Visão geral da Criptografia de Dados Pessoais

A Criptografia de Dados Pessoais é um recurso de segurança que fornece recursos de criptografia de dados baseados em arquivo para o Windows. Ele utiliza o Windows Hello para Empresas para vincular as chaves de criptografia de dados às credenciais do usuário. Quando um usuário entra em um dispositivo usando o Windows Hello, as chaves de descriptografia são liberadas e os dados criptografados se tornam acessíveis para o usuário. Por outro lado, quando um usuário sai, as chaves de descriptografia são descartadas, tornando os dados inacessíveis, mesmo que outro usuário entre no dispositivo. Isso garante que as informações confidenciais permaneçam sempre protegidas.

Os benefícios da Criptografia de Dados Pessoais são significativos. Ao reduzir o número de credenciais necessárias para acessar o conteúdo criptografado, os usuários só precisam entrar com o Windows Hello. Além disso, os recursos de acessibilidade disponíveis com o Windows Hello se estendem ao conteúdo protegido por Criptografia de Dados Pessoais.

Ao contrário do BitLocker, que criptografa volumes e discos inteiros, a Criptografia de Dados Pessoais se concentra em arquivos individuais, fornecendo outra camada de segurança. Esse recurso não apenas aprimora a proteção de dados, mas também mostra um forte compromisso com a proteção de informações pessoais.

Criptografia de Dados Pessoais para pastas conhecidas

A partir do Windows 11, versão 24H2, a Criptografia de Dados Pessoais é aprimorada ainda mais com a Criptografia de Dados Pessoais para pastas conhecidas. Uma vez habilitadas, as pastas Área de Trabalho, Documentos e Imagens do Windows, juntamente com seu conteúdo, são criptografadas automaticamente. Esse recurso fornece uma maneira rápida e fácil de adicionar uma camada extra de segurança a pastas comumente usadas.

Ícones das pastas conhecidas com um cadeado representando seu status de criptografia.

Pré-requisitos

Para usar a Criptografia de Dados Pessoais, os seguintes pré-requisitos devem ser atendidos:

Importante

Se você entrar com uma senha ou uma chave de segurança FIDO2, não poderá acessar o conteúdo protegido por Criptografia de Dados Pessoais.

Observação

Quando os pré-requisitos não são atendidos, o sistema retorna à API de Proteção de Dados (DPAPI)

Edição do Windows e requisitos de licenciamento

A tabela a seguir lista as edições do Windows que oferecem suporte à Criptografia de Dados Pessoais:

Windows Pro Windows Enterprise Windows Pro Education/SE Educação do Windows
Não Sim Não Sim

Os direitos de licença de Criptografia de Dados Pessoais são concedidos pelas seguintes licenças:

Windows Pro/Pro Education/SE Windows Enterprise E3 Windows Enterprise E5 Windows Education A3 Windows Educação A5
Não Sim Sim Sim Sim

Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.

Níveis de proteção de criptografia de dados pessoais

A Criptografia de Dados Pessoais usa AES-CBC com uma chave de 256 bits para proteger o conteúdo e oferece dois níveis de proteção. O nível de proteção é determinado com base nas necessidades organizacionais. Esses níveis podem ser definidos por meio das APIs de Criptografia de Dados Pessoais.

Item Nível 1 Nível 2
Dados protegidos acessíveis quando o usuário entra por meio do Windows Hello Sim Sim
Os dados protegidos podem ser acessados na tela de bloqueio do Windows Sim Os dados podem ser acessados por um minuto após o bloqueio e, em seguida, não estão mais disponíveis
Os dados protegidos podem ser acessados depois que o usuário sai do Windows Não Não
Os dados protegidos podem ser acessados quando o dispositivo é desligado Não Não
Os dados protegidos são acessíveis por meio de caminhos UNC Não Não
Os dados protegidos podem ser acessados ao assinar com a senha do Windows em vez do Windows Hello Não Não
Os dados protegidos podem ser acessados por meio da sessão da Área de Trabalho Remota Não Não
Chaves de descriptografia usadas pela Criptografia de Dados Pessoais descartadas Depois que o usuário sair do Windows Um minuto após a tela de bloqueio do Windows ser ativada ou depois que o usuário sair do Windows

Acessibilidade de conteúdo protegido com Criptografia de Dados Pessoais

Quando um arquivo é protegido com Criptografia de Dados Pessoais, seu ícone mostra um cadeado. Se o usuário não estiver conectado localmente com o Windows Hello ou se um usuário não autorizado tentar acessar o conteúdo protegido, o acesso será negado.

Os cenários em que um usuário tem o acesso negado ao conteúdo protegido por Criptografia de Dados Pessoais incluem:

  • O usuário entra com uma senha em vez de usar o Windows Hello (biometria ou PIN)
  • Se protegido por meio da proteção de nível 2, quando o dispositivo estiver bloqueado
  • Ao tentar acessar o conteúdo no dispositivo remotamente. Por exemplo, caminhos de rede UNC
  • Sessões da Área de Trabalho Remota
  • Outros usuários no dispositivo que não são proprietários do conteúdo, mesmo que estejam conectados por meio do Windows Hello e tenham permissões para navegar até o conteúdo protegido por Criptografia de Dados Pessoais

Diferenças entre a Criptografia de Dados Pessoais e o BitLocker

A Criptografia de Dados Pessoais deve funcionar junto com o BitLocker. A Criptografia de Dados Pessoais não substitui o BitLocker, nem o BitLocker substitui a Criptografia de Dados Pessoais. O uso de ambos os recursos juntos fornece melhor segurança do que usar apenas o BitLocker ou a Criptografia de Dados Pessoais. No entanto, há diferenças entre o BitLocker e a Criptografia de Dados Pessoais e como eles funcionam. Essas diferenças são o motivo pelo qual usá-los em conjunto oferece melhor segurança.

Criptografia de dados BitLocker
Liberação da chave de descriptografia Na entrada do usuário por meio do Windows Hello Na inicialização
Chaves de descriptografia descartadas Quando o usuário sai do Windows ou um minuto depois que a tela de bloqueio do Windows é ativada No desligamento
Conteúdo protegido Todos os arquivos em pastas protegidas Volume ou unidade inteiro
Autenticação para acessar conteúdo protegido Windows Hello para Empresas Quando o BitLocker com TPM + PIN está habilitado, o PIN do BitLocker mais a entrada do Windows

Diferenças entre Criptografia de Dados Pessoais e EFS

A principal diferença entre proteger arquivos com Criptografia de Dados Pessoais em vez de EFS é o método que eles usam para proteger o arquivo. A Criptografia de Dados Pessoais usa o Windows Hello para Empresas para proteger as chaves que protegem os arquivos. O EFS usa certificados para proteger e proteger os arquivos.

Para ver se um arquivo está protegido com Criptografia de Dados Pessoais ou com EFS:

  1. Abrir as propriedades do arquivo
  2. Na guia Geral, selecione Avançado...
  3. Nas janelas Atributos Avançados, selecione Detalhes

Para arquivos protegidos por Criptografia de Dados Pessoais, em Status de proteção: há um item listado como A Criptografia de Dados Pessoais está: Ativada.

Para arquivos protegidos por EFS, em Usuários que podem acessar este arquivo:, há uma impressão digital do Certificado ao lado dos usuários com acesso ao arquivo. Também há uma seção intitulada Certificados de recuperação para esse arquivo, conforme definido pela política de recuperação:.

Informações de criptografia, incluindo qual método de criptografia está sendo usado para proteger o arquivo, podem ser obtidas com o cipher.exe /c comando.

Recomendações para usar a Criptografia de Dados Pessoais

A seguir estão as recomendações para o uso da Criptografia de Dados Pessoais:

  • Habilita a Criptografia de Unidade de Disco BitLocker. Embora a Criptografia de Dados Pessoais funcione sem o BitLocker, é recomendável habilitar o BitLocker. A Criptografia de Dados Pessoais destina-se a trabalhar junto com o BitLocker para aumentar a segurança, pois não substitui o BitLocker
  • Solução de backup como o OneDrive no Microsoft 365. Em determinados cenários, como redefinições de TPM ou redefinições destrutivas de PIN, as chaves usadas pela Criptografia de Dados Pessoais para proteger o conteúdo serão perdidas, tornando qualquer conteúdo protegido inacessível. A única maneira de recuperar esse conteúdo é por meio de um backup. Se os arquivos estiverem sincronizados com o OneDrive, para recuperar o acesso, você deverá sincronizar novamente o OneDrive
  • Serviço de redefinição de PIN do Windows Hello para Empresas. A redefinição destrutiva de PIN faz com que as chaves usadas pela Criptografia de Dados Pessoais protejam o conteúdo a serem perdidas, tornando qualquer conteúdo protegido com Criptografia de Dados Pessoais inacessível. Após uma redefinição destrutiva de PIN, o conteúdo protegido com Criptografia de Dados Pessoais deve ser recuperado de um backup. Por esse motivo, o serviço de redefinição de PIN do Windows Hello para Empresas é recomendado, pois ele fornece redefinições de PIN não destrutivas
  • A Segurança de Entrada Aprimorada do Windows Hello oferece mais segurança ao autenticar com o Windows Hello por meio de biometria ou PIN

Próximas etapas