Política CSP – Segurança

AllowAddProvisioningPackage

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1507 [10.0.10240] e posterior
./Device/Vendor/MSFT/Policy/Config/Security/AllowAddProvisioningPackage

Especifica se deve permitir que o agente de configuração de tempo de execução instale pacotes de provisionamento.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 1

Valores Permitidos:

Valor Descrição
0 Não permitido.
1 (padrão) Permitido.

AllowManualRootCertificateInstallation

Observação

Essa política foi preterida e poderá ser removida em uma versão futura.

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ❌
Corporativo ❌
Educação ❌
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ❌
✅Windows 10, versão 1507 [10.0.10240] e posterior
./Device/Vendor/MSFT/Policy/Config/Security/AllowManualRootCertificateInstallation

Essa política foi preterida.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 1

Valores Permitidos:

Valor Descrição
0 Não permitido.
1 (padrão) Permitido.

AllowRemoveProvisioningPackage

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1507 [10.0.10240] e posterior
./Device/Vendor/MSFT/Policy/Config/Security/AllowRemoveProvisioningPackage

Especifica se deve permitir que o agente de configuração de tempo de execução remova pacotes de provisionamento.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 1

Valores Permitidos:

Valor Descrição
0 Não permitido.
1 (padrão) Permitido.

AntiTheftMode

Observação

Essa política foi preterida e poderá ser removida em uma versão futura.

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Não aplicável ✅Windows 10, versão 1507 [10.0.10240] e posterior
./Device/Vendor/MSFT/Policy/Config/Security/AntiTheftMode

Essa política foi preterida.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 1

Valores Permitidos:

Valor Descrição
0 Disabled.
1 (padrão) Enabled.

ClearTPMIfNotReady

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1709 [10.0.16299] e posterior
./Device/Vendor/MSFT/Policy/Config/Security/ClearTPMIfNotReady

Essa configuração de política configura o sistema para solicitar que o usuário limpe o TPM se for detectado que o TPM está em qualquer estado diferente de Pronto. Essa política entrará em vigor somente se o TPM do sistema estiver em um estado diferente de Pronto, inclusive se o TPM estiver "Pronto, com funcionalidade reduzida". O prompt para limpar o TPM começará a ocorrer após a próxima reinicialização, somente no logon do usuário se o usuário conectado fizer parte do grupo Administradores do sistema. O prompt pode ser ignorado, mas reaparecerá após cada reinicialização e logon até que a política seja desabilitada ou até que o TPM esteja em um estado Pronto.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Não forçará a recuperação de um estado TPM não pronto.
1 Solicitará a limpeza do TPM se o TPM estiver em um estado não pronto (ou funcionalidade reduzida), o que pode ser corrigido com uma limpeza do TPM.

Mapeamento de política de grupo:

Nome Valor
Nome ClearTPMIfNotReady_Name
Nome Amigável Configure o sistema para limpar o TPM se ele não estiver em um estado pronto.
Local Configuração do Computador
Caminho Serviços do Módulo de Plataforma Confiável do Sistema >
Nome da Chave do Registro Software\Policies\Microsoft\TPM
Nome do Valor do Registro ClearTPMIfNotReadyGP
Nome do Arquivo ADMX TPM.admx

ConfigureWindowsPasswords

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1803 [10.0.17134] e posterior
./Device/Vendor/MSFT/Policy/Config/Security/ConfigureWindowsPasswords

Configura o uso de senhas para recursos do Windows.

Observação

Essa política só tem suporte no Windows 10 S.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 2

Valores Permitidos:

Valor Descrição
0 Não permitir senhas (credenciais assimétricas serão promovidas para substituir senhas em recursos do Windows).
1 Permitir senhas (as senhas continuam a ser usadas para recursos do Windows).
2 (Padrão) De acordo com as funcionalidades do SKU e do dispositivo. Os dispositivos com Windows 10 S exibirão "Não permitir senhas" por padrão, e todos os outros dispositivos terão como padrão "Permitir senhas").

PreventAutomaticDeviceEncryptionForAzureADJoinedDevices

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1607 [10.0.14393] e posterior
./Device/Vendor/MSFT/Policy/Config/Security/PreventAutomaticDeviceEncryptionForAzureADJoinedDevices

Especifica se a criptografia automática de dispositivo deve ser permitida durante o OOBE quando o dispositivo estiver ingressado no Microsoft Entra.

