Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo contém recomendações para dispositivos configurados com Acesso Atribuído e Iniciador de Shell. A maioria das recomendações inclui configurações de política de grupo (GPO) e provedor de serviços de configuração (CSP) para ajudá-lo a configurar seus dispositivos de quiosque.
Conta de usuário de quiosque
Para dispositivos de quiosque localizados em ambientes voltados para o público, configure como uma conta de quiosque uma conta de usuário com menos privilégios, como uma conta de usuário local padrão. Usar um usuário do Active Directory ou do Microsoft Entra pode permitir que um invasor obtenha acesso a recursos de domínio acessíveis a qualquer conta de domínio. Ao usar contas de domínio com acesso atribuído, prossiga com cuidado. Considere os recursos de domínio potencialmente expostos usando uma conta de domínio.
Entrada automática
Considere habilitar a entrada automática para seu dispositivo de quiosque. Quando o dispositivo for reiniciado, devido a uma atualização ou queda de energia, você poderá configurar o dispositivo para entrar automaticamente com a conta de Acesso Atribuído. Certifique-se de que as configurações de política aplicadas ao dispositivo não impeçam que o login automático funcione conforme o esperado. Por exemplo, as configurações de política PreferredAadTenantDomainName impedem que a entrada automática funcione.
Você pode configurar o Acesso Atribuído e os arquivos XML do Iniciador de Shell com uma conta para entrar automaticamente. Para obter mais informações, consulte os artigos:
- Criar um arquivo XML de configuração do Access atribuído
- Criar um arquivo de configuração do Iniciador de Shell
Como alternativa, você pode editar o Registro para que uma conta entre automaticamente:
| Caminho | Nome | Tipo | Valor |
|---|---|---|---|
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon |
AutoAdminLogon |
REG_DWORD | 1 |
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon |
DefaultUserName |
String | Defina o valor como a conta com a qual você quer entrar. |
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon |
DefaultPassword |
String | Defina o valor como a senha da conta. |
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon |
DefaultDomainName |
String | Defina o valor do domínio, somente para contas de domínio. Para contas locais, não adicione essa chave. |
Depois que a entrada automática estiver configurada, reinicie o dispositivo. A conta entrará automaticamente.
Observação
Se você estiver usando o Logon Personalizado com HideAutoLogonUI habilitado, poderá aparecer uma tela preta quando a senha da conta de usuário expirar. Considere definir a senha para nunca expirar.
Windows Update
Configure seus dispositivos de quiosque para que eles estejam sempre atualizados, sem interromper a experiência do usuário. Aqui estão algumas configurações de política a serem consideradas para configurar o Windows Update para seus dispositivos de quiosque:
| Tipo | Caminho | Nome/Descrição |
|---|---|---|
| CSP |
./Device/Vendor/MSFT/Policy/Config/Update/
ActiveHoursEnd |
Valor inteiro que representa o fim das horas ativas. Por exemplo, 22 representa 10PM |
| CSP |
./Device/Vendor/MSFT/Policy/Config/Update/
ActiveHoursStart |
Valor inteiro que representa o início do horário ativo. Por exemplo, 7 representa 7AM |
| CSP |
./Device/Vendor/MSFT/Policy/Config/Update/
AllowAutoUpdate |
Valor inteiro. Defina como 3 - Baixar automaticamente e agendar a instalação |
| CSP |
./Device/Vendor/MSFT/Policy/Config/Update/
ScheduledInstallTime |
Valor inteiro. Especifique a hora para o dispositivo instalar atualizações. Por exemplo, 23 representa 23h |
| CSP |
./Device/Vendor/MSFT/Policy/Config/Update/
UpdateNotificationLevel |
Valor inteiro. Defina como 2: desativar todas as notificações, incluindo avisos de reinício |
| GPO | Computer Configuration\Administrative Templates\Windows Components\Windows Update\Manage end user experience | Opções de exibição para notificações > de atualização Defina o valor como 2 - Desativar todas as notificações, incluindo avisos de reinício |
| GPO | Configuração do Computador\Modelos Administrativos\Componentes do Windows\Windows Update\Gerenciar a experiência do usuário final\Configurar as Atualizações Automáticas | 4 – Baixar automaticamente e agendar a instalação> Especifique um horário de instalação que esteja fora do horário ativo |
| GPO | Computer Configuration\Administrative Templates\Windows Components\Windows Update\Manage end user experience\Turn autorestart for updates during active hours | Configure os horários ativos de início e término, durante os quais o dispositivo de quiosque não pode ser reiniciado devido ao Windows Update |
