativo do Windows no macOS. Consulte a seção Identidade da documentação do aplicativo do Windows para obter detalhes adicionais.
    • Licenciamento: certifique-se de que as identidades externas tenham os direitos adequados para software e serviços no PC na nuvem. Consulte as diretrizes de licenciamento do Windows 365 para obter mais detalhes.
  • Limitações
    • Políticas de configuração de dispositivo do Intune: as políticas de configuração de dispositivo atribuídas à identidade externa não serão aplicadas ao PC na nuvem do usuário. Em vez disso, atribua políticas de configuração de dispositivo ao dispositivo.

    • Disponibilidade do Windows 365 Government: o Windows 365 Government tem suporte e os usuários podem se conectar com o aplicativo do Windows no Windows e o aplicativo do Windows no Android.

    • Convites entre nuvens: não há suporte para usuários entre nuvens. Você só pode fornecer PCs na Nuvem para usuários convidados de provedores de identidade social, Microsoft Entra usuários da mesma nuvem do Microsoft Azure que a oferta Windows 365 ou outros provedores de identidade registrados em seu locatário de força de trabalho. Você não pode provisionar PCs na nuvem para usuários convidados do Microsoft Azure operado pela 21Vianet.

    • Proteção de token: o Microsoft Entra tem determinadas limitações para proteção de token para identidades externas. Saiba mais sobre o suporte do aplicativo do Windows para proteção de token por plataforma.

    • Autenticação Kerberos: as identidades externas não podem se autenticar em recursos locais usando protocolos Kerberos ou NTLM.

    • Aplicativos do Microsoft 365: você só poderá fazer logon na versão da área de trabalho do Windows dos aplicativos do Microsoft 365 se:

      1. O usuário convidado é uma conta baseada no Entra ou uma conta da Microsoft licenciada para o Microsoft 365 Apps.
      2. O usuário convidado não é impedido de acessar os aplicativos do Microsoft 365 por uma política de acesso condicional da organização inicial.

      Independentemente da conta convidada, você pode acessar os arquivos do Microsoft 365 compartilhados com você usando o aplicativo apropriado do Microsoft 365 no navegador da Web do PC na nuvem.

    • Provedores de identidade: você pode entrar como uma identidade externa com qualquer um dos provedores de identidade listados, exceto para entrada com senha única. Os seguintes clientes do aplicativo do Windows têm limitações adicionais:

      • Android: O único provedor de identidade social com o qual você pode entrar é uma conta Microsoft configurada como uma conta conectada no aplicativo Microsoft Authenticator em execução no mesmo dispositivo que o cliente. Você não pode entrar com o Facebook ou Google.
    • Federação sem domínio: o Windows 365 oferece suporte a identidades externas por meio da Federação de IdP SAML sem domínio. No entanto, esses usuários devem resgatar o convite (incluindo o domain_hint parâmetro) antes de iniciar o aplicativo do Windows. Se o usuário se conectar ao aplicativo do aplicativo do Windows, mas ainda não tiver resgatado o convite para o IdP SAML sem domínio, o usuário não poderá autenticar ou aceitar o convite.

Consulte as práticas recomendadas do B2B do Microsoft Entra para obter recomendações sobre como configurar seu ambiente para identidades externas e diretrizes de licenciamento do Windows 365.

Tipos de ingresso do dispositivo

Há dois tipos de ingresso que você pode selecionar ao provisionar um PC na nuvem:

A tabela a seguir mostra os principais recursos ou requisitos com base no tipo de junção selecionado:

Capacidade ou requisito Ingresso Microsoft Entra hibrído Ingresso Microsoft Entra
Assinatura do Azure Obrigatório Opcional
Rede virtual do Azure com linha de visão para o controlador de domínio Obrigatório Opcional
Tipo de identidade do usuário suportado para logon Somente usuários híbridos Usuários híbridos, usuários somente na nuvem ou identidades externas
Gerenciamento de políticas Objetos de Política de Grupo (GPO) ou MDM do Intune Somente MDM do Intune
Entrada suportada no Windows Hello para Empresas Sim, e o dispositivo de conexão deve ter linha de visão para o controlador de domínio por meio da rede direta ou de uma VPN Sim

Autenticação

Quando um usuário acessa um PC na nuvem, há três fases de autenticação separadas:

  • Autenticação do serviço de nuvem: a autenticação para o serviço do Windows 365, que inclui a assinatura de recursos e a autenticação para o Gateway, é feita com o Microsoft Entra ID. É aqui que você pode impor as políticas de Acesso Condicional do Entra ID. Além disso, é aqui que você pode federar do Entra ID para um provedor de identidade de terceiros.
  • Autenticação de sessão remota: Autenticando para o PC na nuvem. Há várias maneiras de autenticar a sessão remota, incluindo o logon único (SSO) recomendado.
  • Autenticação na sessão: Autenticação para aplicativos e sites no PC na nuvem.

Aqui está uma breve comparação das opções de autenticação de usuário em cada fase de autenticação:

Autenticação de serviço de nuvem Autenticação de sessão remota Autenticação na sessão
  • Autenticação sem senha (incluindo chaves de segurança FIDO, Windows Hello para Empresas com Cloud Kerberos ou confiança de chave, autenticação multifator do Microsoft Authenticator e muito mais)
  • Federação com provedor de identidade de terceiros
  • Cartão inteligente (incluindo autenticação baseada em certificado Entra e confiança de certificado do Windows Hello para Empresas)
  • Senha
  • Qualquer método de autenticação de serviço de nuvem, quando configurado com logon único
  • Cartão inteligente (incluindo certificados de confiança do Windows Hello para Empresas)
  • Senha
  • Autenticação sem senha, quando configurada para na sessão sem senha
  • Cartão inteligente (incluindo certificados de confiança do Windows Hello para Empresas)
  • Senha

Eles são um superconjunto de opções de autenticação por fase de autenticação. Para obter a lista de credenciais disponíveis nos diferentes clientes para cada uma das fases de autenticação, compare os clientes entre as plataformas.

