Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As chaves de acesso fornecem um método mais seguro e conveniente para fazer login em sites e aplicativos em comparação com senhas. Ao contrário das senhas, que os usuários devem lembrar e digitar, as chaves de acesso são armazenadas como segredos em um dispositivo e podem usar o mecanismo de desbloqueio de um dispositivo (como biometria ou um PIN). As chaves de acesso podem ser usadas sem a necessidade de outros desafios de entrada, tornando o processo de autenticação mais rápido, seguro e conveniente.
Você pode usar chaves de acesso com qualquer aplicativo ou site que dê suporte a elas para criar e entrar com o Windows Hello. Depois que uma chave de acesso for criada e armazenada com o Windows Hello, você poderá usar a biometria ou o PIN do dispositivo para entrar. Como alternativa, você pode usar um dispositivo complementar (telefone ou tablet) para entrar.
Observação
A partir do Windows 11, versão 22H2 com KB5030310, o Windows fornece uma experiência nativa para gerenciamento de chaves de acesso. No entanto, as chaves de acesso podem ser usadas em todas as versões com suporte de clientes Windows.
Este artigo descreve como criar e usar chaves de acesso em dispositivos Windows.
Como funcionam as chaves de acesso
A Microsoft é membro fundador da FIDO Alliance há muito tempo e ajudou a definir e usar chaves de acesso nativamente em um autenticador de plataforma como o Windows Hello. As chaves de acesso utilizam o padrão de segurança do setor FIDO, que é adotado por todas as principais plataformas. As principais empresas de tecnologia, como a Microsoft, estão apoiando chaves de acesso como parte da FIDO Alliance, e vários sites e aplicativos estão integrando suporte para chaves de acesso.
Os protocolos FIDO contam com técnicas padrão de criptografia de chave pública/privada para oferecer uma autenticação mais segura. Quando um usuário se registra em um serviço online, seu dispositivo cliente gera um novo par de chaves. A chave privada é armazenada com segurança no dispositivo do usuário, enquanto a chave pública é registrada no serviço. Para autenticar, o dispositivo cliente deve provar que possui a chave privada assinando um desafio. As chaves privadas só podem ser usadas depois de serem desbloqueadas pelo usuário usando o fator de desbloqueio do Windows Hello (biometria ou PIN).
Os protocolos FIDO priorizam a privacidade do usuário, pois são projetados para impedir que os serviços online compartilhem informações ou rastreiem usuários em diferentes serviços. Além disso, as informações biométricas usadas no processo de autenticação permanecem no dispositivo do usuário e não são transmitidas pela rede ou para o serviço.
Chaves de acesso comparadas a senhas
As chaves de acesso têm várias vantagens sobre as senhas, incluindo sua facilidade de uso e natureza intuitiva. Ao contrário das senhas, as chaves de acesso são fáceis de criar, não precisam ser lembradas e não precisam ser protegidas. Além disso, as chaves de acesso são exclusivas para cada site ou aplicativo, evitando sua reutilização. Eles são altamente seguros porque são armazenados apenas nos dispositivos do usuário, com o serviço armazenando apenas chaves públicas. As chaves de acesso são projetadas para impedir que os invasores as adivinhem ou as obtenham, o que ajuda a torná-las resistentes a tentativas de phishing em que o invasor pode tentar enganar o usuário para que ele revele a chave privada. As chaves de acesso são impostas pelos navegadores ou sistemas operacionais para serem usadas apenas para o serviço apropriado, em vez de depender de verificação humana. Por fim, as chaves de acesso fornecem autenticação entre dispositivos e plataformas, o que significa que uma chave de acesso de um dispositivo pode ser usada para fazer login em outro dispositivo.
Edição do Windows e requisitos de licenciamento
A tabela a seguir lista as edições do Windows que oferecem suporte a chaves de acesso:
| Windows Pro | Windows Enterprise | Windows Pro Education/SE | Windows Education |
|---|---|---|---|
| Sim | Sim | Sim | Sim |
Os direitos de licença de chaves de acesso são concedidos pelas seguintes licenças:
| Windows Pro/Pro Education/SE | Windows Enterprise E3 | Windows Enterprise E5 | Windows Education A3 | Windows Education A5 |
|---|---|---|---|---|
| Sim | Sim | Sim | Sim | Sim |
Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.
Experiência do usuário
Os usuários podem seguir as etapas nos tópicos a seguir para criar, usar e gerenciar suas chaves de acesso no Windows:
Consentimento de privacidade de chave de acesso no Windows 11
A partir do Windows 11 versão 24H2, os usuários são solicitados a dar consentimento de privacidade antes que os aplicativos possam acessar as chaves de acesso. Se um usuário recusar a solicitação de consentimento, o registro e a autenticação de chave de acesso não funcionarão para os aplicativos em que o consentimento foi recusado.
Os usuários podem gerenciar o acesso à chave de acesso a qualquer momento em Configurações>Privacidade & segurança>Acesso à chave de acesso. Nessa página, os usuários podem permitir ou bloquear o acesso de aplicativos individuais às chaves de acesso.
Se um usuário recusar o acesso à chave de acesso para um aplicativo, ele poderá restaurá-lo seguindo estas etapas:
- Abra Configurações>Privacidade & segurança>Acesso à chave de acesso.
- Localize o aplicativo na lista e alterne a chave para permitir o acesso à chave de acesso.
Gerenciamento empresarial de consentimento de chave de acesso
Observação
As políticas corporativas para gerenciar solicitações de consentimento de chave de acesso estão atualmente disponíveis em compilações do Windows Insiders e estão destinadas à disponibilidade geral até o final de junho de 2026.
Para ambientes corporativos, os administradores podem definir a visibilidade da página Configurações para garantir que os usuários tenham acesso às configurações de privacidade da chave de acesso. Para obter mais informações, consulte CSP de Política de Configurações – PageVisibilityList.
Chaves de acesso em ambientes restritos ao Bluetooth
Para cenários de autenticação entre dispositivos com chave de acesso, o dispositivo Windows e o dispositivo móvel devem ter o Bluetooth habilitado e conectado à Internet. Isso permite que o usuário autorize outro dispositivo com segurança por Bluetooth sem transferir ou copiar a própria chave de acesso.
Algumas organizações restringem o uso do Bluetooth, o que inclui o uso de chaves de acesso. Nesses casos, as organizações podem permitir chaves de acesso permitindo o emparelhamento Bluetooth exclusivamente com autenticadores FIDO2 habilitados para chave de acesso.
Para limitar o uso do Bluetooth apenas a casos de uso de chave de acesso, use o CSP de Política de Bluetooth e o CSP de Política de DeviceInstallation.
Configuração do dispositivo
As instruções a seguir fornecem detalhes sobre como configurar seus dispositivos. Selecione a opção que melhor atende às suas necessidades.
Para configurar dispositivos com o Microsoft Intune, você pode usar uma política personalizada com estas configurações:
| Configuração |
|---|
./Device/Vendor/MSFT/Policy/Config/Bluetooth/AllowAdvertising 0 Quando definido como 0, o dispositivo não envia anúncios. |
./Device/Vendor/MSFT/Policy/Config/Bluetooth/AllowDiscoverableMode 0 Quando definido como 0, outros dispositivos não podem detectar o dispositivo. |
./Device/Vendor/MSFT/Policy/Config/Bluetooth/AllowPrepairing0 Impede que periféricos Bluetooth específicos agrupados sejam emparelhados automaticamente com o dispositivo host. |
./Device/Vendor/MSFT/Policy/Config/Bluetooth/AllowPromptedProximalConnections 0Impede que os usuários usem o Emparelhamento Rápido e outros cenários baseados em proximidade. |
./Device/Vendor/MSFT/Policy/Config/Bluetooth/ServicesAllowedList {0000FFFD-0000-1000-8000-00805F9B34FB};{0000FFF9-0000-1000-8000-00805F9B34FB} Defina uma lista de serviços e perfis Bluetooth permitidos: - Serviço de autenticador universal de segundo fator da FIDO Alliance ( 0000fffd-0000-1000-8000-00805f9b34fb) - Serviço de transporte seguro de cliente para autenticador FIDO2 ( 0000FFF9-0000-1000-8000-00805F9B34FB)Para obter mais informações, consulte a especificação padrão FIDO CTAP 2.1 e o documento Bluetooth Assigned Numbers. |
./Device/Vendor/MSFT/Policy/Config/DeviceInstallation/PreventInstallationOfMatchingDeviceIDs<enabled/><data id="DeviceInstall_IDs_Deny_Retroactive" value="true"/><data id="DeviceInstall_IDs_Deny_List" value="1BTH\MS_BTHPAN"/>Desabilita o adaptador de rede Bluetooth PAN (Rede de Área Pessoal) existente, impedindo a instalação do adaptador de rede Bluetooth que pode ser usado para conectividade de rede ou tethering. |
Observação
Depois que as configurações forem aplicadas, se você tentar emparelhar um dispositivo via Bluetooth, ele será emparelhado e desconectado imediatamente. O dispositivo Bluetooth está bloqueado para carregamento e não está disponível em Configurações nem no Gerenciador de Dispositivos.
Fornecer comentários
Para fornecer comentários sobre chaves de acesso, abra o Hub de Feedback e use a chave de acesso da categoria Segurança e Privacidade>.