Definições e configuração de criptografia de dados pessoais

Este artigo descreve as configurações de Criptografia de Dados Pessoais e como configurá-las por meio do Microsoft Intune ou Provedores de Serviços de Configuração (CSP).

Observação

A Criptografia de Dados Pessoais pode ser configurada usando políticas CSP. O conteúdo a ser protegido pela Criptografia de Dados Pessoais pode ser especificado usando a Criptografia de Dados Pessoais para pastas conhecidas e APIs de Criptografia de Dados Pessoais.

As APIs de Criptografia de Dados Pessoais podem ser usadas para criar aplicativos e scripts personalizados para especificar qual conteúdo proteger e em que nível proteger o conteúdo. Além disso, as APIs de Criptografia de Dados Pessoais não podem ser usadas para proteger o conteúdo até que a política de Criptografia de Dados Pessoais esteja habilitada.

Configurações de Criptografia de Dados Pessoais

A tabela a seguir lista as configurações necessárias para habilitar a Criptografia de Dados Pessoais.

Nome da configuração Descrição
Habilitar a Criptografia de Dados Pessoais A Criptografia de Dados Pessoais não está habilitada por padrão. Antes que a Criptografia de Dados Pessoais possa ser usada, você deve habilitá-la.
Entrar e bloquear o último usuário interativo automaticamente após uma reinicialização O ARSO (logon de reinicialização automática) do Winlogon não é compatível para uso com a Criptografia de Dados Pessoais. Para usar a Criptografia de Dados Pessoais, o ARSO deve ser desabilitado.

Configurações de criptografia de dados pessoais para pastas conhecidas

A tabela a seguir lista as configurações para configurar a Criptografia de Dados Pessoais para pastas conhecidas.

Nome da configuração Descrição
Proteger Área de Trabalho Habilite a Criptografia de Dados Pessoais na pasta Área de Trabalho.
Proteger documentos Habilite a Criptografia de Dados Pessoais na pasta Documentos.
Proteger Imagens Habilite a Criptografia de Dados Pessoais na pasta Imagens.

Recomendações de proteção de criptografia de dados pessoais

A tabela a seguir lista as configurações recomendadas para melhorar a segurança da Criptografia de Dados Pessoais.

Nome da configuração Descrição
Despejos de memória e despejos dinâmicos no modo kernel Despejos de memória e despejos dinâmicos no modo kernel podem potencialmente fazer com que as chaves usadas pela Criptografia de Dados Pessoais protejam o conteúdo a serem expostas. Para maior segurança, desabilite despejos de memória e despejos dinâmicos no modo kernel.
Relatório de Erros do Windows (WER)/despejos de memória do modo de usuário Desabilitar Relatório de Erros do Windows impede despejos de memória no modo de usuário. Despejos de memória no modo de usuário podem potencialmente fazer com que as chaves usadas pela Criptografia de Dados Pessoais protejam o conteúdo a serem expostas. Para maior segurança, desabilite os despejos de memória do modo de usuário.
Hibernação Arquivos de hibernação podem potencialmente fazer com que as chaves usadas pela Criptografia de Dados Pessoais protejam o conteúdo a ser exposto. Para maior segurança, desabilite a hibernação.
Permitir que os usuários selecionem quando a senha é obrigatória após retomar do modo de espera conectado Quando essa política não está configurada em dispositivos ingressados no Microsoft Entra, os usuários de um dispositivo em Modo de Espera Conectado podem alterar a quantidade de tempo após a tela do dispositivo desligar antes que uma senha seja necessária para acordá-lo. Durante o tempo em que a tela é desligada, mas uma senha não é exigida, as chaves usadas pela Criptografia de Dados Pessoais para proteger o conteúdo podem ser expostas. É recomendável desabilitar explicitamente essa política em dispositivos ingressados no Microsoft Entra.

Configurar a Criptografia de Dados Pessoais com o Microsoft Intune

Se você usa o Microsoft Intune para gerenciar seus dispositivos, pode configurar a Criptografia de Dados Pessoais usando uma política de criptografia de disco, uma política de catálogo de configurações ou um perfil personalizado.

Política de criptografia de disco

Para configurar dispositivos usando uma política de criptografia de disco, acesse Segurança do ponto de> extremidadeCriptografia de disco e selecione Criar política:

  • Plataforma>Windows
  • Perfil>Criptografia de Dados Pessoais

Forneça um nome e selecione Avançar. Na página Configurações , selecione Habilitar Criptografia de Dados Pessoais e defina as configurações conforme necessário.

Atribua a política a um grupo que contenha como membros os dispositivos ou usuários que você deseja configurar.

