Política CSP - Autenticação

AllowAadPasswordReset

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/Policy/Config/Authentication/AllowAadPasswordReset

Especifica se a redefinição de senha está habilitada para contas do Microsoft Entra.

Essa política permite que o administrador de locatários do Microsoft Entra habilite o recurso de redefinição de senha de autoatendimento na tela de entrada do Windows.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Não permitido.
1 Permitido.

AllowEAPCertSSO

Escopo Edições Sistema operacional aplicável
Dispositivo ❌
Usuário ✅
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1507 [10.0.10240] e posterior
./User/Vendor/MSFT/Policy/Config/Authentication/AllowEAPCertSSO

Permite uma autenticação baseada em certificado EAP para um logon único (SSO) para acessar recursos internos.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Não permitido.
1 Permitido.

AllowFastReconnect

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1607 [10.0.14393] e posterior
./Device/Vendor/MSFT/Policy/Config/Authentication/AllowFastReconnect

Permite a tentativa de reconexão rápida EAP para TLS do método EAP. O valor de restrição máxima é 0.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 1

Valores Permitidos:

Valor Descrição
0 Não permitido.
1 (padrão) Permitido.

AllowSecondaryAuthenticationDevice

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1607 [10.0.14393] e posterior
./Device/Vendor/MSFT/Policy/Config/Authentication/AllowSecondaryAuthenticationDevice

Essa política permite que os usuários usem um dispositivo complementar, como um telefone, uma pulseira de fitness ou um dispositivo IoT, para fazer logon em um computador desktop que executa o Windows 10. O dispositivo complementar fornece um segundo fator de autenticação com o Windows Hello.

  • Se você habilitar ou não definir essa configuração de política, os usuários poderão se autenticar no Windows Hello usando um dispositivo complementar.

  • Se você desabilitar essa política, os usuários não poderão usar um dispositivo complementar para se autenticar com o Windows Hello.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Não permitido.
1 Permitido.

Mapeamento de política de grupo:

Nome Valor
Nome MSSecondaryAuthFactor_AllowSecondaryAuthenticationDevice
Nome Amigável Permitir dispositivo complementar para autenticação secundária
Local Configuração do Computador
Caminho Componentes > do Windows Fator de Autenticação Secundário da Microsoft
Nome da Chave do Registro SOFTWARE\Policies\Microsoft\SecondaryAuthenticationFactor
Nome do Valor do Registro AllowSecondaryAuthenticationDevice
Nome do Arquivo ADMX DeviceCredential.admx

ConfigureWebcamAccessDomainNames

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 21H2 [10.0.22000] e posterior
./Device/Vendor/MSFT/Policy/Config/Authentication/ConfigureWebcamAccessDomainNames

Especifica uma lista de domínios que têm permissão para acessar a webcam em cenários de autenticação baseada em entrada na Web.

Observação

O logon da Web só é compatível com computadores ingressados no Microsoft Entra.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Lista (Delimitador: ;)

Exemplo:

Sua organização é federada ao "Contoso IDP" e seu portal de entrada da Web em requer acesso à signinportal.contoso.com webcam. Em seguida, o valor dessa política deve ser:

contoso.com

ConfigureWebSignInAllowedUrls

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1803 com KB5001339 [10.0.17134.2145] e posterior
./Device/Vendor/MSFT/Policy/Config/Authentication/ConfigureWebSignInAllowedUrls

Especifica uma lista de URLs navegáveis em cenários de autenticação baseada em Logon da Web.

Essa política especifica a lista de domínios que os usuários podem acessar em determinados cenários de autenticação. Por exemplo:

  • Redefinição do PIN do Microsoft Entra ID
  • Cenários de dispositivos Windows de entrada na Web em que a autenticação é manipulada pelos Serviços de Federação do Active Directory) (AD FS) ou por um provedor de identidade federada de terceiros

Observação

Essa política é necessária em ambientes federados como uma mitigação para a vulnerabilidade descrita em CVE-2021-27092.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valores Permitidos Lista (Delimitador: ;)

Exemplo:

Espera-se que a redefinição do PIN da sua organização ou o fluxo de autenticação de entrada na Web navegue para os dois domínios a seguir: accounts.contoso.com e signin.contoso.com. Em seguida, o valor dessa política deve ser:

accounts.contoso.com;signin.contoso.com

EnableFastFirstSignIn

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1809 [10.0.17763] e posterior
./Device/Vendor/MSFT/Policy/Config/Authentication/EnableFastFirstSignIn

Especifica se novas contas não administrativas do Microsoft Entra devem se conectar automaticamente a contas locais de candidatos pré-criadas.

Essa política destina-se ao uso em computadores compartilhados para permitir uma experiência rápida de primeira entrada para um usuário. Ele funciona conectando automaticamente novas contas não administrativas do Microsoft Entra às contas locais de candidatos pré-configuradas.

Importante

Contas locais candidatas pré-configuradas são quaisquer contas locais pré-configuradas ou adicionadas ao dispositivo.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) O recurso usa como padrão os recursos existentes de SKU e dispositivo.
1 Enabled. Conecte automaticamente novas contas não administrativas do Microsoft Entra a contas locais de candidatos pré-configuradas.
2 Desabilitado. Não conecte automaticamente novas contas não administrativas do Microsoft Entra a contas locais pré-configuradas.

EnablePasswordlessExperience

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 11, versão 23H2 com KB5031455 [10.0.22631.2506] e posterior
./Device/Vendor/MSFT/Policy/Config/Authentication/EnablePasswordlessExperience

Especifica se os usuários conectados em dispositivos ingressados no Microsoft Entra recebem uma experiência sem senha no Windows.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) O recurso usa como padrão a edição existente e os recursos do dispositivo.
1 Enabled. A experiência sem senha será habilitada no Windows.
2 Desabilitado. A experiência sem senha não será habilitada no Windows.

EnableWebSignIn

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1809 [10.0.17763] e posterior
./Device/Vendor/MSFT/Policy/Config/Authentication/EnableWebSignIn

Especifica se a entrada baseada na Web é permitida para entrar no Windows.

O logon da Web é um provedor de credenciais que permite uma experiência de logon baseada na Web em dispositivos Windows. Introduzido inicialmente no Windows 10 com suporte apenas para Passe de Acesso Temporário (TAP), o logon da Web expandiu seus recursos a partir do Windows 11, versão 22H2 com KB5030310. Para obter mais informações, consulte Login da Web para Windows.

Observação

O logon da Web só é compatível com computadores ingressados no Microsoft Entra.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) O recurso usa como padrão os recursos existentes de SKU e dispositivo.
1 Enabled. O logon da Web será habilitado para entrar no Windows.
2 Desabilitado. O logon da Web não será habilitado para entrar no Windows.

PreferredAadTenantDomainName

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1809 [10.0.17763] e posterior
./Device/Vendor/MSFT/Policy/Config/Authentication/PreferredAadTenantDomainName

Especifica o domínio preferencial entre os domínios disponíveis no locatário do Microsoft Entra.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Exemplo:

Sua organização usa o nome de domínio do @contoso.com locatário. Em seguida, o valor dessa política deve ser:

contoso.com

Para o usuário abby@constoso.com, uma entrada é feita usando abby o campo de nome de usuário em vez de abby@contoso.com.

Provedor de serviço da configuração de política