Configurações de energia
Talvez você queira impedir que o dispositivo de quiosque entre em suspensão ou impedir que os usuários desliguem ou reiniciem o quiosque. Aqui estão algumas opções a serem consideradas:
| Tipo | Caminho | Nome/Descrição |
|---|---|---|
| CSP |
./Device/Vendor/MSFT/Policy/Config/ADMX_StartMenu/
HidePowerOptions |
Cadeia de caracteres. Defina como <Enabled/> |
| CSP | ./Device/Vendor/MSFT/Policy/Config/LocalPoliciesSecurityOptions/Shutdown_AllowSystemToBeShutDownWithoutHavingToLogOn |
Valor inteiro. Defina como 0 |
| CSP |
./Device/Vendor/MSFT/Policy/Config/Power/
DisplayOffTimeoutPluggedIn |
Cadeia de caracteres. Defina como <Enabled/><Data ID="EnterVideoACPowerDownTimeOut" value="0"/> |
| CSP |
./Device/Vendor/MSFT/Policy/Config/Power/
SelecionePowerButtonActionPluggedIn |
Inteiro. Defina como 0 |
| CSP |
./Device/Vendor/MSFT/Policy/Config/Power/
SelectSleepButtonActionPluggedIn |
Inteiro. Defina como 0 |
| CSP |
./Device/Vendor/MSFT/Policy/Config/Power/
StandbyTimeoutPluggedIn |
Cadeia de caracteres. Defina como <Enabled/><Data ID="EnterACStandbyTimeOut" value="0"/> |
| GPO | Computer Configuration\Administrative Templates\Start Menu and Taskbar\Remove and prevent access to the Shut Down, Restart, Sleep, and Hibernate commands | Enable |
| GPO | Computer Configuration\Administrative Templates\System\Power Management\Button Settings\Select the Power button action | Selecione a ação: Não executar nenhuma ação |
| GPO | Computer Configuration\Administrative Templates\System\Power Management\Button Settings\Select the Sleep button action | Selecione a ação: Não executar nenhuma ação |
| GPO | Computer Configuration\Administrative Templates\System\Power Management\Especificar o tempo limite de suspensão do sistema | Defina o valor como 0 segundos. |
| GPO | Configuração do Computador\Modelos Administrativos\Sistema\Gerenciamento de Energia\Configurações de Vídeo e Exibição\Desligar a tela | Defina o valor como 0 segundos. |
| GPO | Configuração do Computador\Configurações do Windows\Configurações de Segurança\Políticas Locais\Opções de Segurança\Desligamento: Permitir que o sistema seja desligado sem fazer logon | Desabilitado |
| GPO | Configuração do Computador\Configurações do Windows\Configurações de Segurança\Políticas Locais\Atribuição de Direitos do Usuário\Desligar o sistema | Remova os usuários ou grupos dessa política. Para evitar que essa política afete um membro do grupo Administradores, certifique-se de manter o grupo Administradores. |
Observação
Você também pode desabilitar o botão liga/desliga na tela de opções de segurança usando um recurso chamado Logon Personalizado. Para obter mais informações sobre como remover o botão de energia ou desabilitar o botão de energia físico, consulte Logon Personalizado.
Atalhos de teclado
Os atalhos de teclado a seguir não são bloqueados para nenhuma conta de usuário configurada com uma experiência de usuário restrita:
- + AltF4
- + AltGuia
- + AltMudança + Guia
- Ctrl + + AltExcluir
Você pode usar o Filtro de Teclado para bloquear as combinações de teclas. As configurações de Filtro de Teclado se aplicam a outras contas padrão.
Atalhos de acessibilidade
O acesso atribuído não altera as configurações de acessibilidade. Use o Filtro de Teclado para bloquear as seguintes combinações de teclas que abrem os recursos de acessibilidade:
| Combinação de teclas | Comportamento bloqueado |
|---|---|
| Alt + esquerdoShift + esquerdaPrint Screen | Abrir caixa de diálogo Alto contraste |
| Alt + esquerdoShift + esquerdaNum Lock | Abrir a caixa de diálogo Teclas do Mouse |
| VITÓRIA + O | Abra o painel de acessibilidade do aplicativo Configurações |
Observação
Se o Filtro de Teclado estiver ativado, algumas combinações de teclas serão bloqueadas automaticamente sem que você precise bloqueá-las explicitamente. Para obter mais informações, consulte Filtro de teclado.
Você também pode desabilitar os recursos de acessibilidade e outras opções na tela de bloqueio com o Logon Personalizado. Por exemplo, para remover a opção Acessibilidade, use a seguinte chave do Registro:
| Caminho | Nome | Tipo | Valor |
|---|---|---|---|
HKLM\Software\Microsoft\Windows Embedded\EmbeddedLogon\BrandingNeutral |
BrandingNeutral |
REG_DWORD | 8 |
Atalhos do Microsoft Edge
Para desabilitar determinados atalhos padrão do Microsoft Edge, você pode usar a política ConfigureKeyboardShortshorts .
Escolha um aplicativo para uma experiência de quiosque
Para criar uma experiência de quiosque com Acesso Atribuído, você pode escolher aplicativos UWP ou Microsoft Edge. No entanto, alguns aplicativos podem não fornecer uma boa experiência do usuário quando usados como um quiosque.
