Configurar o redirecionamento WebAuthn pelo protocolo de Área de Trabalho Remota

Dica

Este artigo é compartilhado para serviços e produtos que usam o protocolo RDP para fornecer acesso remoto a áreas de trabalho e aplicativos do Windows.

Selecione um produto usando os botões na parte superior deste artigo para mostrar o conteúdo relevante.

Você pode configurar o comportamento de redirecionamento de solicitações WebAuthn de uma sessão remota para um dispositivo local por meio do protocolo RDP. O redirecionamento WebAuthn permite a autenticação sem senha na sessão usando o Windows Hello para Empresas ou dispositivos de segurança, como chaves FIDO.

Para a Área de Trabalho Virtual do Azure, recomendamos que você habilite o redirecionamento WebAuthn em seus hosts de sessão usando o Microsoft Intune ou a Política de Grupo e, em seguida, controle o redirecionamento usando as propriedades RDP do pool de hosts.

Para o Windows 365, você pode configurar seus PCs na nuvem usando o Microsoft Intune ou a Política de Grupo.

Para o Microsoft Dev Box, você pode configurar seus dev boxes usando o Microsoft Intune ou a Política de Grupo.

Este artigo fornece informações sobre os métodos de redirecionamento suportados e como configurar o comportamento de redirecionamento para solicitações do WebAuthn. Para saber mais sobre como o redirecionamento funciona, consulte Redirecionamento pelo protocolo de área de trabalho remota.

Pré-requisitos

Antes de configurar o redirecionamento WebAuthn, é necessário:

  • Um PC na nuvem existente.
  • Um computador de desenvolvimento existente.

Redirecionamento WebAuthn

A configuração de um host de sessão usando o Microsoft Intune ou a Política de Grupo, ou a configuração de uma propriedade RDP em um pool de hosts, rege a capacidade de redirecionar solicitações WebAuthn de uma sessão remota para um dispositivo local, que está sujeito a uma ordem de prioridade.

A configuração padrão é:

  • Sistema operacional Windows: As solicitações do WebAuthn não são bloqueadas.
  • Pool de host da Área de Trabalho Virtual do Azure Propriedades RDP: As solicitações WebAuthn na sessão remota são redirecionadas para o computador local.

Importante

Tome cuidado ao definir as configurações de redirecionamento, pois a configuração mais restritiva é o comportamento resultante. Por exemplo, se você desabilitar o redirecionamento WebAuthn em um host de sessão com o Microsoft Intune ou a Política de Grupo, mas habilitá-lo com a propriedade RDP do pool de hosts, o redirecionamento será desabilitado.

A configuração de um PC na nuvem controla a capacidade de redirecionar solicitações WebAuthn entre a sessão remota e o dispositivo local e é definida usando o Microsoft Intune ou a Política de Grupo.

A configuração padrão é:

  • Sistema operacional Windows: As solicitações do WebAuthn não são bloqueadas. O Windows 365 permite o redirecionamento WebAuthn.

A configuração de um dev box controla a capacidade de redirecionar solicitações WebAuthn entre a sessão remota e o dispositivo local e é definida usando o Microsoft Intune ou a Política de Grupo.

A configuração padrão é:

  • Sistema operacional Windows: As solicitações do WebAuthn não são bloqueadas. O Windows 365 permite o redirecionamento WebAuthn.

Configurar o redirecionamento WebAuthn usando o pool de hosts Propriedades RDP

A configuração do pool de host da Área de Trabalho Virtual do Azure O redirecionamento WebAuthn controla se as solicitações WebAuthn devem ser redirecionadas entre a sessão remota e o dispositivo local. A propriedade RDP correspondente é redirectwebauthn:i:<value>. Para obter mais informações, consulte Propriedades RDP compatíveis.

Para configurar o redirecionamento WebAuthn usando o pool de host Propriedades RDP:

  1. Entre no portal do Azure.

  2. Na barra de pesquisa, digite Área de Trabalho Virtual do Azure e selecione a entrada de serviço correspondente.

  3. Selecione Pools de host e, em seguida, selecione o pool de host que você deseja configurar.

  4. Selecione Propriedades RDP e, em seguida, selecione Redirecionamento de dispositivo.

    Uma captura de tela mostrando a guia redirecionamento de dispositivo do pool de host no portal do Azure.