Política de catálogo de configurações

Para configurar dispositivos com o Microsoft Intune, crie uma política de catálogo de configurações e use as seguintes configurações:

Categoria Nome da configuração Valor
Criptografia de dados Habilitar a Criptografia de Dados Pessoais (Usuário) Habilitar a Criptografia de Dados Pessoais
Criptografia de dados Proteger Área de Trabalho (Usuário) Habilitar a proteção para a pasta Área de Trabalho
Criptografia de dados Proteger documentos (usuário) Habilitar a proteção para a pasta Documentos
Criptografia de dados Proteger Imagens (Usuário) Habilitar a proteção para a pasta Imagens
Modelos Administrativos > Componentes > do Windows Opções de Logon do Windows Entrar e bloquear o último usuário interativo automaticamente após uma reinicialização Desabilitado
Despejo de memória Permitir despejo dinâmico Bloqueio
Despejo de memória Permitir despejo de memória Bloqueio
Modelos Administrativos > Componentes > do Windows Relatório de Erros do Windows Desabilitar o Relatório de Erros do Windows Habilitada
Power Permitir hibernação Bloqueio
Modelos Administrativos > Logon do Sistema > Permitir que os usuários selecionem quando a senha é obrigatória após retomar do modo de espera conectado Desabilitado

Atribua a política a um grupo que contenha como membros os dispositivos ou usuários que você deseja configurar.

Dica

Use a seguinte chamada do Graph para criar automaticamente a política de catálogo de configurações em seu locatário sem atribuições nem marcas de escopo.

Ao usar essa chamada, autentique-se no locatário na janela do Graph Explorer. Se for a primeira vez que você usa o Graph Explorer, talvez seja necessário autorizar o aplicativo a acessar seu locatário ou modificar as permissões existentes. Essa chamada gráfica requer permissões DeviceManagementConfiguration.ReadWrite.All .

POST https://graph.microsoft.com/beta/deviceManagement/configurationPolicies
Content-Type: application/json

{ "id": "00-0000-0000-0000-000000000000", "name": "_MSLearn_PDE", "description": "", "platforms": "windows10", "technologies": "mdm", "roleScopeTagIds": [ "0" ], "settings": [ { "@odata.type": "#microsoft.graph.deviceManagementConfigurationSetting", "settingInstance": { "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingInstance", "settingDefinitionId": "device_vendor_msft_policy_config_admx_credentialproviders_allowdomaindelaylock", "choiceSettingValue": { "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingValue", "value": "device_vendor_msft_policy_config_admx_credentialproviders_allowdomaindelaylock_0", "children": [] } } }, { "@odata.type": "#microsoft.graph.deviceManagementConfigurationSetting", "settingInstance": { "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingInstance", "settingDefinitionId": "device_vendor_msft_policy_config_errorreporting_disablewindowserrorreporting", "choiceSettingValue": { "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingValue", "value": "device_vendor_msft_policy_config_errorreporting_disablewindowserrorreporting_1", "children": [] } } }, { "@odata.type": "#microsoft.graph.deviceManagementConfigurationSetting", "settingInstance": { "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingInstance", "settingDefinitionId": "device_vendor_msft_policy_config_windowslogon_allowautomaticrestartsignon", "choiceSettingValue": { "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingValue", "value": "device_vendor_msft_policy_config_windowslogon_allowautomaticrestartsignon_0", "children": [] } } }, { "@odata.type": "#microsoft.graph.deviceManagementConfigurationSetting", "settingInstance": { "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingInstance", "settingDefinitionId": "device_vendor_msft_policy_config_memorydump_allowcrashdump", "choiceSettingValue": { "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingValue", "value": "device_vendor_msft_policy_config_memorydump_allowcrashdump_0", "children": [] } } }, { "@odata.type": "#microsoft.graph.deviceManagementConfigurationSetting", "settingInstance": { "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingInstance", "settingDefinitionId": "device_vendor_msft_policy_config_memorydump_allowlivedump", "choiceSettingValue": { "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingValue", "value": "device_vendor_msft_policy_config_memorydump_allowlivedump_0", "children": [] } } }, { "@odata.type": "#microsoft.graph.deviceManagementConfigurationSetting", "settingInstance": { "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingInstance", "settingDefinitionId": "user_vendor_msft_pde_enablepersonaldataencryption", "choiceSettingValue": { "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingValue", "value": "user_vendor_msft_pde_enablepersonaldataencryption_1", "children": [] } } }, { "@odata.type": "#microsoft.graph.deviceManagementConfigurationSetting", "settingInstance": { "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingInstance", "settingDefinitionId": "device_vendor_msft_policy_config_power_allowhibernate", "choiceSettingValue": { "@odata.type": "#microsoft.graph.deviceManagementConfigurationChoiceSettingValue", "value": "device_vendor_msft_policy_config_power_allowhibernate_0", "children": [] } } } ] }

Configurar a Criptografia de Dados Pessoais com CSP

Como alternativa, você pode configurar dispositivos usando o CSP de Política e o CSP de Criptografia de Dados Pessoais.

