Política CSP – DeviceLock

Dica

Esse CSP contém políticas apoiadas por ADMX que exigem um formato SyncML especial para habilitar ou desabilitar. Você deve especificar o tipo de dados no SyncML como <Format>chr</Format>. Para obter detalhes, consulte Noções básicas sobre políticas apoiadas por ADMX.

A carga do SyncML deve ser codificada em XML; para essa codificação XML, há uma variedade de codificadores online que você pode usar. Para evitar a codificação do conteúdo, você pode usar CDATA se o MDM der suporte a ele. Para obter mais informações, consulte Seções CDATA.

Importante

O CSP do DeviceLock utiliza o Mecanismo de Política do Exchange ActiveSync. Quando as regras de comprimento e complexidade da senha são aplicadas, todas as contas de usuário e administrador locais são marcadas para alterar a senha no próximo login para garantir que os requisitos de complexidade sejam atendidos. Para obter mais informações, consulte Comprimento e complexidade de senha com suporte por tipos de conta.

AccountLockoutPolicy

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 22H2 com KB5053657 [10.0.22621.5126] e posterior
✅Windows 11, versão 24H2 [10.0.26100] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/AccountLockoutPolicy

Limite de bloqueio de conta - Essa configuração de segurança determina o número de tentativas de logon com falha que fazem com que uma conta de usuário seja bloqueada. Uma conta bloqueada não pode ser usada até que seja redefinida por um administrador ou até que a duração do bloqueio da conta tenha expirado. Você pode definir um valor entre 0 e 999 tentativas de logon com falha. Se você definir o valor como 0, a conta nunca será bloqueada. Tentativas de senha com falha em estações de trabalho ou servidores membros que foram bloqueados usando CTRL+ALT+DELETE ou protetores de tela protegidos por senha contam como tentativas de logon com falha. Padrão: 0 Duração do bloqueio da conta - Essa configuração de segurança determina o número de minutos que uma conta bloqueada permanece bloqueada antes de ser desbloqueada automaticamente. O intervalo disponível é de 0 minutos a 99.999 minutos. Se você definir a duração do bloqueio da conta como 0, a conta será bloqueada até que um administrador a desbloqueie explicitamente. Se um limite de bloqueio de conta for definido, a duração do bloqueio da conta deverá ser maior ou igual ao tempo de redefinição. Padrão: nenhum, pois essa configuração de política só tem significado quando um limite de bloqueio de conta é especificado. Redefinir contador de bloqueio de conta após - Essa configuração de segurança determina o número de minutos que devem decorrer após uma tentativa de logon com falha antes que o contador de tentativa de logon com falha seja redefinido para 0 tentativas de logon incorretas. O intervalo disponível é de 1 minuto a 99.999 minutos. Se um limite de bloqueio de conta for definido, esse tempo de redefinição deverá ser menor ou igual à duração do bloqueio da conta. Padrão: nenhum, pois essa configuração de política só tem significado quando um limite de bloqueio de conta é especificado. O exemplo a seguir mostra como definir o valor dessa política: "AccountLockoutDuration:30, AccountLockoutThreshold:5, ResetAccountLockoutCounterAfter:60"

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

AllowAdministratorLockout

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 22H2 com KB5053657 [10.0.22621.5126] e posterior
✅Windows 11, versão 24H2 [10.0.26100] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/AllowAdministratorLockout

Permitir bloqueio de conta de administrador Essa configuração de segurança determina se a conta de administrador interna está sujeita à política de bloqueio de conta.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [0-1]
Valor Padrão 1

Mapeamento de política de grupo:

Nome Valor
Nome Permitir bloqueio de conta de administrador
Caminho Configurações do Windows Configurações > de Segurança Políticas > de Conta Política > de Bloqueio de Conta

AllowIdleReturnWithoutPassword

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ❌
Corporativo ❌
Educação ❌
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ❌
✅Windows 10, versão 1507 [10.0.10240] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/AllowIdleReturnWithoutPassword

Especifica se o usuário deve inserir um PIN ou senha quando o dispositivo sair de um estado ocioso.

