Política CSP – WindowsLogon

Dica

Esse CSP contém políticas apoiadas por ADMX que exigem um formato SyncML especial para habilitar ou desabilitar. Você deve especificar o tipo de dados no SyncML como <Format>chr</Format>. Para obter detalhes, consulte Noções básicas sobre políticas apoiadas por ADMX.

A carga do SyncML deve ser codificada em XML; para essa codificação XML, há uma variedade de codificadores online que você pode usar. Para evitar a codificação do conteúdo, você pode usar CDATA se o MDM der suporte a ele. Para obter mais informações, consulte Seções CDATA.

AllowAutomaticRestartSignOn

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1903 [10.0.18362] e posterior
./Device/Vendor/MSFT/Policy/Config/WindowsLogon/AllowAutomaticRestartSignOn

Essa configuração de política controla se um dispositivo entrará automaticamente e bloqueará o último usuário interativo após a reinicialização do sistema ou após um desligamento e inicialização a frio.

Isso só ocorrerá se o último usuário interativo não tiver saído antes da reinicialização ou desligamento.

Se o dispositivo estiver associado ao Active Directory ou ao Microsoft Entra ID, essa política só se aplicará a reinicializações do Windows Update. Caso contrário, isso se aplicará tanto às reinicializações do Windows Update quanto às reinicializações e desligamentos iniciados pelo usuário.

  • Se você não definir essa configuração de política, ela será habilitada por padrão. Quando a política está habilitada, o usuário é automaticamente conectado e a sessão é bloqueada automaticamente com todos os aplicativos de tela de bloqueio configurados para esse usuário após a inicialização do dispositivo.

Depois de habilitar essa política, você pode definir suas configurações por meio da política ConfigAutomaticRestartSignOn, que configura o modo de entrar automaticamente e bloquear o último usuário interativo após uma reinicialização ou inicialização a frio.

  • Se você desabilitar essa configuração de política, o dispositivo não configurará a entrada automática. Os aplicativos de tela de bloqueio do usuário não são reiniciados após a reinicialização do sistema.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome AutomaticRestartSignOn
Nome Amigável Entrar e bloquear o último usuário interativo automaticamente após uma reinicialização
Local Configuração do Computador
Caminho Componentes do Windows Opções > de Logon do Windows
Nome da Chave do Registro Software\Microsoft\Windows\CurrentVersion\Policies\System
Nome do Valor do Registro DisableAutomaticRestartSignOn
Nome do Arquivo ADMX WinLogon.admx

ConfigAutomaticRestartSignOn

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1903 [10.0.18362] e posterior
./Device/Vendor/MSFT/Policy/Config/WindowsLogon/ConfigAutomaticRestartSignOn

Esta configuração de política controla a configuração sob a qual uma reinicialização automática, logon e bloqueio ocorrem após uma reinicialização ou inicialização a frio. Se você escolheu "Desabilitado" na política "Entrar e bloquear o último usuário interativo automaticamente após uma reinicialização", o logon automático não ocorrerá e essa política não precisará ser configurada.

  • Se você habilitar essa configuração de política, poderá escolher uma das duas opções a seguir:
  1. "Habilitado se o BitLocker estiver ativado e não suspenso" especifica que o logon automático e o bloqueio só ocorrerão se o BitLocker estiver ativo e não suspenso durante a reinicialização ou o desligamento. Os dados pessoais podem ser acessados no disco rígido do dispositivo no momento, caso o BitLocker não esteja ativado ou suspenso durante uma atualização. A suspensão do BitLocker remove temporariamente a proteção para componentes e dados do sistema, mas pode ser necessária em determinadas circunstâncias para atualizar com êxito componentes críticos de inicialização.

O BitLocker será suspenso durante as atualizações se:

  • O dispositivo não tem TPM 2.0 e PCR7, nem
  • O dispositivo não usa um protetor somente TPM.
  1. "Sempre habilitado" especifica que o logon automático ocorrerá mesmo se o BitLocker estiver desativado ou suspenso durante a reinicialização ou o desligamento. Quando o BitLocker não está habilitado, os dados pessoais podem ser acessados no disco rígido. A reinicialização e o logon automáticos só devem ser executados sob essa condição se você tiver certeza de que o dispositivo configurado está em um local físico seguro.
  • Se você desabilitar ou não definir essa configuração, o logon automático usará como padrão o comportamento "Habilitado se o BitLocker estiver ativado e não suspenso".

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome ConfigAutomaticRestartSignOn
Nome Amigável Configurar o modo de entrada e bloqueio automáticos do último usuário interativo após uma reinicialização ou inicialização a frio
Local Configuração do Computador
Caminho Componentes do Windows Opções > de Logon do Windows
Nome da Chave do Registro Software\Microsoft\Windows\CurrentVersion\Policies\System
Nome do Arquivo ADMX WinLogon.admx

DisableLockScreenAppNotifications

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1703 [10.0.15063] e posterior
./Device/Vendor/MSFT/Policy/Config/WindowsLogon/DisableLockScreenAppNotifications

Essa configuração de política permite impedir que as notificações do aplicativo apareçam na tela de bloqueio.

