Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A partir do Windows 11, versão 22H2 com KB5030310, a experiência sem senha do Windows é uma política de segurança que promove uma experiência do usuário sem senhas em Microsoft Entra dispositivos ingressados.
Quando a política está habilitada, determinados cenários de autenticação do Windows não oferecem aos usuários a opção de usar uma senha, ajudando as organizações e preparando os usuários para se afastarem gradualmente das senhas.
Com a experiência sem senha do Windows, os usuários que entram com o Windows Hello ou uma chave de segurança FIDO2:
Não é possível usar o provedor de credenciais de senha na tela de bloqueio do Windows
Não são solicitados a usar uma senha durante autenticações na sessão (por exemplo, elevação do UAC, gerenciador de senhas no navegador etc.)
Não tem a opção Contas Alterar > senha no aplicativo Configurações
Observação
Os usuários podem redefinir a senha usando CTRL+ALT+DEL>Gerenciar sua conta
A experiência sem senha do Windows não afeta a experiência de entrada inicial e as contas locais. Aplica-se apenas a entradas subsequentes em contas do Microsoft Entra. Ele também não impede que um usuário entre com uma senha ao usar a opção Outro usuário na tela de bloqueio.
O provedor de credenciais de senha fica oculto somente para o último usuário conectado que entrou no Windows Hello ou com uma chave de segurança FIDO2. A experiência sem senha do Windows não tem o objetivo de impedir que os usuários usem senhas, mas sim orientá-los e instruí-los a não usar senhas.
Este artigo explica como habilitar a experiência sem senha do Windows e descreve as experiências do usuário.
Dica
Os usuários do Windows Hello para Empresas podem obter entrada sem senha desde o primeiro login usando o recurso de entrada na Web. Para obter mais informações sobre a entrada na Web, consulte Entrada na Web para dispositivos Windows.
Requisitos de sistema
A experiência sem senha do Windows tem os seguintes requisitos:
- Windows 11, versão 22H2 com KB5030310 ou posterior
- Microsoft Entra ingressado
- Credenciais do Windows Hello para Empresas registradas para o usuário ou uma chave de segurança FIDO2
- Gerenciado pelo MDM: Microsoft Intune ou outra solução MDM
Observação
Os dispositivos híbridos ingressados no Microsoft Entra e os dispositivos ingressados no domínio do Active Directory estão atualmente fora do escopo.
Edição do Windows e requisitos de licenciamento
A tabela a seguir lista as edições do Windows que oferecem suporte à experiência sem senha do Windows:
| Windows Pro | Windows Enterprise | Windows Pro Education/SE | Windows Education |
|---|---|---|---|
| Sim | Sim | Sim | Sim |
Os direitos de licença de experiência sem senha do Windows são concedidos pelas seguintes licenças:
| Windows Pro/Pro Education/SE | Windows Enterprise E3 | Windows Enterprise E5 | Windows Education A3 | Windows Education A5 |
|---|---|---|---|---|
| Sim | Sim | Sim | Sim | Sim |
Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.
Habilitar a experiência sem senha do Windows com o Intune
Para configurar dispositivos com o Microsoft Intune, crie uma política de catálogo de configurações e use as seguintes configurações:
| Categoria | Nome da configuração | Valor |
|---|---|---|
| Authentication | Habilitar experiência sem senha | Habilitada |
Atribua a política a um grupo que contenha como membros os dispositivos ou usuários que você deseja configurar.
Como alternativa, você pode configurar dispositivos usando uma política personalizada com o CSP de política.
| Configuração |
|---|
-
OMA-URI:./Device/Vendor/MSFT/Policy/Config/Authentication/EnablePasswordlessExperience- Tipo de dados: int - Valor: 1 |
Experiências do usuário
Experiência com a tela de bloqueio
Experiência sem senha desativada: os usuários podem entrar usando uma senha, conforme indicado pela presença do provedor de credenciais de senha na tela de bloqueio do Windows.
Experiência sem senha ativada: o provedor de credenciais de senha está ausente para o último usuário que entrou com credenciais fortes. Um usuário pode entrar usando uma credencial forte ou optar por usar a opção Outro usuário para entrar com uma senha.
Experiências de autenticação na sessão
Quando a experiência sem senha do Windows está habilitada, os usuários não podem usar o provedor de credenciais de senha para cenários de autenticação na sessão. Os cenários de autenticação na sessão incluem:
- Gerenciador de senhas em um navegador da Web
- Conectar-se a compartilhamentos de arquivos ou sites de intranet
- Elevação de UAC (Controle de Conta de Usuário), exceto se uma conta de usuário local for usada para elevação
Observação
A entrada RDP assume como padrão o provedor de credenciais usado durante a entrada. No entanto, um usuário pode selecionar a opção Usar uma conta diferente para entrar com uma senha.
Executar como usuário diferente não é afetado pela experiência sem senha do Windows.
Exemplo de experiência de elevação do UAC:
Experiência sem senha desativada: a elevação do UAC permite que o usuário se autentique usando uma senha.
Experiência sem senha ativada: a elevação do UAC não permite que o usuário use o provedor de credenciais de senha para o usuário conectado no momento. O usuário pode se autenticar usando o Windows Hello, uma chave de segurança FIDO2 ou uma conta de usuário local, se disponível.
Recomendações
Aqui está uma lista de recomendações a serem consideradas antes de habilitar a experiência sem senha do Windows:
- Se o Windows Hello para Empresas estiver habilitado, configure o recurso de redefinição de PIN para permitir que os usuários redefinam o PIN na tela de bloqueio. A experiência de redefinição de PIN foi aprimorada a partir do Windows 11, versão 22H2 com KB5030310
- Não configure a política de segurança Logon interativo: não exibe os últimos conectados, pois isso impede que a experiência sem senha do Windows funcione
- Não desabilite o provedor de credenciais de senha usando a política Excluir provedores de credenciais . As principais diferenças entre as duas políticas são:
- A política Excluir provedores de credenciais desabilita senhas para todas as contas, incluindo contas locais. A experiência sem senha do Windows só se aplica a contas do Microsoft Entra que entram com o Windows Hello ou uma chave de segurança FIDO2. Ela também exclui Outro Usuário da política, para que os usuários tenham uma opção de entrada de backup
- A política de exclusão de provedores de credenciais impede o uso de senhas para cenários de autenticação RDP e Executar como
- Para facilitar as operações de suporte técnico, considere habilitar a conta de administrador local ou criar uma conta separada, randomizando sua senha usando a LAPS (Solução de Senha de Administrador Local) do Windows
Problemas conhecidos
Há um problema conhecido que afeta a experiência de autenticação na sessão ao usar chaves de segurança FIDO2, em que as chaves de segurança nem sempre são uma opção disponível. O grupo de produtos está ciente desse comportamento e planeja melhorá-lo no futuro.
Fornecer comentários
Para fornecer comentários sobre a experiência sem senha do Windows, abra o Hub de Feedback e use a categoria Segurança e Privacidade > Experiência sem senha.