OMA-URI Formato Valor
./User/Vendor/MSFT/PDE/EnablePersonalDataEncryption int 1
./User/Vendor/MSFT/PDE/ProtectFolders/ProtectDesktop int 1
./User/Vendor/MSFT/PDE/ProtectFolders/ProtectDocuments int 1
./User/Vendor/MSFT/PDE/ProtectFolders/ProtectPictures int 1
./Device/Vendor/MSFT/Policy/Config/WindowsLogon/AllowAutomaticRestartSignOn string <disabled/>
./Device/Vendor/MSFT/Policy/Config/MemoryDump/AllowCrashDump int 0
./Device/Vendor/MSFT/Policy/Config/MemoryDump/AllowLiveDump int 0
./Device/Vendor/MSFT/Policy/Config/ErrorReporting/DisableWindowsErrorReporting string <enabled/>
./Device/Vendor/MSFT/Policy/Config/Power/AllowHibernate int 0
./Device/Vendor/MSFT/Policy/Config/ADMX_CredentialProviders/AllowDomainDelayLock string <disabled/>

Experiência do usuário

Quando a Criptografia de Dados Pessoais está habilitada, a experiência do usuário é a seguinte:

  • O acesso ao conteúdo protegido por Criptografia de Dados Pessoais só é possível quando os usuários entram usando o Windows Hello (biometria ou PIN). Se os usuários entrarem sem o Windows Hello, eles não poderão abrir o conteúdo criptografado
  • Se um usuário tentar entrar sem o Windows Hello, uma mensagem será exibida na tela de entrada indicando que, para acessar o conteúdo criptografado, o usuário deve entrar com o Windows Hello Captura de tela da tela de entrada. Se um usuário tentar entrar com uma senha, uma mensagem indicará que os arquivos protegidos pela Criptografia de Dados Pessoais não estão acessíveis.
  • Os dados protegidos pela Criptografia de Dados Pessoais possuem um cadeado no ícone do arquivo ou pasta. O ícone de cadeado é exibido no Explorador de Arquivos e na área de trabalho Captura de tela do Explorador de Arquivos com alguns arquivos protegidos por Criptografia de Dados Pessoais, exibindo um cadeado.

Desabilitar a Criptografia de Dados Pessoais

Depois que a Criptografia de Dados Pessoais estiver habilitada, não é recomendável desabilitá-la. No entanto, se você precisar desabilitar a Criptografia de Dados Pessoais, poderá fazer isso usando as etapas a seguir.

Desabilitar a Criptografia de Dados Pessoais com uma política de criptografia de disco

Para desabilitar dispositivos de Criptografia de Dados Pessoais usando uma política de criptografia de disco, acesse Segurança do ponto de extremidade Criptografia de>disco e selecione Criar política:

  • Plataforma>Windows
  • Perfil>Criptografia de Dados Pessoais

Forneça um nome e selecione Avançar. Na página Configurações , selecione Desabilitar Criptografia de Dados Pessoais.

Atribua a política a um grupo que contenha como membros os dispositivos ou usuários que você deseja configurar.

Desabilitar a Criptografia de Dados Pessoais com uma política de catálogo de configurações no Intune

Para configurar dispositivos com o Microsoft Intune, crie uma política de catálogo de configurações e use as seguintes configurações:

Categoria Nome da configuração Valor
Criptografia de dados Habilitar a Criptografia de Dados Pessoais (Usuário) Desabilitar a Criptografia de Dados Pessoais

Atribua a política a um grupo que contenha como membros os dispositivos ou usuários que você deseja configurar.

Desabilitar a Criptografia de Dados Pessoais com o CSP

Você pode desabilitar a Criptografia de Dados Pessoais com CSP usando a seguinte configuração:

OMA-URI Formato Valor
./User/Vendor/MSFT/PDE/EnablePersonalDataEncryption int 0

Descriptografar conteúdo criptografado

Quando você desabilita a Criptografia de Dados Pessoais, o conteúdo criptografado usando a Criptografia de Dados Pessoais para pastas conhecidas é descriptografado automaticamente. No entanto, o conteúdo criptografado usando APIs de Criptografia de Dados Pessoais não é descriptografado automaticamente. Para descriptografar esse conteúdo, siga estas etapas:

  1. Abrir as propriedades do arquivo
  2. Na guia Geral, selecione Avançado...
  3. Desmarque a opção Criptografar conteúdo para proteger dados
  4. Escolha OK e OK novamente.

Os arquivos protegidos também podem ser descriptografados por meio cipher.exede , o que pode ser útil nos seguintes cenários:

  • Descriptografar um grande número de arquivos em um dispositivo
  • Descriptografar arquivos em vários dispositivos

Para descriptografar arquivos em um dispositivo por meio de cipher.exe:

  • Descriptografe todos os arquivos em um diretório, incluindo subdiretórios:

    cipher.exe /d /s:<path_to_directory>
    
  • Descriptografe um único arquivo ou todos os arquivos no diretório especificado, mas não em qualquer subdiretório:

    cipher.exe /d <path_to_file_or_directory>
    

Importante

Depois que um usuário seleciona descriptografar manualmente um arquivo, o usuário não pode proteger manualmente o arquivo novamente usando a Criptografia de Dados Pessoais.

Próximas etapas