  • Se você habilitar essa configuração de política, nenhuma notificação de aplicativo será exibida na tela de bloqueio.

  • Se você desabilitar ou não definir essa configuração de política, os usuários poderão escolher quais aplicativos exibem notificações na tela de bloqueio.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome DisableLockScreenAppNotifications
Nome Amigável Desativar notificações de aplicativos na tela de bloqueio
Local Configuração do Computador
Caminho Logon do sistema >
Nome da Chave do Registro Software\Policies\Microsoft\Windows\System
Nome do Valor do Registro DisableLockScreenAppNotifications
Nome do Arquivo ADMX Logon.admx

DontDisplayNetworkSelectionUI

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1703 [10.0.15063] e posterior
./Device/Vendor/MSFT/Policy/Config/WindowsLogon/DontDisplayNetworkSelectionUI

Essa configuração de política permite que você controle se qualquer pessoa pode interagir com a interface do usuário de redes disponível na tela de logon.

  • Se você habilitar essa configuração de política, o estado de conectividade de rede do computador não poderá ser alterado sem entrar no Windows.

  • Se você desabilitar ou não definir essa configuração de política, qualquer usuário poderá desconectar o computador da rede ou conectar o computador a outras redes disponíveis sem entrar no Windows.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome DontDisplayNetworkSelectionUI
Nome Amigável Não exibir IU de seleção de rede
Local Configuração do Computador
Caminho Logon do sistema >
Nome da Chave do Registro Software\Policies\Microsoft\Windows\System
Nome do Valor do Registro DontDisplayNetworkSelectionUI
Nome do Arquivo ADMX Logon.admx

Exemplo:

Aqui está um exemplo para habilitar essa política:

<SyncML xmlns="SYNCML:SYNCML1.2">
  <SyncBody>
    <Atomic>
      <CmdID>300</CmdID>
      <Replace>
        <CmdID>301</CmdID>
        <Item>
          <Target>
            <LocURI>./Device/Vendor/MSFT/Policy/Config/WindowsLogon/DontDisplayNetworkSelectionUI</LocURI>
          </Target>
          <Meta>
            <Format xmlns="syncml:metinf">chr</Format>
          </Meta>
          <Data><![CDATA[<enabled/>]]></Data>
        </Item>
      </Replace>
    </Atomic>
    <Final/>
  </SyncBody>
</SyncML>

EnableFirstLogonAnimation

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1903 [10.0.18362] e posterior
./Device/Vendor/MSFT/Policy/Config/WindowsLogon/EnableFirstLogonAnimation

Essa configuração de política permite que você controle se os usuários verão a primeira animação de entrada ao entrar no computador pela primeira vez. Isso se aplica tanto ao primeiro usuário do computador que conclui a configuração inicial quanto aos usuários adicionados ao computador posteriormente. Ele também controla se os usuários da conta Microsoft receberão o prompt de aceitação dos serviços durante a primeira entrada.

  • Se você habilitar essa configuração de política, os usuários da conta Microsoft verão o prompt de aceitação dos serviços e os usuários com outras contas verão a animação de entrada.

  • Se você desabilitar essa configuração de política, os usuários não verão a animação e os usuários da conta Microsoft não verão o prompt de aceitação dos serviços.

  • Se você não definir essa configuração de política, o usuário que concluir a configuração inicial do Windows verá a animação durante sua primeira entrada. Se o primeiro usuário já tiver concluído a configuração inicial e essa configuração de política não estiver definida, os usuários novos neste computador não verão a animação.

Observação

A primeira animação de entrada não será mostrada no Servidor, portanto, essa política não terá efeito.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 1

Valores Permitidos:

Valor Descrição
0 Disabled.
1 (padrão) Enabled.

Mapeamento de política de grupo:

Nome Valor
Nome EnableFirstLogonAnimation
Nome Amigável Mostrar primeira animação de assinatura
Local Configuração do Computador
Caminho Logon do sistema >
Nome da Chave do Registro Software\Microsoft\Windows\CurrentVersion\Policies\System
Nome do Valor do Registro EnableFirstLogonAnimation
Nome do Arquivo ADMX Logon.admx

EnableMPRNotifications

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 22H2 [10.0.22621] e posterior
./Device/Vendor/MSFT/Policy/Config/WindowsLogon/EnableMPRNotifications

Essa política controla se a senha do usuário está incluída no conteúdo das notificações MPR enviadas pelo winlogon no sistema.

  • Se você desabilitar essa configuração ou não a definir, o winlogon enviará notificações MPR com campos de senha vazios das informações de autenticação do usuário.