Para obter mais informações, consulte Criptografia de Dispositivo BitLocker

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Criptografia habilitada.
1 Criptografia desabilitada.

RecoveryEnvironmentAuthentication

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ✅
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1809 [10.0.17763] e posterior
./User/Vendor/MSFT/Policy/Config/Security/RecoveryEnvironmentAuthentication
./Device/Vendor/MSFT/Policy/Config/Security/RecoveryEnvironmentAuthentication

Essa política controla o requisito de autenticação de Administração no RecoveryEnvironment.

Procedimento de validação:

Para validar essa política, marque se Atualizar ("Manter meus arquivos") e Redefinir ("Remover tudo") exigem autenticação de administrador no Ambiente de Recuperação do Windows (WinRE).

  1. Primeiro, inicie a restauração por botão de comando (PBR) no WinRE. Abra um prompt de comando como administrador e execute o seguinte comando: reagentc /boottore
  2. O dispositivo deve ser reiniciado no WinRE. Na interface WinRE, acesse Solução de problemas e selecione Redefinir este computador. Você deve ver duas opções: Manter meus arquivos e Remover tudo.
  3. Escolha a opção Manter meus arquivos. Exiba o comportamento para autenticação.
  4. Selecione a seta para trás e escolha Remover tudo. Exiba o comportamento para autenticação.

Em vez de voltar, como alternativa, você pode passar pelas opções de redefinição e selecionar Cancelar na página de confirmação final. Em seguida, ele retornará à interface principal do WinRE.

A tabela a seguir mostra o comportamento esperado para as configurações de política com cada cenário:

  • ✔️ Ele solicita autenticação.
  • ❌ Nenhuma autenticação é necessária e continua com as opções de redefinição.
Política Manter meus arquivos Remover tudo
Padrão (0) ✔️
RequireAuthentication" (1) ✔️ ✔️
NoRequireAuthentication" (2)

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Current).
1 RequireAuthentication: A autenticação de Administração é sempre necessária para componentes no RecoveryEnvironment.
2 NoRequireAuthentication: a autenticação do Administração não é necessária para componentes no RecoveryEnvironment.

RequireDeviceEncryption

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1607 [10.0.14393] e posterior
./Device/Vendor/MSFT/Policy/Config/Security/RequireDeviceEncryption

Permite que a empresa ative a criptografia de armazenamento interno. O valor de restrição máxima é 1. Importante. Se a criptografia tiver sido habilitada, ela não poderá ser desativada usando essa política.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) A criptografia não é necessária.
1 A criptografia é necessária.

RequireProvisioningPackageSignature

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1507 [10.0.10240] e posterior
./Device/Vendor/MSFT/Policy/Config/Security/RequireProvisioningPackageSignature

Especifica se os pacotes de provisionamento devem ter um certificado assinado por uma autoridade confiável do dispositivo.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Não obrigatório.
1 Obrigatório.

RequireRetrieveHealthCertificateOnBoot

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1507 [10.0.10240] e posterior
./Device/Vendor/MSFT/Policy/Config/Security/RequireRetrieveHealthCertificateOnBoot

Especifica se você deve recuperar e postar logs de Inicialização TCG e obter ou armazenar em cache um Relatório de Atestado de Integridade criptografado ou assinado do HAS (Serviço de Atestado de Microsoft Health) quando um dispositivo é inicializado ou reinicializado. Definir essa política como 1 (obrigatório) :D determina se um dispositivo é capaz de Atestado de Integridade de Dispositivo Remoto, verificando se o dispositivo tem TPM 2. 0. Melhora o desempenho do dispositivo permitindo que ele busque e armazene dados em cache para reduzir a latência durante a verificação de integridade do dispositivo.

Observação

Recomendamos que essa política seja definida como Obrigatória após o registro no MDM. O valor de restrição máxima é 1.

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato int
Tipo de acesso Adicionar, Excluir, Obter, Substituir
Valor Padrão 0

Valores Permitidos:

Valor Descrição
0 (Padrão) Não obrigatório.
1 Obrigatório.

Provedor de serviço da configuração de política