Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Windows dá suporte a conexões remotas com dispositivos ingressados no Active Directory , bem como dispositivos ingressados no Microsoft Entra ID usando o protocolo RDP.
- A partir do Windows 10, versão 1809, você pode usar a biometria para autenticar em uma sessão de área de trabalho remota.
- A partir do Windows 10/11, com a atualização 2022-10 instalada, você pode usar a autenticação do Microsoft Entra para se conectar ao dispositivo remoto do Microsoft Entra.
Pré-requisitos
- Ambos os dispositivos (local e remoto) devem estar executando uma versão compatível do Windows.
- O dispositivo remoto deve ter a opção Conectar-se e usar este computador em outro dispositivo usando a opção do aplicativo Área de Trabalho Remota selecionada em Configurações> Área deTrabalho Remotado Sistema>.
- Selecione Exigir que os dispositivos usem a opção Autenticação no Nível de Rede para se conectar .
- Se o usuário que ingressou no dispositivo no Microsoft Entra ID for o único que se conectará remotamente, nenhuma outra configuração será necessária. Para permitir que mais usuários ou grupos se conectem ao dispositivo remotamente, você deve adicionar usuários ao grupo Usuários da Área de Trabalho Remota no dispositivo remoto.
- Verifique se o Remote Credential Guard está desativado no dispositivo que você está usando para se conectar ao dispositivo remoto.
Conectar-se com a autenticação do Microsoft Entra
A autenticação do Microsoft Entra pode ser usada nos seguintes sistemas operacionais para o dispositivo local e remoto:
- Windows 11 com 2022-10 Cumulativa Atualizações para Windows 11 (KB5018418) ou posterior instalada.
- Windows 10, versão 20H2 ou posterior com 10-2022 Atualizações cumulativa para Windows 10 (KB5018410) ou posterior instalada.
- Windows Server 2022 com 2022-10 Atualização Cumulativa para o sistema operacional Microsoft Server (KB5018421) ou posterior instalado.
Não há exigência de que o dispositivo local esteja associado a um domínio ou ao Microsoft Entra ID. Como resultado, esse método permite que você se conecte ao dispositivo ingressado remoto no Microsoft Entra de:
- Dispositivo ingressado no Microsoft Entra ou ingressadono Microsoft Entra híbrido.
- Dispositivo ingressado no Active Directory.
- Dispositivo de grupo de trabalho.
A autenticação do Microsoft Entra também pode ser usada para se conectar a dispositivos ingressados híbridos do Microsoft Entra.
Para se conectar ao computador remoto:
Inicie a Conexão de Área de Trabalho Remota na Pesquisa do Windows ou executando .
mstsc.exeSelecione Usar uma conta da Web para entrar no computador remoto na guia Avançado . Essa opção é equivalente à
enablerdsaadauthpropriedade RDP. Para obter mais informações, consulte Propriedades RDP com suporte com os Serviços de Área de Trabalho Remota.Especifique o nome do computador remoto e selecione Conectar.
Observação
O endereço IP não pode ser usado quando a opção Usar uma conta da Web para entrar no computador remoto é usada. O nome deve corresponder ao nome do host do dispositivo remoto no Microsoft Entra ID e ser endereçável pela rede, resolvendo como o endereço IP do dispositivo remoto.
Quando credenciais forem solicitadas, especifique seu nome de usuário no
user@domain.comformato.Em seguida, você será solicitado a permitir a conexão de área de trabalho remota ao se conectar a um novo computador. O Microsoft Entra lembra até 15 hosts por 30 dias antes de solicitar novamente. Se você vir essa caixa de diálogo, selecione Sim para se conectar.
Importante
Se sua organização configurou e está usando o Acesso Condicional do Microsoft Entra, seu dispositivo deve atender aos requisitos de acesso condicional para permitir a conexão com o computador remoto. As políticas de Acesso Condicional com controles de concessão e de sessão podem ser aplicadas à Área de Trabalho Remota da Microsoft (a4a365df-50f1-4397-bc59-1a1564b8bb9c) para acesso controlado.
Desconexão quando a sessão está bloqueada
A tela de bloqueio do Windows na sessão remota não é compatível com tokens de autenticação do Microsoft Entra ou métodos de autenticação sem senha, como chaves FIDO. A falta de suporte para esses métodos de autenticação significa que os usuários não podem desbloquear suas telas em uma sessão remota. Quando você tenta bloquear uma sessão remota, por meio de ação do usuário ou política do sistema, a sessão é desconectada e o serviço envia uma mensagem ao usuário explicando que ele foi desconectado.