Observação

Atualmente, essa política tem suporte apenas no HoloLens 2, no HoloLens (1ª geração) Commercial Suite e no HoloLens (1ª geração) Development Edition.

Observação

Essa política deve ser encapsulada em um comando Atômico.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 1
Dependência [DeviceLock_AllowIdleReturnWithoutPassword_DependencyGroup] Tipo de dependência: DependsOn
URI de dependência: Device/Vendor/MSFT/Policy/Config/DeviceLock/DevicePasswordEnabled
Valor permitido da dependência: [0]
Tipo de valor de dependência permitido: Range

Valores Permitidos:

Valor Descrição
0 Não permitido.
1 (padrão) Permitido.

AllowScreenTimeoutWhileLockedUserConfig

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1607 [10.0.14393] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/AllowScreenTimeoutWhileLockedUserConfig

Especifica se mostrar uma configuração configurável pelo usuário para controlar o tempo limite da tela enquanto estiver na tela de bloqueio de dispositivos Windows 10 Mobile.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
1 Permitir.
0 (Padrão) Bloqueio.

AllowSimpleDevicePassword

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1507 [10.0.10240] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/AllowSimpleDevicePassword

Especifica se PINs ou senhas como 1111 ou 1234 são permitidos. Para a área de trabalho, ele também controla o uso de senhas com imagem.

Para obter mais informações sobre essa política, consulte Visão geral do mecanismo de política do Exchange ActiveSync.

Observação

Essa política deve ser encapsulada em um comando Atômico.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 1
Dependência [DeviceLock_AllowSimpleDevicePassword_DependencyGroup] Tipo de dependência: DependsOn
URI de dependência: Device/Vendor/MSFT/Policy/Config/DeviceLock/DevicePasswordEnabled
Valor permitido da dependência: [0]
Tipo de valor de dependência permitido: Range

Valores Permitidos:

Valor Descrição
0 Não permitido.
1 (padrão) Permitido.

AlphanumericDevicePasswordRequired

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1507 [10.0.10240] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/AlphanumericDevicePasswordRequired

Determina o tipo de PIN ou senha necessária. Essa política só se aplica se a política DeviceLock/DevicePasswordEnabled estiver definida como 0.

Observação

Se AlphanumericDevicePasswordRequired estiver definido como 1 ou 2, MinDevicePasswordLength = 0 e MinDevicePasswordComplexCharacters = 1. Se AlphanumericDevicePasswordRequired estiver definido como 0, MinDevicePasswordLength = 4 e MinDevicePasswordComplexCharacters = 2.

Observação

Essa política deve ser encapsulada em um comando Atômico. Sempre use o comando Substituir em vez de Adicionar para esta política no Windows para edições de área de trabalho (Home, Pro, Enterprise e Education).

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 2
Dependência [DeviceLock_AlphanumericDevicePasswordRequired_DependencyGroup] Tipo de dependência: DependsOn
URI de dependência: Device/Vendor/MSFT/Policy/Config/DeviceLock/DevicePasswordEnabled
Valor permitido da dependência: [0]
Tipo de valor de dependência permitido: Range

Valores Permitidos:

Valor Descrição
0 É necessária uma senha ou PIN alfanumérico.
1 É necessária uma senha ou PIN numérico.
2 (Padrão) É necessário senha, PIN numérico ou PIN alfanumérico.

ClearTextPassword

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 22H2 com KB5053657 [10.0.22621.5126] e posterior
✅Windows 11, versão 24H2 [10.0.26100] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/ClearTextPassword

Armazenar senhas usando criptografia reversível Essa configuração de segurança determina se o sistema operacional armazena senhas usando criptografia reversível. Esta política fornece suporte para aplicativos que usam protocolos que exigem o conhecimento da senha do usuário para fins de autenticação. Armazenar senhas usando criptografia reversível é essencialmente o mesmo que armazenar versões de texto não criptografado das senhas. Por esse motivo, essa política nunca deve ser habilitada, a menos que os requisitos do aplicativo superem a necessidade de proteger as informações de senha. Essa política é necessária ao usar a autenticação do Protocolo de Autenticação Challenge-Handshake (CHAP) por meio de acesso remoto ou Serviços de Autenticação da Internet (IAS). Ele também é necessário ao usar a Autenticação Digest no IIS (Serviços de Informações da Internet).

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [0-1]
Valor Padrão 0

Mapeamento de política de grupo:

Nome Valor
Nome Armazenar senhas usando criptografia reversível
Caminho Configurações do Windows Configurações > de Segurança Políticas >> de Conta Política de Senha

DevicePasswordEnabled

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1507 [10.0.10240] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/DevicePasswordEnabled

Especifica se o bloqueio de dispositivo está habilitado.

Observação

Essa política deve ser encapsulada em um comando Atômico. Sempre use o comando Substituir em vez de Adicionar para esta política no Windows para edições desktop.

Importante

A configuração DevicePasswordEnabled deve ser definida como 0 (a senha do dispositivo está habilitada) para que as seguintes configurações de política entrem em vigor:

  • AllowSimpleDevicePassword
  • MinDevicePasswordLength
  • AlphanumericDevicePasswordRequired
  • MaxDevicePasswordFailedAttempts
  • MaxInactivityTimeDeviceLock
  • MinDevicePasswordComplexCharacters

Se DevicePasswordEnabled for definido como 0 (a senha do dispositivo estiver habilitada), as seguintes políticas serão definidas:

  • MinDevicePasswordLength está definido como 4
  • MinDevicePasswordComplexCharacters está definido como 1

Se DevicePasswordEnabled estiver definido como 1 (a senha do dispositivo está desabilitada), as seguintes políticas do DeviceLock serão definidas como 0:

  • MinDevicePasswordLength
  • MinDevicePasswordComplexCharacters

DevicePasswordEnabled não deve ser definido como Habilitado (0) quando o WMI é usado para definir as políticas EAS DeviceLock, já que ele está habilitado por padrão no CSP da política para compatibilidade com versões anteriores do Windows 8.x. Se DevicePasswordEnabled estiver definido como Enabled(0), o CSP da Política retornará um erro informando que DevicePasswordEnabled já existe. O Windows 8.x não deu suporte à política DevicePassword. Ao desabilitar DevicePasswordEnabled (1), ele deve ser o único conjunto de políticas do grupo de políticas DeviceLock listado abaixo:

  • AllowSimpleDevicePassword
  • MinDevicePasswordLength
  • AlphanumericDevicePasswordRequired
  • MinDevicePasswordComplexCharacters
  • DevicePasswordExpiration
  • DevicePasswordHistory
  • MaxDevicePasswordFailedAttempts
  • MaxInactivityTimeDeviceLock

Observação

DevicePasswordExpiration não tem suporte por meio de MDMWinsOverGP.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 1

Valores Permitidos:

Valor Descrição
0 Enabled.
1 (padrão) Desabilitado.

DevicePasswordExpiration

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1507 [10.0.10240] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/DevicePasswordExpiration

Especifica quando a senha expira (em dias).

Se todos os valores de política = 0, 0; caso contrário, o valor mínimo da política é o valor mais seguro.

Para obter mais informações sobre essa política, consulte Visão geral do mecanismo de política do Exchange ActiveSync.

Observação

Essa política deve ser encapsulada em um comando Atômico.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [0-730]
Valor Padrão 0
Dependência [DeviceLock_DevicePasswordExpiration_DependencyGroup] Tipo de dependência: DependsOn
URI de dependência: Device/Vendor/MSFT/Policy/Config/DeviceLock/DevicePasswordEnabled
Valor permitido da dependência: [0]
Tipo de valor de dependência permitido: Range

DevicePasswordHistory

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1507 [10.0.10240] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/DevicePasswordHistory

Especifica quantas senhas podem ser armazenadas no histórico que não podem ser usadas.

