Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Acesso Condicional é a proteção do conteúdo regulamentado em um sistema, exigindo que determinados critérios sejam atendidos antes de conceder acesso ao conteúdo. As políticas de Acesso Condicional em suas instruções mais simples são afirmações do tipo se-então. Se um usuário quiser acessar um recurso, então ele deverá concluir uma ação. Por exemplo, um gerente de folha de pagamento deseja acessar o aplicativo de folha de pagamento e é obrigado a executar a MFA (autenticação multifator) para fazer isso.
Usando o Acesso Condicional, você pode atingir dois objetivos principais:
- Capacite os usuários a serem produtivos em qualquer lugar e a qualquer momento.
- Proteger os ativos da sua organização.
Usando políticas de acesso condicional, você pode aplicar os controles de acesso corretos quando necessário para manter sua organização segura e ficar fora do caminho do usuário quando não for necessário.
A frequência com que um usuário é solicitado a se autenticar novamente depende das políticas de vida da sessão adaptável de Acesso Condicional do Microsoft Entra. Embora a lembrança de credenciais seja conveniente, isso também pode tornar as implantações para cenários corporativos usando dispositivos pessoais menos seguras. Para proteger seus usuários, você pode garantir que o cliente solicite credenciais de autenticação multifator do Microsoft Entra com mais frequência. Você pode usar a frequência de entrada do acesso condicional para configurar esse comportamento.
Atribuir uma política de Acesso Condicional para PCs na nuvem
As políticas de Acesso Condicional não são definidas para seu locatário por padrão. Você pode direcionar as políticas de AC ao aplicativo interno do PC na nuvem usando uma das seguintes plataformas:
- Azure. Para obter mais informações, consulte Acesso Condicional do Microsoft Entra.
- Microsoft Intune. As etapas a seguir explicam esse processo. Para obter mais informações, confira Saiba mais sobre o Acesso Condicional e o Intune.
Não importa qual método você usa, as políticas serão impostas no portal do Usuário Final do PC na nuvem e na conexão com o PC na nuvem.
Entre no centro de administração do Microsoft Intune, selecione Segurança do ponto de> extremidadeAcesso> CondicionalCriar nova política.
Forneça um Nome para sua política de Acesso Condicional específica.
Em Usuários, selecione 0 usuários e grupos selecionados.
Na guia Incluir, selecione Selecionar usuários e grupos>, marque Usuários e grupos>, em Selecionar, escolha 0 usuários e grupos selecionados.
No novo painel que é aberto, pesquise e selecione o usuário ou grupo específico que você deseja segmentar com a política de autoridade de certificação e escolha Selecionar.
Em Recursos de destino, selecione Nenhum recurso de destino selecionado.
Na guia Incluir , escolha Selecionar aplicativos> , em Selecionar, escolha Nenhum.
No painel Selecionar , pesquise e selecione os seguintes aplicativos com base nos recursos que você está tentando proteger:
- Windows 365 (ID do aplicativo 0af06dc6-e4b5-4f28-818e-e78e62d137a5). Para alguns locatários, esse aplicativo pode ser chamado de PC na nuvem. Este aplicativo é usado ao recuperar a lista de recursos para o usuário e quando os usuários iniciam ações em seu PC na nuvem, como Reiniciar.
- Área de Trabalho Virtual do Azure (ID do aplicativo 9cdead84-a844-4324-93f2-b2e6bb768d07). Esse aplicativo também pode aparecer como Área de Trabalho Virtual do Windows. Este aplicativo é usado para autenticar o Gateway de Área de Trabalho Virtual do Azure durante a conexão e quando o cliente envia informações de diagnóstico ao serviço.
- Login na Nuvem do Windows (ID do aplicativo 270efc09-cd0d-444b-a71f-39af4910ec45). Este aplicativo só é necessário quando você configura o logon único em uma política de provisionamento. Este aplicativo é usado para autenticar usuários no PC na nuvem.
É recomendável combinar as políticas de Acesso Condicional entre esses aplicativos. A correspondência garante que a política se aplica ao portal do usuário final do Cloud PC, à conexão com o Gateway e ao PC na nuvem para obter uma experiência consistente. Se você quiser excluir aplicativos, também deverá escolher todos esses aplicativos.
Quando os administradores entram no portal do Azure, no centro de administração do Microsoft Intune ou no Centro de administração do Microsoft 365, o fluxo de entrada também solicita um token de acesso do Windows 365 em segundo plano, mesmo em locatários em que os PCs na nuvem não estão provisionados. Como resultado, uma política de Acesso Condicional direcionada ao Windows 365 também pode afetar essas entradas do portal de administração. Considere isso ao definir o escopo de políticas direcionadas ao Windows 365.
Observação
Se você não vir o aplicativo Logon de Nuvem do Windows ao configurar sua política de Acesso Condicional, use as etapas a seguir para criar o aplicativo. Você deve ter permissões de Proprietário ou Colaborador na assinatura para fazer essas alterações:
- Entre no portal do Azure.
- Selecione Assinaturas na lista de Serviços do Azure.
- Selecione o nome da sua assinatura.
- Selecione Provedores de recursos e, em seguida, selecione Microsoft.DesktopVirtualization.
- Selecione Registrar na parte superior.
Depois que o provedor de recursos é registrado, o aplicativo de Logon de Nuvem do Windows aparece na configuração da política de Acesso Condicional ao selecionar aplicativos aos quais aplicar a política. Se você não estiver usando a Área de Trabalho Virtual do Azure, poderá cancelar o registro do provedor de recursos Microsoft.DesktopVirtualization depois que o aplicativo Logon de Nuvem do Windows estiver disponível.
Se você quiser ajustar sua política, em Conceder, escolha 0 controles selecionados.
No painel Conceder , escolha as opções de conceder ou bloquear o acesso que você deseja aplicar a todos os objetos atribuídos a essa política >Selecionar.
Se você quiser testar sua política primeiro, em Habilitar política, selecione Somente relatório. Se você a definir como Ativada, a política será aplicada assim que você a criar.
Selecionar Criar para criar a política.
Você pode ver sua lista de políticas ativas e inativas na exibição de Políticas da interface do usuário de Acesso Condicional.
Configurar a frequência de entrada
As políticas de frequência de entrada permitem configurar a frequência com que os usuários devem entrar ao acessar recursos baseados no Microsoft Entra. Essa configuração pode ajudar a proteger seu ambiente e é especialmente importante para dispositivos pessoais, onde o sistema operacional local pode não exigir MFA ou pode não ser bloqueado automaticamente após inatividade. Os usuários são solicitados a se autenticar somente quando um novo token de acesso é solicitado do Microsoft Entra ID ao acessar um recurso.
As políticas de frequência de entrada resultam em comportamento diferente com base no aplicativo Microsoft Entra selecionado:
| Nome do aplicativo | ID do aplicativo | Comportamento |
|---|---|---|
| Windows 365 | 0af06dc6-e4b5-4f28-818e-e78e62d137a5 | Impõe a reautenticação quando um usuário recupera sua lista de PCs na nuvem e quando os usuários iniciam ações em seus PCs na nuvem, como Reiniciar. |
| Área de Trabalho Virtual do Azure | 9cdead84-a844-4324-93f2-b2e6bb768d07 | Impõe a reautenticação quando um usuário se autentica no Gateway de Área de Trabalho Virtual do Azure durante uma conexão. |
| Logon de Nuvem do Windows | 270efc09-cd0d-444b-a71f-39af4910ec45 | Impõe a reautenticação quando um usuário entra no PC na nuvem quando o logon único está habilitado. |
Para configurar o período após o qual um usuário é solicitado a entrar novamente:
- Abra a política criada anteriormente.
- Em Sessão, selecione 0 controles selecionados.
- No painel Sessão , selecione a frequência de entrada.
- Selecione Reautenticação periódica ou Todas as vezes.
- Se você selecionar Reautenticação periódica, defina o valor para o período de tempo após o qual um usuário será solicitado a entrar novamente ao executar uma ação que exija um novo token de acesso e, em seguida, selecione Selecionar. Por exemplo, definir o valor como 1 e a unidade como Horas exigirá autenticação multifator se uma conexão for iniciada mais de uma hora após a última autenticação do usuário.
- A opção Sempre só tem suporte quando aplicada ao aplicativo Logon na Nuvem do Windows quando o logon único está habilitado para seus PCs na Nuvem. Se você selecionar Todas as vezes, os usuários serão solicitados a se autenticar novamente ao iniciar uma nova conexão após um período de 5 a 10 minutos desde a última autenticação.
- Na parte inferior da página, selecione Salvar.
Observação
- A reautenticação só acontece quando um usuário deve se autenticar em um recurso e um novo token de acesso é necessário. Depois que uma conexão é estabelecida, os usuários não são solicitados, mesmo que a conexão dure mais do que a frequência de entrada configurada.
- Os usuários devem se autenticar novamente se houver uma interrupção de rede que force a sessão a ser restabelecida após a frequência de entrada que você configurou. Essa reautenticação pode levar a solicitações de autenticação mais frequentes em redes instáveis.