Experiência sem senha do Windows

A partir do Windows 11, versão 22H2 com KB5030310, a experiência sem senha do Windows é uma política de segurança que promove uma experiência do usuário sem senhas em Microsoft Entra dispositivos ingressados.
Quando a política está habilitada, determinados cenários de autenticação do Windows não oferecem aos usuários a opção de usar uma senha, ajudando as organizações e preparando os usuários para se afastarem gradualmente das senhas.

Com a experiência sem senha do Windows, os usuários que entram com o Windows Hello ou uma chave de segurança FIDO2:

  • Não é possível usar o provedor de credenciais de senha na tela de bloqueio do Windows

  • Não são solicitados a usar uma senha durante autenticações na sessão (por exemplo, elevação do UAC, gerenciador de senhas no navegador etc.)

  • Não tem a opção Contas Alterar > senha no aplicativo Configurações

    Observação

    Os usuários podem redefinir a senha usando CTRL+ALT+DEL>Gerenciar sua conta

A experiência sem senha do Windows não afeta a experiência de entrada inicial e as contas locais. Aplica-se apenas a entradas subsequentes em contas do Microsoft Entra. Ele também não impede que um usuário entre com uma senha ao usar a opção Outro usuário na tela de bloqueio.
O provedor de credenciais de senha fica oculto somente para o último usuário conectado que entrou no Windows Hello ou com uma chave de segurança FIDO2. A experiência sem senha do Windows não tem o objetivo de impedir que os usuários usem senhas, mas sim orientá-los e instruí-los a não usar senhas.

Este artigo explica como habilitar a experiência sem senha do Windows e descreve as experiências do usuário.

Dica

Os usuários do Windows Hello para Empresas podem obter entrada sem senha desde o primeiro login usando o recurso de entrada na Web. Para obter mais informações sobre a entrada na Web, consulte Entrada na Web para dispositivos Windows.

Requisitos de sistema

A experiência sem senha do Windows tem os seguintes requisitos:

  • Windows 11, versão 22H2 com KB5030310 ou posterior
  • Microsoft Entra ingressado
  • Credenciais do Windows Hello para Empresas registradas para o usuário ou uma chave de segurança FIDO2
  • Gerenciado pelo MDM: Microsoft Intune ou outra solução MDM

Observação

Os dispositivos híbridos ingressados no Microsoft Entra e os dispositivos ingressados no domínio do Active Directory estão atualmente fora do escopo.

Edição do Windows e requisitos de licenciamento

A tabela a seguir lista as edições do Windows que oferecem suporte à experiência sem senha do Windows:

Windows Pro Windows Enterprise Windows Pro Education/SE Windows Education
Sim Sim Sim Sim

Os direitos de licença de experiência sem senha do Windows são concedidos pelas seguintes licenças:

Windows Pro/Pro Education/SE Windows Enterprise E3 Windows Enterprise E5 Windows Education A3 Windows Education A5
Sim Sim Sim Sim Sim

Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.

Habilitar a experiência sem senha do Windows com o Intune

Para configurar dispositivos com o Microsoft Intune, crie uma política de catálogo de configurações e use as seguintes configurações:

Categoria Nome da configuração Valor
Authentication Habilitar experiência sem senha Habilitada

Atribua a política a um grupo que contenha como membros os dispositivos ou usuários que você deseja configurar.

Como alternativa, você pode configurar dispositivos usando uma política personalizada com o CSP de política.

Configuração
- OMA-URI:./Device/Vendor/MSFT/Policy/Config/Authentication/EnablePasswordlessExperience
- Tipo de dados: int
- Valor:1

Experiências do usuário

Experiência com a tela de bloqueio

Experiência sem senha desativada: os usuários podem entrar usando uma senha, conforme indicado pela presença do provedor de credenciais de senha na tela de bloqueio do Windows.

Experiência sem senha ativada: o provedor de credenciais de senha está ausente para o último usuário que entrou com credenciais fortes. Um usuário pode entrar usando uma credencial forte ou optar por usar a opção Outro usuário para entrar com uma senha.

Experiências de autenticação na sessão

Quando a experiência sem senha do Windows está habilitada, os usuários não podem usar o provedor de credenciais de senha para cenários de autenticação na sessão. Os cenários de autenticação na sessão incluem:

  • Gerenciador de senhas em um navegador da Web
  • Conectar-se a compartilhamentos de arquivos ou sites de intranet
  • Elevação de UAC (Controle de Conta de Usuário), exceto se uma conta de usuário local for usada para elevação

Observação

A entrada RDP assume como padrão o provedor de credenciais usado durante a entrada. No entanto, um usuário pode selecionar a opção Usar uma conta diferente para entrar com uma senha.

Executar como usuário diferente não é afetado pela experiência sem senha do Windows.

Exemplo de experiência de elevação do UAC:

Experiência sem senha desativada: a elevação do UAC permite que o usuário se autentique usando uma senha.

Experiência sem senha ativada: a elevação do UAC não permite que o usuário use o provedor de credenciais de senha para o usuário conectado no momento. O usuário pode se autenticar usando o Windows Hello, uma chave de segurança FIDO2 ou uma conta de usuário local, se disponível.

Recomendações

Aqui está uma lista de recomendações a serem consideradas antes de habilitar a experiência sem senha do Windows:

  • Se o Windows Hello para Empresas estiver habilitado, configure o recurso de redefinição de PIN para permitir que os usuários redefinam o PIN na tela de bloqueio. A experiência de redefinição de PIN foi aprimorada a partir do Windows 11, versão 22H2 com KB5030310
  • Não configure a política de segurança Logon interativo: não exibe os últimos conectados, pois isso impede que a experiência sem senha do Windows funcione
  • Não desabilite o provedor de credenciais de senha usando a política Excluir provedores de credenciais . As principais diferenças entre as duas políticas são:
    • A política Excluir provedores de credenciais desabilita senhas para todas as contas, incluindo contas locais. A experiência sem senha do Windows só se aplica a contas do Microsoft Entra que entram com o Windows Hello ou uma chave de segurança FIDO2. Ela também exclui Outro Usuário da política, para que os usuários tenham uma opção de entrada de backup
    • A política de exclusão de provedores de credenciais impede o uso de senhas para cenários de autenticação RDP e Executar como
  • Para facilitar as operações de suporte técnico, considere habilitar a conta de administrador local ou criar uma conta separada, randomizando sua senha usando a LAPS (Solução de Senha de Administrador Local) do Windows

Problemas conhecidos

Há um problema conhecido que afeta a experiência de autenticação na sessão ao usar chaves de segurança FIDO2, em que as chaves de segurança nem sempre são uma opção disponível. O grupo de produtos está ciente desse comportamento e planeja melhorá-lo no futuro.

Fornecer comentários

Para fornecer comentários sobre a experiência sem senha do Windows, abra o Hub de Feedback e use a categoria Segurança e Privacidade > Experiência sem senha.