O valor inclui a senha atual do usuário. Esse valor indica que, com uma configuração de 1, o usuário não pode reutilizar sua senha atual ao escolher uma nova senha, enquanto uma configuração de 5 significa que um usuário não pode definir sua nova senha para sua senha atual ou qualquer uma de suas quatro senhas anteriores.

O valor máximo da política é o mais restrito.

Para obter mais informações sobre essa política, consulte Visão geral do mecanismo de política do Exchange ActiveSync.

Observação

Essa política deve ser encapsulada em um comando Atômico.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [0-50]
Valor Padrão 0
Dependência [DeviceLock_DevicePasswordHistory_DependencyGroup] Tipo de dependência: DependsOn
URI de dependência: Device/Vendor/MSFT/Policy/Config/DeviceLock/DevicePasswordEnabled
Valor permitido da dependência: [0]
Tipo de valor de dependência permitido: Range

EnforceLockScreenAndLogonImage

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1607 [10.0.14393] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/EnforceLockScreenAndLogonImage

Especifica a tela de bloqueio padrão e a imagem de logon mostradas quando nenhum usuário está conectado. Ele também define a imagem especificada para todos os usuários, que substitui a imagem padrão. A mesma imagem é usada para as telas de bloqueio e logon. Os usuários não conseguirão alterar esta imagem. O tipo de valor é uma cadeia de caracteres, que é o filepath e o nome do arquivo da imagem completa.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

EnforceLockScreenProvider

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1607 [10.0.14393] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/EnforceLockScreenProvider

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

MaxDevicePasswordFailedAttempts

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1507 [10.0.10240] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/MaxDevicePasswordFailedAttempts

O número de falhas de autenticação permitidas antes que o dispositivo seja apagado. Um valor de 0 desabilita a funcionalidade de apagamento do dispositivo.

Observação

Essa política deve ser encapsulada em um comando Atômico. Esta política tem comportamentos diferentes no dispositivo móvel e na área de trabalho. Em um dispositivo móvel, quando o usuário atinge o valor definido por essa política, o dispositivo é apagado. Em uma área de trabalho, quando o usuário atinge o valor definido por essa política, ela não é apagada. Em vez disso, a área de trabalho é colocada no modo de recuperação do BitLocker, o que torna os dados inacessíveis, mas recuperáveis. Se o BitLocker não estiver habilitado, a política não poderá ser imposta. Antes de atingir o limite de tentativas com falha, o usuário é enviado para a tela de bloqueio e avisado de que mais tentativas com falha bloquearão seu computador. Quando o usuário atinge o limite, o dispositivo é reinicializado automaticamente e mostra a página de recuperação do BitLocker. Esta página solicita ao usuário a chave de recuperação do BitLocker. O valor mais seguro é 0 se todos os valores de política = 0; caso contrário, o valor mínimo da política é o valor mais seguro. Para obter informações adicionais sobre essa política, consulte Visão geral do mecanismo de política do Exchange ActiveSync.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [0-999]
Valor Padrão 0
Dependência [DeviceLock_MaxDevicePasswordFailedAttempts_DependencyGroup] Tipo de dependência: DependsOn
URI de dependência: Device/Vendor/MSFT/Policy/Config/DeviceLock/DevicePasswordEnabled
Valor permitido da dependência: [0]
Tipo de valor de dependência permitido: Range

MaximumPasswordAge

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 22H2 com KB5053657 [10.0.22621.5126] e posterior
✅Windows 11, versão 24H2 [10.0.26100] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/MaximumPasswordAge

Esta configuração de segurança determina o período de tempo (em dias) que uma senha pode ser usada antes que o sistema exija que o usuário a altere. Você pode definir senhas para expirar após um número de dias entre 1 e 999 ou pode especificar que as senhas nunca expiram definindo o número de dias como 0. Se a duração máxima da senha estiver entre 1 e 999 dias, a duração mínima da senha deverá ser menor que a duração máxima da senha. Se a idade máxima da senha for definida como 0, a duração mínima da senha poderá ser qualquer valor entre 0 e 998 dias.

Observação

É uma prática recomendada de segurança fazer com que as senhas expirem a cada 30 a 90 dias, dependendo do seu ambiente. Dessa forma, um invasor tem um tempo limitado para quebrar a senha de um usuário e ter acesso aos seus recursos de rede. Padrão: 42.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [0-999]
Valor Padrão 42

Mapeamento de política de grupo:

Nome Valor
Nome Tempo de vida máximo da senha
Caminho Configurações do Windows Configurações > de Segurança Políticas >> de Conta Política de Senha

MaxInactivityTimeDeviceLock

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1507 [10.0.10240] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/MaxInactivityTimeDeviceLock

Especifica a quantidade máxima de tempo (em minutos) permitida depois que o dispositivo está ocioso, o que fará com que o PIN ou a senha sejam bloqueados. Os usuários podem selecionar qualquer valor de tempo limite existente menor que o tempo máximo especificado no aplicativo Configurações.

No HoloLens, esse tempo limite é controlado pelo tempo limite de suspensão do sistema do dispositivo, independentemente do valor definido por essa política.

Observação

Essa política deve ser encapsulada em um comando Atômico.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [0-999]
Valor Padrão 0
Dependência [DeviceLock_MaxInactivityTimeDeviceLock_DependencyGroup] Tipo de dependência: DependsOn
URI de dependência: Device/Vendor/MSFT/Policy/Config/DeviceLock/DevicePasswordEnabled
Valor permitido da dependência: [0]
Tipo de valor de dependência permitido: Range

MaxInactivityTimeDeviceLockWithExternalDisplay

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ❌
Corporativo ❌
Educação ❌
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ❌
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/MaxInactivityTimeDeviceLockWithExternalDisplay

Define o valor de tempo limite máximo para o vídeo externo.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [1-999]
Valor Padrão 0

MinDevicePasswordComplexCharacters

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1507 [10.0.10240] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/MinDevicePasswordComplexCharacters

O número de tipos de elementos complexos (letras maiúsculas e minúsculas, números e pontuação) necessários para um PIN ou senha forte.

A lista a seguir mostra os valores com suporte e os valores reais impostos:

Tipo de Conta Valores com suporte Valores Reais Impostos
Contas locais 1,2,3 3
Contas da Microsoft 1,2 <pág. 2
Contas de domínio Sem suporte Sem suporte

Valores impostos para contas locais e da Microsoft:

  • As contas locais dão suporte aos valores 1, 2 e 3, mas sempre impõem um valor de 3.
  • As senhas para contas locais devem atender aos seguintes requisitos mínimos:
    • Não conter o nome da conta do usuário ou partes do nome completo do usuário que excedam dois caracteres consecutivos
    • Ter pelo menos seis caracteres
    • Contenham caracteres de três das quatro categorias a seguir:
      • Caracteres maiúsculos em inglês (A a Z)
      • Caracteres minúsculos em inglês (a a z)
      • Base de 10 dígitos (0 a 9)
      • Caracteres especiais (!, $, #, %, etc.)

A imposição de políticas para contas da Microsoft ocorre no servidor, e o servidor requer um comprimento de senha de 8 e uma complexidade de 2. Não há suporte para um valor de complexidade de 3 ou 4, e a configuração desse valor no servidor torna as contas da Microsoft não compatíveis.

Para obter mais informações sobre essa política, consulte a visão geral do mecanismo de política do Exchange ActiveSync e o artigo da base de dados.

Observação

Essa política deve ser encapsulada em um comando Atômico. Sempre use o comando Substituir em vez de Adicionar para esta política no Windows para edições desktop.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 1
Dependência [DeviceLock_MinDevicePasswordComplexCharacters_DependencyGroup] Tipo de dependência: DependsOn DependsOn
URI de dependência: Device/Vendor/MSFT/Policy/Config/DeviceLock/DevicePasswordEnabled Device/Vendor/MSFT/Policy/Config/DeviceLock/AlphanumericDevicePasswordRequired
Valor permitido da dependência: [0] [0]
Tipo de valor de dependência permitido: Range Range

Valores Permitidos:

Valor Descrição
1 (padrão) Somente dígitos.
2 São necessários dígitos e letras minúsculas.
3 São necessários dígitos, letras minúsculas e maiúsculas. Não há suporte para contas Microsoft de desktop e contas de domínio.
4 São necessários dígitos, letras minúsculas, letras maiúsculas e caracteres especiais. Não há suporte na área de trabalho.

