Proteção de E/S de Nuvem do Windows

Importante

A Proteção de E/S de Nuvem do Windows está em visualização pública. Consulte os Termos de Uso Complementares das Versões Prévias do Microsoft Azure para obter os termos legais que se aplicam aos recursos do Azure que estão em versão beta, versão prévia ou que ainda não foram lançados em disponibilidade geral.

Visão geral: Proteção de entrada para PCs na nuvem do Windows 365

Os PCs na nuvem do Windows 365 já criptografam sessões e impõem métodos de autenticação baseados em identidade, como MFA, para evitar sequestros e ataques man-in-the-middle. No entanto, ameaças residentes em dispositivos de ponto de extremidade direcionadas a sessões de nuvem do Windows, como keyloggers, que ainda podem comprometer dados confidenciais, levando a riscos de conformidade e perdas financeiras.

A Proteção de E/S de Nuvem do Windows aborda essa lacuna com um driver no nível do kernel e criptografia no nível do sistema que roteia com segurança as teclas digitadas diretamente para o PC na nuvem, ignorando as camadas do sistema operacional vulneráveis a malware. Quando esse recurso é habilitado em um PC na nuvem ou host de sessão da Área de Trabalho Virtual do Azure, ele impõe um modelo de confiança estrito:

  • Somente dispositivos físicos de ponto de extremidade protegidos podem se conectar.

  • Os pontos de extremidade devem ter o MSI de Proteção de E/S de Nuvem do Windows instalado para serem protegidos.

Se o MSI estiver ausente, a conexão será bloqueada e uma mensagem de erro será exibida. Isso garante um canal seguro entre o aplicativo do Windows e o host da sessão do Cloud PC/Área de Trabalho Virtual do Azure, fornecendo proteção de entrada sem compromissos.

Etapas para instalar o MSI do Windows Cloud Input Protect

Pré-requisitos:

  • O ponto de extremidade deve ser um dispositivo físico (máquinas virtuais não têm suporte) com o Windows 11. O dispositivo de ponto de extremidade deve usar o TPM 2.0.

  • Para instalar o MSI de Proteção de E/S do Windows, o usuário precisa ter direitos de Administração Local.

  1.  Quando o usuário tenta se conectar de um dispositivo físico (sem o MSI do Windows Cloud Input Protect) a um PC na nuvem do Windows 365 ou host de sessão da Área de Trabalho Virtual do Azure, a seguinte mensagem de erro é exibida.

    Captura de tela da mensagem de erro porque o cliente de proteção de teclado não está instalado.

  2. O usuário pode escolher entre dois tipos de instalador MSI para instalar o MSI de Proteção de Entrada de Nuvem do Windows.

Pré-requisitos do Windows App

Esse recurso exige o aplicativo do Windows App versão 2.0.704.0 ou posterior. Atualize o aplicativo na Microsoft Store.

Captura de tela que mostra a versão do Windows App.

Configurar a Proteção de Entrada de Nuvem do Windows em hosts de sessão de PC na nuvem/Área de Trabalho Virtual do Azure

A Proteção de Entrada de Nuvem do Windows pode ser configurada usando as Propriedades da Área de Trabalho Remota (RDP) para Windows 365 (Intune) e AVD (portal do Azure)

Observação

Se você habilitou esse recurso usando a chave do Registro fWCIOKeyboardInputProtection, siga as etapas abaixo para removê-lo, pois o suporte à chave do Registro para AVD ou Windows 365 será preterido com propriedades RDP

  1. Abra o aplicativo Editor do Registro
  2. Navegue até HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services
  3. Excluir fWCIOKeyboardInputProtection

Etapas para configurar a Proteção de Entrada de Nuvem do Windows para AVD usando Propriedades RDP

  1. Entre no portal do Azure.

  2. Navegue até a guiaPropriedades RDPdo Pool> de >Hosts, Avançado>.

  3. Insira enablewindowscloudiokeyboardinputprotection:i:1 conforme mostrado na captura de tela.

    Captura de tela da configuração enablewindowscloudiokeyboardinputprotection nas propriedades RDP do portal do Azure.

Etapas para configurar a Proteção de Entrada de Nuvem do Windows para Win 365 usando Propriedades RDP

  1. Entre no Centro de administração do Microsoft Intune.

  2. Navegue até Dispositivos>:Configurações do Windows 365>:>Criar>experiência de conexão remota (versão prévia).

    Propriedades RDP do Win365 Experiência de Conexão Remota

  3. Crie um objeto de Experiência de Conexão Remota e navegue até as Definições de Configuração para habilitar a Proteção de Entrada.

    Propriedades RDP do Win 365 Proteção de entrada

  4. Depois que o objeto de conexão remota for criado, a configuração entrará em vigor.

Observação

Esse recurso é compatível com o seguinte:

  • Host de sessão do Windows Cloud PC/Área de Trabalho Virtual do Azure com as versões mais recentes do sistema operacional cliente Windows com suporte da Microsoft
  • Clientes com suporte. Dispositivos físicos do Windows 11 com suporte para clientes nativos que possuem o Windows Cloud IO Protect msi instalado neles. 
  • Clientes sem suporte.  Dispositivo de ponto de extremidade virtual (VM), MAC OS, iOS, Android, dispositivos Windows habilitados para proteção de E/S na Web e não Windows Cloud IO, incluindo dispositivos Windows 365 Link.