Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Dica
Este artigo é compartilhado para serviços e produtos que usam o protocolo RDP para fornecer acesso remoto a áreas de trabalho e aplicativos do Windows.
Selecione um produto usando os botões na parte superior deste artigo para mostrar o conteúdo relevante.
Você pode configurar o comportamento de redirecionamento de dispositivos de smart card de um dispositivo local para uma sessão remota por meio do protocolo RDP.
Para a Área de Trabalho Virtual do Azure, recomendamos que você habilite o redirecionamento de smart card nos hosts da sessão usando o Microsoft Intune ou a Política de Grupo e, em seguida, controle o redirecionamento usando as propriedades RDP do pool de hosts.
Para o Windows 365, você pode configurar seus PCs na nuvem usando o Microsoft Intune ou a Política de Grupo.
Para o Microsoft Dev Box, você pode configurar seus dev boxes usando o Microsoft Intune ou a Política de Grupo.
Este artigo fornece informações sobre os métodos de redirecionamento suportados e como configurar o comportamento de redirecionamento para dispositivos de cartão inteligente. Para saber mais sobre como o redirecionamento funciona, consulte Redirecionamento pelo protocolo de área de trabalho remota.
Pré-requisitos
Antes de configurar o redirecionamento de smart card, é necessário:
Um pool de hosts existente com hosts de sessão.
Uma conta do Microsoft Entra ID à qual sejam atribuídas as funções internas de RBAC (controle de acesso baseado em função) de Colaborador do Pool de Host de Virtualização de Área de Trabalho no pool de host como, no mínimo.
- Um PC na nuvem existente.
- Um computador de desenvolvimento existente.
Um dispositivo de card inteligente disponível em seu dispositivo local.
Para configurar o Microsoft Intune, você precisa:
- Conta do Microsoft Entra ID à qual foi atribuída a função RBAC interna do Gerenciador de políticas e perfis.
- Um grupo que contém os dispositivos que você deseja configurar.
Para configurar a Política de Grupo, você precisa:
- Uma conta de domínio que tem permissão para criar ou editar objetos de Política de Grupo.
- Um grupo de segurança ou unidade organizacional (OU) que contém os dispositivos que você deseja configurar.
Você precisa se conectar a uma sessão remota de um aplicativo e plataforma compatíveis. Para exibir o suporte de redirecionamento no Windows App e no aplicativo de Área de Trabalho Remota, consulte Comparar recursos do Aplicativo Windows App entre plataformas e dispositivos e Comparar recursos do aplicativo de Área de Trabalho Remota entre plataformas e dispositivos.
Redirecionamento de card inteligente
A configuração de um host de sessão usando o Microsoft Intune ou a Política de Grupo, ou a configuração de uma propriedade RDP em um pool de hosts, rege a capacidade de redirecionar dispositivos de smart card de um dispositivo local para uma sessão remota, que está sujeita a uma ordem de prioridade.
A configuração padrão é:
- Sistema operacional Windows: O redirecionamento de card inteligente não está bloqueado.
- Pool de host da Área de Trabalho Virtual do Azure Propriedades RDP: Os dispositivos de card inteligente são redirecionados do dispositivo local para a sessão remota.
- Comportamento padrão resultante: Os dispositivos de card inteligente são redirecionados do dispositivo local para a sessão remota.
Importante
Tome cuidado ao definir as configurações de redirecionamento, pois a configuração mais restritiva é o comportamento resultante. Por exemplo, se você desabilitar o redirecionamento de smart card em um host de sessão com o Microsoft Intune ou a Política de Grupo, mas habilitá-lo com a propriedade RDP do pool de hosts, o redirecionamento será desabilitado.
A configuração de um PC na nuvem controla a capacidade de redirecionar dispositivos de card inteligente de um dispositivo local para uma sessão remota e é definida usando o Microsoft Intune ou a Política de Grupo.
A configuração padrão é:
- Sistema operacional Windows: O redirecionamento de card inteligente não está bloqueado.
- Windows 365: o redirecionamento de card inteligente está habilitado.
- Comportamento padrão resultante: Os dispositivos de card inteligente são redirecionados do dispositivo local para a sessão remota.
A configuração de um dev box rege a capacidade de redirecionar dispositivos de smart card de um dispositivo local para uma sessão remota e é definida usando o Microsoft Intune ou a Política de Grupo.
A configuração padrão é:
- Sistema operacional Windows: O redirecionamento de card inteligente não está bloqueado.
- Microsoft Dev Box: o redirecionamento de card inteligente está habilitado.
- Comportamento padrão resultante: Os dispositivos de card inteligente são redirecionados do dispositivo local para a sessão remota.