MinDevicePasswordLength

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1507 [10.0.10240] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/MinDevicePasswordLength

Especifica o número mínimo ou os caracteres necessários no PIN ou na senha.

O valor máximo da política é o mais restrito.

Para obter mais informações sobre essa política, consulte a visão geral do mecanismo de política do Exchange ActiveSync e o artigo da base de dados.

Observação

Essa política deve ser encapsulada em um comando Atômico. Sempre use o comando Substituir em vez de Adicionar para esta política no Windows para edições desktop.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [4-16]
Valor Padrão 4
Dependência [DeviceLock_MinDevicePasswordLength_DependencyGroup] Tipo de dependência: DependsOn
URI de dependência: Device/Vendor/MSFT/Policy/Config/DeviceLock/DevicePasswordEnabled
Valor permitido da dependência: [0]
Tipo de valor de dependência permitido: Range

Exemplo:

O exemplo a seguir mostra como definir o comprimento mínimo da senha como 4 caracteres.

<SyncML xmlns="SYNCML:SYNCML1.2">
    <SyncBody>
        <Replace>
            <CmdID>$CmdID$</CmdID>
            <Item>
                <Target>
                    <LocURI>./Vendor/MSFT/Policy/Config/DeviceLock/MinDevicePasswordLength</LocURI>
                </Target>
                <Meta>
                    <Format xmlns="syncml:metinf">int</Format>
                </Meta>
                <Data>4</Data>
            </Item>
        </Replace>
        <Final/>
    </SyncBody>
</SyncML>

MinimumPasswordAge

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/MinimumPasswordAge

Essa configuração de segurança determina o período de tempo (em dias) que uma senha deve ser usada antes que o usuário possa alterá-la. Você pode definir um valor entre 1 e 998 dias ou pode permitir alterações imediatamente definindo o número de dias como 0. O tempo de vida mínimo da senha deve ser menor que o tempo de vida máximo da senha, a menos que o tempo de vida máximo da senha seja definido como 0, indicando que as senhas nunca expirarão. Se o tempo de vida máximo da senha for definido como 0, o tempo de vida mínimo da senha poderá ser definido como qualquer valor entre 0 e 998. Configure a idade mínima da senha para ser maior que 0 se quiser que Impor histórico de senhas seja efetivo. Sem uma idade mínima da senha, os usuários podem percorrer as senhas repetidamente até chegar a um favorito antigo. A configuração padrão não segue essa recomendação, para que um administrador possa especificar uma senha para um usuário e, em seguida, exigir que o usuário altere a senha definida pelo administrador quando fizer logon. Se o histórico de senhas for definido como 0, o usuário não precisará escolher uma nova senha. Por esse motivo, Impor histórico de senhas é definido como 1 por padrão.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [0-998]
Valor Padrão 1

Mapeamento de política de grupo:

Nome Valor
Nome Tempo de vida mínimo da senha
Caminho Configurações do Windows Configurações > de Segurança Políticas >> de Conta Política de Senha

MinimumPasswordLength

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 22H2 com KB5053657 [10.0.22621.5126] e posterior
✅Windows 11, versão 24H2 [10.0.26100] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/MinimumPasswordLength

Essa configuração de segurança determina o menor número de caracteres que uma senha de uma conta de usuário pode conter. O valor máximo dessa configuração depende do valor da configuração Relaxar limites mínimos de comprimento de senha. Se a configuração Relaxar limites mínimos de comprimento de senha não estiver definida, essa configuração poderá ser definida de 0 a 14. Se a configuração Relaxar limites mínimos de comprimento de senha estiver definida e desabilitada, essa configuração poderá ser definida de 0 a 14. Se a configuração Relaxar limites mínimos de comprimento de senha estiver definida e habilitada, essa configuração poderá ser definida de 0 a 128. Definir o número necessário de caracteres como 0 significa que nenhuma senha é necessária.