Importante

Para que a autenticação funcione corretamente, o computador local do usuário também ter acesso às URLs na seção clientes da Área de Trabalho Remota da lista de URLs necessárias da Área de Trabalho Virtual do Azure.

O Windows 365 oferece logon único (definido como um único prompt de autenticação que pode atender à autenticação de serviço do Windows 365 e à autenticação do PC na nuvem) como parte do serviço. Para obter mais informações, consulte logon único.

As seções a seguir fornecem mais informações sobre essas fases de autenticação.

Autenticação de serviço de nuvem

Os usuários devem se autenticar com o serviço do Windows 365 quando:

Para acessar o serviço do Windows 365, os usuários devem primeiro se autenticar no serviço entrando com uma conta do Microsoft Entra ID.

Autenticação de vários fatores

Siga as instruções em Definir políticas de Acesso Condicional para saber como impor a autenticação multifator do Microsoft Entra para seus PCs na nuvem. Esse artigo também informa como configurar a frequência com que seus usuários são solicitados a inserir suas credenciais.

Autenticação sem senha

Os usuários podem usar qualquer tipo de autenticação compatível com o Microsoft Entra ID, como o Windows Hello para Empresas e outras opções de autenticação sem senha (por exemplo, chaves FIDO), para autenticar o serviço.

Autenticação de card inteligente

Para usar um smart card para autenticar o Microsoft Entra ID, você deve primeiro configurar a autenticação baseada em certificado do Microsoft Entra ou configurar o AD FS para autenticação de certificado do usuário.

Provedores de identidade de terceiros

Você pode usar provedores de identidade de terceiros, desde que eles sejam federados com o Microsoft Entra ID.

Autenticação de sessão remota

Se você ainda não tiver habilitado o logon único e os usuários não tiverem salvo suas credenciais localmente, eles também precisarão se autenticar no PC na nuvem ao iniciar uma conexão.

SSO (logon único)

O logon único (SSO) permite que a conexão ignore o prompt de credencial do PC na nuvem e conecte automaticamente o usuário ao Windows por meio da autenticação do Microsoft Entra. A autenticação do Microsoft Entra oferece outros benefícios, incluindo autenticação sem senha e suporte para provedores de identidade de terceiros. Para começar, examine as etapas para configurar o logon único.

Importante

O SSO deve ser configurado para que identidades externas façam login no PC na nuvem. Se o SSO não estiver configurado, o usuário ficará preso no prompt de autenticação de sessão remota.

Sem o SSO, o cliente solicita aos usuários suas credenciais do PC na nuvem para cada conexão. A única maneira de evitar ser solicitado é salvar as credenciais no cliente. Recomendamos que você salve credenciais apenas em dispositivos seguros para impedir que outros usuários acessem seus recursos.

Autenticação na sessão

Depois de se conectar ao seu PC na nuvem, você poderá ser solicitado a fazer autenticação dentro da sessão. Esta seção explica como usar credenciais diferentes do nome de usuário e da senha nesse cenário.

Autenticação sem senha na sessão

O Windows 365 dá suporte à autenticação sem senha na sessão usando o Windows Hello para Empresas ou dispositivos de segurança, como chaves FIDO, ao usar o aplicativo do Windows. A autenticação sem senha é habilitada automaticamente quando o host da sessão e o PC local estão usando os seguintes sistemas operacionais:

Para o comportamento de autenticação sem senha na sessão e os requisitos do aplicativo ao se conectar de outros clientes do aplicativo do Windows, consulte o comportamento de redirecionamento do WebAuthn na documentação do aplicativo do Windows

Quando habilitada, todas as solicitações do WebAuthn na sessão são redirecionadas para o computador local. Você pode usar o Windows Hello para Empresas ou dispositivos de segurança conectados localmente para concluir o processo de autenticação.

Para acessar recursos do Microsoft Entra com o Windows Hello para Empresas ou dispositivos de segurança, você deve habilitar a Chave de Segurança FIDO2 como um método de autenticação para seus usuários. Para habilitar esse método, siga as etapas em Habilitar o método de chave de segurança FIDO2.

Dica

No Windows 11 versão 24H2 e posterior, os controles de privacidade permitem que os usuários decidam se as chaves de acesso podem ser usadas por um aplicativo ou site. Se um usuário recusar o prompt de consentimento de privacidade, o registro e a autenticação de senha poderão não funcionar nas sessões do PC na nuvem. Para resolve esse problema, direcione o usuário para reabilitar o acesso à chave de acesso em Configurações>Privacidade & segurança>Acesso à chave de acesso. Para obter mais informações, consulte Solucionar problemas de consentimento de privacidade de chave de acesso do Windows 11.

Autenticação de smart card na sessão

Para usar um smart card em sua sessão, certifique-se de instalar os drivers de smart card no PC na nuvem e permitir o redirecionamento de smart card como parte do gerenciamento de redirecionamentos de dispositivos RDP para PCs na nuvem. Examine o gráfico de comparação de clientes para garantir que seu cliente dê suporte ao redirecionamento de smart card.

Próximas etapas

Saiba mais sobre o ciclo de vida do PC na nuvem.