  • Se você habilitar essa configuração, o winlogon enviará notificações MPR contendo a senha do usuário nas informações de autenticação.

Observação

A partir do build 25216 do Windows Insiders, o comportamento da política EnableMPRNotifications foi alterado e a Política de Grupo foi atualizada com o seguinte texto:

  • Nome amigável: Configure a transmissão da senha do usuário no conteúdo das notificações MPR enviadas pelo winlogon
  • Descrição: Essa política controla se a senha do usuário está incluída no conteúdo das notificações MPR enviadas pelo winlogon no sistema.
    • Se você desabilitar essa configuração ou não a definir, o winlogon enviará notificações MPR com campos de senha vazios das informações de autenticação do usuário.
    • Se você habilitar essa configuração, o winlogon enviará notificações MPR contendo a senha do usuário nas informações de autenticação.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome EnableMPRNotifications
Nome Amigável Configure a transmissão da senha do usuário no conteúdo das notificações MPR enviadas pelo winlogon.
Local Configuração do Computador
Caminho Componentes do Windows Opções > de Logon do Windows
Nome da Chave do Registro Software\Microsoft\Windows\CurrentVersion\Policies\System
Nome do Valor do Registro EnableMPR
Nome do Arquivo ADMX WinLogon.admx

EnumerateLocalUsersOnDomainJoinedComputers

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1803 [10.0.17134] e posterior
./Device/Vendor/MSFT/Policy/Config/WindowsLogon/EnumerateLocalUsersOnDomainJoinedComputers

Essa configuração de política permite que os usuários locais sejam enumerados em computadores que ingressaram no domínio.

  • Se você habilitar essa configuração de política, a interface do usuário de logon enumerará todos os usuários locais em computadores ingressados no domínio.

  • Se você desabilitar ou não definir essa configuração de política, a interface do usuário de logon não enumerará usuários locais em computadores ingressados no domínio.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Dica

Essa é uma política com suporte de ADMX e requer o formato SyncML para configuração. Para obter um exemplo do formato SyncML, consulte Habilitando uma política.

Mapeamento ADMX:

Nome Valor
Nome EnumerateLocalUsers
Nome Amigável Enumerar usuários locais em computadores ingressados no domínio
Local Configuração do Computador
Caminho Logon do sistema >
Nome da Chave do Registro Software\Policies\Microsoft\Windows\System
Nome do Valor do Registro EnumerateLocalUsers
Nome do Arquivo ADMX Logon.admx

HideFastUserSwitching

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1703 [10.0.15063] e posterior
./Device/Vendor/MSFT/Policy/Config/WindowsLogon/HideFastUserSwitching

Esta configuração de política permite ocultar a interface do usuário do switch na interface do usuário de logon, no menu Iniciar e no Gerenciador de tarefas.

  • Se você habilitar essa configuração de política, a interface do usuário do switch ficará oculta do usuário que está tentando fazer logon ou está conectada ao computador que tem essa política aplicada.

Os locais em que a interface de Alternar usuário é exibida estão na interface do usuário de logon, no menu Iniciar e no Gerenciador de tarefas.

  • Se você desabilitar ou não definir essa configuração de política, a interface do usuário do Switch poderá ser acessada pelo usuário nos três locais.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Desabilitado (visível).
1 Habilitado (oculto).

Mapeamento de política de grupo:

Nome Valor
Nome HideFastUserSwitching
Nome Amigável Ocultar pontos de entrada para Troca Rápida de Usuário
Local Configuração do Computador
Caminho Logon do sistema >
Nome da Chave do Registro Software\Microsoft\Windows\CurrentVersion\Policies\System
Nome do Valor do Registro HideFastUserSwitching
Nome do Arquivo ADMX Logon.admx

OverrideShellProgram

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 22H2 [10.0.22621.2338] e posterior
./Device/Vendor/MSFT/Policy/Config/WindowsLogon/OverrideShellProgram

A política OverrideShellProgram permite que o administrador de TI configure o programa shell para o sistema operacional Windows em um dispositivo. Essa política tem a maior precedência sobre outras maneiras de configurar o programa shell. A política atualmente dá suporte às opções abaixo: 1. Não configurado: o shell padrão será iniciado. 2. Aplicar shell leve: o shell leve não tem uma interface de usuário e ajuda o dispositivo a obter melhor desempenho, pois o shell consome recursos limitados em relação ao shell padrão. O shell leve contém um conjunto limitado de recursos que podem ser consumidos pelos aplicativos. Essa configuração poderá ser útil se o dispositivo precisar ter um aplicativo de interface do usuário em execução contínua que consumiria recursos oferecidos pelo shell Lightweight. Se você desabilitar ou não definir essa configuração de política, o shell padrão será iniciado.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Não configurado.
1 Aplique a casca leve.

Provedor de serviço da configuração de política