Observação

Por padrão, os computadores membros seguem a configuração de seus controladores de domínio. Valores padrão: 7 em controladores de domínio 0 em servidores autônomos Configurar essa configuração maior que 14 pode afetar a compatibilidade com clientes, serviços e aplicativos. Recomendamos que você só defina essa configuração maior que 14 depois de usar a configuração de auditoria de comprimento mínimo de senha para testar possíveis incompatibilidades na nova configuração.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [0-128]
Valor Padrão 0

Mapeamento de política de grupo:

Nome Valor
Nome Tamanho mínimo da senha
Caminho Configurações do Windows Configurações > de Segurança Políticas >> de Conta Política de Senha

MinimumPasswordLengthAudit

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 22H2 com KB5053657 [10.0.22621.5126] e posterior
✅Windows 11, versão 24H2 [10.0.26100] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/MinimumPasswordLengthAudit

Essa configuração de segurança determina o comprimento mínimo da senha para o qual os eventos de aviso de auditoria de comprimento da senha são emitidos. Essa configuração pode ser definida de 1 a 128. Você só deve habilitar e definir essa configuração quando tentar determinar o efeito potencial de aumentar a configuração de comprimento mínimo de senha em seu ambiente. Se essa configuração não for definida, os eventos de auditoria não serão emitidos. Se essa configuração estiver definida e for menor ou igual à configuração de comprimento mínimo de senha, os eventos de auditoria não serão emitidos. Se essa configuração estiver definida e for maior que a configuração de comprimento mínimo de senha, e o comprimento de uma nova senha de conta for menor que essa configuração, um evento de auditoria será emitido.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [1-128]
Valor Padrão 4294967295

Mapeamento de política de grupo:

Nome Valor
Nome Auditoria de comprimento mínimo de senha
Caminho Configurações do Windows Configurações > de Segurança Políticas >> de Conta Política de Senha

PasswordComplexity

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 22H2 com KB5053657 [10.0.22621.5126] e posterior
✅Windows 11, versão 24H2 [10.0.26100] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/PasswordComplexity

A senha deve atender aos requisitos de complexidade. Essa configuração de segurança determina se as senhas devem atender aos requisitos de complexidade. Se essa política estiver habilitada, as senhas deverão atender aos seguintes requisitos mínimos:

  • Não conter o nome da conta do usuário ou partes do nome completo do usuário que excedam dois caracteres consecutivos
  • Ter pelo menos seis caracteres
  • Contenham caracteres de três das quatro categorias a seguir:
    • Caracteres maiúsculos em inglês (A a Z)
    • Caracteres minúsculos em inglês (a a z)
    • Base de 10 dígitos (0 a 9)
    • Caracteres não alfabéticos (por exemplo, !, $, #, %)

Os requisitos de complexidade são impostos quando as senhas são alteradas ou criadas.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [0-1]
Valor Padrão 1

Mapeamento de política de grupo:

Nome Valor
Nome A senha deve atender aos requisitos de complexidade
Caminho Configurações do Windows Configurações > de Segurança Políticas >> de Conta Política de Senha

PasswordHistorySize

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 22H2 com KB5053657 [10.0.22621.5126] e posterior
✅Windows 11, versão 24H2 [10.0.26100] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/PasswordHistorySize

Aplicar histórico de senhas Essa configuração de segurança determina o número de novas senhas exclusivas que devem ser associadas a uma conta de usuário antes que uma senha antiga possa ser reutilizada. O valor deve estar entre 0 e 24 senhas. Essa política permite que os administradores aprimorem a segurança, garantindo que as senhas antigas não sejam reutilizadas continuamente. Padrão: 24 em controladores de domínio. 0 em servidores autônomos.