Desconectar a sessão também garante que, quando a conexão for reiniciada após um período de inatividade, o Microsoft Entra ID reavalie as políticas de acesso condicional aplicáveis.
Conectar sem autenticação do Microsoft Entra
Por padrão, o RDP não usa a autenticação do Microsoft Entra, mesmo que o computador remoto dê suporte a ele. Esse método permite que você se conecte ao dispositivo ingressado remoto no Microsoft Entra de:
- Dispositivo ingressado no Microsoft Entra ou ingressado no Microsoft Entra híbrido usando o Windows 10, versão 1607 ou posterior.
- Dispositivo registrado do Microsoft Entra usando o Windows 10, versão 2004 ou posterior.
Observação
O dispositivo local e remoto devem estar no mesmo locatário do Microsoft Entra. Não há suporte para convidados B2B do Microsoft Entra na Área de Trabalho Remota.
Para se conectar ao computador remoto:
- Inicie a Conexão de Área de Trabalho Remota na Pesquisa do Windows ou executando .
mstsc.exe - Especifique o nome do computador remoto.
- Quando credenciais forem solicitadas, especifique seu nome de usuário em um ou
user@domain.comAzureAD\user@domain.comformato.
Dica
Se você especificar seu nome de usuário no domain\user formato, poderá receber um erro indicando que a tentativa de logon falhou com a mensagem O computador remoto está ingressado no Microsoft Entra. Se você estiver entrando em sua conta corporativa, tente usar seu endereço de email corporativo.
Observação
Para dispositivos que executam o Windows 10, versão 1703 ou anterior, o usuário deve entrar no dispositivo remoto antes de tentar conexões remotas.
Configurações compatíveis
Esta tabela lista as configurações com suporte para se conectar remotamente a um dispositivo ingressado no Microsoft Entra sem usar a autenticação do Microsoft Entra:
| Critérios | Sistema operacional cliente | Credenciais com suporte |
|---|---|---|
| RDP do dispositivo registrado do Microsoft Entra | Windows 10, versão 2004 ou posterior | Senha, smart card |
| RDP do dispositivo ingressado no Microsoft Entra | Windows 10, versão 1607 ou posterior | Senha, smart card, confiança de certificado do Windows Hello para Empresas |
| RDP do dispositivo de ingresso híbrido do Microsoft Entra | Windows 10, versão 1607 ou posterior | Senha, smart card, confiança de certificado do Windows Hello para Empresas |
Observação
Se o cliente RDP estiver executando o Windows Server 2016 ou o Windows Server 2019, para poder se conectar aos dispositivos ingressados no Microsoft Entra, ele deverá permitir solicitações de autenticação de usuário para usuário (PKU2U (Criptografia de Chave Pública) para usar identidades online.
Observação
Quando um grupo do Microsoft Entra é adicionado ao grupo Usuários da Área de Trabalho Remota em um dispositivo Windows, ele não é respeitado quando o usuário que pertence ao grupo do Microsoft Entra faz logon por meio do RDP, resultando em falha no estabelecimento da conexão remota. Nesse cenário, a autenticação no nível da rede deve ser desabilitada para permitir a conexão.
Adicionar usuários ao grupo Usuários da Área de Trabalho Remota
O grupo Usuários da Área de Trabalho Remota é usado para conceder aos usuários e grupos permissões para se conectar remotamente ao dispositivo. Os usuários podem ser adicionados manualmente ou por meio de políticas de MDM:
Adicionando usuários manualmente:
Você pode especificar contas individuais do Microsoft Entra para conexões remotas executando o seguinte comando, onde
<userUPN>está o UPN do usuário, por exemplouser@domain.com:net localgroup "Remote Desktop Users" /add "AzureAD\<userUPN>"Para executar este comando, você deve ser um membro do grupo Administradores local. Caso contrário, você poderá ver um erro semelhante a
There is no such global user or group: <name>.Adicionando usuários usando a política:
A partir do Windows 10, versão 2004, você pode adicionar usuários à Área de Trabalho Remota Usuários usando políticas de MDM, conforme descrito em Como gerenciar o grupo de administradores locais em dispositivos ingressados no Microsoft Entra.