As diretrizes a seguir ajudam você a escolher um aplicativo do Windows apropriado para uma experiência de quiosque:
- Os aplicativos do Windows devem ser provisionados ou instalados na conta de Acesso Atribuído para que eles possam ser selecionados como os aplicativos de Acesso Atribuído. Saiba como provisionar e instalar aplicativos
- Às vezes, as atualizações de aplicativo UWP podem alterar a AUMID (ID de modelo de usuário do aplicativo). Nesse cenário, você deve atualizar as configurações de Acesso Atribuído para executar o aplicativo atualizado, pois o Acesso Atribuído usa a AUMID para determinar o aplicativo a ser iniciado
- O aplicativo deve ser capaz de ser executado acima da tela de bloqueio. Se o aplicativo não puder ser executado acima da tela de bloqueio, ele não poderá ser usado como um aplicativo de quiosque
- Alguns aplicativos podem iniciar outros aplicativos. O Acesso Atribuído no modo de quiosque impede que os aplicativos do Windows iniciem outros aplicativos. Evite selecionar aplicativos do Windows projetados para iniciar outros aplicativos como parte de sua funcionalidade principal
- O Microsoft Edge inclui suporte para o modo quiosque. Para saber mais, confira Modo de quiosque do Microsoft Edge
- Não selecione aplicativos do Windows que possam expor informações que você não quer mostrar em seu quiosque, pois quiosque geralmente significa acesso anônimo e se localiza em uma configuração pública. Por exemplo, um aplicativo que tenha um seletor de arquivos permite que o usuário obtenha acesso a arquivos e pastas no sistema do usuário. Evite selecionar esses tipos de aplicativo se eles fornecerem acesso a dados desnecessários
- Alguns aplicativos podem exigir configurações adicionais para que possam ser usados adequadamente em Acesso Atribuído. Por exemplo, o Microsoft OneNote requer que você configure uma conta da Microsoft para a conta de usuário de Acesso Atribuído antes que o OneNote seja aberto
- O perfil de quiosque foi projetado para dispositivos de quiosque voltados para o público. Use uma conta local que não seja de administrador. Se o dispositivo estiver conectado à rede da sua organização, o uso de um domínio ou uma conta do Microsoft Entra poderá comprometer informações confidenciais
Ao planejar a implantação de um quiosque ou uma experiência de usuário restrita, considere as seguintes recomendações:
- Avalie todos os aplicativos que os usuários devem usar. Se os aplicativos exigirem autenticação de usuário, não use uma conta de usuário local ou genérica. Em vez disso, direcione o grupo de usuários no arquivo de configuração de Acesso Atribuído
- Um quiosque de vários aplicativos é apropriado para dispositivos compartilhados por várias pessoas. Quando você configura um quiosque de vários aplicativos, determinadas configurações de política que afetam todos os usuários não administradores no dispositivo. Para obter uma lista dessas políticas, consulte Configurações da política de Acesso atribuído
Desenvolver seu aplicativo de quiosque
O Acesso atribuído usa a estrutura Bloqueio. Quando um usuário com Acesso Atribuído entra, o aplicativo de quiosque selecionado é iniciado acima da tela de bloqueio. O aplicativo de quiosque é executado como um aplicativo acima de tela de bloqueio . Para saber mais, confira as orientações de práticas recomendadas para desenvolver um aplicativo de quiosque para acesso atribuído.
Erros de parada e opções de recuperação
Quando ocorre um erro de parada, o Windows exibe uma tela azul com um código de erro de parada. Você pode substituir a tela padrão por uma tela em branco para erros do sistema operacional. Para obter mais informações, consulte Configurar opções de falha e recuperação do sistema.
Notificações da tela de bloqueio
Considere remover as notificações da tela de bloqueio para impedir que os usuários vejam notificações quando o dispositivo estiver bloqueado. Aqui estão algumas opções a serem consideradas:
| Tipo | Caminho | Nome/Descrição |
|---|---|---|
| CSP |
./Device/Vendor/MSFT/Policy/Config/AboveLock/
AllowToasts |
Inteiro. Defina como 0 |
| GPO | Computer Configuration\Administrative Templates\System\Logon\Turn off app notifications on the lock screen | Habilitada |
Solução de problemas e logs
Ao testar o Acesso Atribuído, pode ser útil habilitar o registro em log para ajudá-lo a solucionar problemas. Os logs podem ajudá-lo a identificar problemas de configuração e tempo de execução. Você pode habilitar o seguinte log: Logs de Aplicativos e Serviços Microsoft>>Windows>AssignedAccess>Operacional.
As chaves do Registro a seguir contêm as configurações de Acesso Atribuído:
HKLM\Software\Microsoft\Windows\AssignedAccessConfigurationHKLM\Software\Microsoft\Windows\AssignedAccessCsp
A seguinte chave do Registro contém a configuração para cada usuário com uma política de Acesso Atribuído:
HKCU\SOFTWARE\Microsoft\Windows\AssignedAccessConfiguration
Para obter mais informações sobre como solucionar problemas de quiosque, consulte Solucionar problemas do modo de quiosque.
Próximas etapas
Saiba como criar um arquivo XML para configurar o Acesso Atribuído: