Habilitar a proteção contra captura de tela no Área de Trabalho Virtual do Azure & Windows 365

A proteção contra captura de tela, juntamente com a marca d'água, ajuda a impedir que dados confidenciais sejam capturados em dispositivos cliente usando APIs e recursos específicos do sistema operacional (SO). Quando você habilita a proteção contra captura de tela, o conteúdo remoto é bloqueado automaticamente nas capturas de tela e no compartilhamento de tela. Esse recurso pode ser aplicado a máquinas virtuais da Área de Trabalho Virtual do Azure e PCs na Nuvem do Windows 365.

Quando a Proteção contra Captura de Tela (SCP) está habilitada para bloquear a captura de tela no cliente, os usuários podem continuar a compartilhar sua área de trabalho remota ou aplicativos individuais usando experiências de colaboração compatíveis, como o Microsoft Teams. A compatibilidade entre SCP e compartilhamento de tela do Teams depende do uso de configurações de cliente com suporte. Quando configurações sem suporte são usadas, o conteúdo protegido pode aparecer como uma tela preta durante o compartilhamento. Para obter os requisitos atuais de compatibilidade e diretrizes de configuração com o Teams, confira aqui.

Importante

A proteção contra captura de tela não fornece proteção no nível de DRM (Gerenciamento de Direitos Digitais). Ele impede a captura de tela por meio de APIs e recursos padrão do sistema operacional e não substitui as soluções de DRM. Para uma proteção abrangente de dados, use a proteção contra captura de tela como parte de uma estratégia de segurança de defesa aprofundada mais ampla que inclui outros controles, como políticas de acesso condicional, prevenção contra perda de dados e gerenciamento de ponto de extremidade.

Dica

  • Para aumentar a segurança de suas informações confidenciais, você também deve desabilitar o redirecionamento de área de transferência, unidade e impressora. Desativar o redirecionamento ajuda a impedir que os usuários copiem conteúdo da sessão remota. Para saber mais sobre os valores de redirecionamento com suporte, consulte Redirecionamento de dispositivo.

  • Para desencorajar outros métodos de captura de tela, como tirar uma foto de uma tela com uma câmera física, você pode habilitar a marca d'água, em que os administradores podem usar um código QR para rastrear a sessão.

Determine sua configuração

As etapas para configurar a proteção contra captura de tela dependem de onde você a configura, de quais plataformas os usuários estão se conectando e do cenário que você deseja alcançar.

  • Dispositivos Windows e macOS: você evita a captura de tela configurando máquinas virtuais (Área de Trabalho Virtual do Azure) ou PCs na Nuvem (Windows 365) usando uma política de configuração de dispositivo do Intune ou uma Política de Grupo. O Aplicativo aplicativo do Windows ou o cliente de Área de Trabalho Remota impõe configurações de proteção de captura de tela sem configurações adicionais.

    Ao configurar a proteção contra captura de tela em máquinas virtuais ou computadores na nuvem, há duas configurações adicionais que você pode configurar para ajudar a atender às suas necessidades:

    • Bloquear captura de tela no cliente: Impede a captura de tela do dispositivo local de aplicativos em execução na sessão remota.

    • Bloquear captura de tela no cliente e no servidor: impede a captura de tela do dispositivo local de aplicativos em execução na sessão remota, mas também impede que ferramentas e serviços na máquina virtual ou no PC na nuvem capturem a tela.

    Nesse cenário, veja o resultado ao conectar-se de cada tipo de plataforma:

Plataforma Conexão permitida Captura de tela bloqueada
Windows
macOS
iOS/iPadOS    ✅¹    ✅¹
Android   1   1
Web   1   1

1. Imposição híbrida (iOS/iPadOS/Android/Web): quando a Proteção de Captura de Tela está habilitada na máquina virtual ou no PC na nuvem, as conexões de dispositivos iOS/iPadOS e Android gerenciados são permitidas quando protegidas por uma política de proteção de aplicativo Intune MAM que bloqueia a captura de tela. Na Web, as conexões do Microsoft Edge para Empresas são permitidas quando o perfil de trabalho do Edge recebe uma política de proteção do aplicativo Intune MAM que impõe a proteção de captura de tela por meio dos recursos de prevenção contra perda de dados (DLP) do Edge. A imposição híbrida não é aplicável em plataformas que não dão suporte ao Intune MAM.