Observação

Por padrão, os computadores membros seguem a configuração de seus controladores de domínio. Para manter a eficácia do histórico de senhas, não permita que as senhas sejam alteradas imediatamente após terem sido alteradas, habilitando também a configuração de política de segurança Idade mínima da senha. Para obter informações sobre a configuração da política de segurança de idade mínima da senha, consulte Idade mínima da senha.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [0-24]
Valor Padrão 24

Mapeamento de política de grupo:

Nome Valor
Nome Aplicar histórico de senhas
Caminho Configurações do Windows Configurações > de Segurança Políticas >> de Conta Política de Senha

PreventEnablingLockScreenCamera

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1803 [10.0.17134] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/PreventEnablingLockScreenCamera

Desabilita a chave seletora da câmera da tela de bloqueio nas Configurações do computador e impede que uma câmera seja invocada na tela de bloqueio.

Por padrão, os usuários podem habilitar a invocação de uma câmera disponível na tela de bloqueio.

Se você habilitar essa configuração, os usuários não poderão mais habilitar ou desabilitar o acesso à câmera da tela de bloqueio nas Configurações do Computador, e a câmera não poderá ser invocada na tela de bloqueio.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome CPL_Personalization_NoLockScreenCamera
Nome Amigável Impedir habilitação da câmera de tela de bloqueio
Local Configuração do Computador
Caminho > Personalização do Painel de Controle
Nome da Chave do Registro Software\Policies\Microsoft\Windows\Personalization
Nome do Valor do Registro NoLockScreenCamera
Nome do Arquivo ADMX ControlPanelDisplay.admx

PreventLockScreenSlideShow

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1703 [10.0.15063] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/PreventLockScreenSlideShow

Desabilita as configurações da apresentação de slides da tela de bloqueio nas Configurações do computador e impede que uma apresentação de slides seja reproduzida na tela de bloqueio.

Por padrão, os usuários podem habilitar uma apresentação de slides que será executada depois que bloquearem o computador.

Se você habilitar essa configuração, os usuários não poderão mais modificar as configurações da apresentação de slides nas configurações do computador, e nenhuma apresentação de slides será iniciada.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome CPL_Personalization_NoLockScreenSlideshow
Nome Amigável Impedir habilitação da apresentação de slides de tela de bloqueio
Local Configuração do Computador
Caminho > Personalização do Painel de Controle
Nome da Chave do Registro Software\Policies\Microsoft\Windows\Personalization
Nome do Valor do Registro NoLockScreenSlideshow
Nome do Arquivo ADMX ControlPanelDisplay.admx

RelaxMinimumPasswordLengthLimits

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 22H2 com KB5053657 [10.0.22621.5126] e posterior
✅Windows 11, versão 24H2 [10.0.26100] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/RelaxMinimumPasswordLengthLimits

Essa configuração controla se a configuração de comprimento mínimo de senha pode ser aumentada além do limite herdado de 14. Se essa configuração não estiver definida, o comprimento mínimo da senha poderá ser definido como não mais do que 14. Se essa configuração estiver definida e desabilitada, o comprimento mínimo da senha poderá ser definido como não mais do que 14. Se essa configuração estiver definida e habilitada, o comprimento mínimo da senha poderá ser configurado para mais de 14.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Desabilitado.
1 Enabled.

Mapeamento de política de grupo:

Nome Valor
Nome Relaxar o comprimento mínimo da senha
Caminho Configurações do Windows Configurações > de Segurança Políticas >> de Conta Política de Senha

ScreenTimeoutWhileLocked

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1607 [10.0.14393] e posterior
./Device/Vendor/MSFT/Policy/Config/DeviceLock/ScreenTimeoutWhileLocked

Especifica se mostrar uma configuração configurável pelo usuário para controlar o tempo limite da tela enquanto estiver na tela de bloqueio de dispositivos Windows 10 Mobile.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Gama: [10-1800]
Valor Padrão 10

Provedor de serviço da configuração de política