Configurar o redirecionamento de dispositivo de cartão inteligente usando o pool de host Propriedades RDP
O redirecionamento de smart card de configuração do pool de host da Área de Trabalho Virtual do Azure controla se o Smart card deve ser redirecionado de um dispositivo local para uma sessão remota. A propriedade RDP correspondente é redirectsmartcards:i:<value>. Para obter mais informações, consulte Propriedades RDP compatíveis.
Para configurar o redirecionamento de smart card usando o pool de hosts Propriedades RDP:
Entre no portal do Azure.
Na barra de pesquisa, digite Área de Trabalho Virtual do Azure e selecione a entrada de serviço correspondente.
Selecione Pools de host e, em seguida, selecione o pool de host que você deseja configurar.
Selecione Propriedades RDP e, em seguida, selecione Redirecionamento de dispositivo.
Para Redirecionamento de card inteligente, selecione a lista suspensa e selecione uma das seguintes opções:
- O dispositivo de card inteligente no computador local não está disponível na sessão remota
- O dispositivo de cartão inteligente no computador local está disponível na sessão remota (padrão)
- Não configurado
Selecione Salvar.
Para testar a configuração, conecte-se a uma sessão remota e use um aplicativo ou site que exija seu smart card. Verifique se o smart card está disponível e funciona conforme o esperado.
Configurar o redirecionamento de dispositivo de cartão inteligente usando o Microsoft Intune ou a Política de Grupo
Configurar o redirecionamento de dispositivo de cartão inteligente usando o Microsoft Intune ou a Política de Grupo
Selecione a guia relevante para seu cenário.
Para permitir ou desabilitar o redirecionamento de dispositivo de card inteligente usando o Microsoft Intune:
Crie ou edite um perfil de configuração para dispositivos Windows 10 e posteriores com o tipo de perfil de catálogo Configurações.
No seletor de configurações, navegue até Modelos >administrativos,Componentes> do Windows,Serviços de Área de Trabalho Remota, Host> de Sessão de Área de Trabalho Remota, >Redirecionamento de Dispositivo e Recurso.
Marque a caixa Não permitir redirecionamento de dispositivo de card inteligente e feche o seletor de configurações.
Expanda a categoria Modelos administrativos e alterne a opção para Não permitir redirecionamento de dispositivo de cartão inteligente, dependendo de suas necessidades:
Para permitir o redirecionamento do dispositivo de card inteligente, alterne a opção para Desabilitado.
Para desabilitar o redirecionamento de dispositivo de cartão inteligente, alterne a opção para Habilitado.
Selecione Avançar.
Opcional: Na guia Rótulos de escopo , selecione um rótulo de escopo para filtrar o perfil. Para obter mais informações sobre os rótulos de escopo, consulte Usar o controle de acesso com base na função e nos rótulos de escopo da TI distribuída.
Na guia Atribuições , selecione o grupo que contém os computadores que fornecem uma sessão remota que você deseja configurar e selecione Avançar.
Na guia Examinar + criar , examine as configurações e selecione Criar.
Depois que a política se aplicar aos computadores que fornecem uma sessão remota, reinicie-os para que as configurações entrem em vigor.
Testar redirecionamento de smart card
Para testar o redirecionamento de card inteligente:
Conecte-se a uma sessão remota usando o Aplicativo Windows ou o aplicativo Área de Trabalho Remota em uma plataforma compatível com o redirecionamento de smart card. Para obter mais informações, consulte Comparar recursos do Aplicativo do Windows App entre plataformas e dispositivos e Comparar recursos do aplicativo da Área de Trabalho Remota entre plataformas e dispositivos.
Verifique se os cartões inteligentes estão disponíveis na sessão remota. Execute o comando a seguir na sessão remota no Prompt de Comando ou em um prompt do PowerShell.
certutil -scinfoSe o redirecionamento de smart card estiver funcionando, a saída será iniciada de forma semelhante à seguinte:
The Microsoft Smart Card Resource Manager is running. Current reader/card status: Readers: 2 0: Windows Hello for Business 1 1: Yubico YubiKey OTP+FIDO+CCID 0 --- Reader: Windows Hello for Business 1 --- Status: SCARD_STATE_PRESENT | SCARD_STATE_INUSE --- Status: The card is being shared by a process. --- Card: Identity Device (Microsoft Generic Profile) --- ATR: aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99 ;.........AB12.. ab . --- Reader: Yubico YubiKey OTP+FIDO+CCID 0 --- Status: SCARD_STATE_PRESENT | SCARD_STATE_UNPOWERED --- Status: The card is available for use. --- Card: Identity Device (NIST SP 800-73 [PIV]) --- ATR: aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99 ;.........34yz.. ab . [continued...]Abra e use um aplicativo ou site que exija seu smart card. Verifique se o smart card está disponível e funciona conforme o esperado.