  5. Para o redirecionamento WebAuthn, selecione a lista suspensa e, em seguida, selecione uma das seguintes opções:

    • As solicitações WebAuthn na sessão remota não são redirecionadas para o computador local
    • As solicitações WebAuthn na sessão remota são redirecionadas para o computador local (padrão)
    • Não configurado
  6. Selecione Salvar.

  7. Para testar a configuração, siga as etapas em Testar redirecionamento WebAuthn.

Configurar o redirecionamento WebAuthn usando o Microsoft Intune ou a Política de Grupo

Configurar o redirecionamento WebAuthn usando o Microsoft Intune ou a Política de Grupo

Selecione a guia relevante para seu cenário.

Para permitir ou desabilitar o redirecionamento WebAuthn usando o Microsoft Intune:

  1. Entre no Centro de administração do Microsoft Intune.

  2. Crie ou edite um perfil de configuração para dispositivos Windows 10 e posteriores com o tipo de perfil de catálogo Configurações.

  3. No seletor de configurações, navegue até Modelos >administrativos,Componentes> do Windows,Serviços de Área de Trabalho Remota, Host> de Sessão de Área de Trabalho Remota, >Redirecionamento de Dispositivo e Recurso.

    Uma captura de tela mostrando as opções de redirecionamento de dispositivo e recurso no portal do Microsoft Intune.

  4. Marque a caixa Não permitir redirecionamento WebAuthn e feche o seletor de configurações.

  5. Expanda a categoria Modelos administrativos e alterne a opção para Não permitir redirecionamento WebAuthn para Habilitado ou Desabilitado, dependendo de seus requisitos:

    • Para permitir o redirecionamento WebAuthn, alterne a opção para Desabilitado.

    • Para desabilitar o redirecionamento WebAuthn, alterne a opção para Habilitado.

  6. Selecione Avançar.

  7. Opcional: Na guia Rótulos de escopo , selecione um rótulo de escopo para filtrar o perfil. Para obter mais informações sobre os rótulos de escopo, consulte Usar o controle de acesso com base na função e nos rótulos de escopo da TI distribuída.

  8. Na guia Atribuições , selecione o grupo que contém os computadores que fornecem uma sessão remota que você deseja configurar e selecione Avançar.

  9. Na guia Examinar + criar , examine as configurações e selecione Criar.

  10. Depois que a política se aplicar aos computadores que fornecem uma sessão remota, reinicie-os para que as configurações entrem em vigor.

Testar o redirecionamento WebAuthn

Depois de habilitar o redirecionamento WebAuthn, para testá-lo:

  1. Se você estiver usando uma chave de segurança USB, verifique se ela está conectada primeiro.

  2. Conecte-se a uma sessão remota usando o Aplicativo Windows ou o aplicativo Área de Trabalho Remota em uma plataforma compatível com o redirecionamento WebAuthn. Para obter mais informações, consulte Comparar recursos do Aplicativo do Windows App entre plataformas e dispositivos e Comparar recursos do aplicativo da Área de Trabalho Remota entre plataformas e dispositivos.

  3. Na sessão remota, abra um site em uma janela InPrivate que use a autenticação WebAuthn, como o Aplicativo do Windows App para navegadores da Web em https://windows.cloud.microsoft/.

  4. Siga o processo de entrada. Quando a autenticação vier a usar o Windows Hello para Empresas ou a chave de segurança, você deverá ver um prompt de Segurança do Windows para concluir a autenticação, conforme mostrado na imagem a seguir ao usar um dispositivo local do Windows.

    O prompt de Segurança do Windows está no dispositivo local e sobrepõe a sessão remota, indicando que o redirecionamento WebAuthn está funcionando.

    Uma captura de tela mostrando uma solicitação WebAuthn da sessão remota para o dispositivo local.