Observação

A imposição híbrida requer as seguintes versões mínimas do aplicativo:

  • iOS/iPadOS: Aplicativo do aplicativo do Windows versão 11.2.4
  • Android: versão 11.0.0.94 do aplicativo do aplicativo do Windows (ou posterior com suporte à imposição híbrida)
  • Web: aplicação com suporte no Edge para Windows
  • Android, iOS/iPadOS e conexões da Web: As capturas de tela são evitadas pela configuração de dispositivos locais usando o MAM (gerenciamento de aplicativo móvel) do Microsoft Intune. Isso não impede que ferramentas e serviços dentro da máquina virtual ou do PC na nuvem capturem a tela. Para obter mais informações, consulte Gerenciar configurações de redirecionamento de dispositivo local com o Microsoft Intune.

    Nesse cenário, veja o resultado ao conectar-se de cada tipo de plataforma:

Plataforma Conexão permitida Captura de tela bloqueada
Windows
macOS
iOS/iPadOS
Android
Web   1

1. Na Web, a proteção contra captura de tela é imposta pelos recursos de DLP (prevenção contra perda de dados) do Edge para Empresas quando os usuários se conectam ao Microsoft Edge para Empresas e recebem uma política de proteção do aplicativo Intune MAM. Para obter as etapas de configuração, consulte Habilitar a proteção de captura de tela com o Intune MAM.

Importante

Para dispositivos Android e iOS/iPadOS e para o cliente Web (no Windows), a proteção de captura de tela é imposta por meio do MAM (gerenciamento de aplicativo móvel) do Intune. Em cada caso, você configura duas coisas: uma política de proteção do aplicativo Intune MAM que aplica a proteção de captura de tela e uma política de Acesso Condicional que requer a política de proteção do aplicativo para que os usuários só possam se conectar quando a política for aplicada ao cliente. A configuração exata da política de proteção do aplicativo difere por plataforma — no Android e no iOS/iPadOS, você bloqueia a captura de tela diretamente, enquanto na Web você configura o Microsoft Edge para Empresas, onde a proteção de captura de tela é imposta por meio dos recursos de prevenção contra perda de dados (DLP) do Edge. Esse é o modelo com suporte quando o SCP configurado pelo administrador (para Windows e macOS) está habilitado no Intune. Para obter as etapas de configuração, consulte Habilitar a proteção de captura de tela com o Intune MAM.

Considerações sobre a plataforma para proteção contra captura de tela no macOS

Embora haja suporte total no Windows, existem limitações conhecidas no macOS devido à arquitetura de segurança atual da plataforma:

  • Compatibilidade com o Microsoft Teams: no macOS, habilitar a proteção de captura de tela pode interferir no compartilhamento de tela no Microsoft Teams, potencialmente fazendo com que as janelas compartilhadas apareçam em branco ou não sejam exibidas corretamente. Se a colaboração baseada no Teams for necessária, a proteção contra captura de tela talvez precise ser temporariamente desabilitada no dispositivo.

  • Imposição no nível da plataforma: devido às restrições do macOS, alguns aplicativos nativos podem não respeitar totalmente a imposição da proteção de captura de tela. Essa é uma limitação das APIs disponíveis do sistema operacional, não um defeito na proteção de captura de tela em si.

Veja algumas recomendações para essas limitações:

  • Para fluxos de trabalho macOS com muita colaboração, considere definir configurações de proteção de captura de tela com base na necessidade comercial e no nível de risco.

  • Para conteúdo altamente confidencial, os pontos de extremidade do Windows são recomendados para a imposição total dos recursos de proteção de tela.

  • As marcas d'água e as políticas administrativas podem ser usadas para desencorajar ainda mais o uso indevido em plataformas com aplicação limitada.

Administração Padrões de implantação

Os padrões a seguir descrevem cenários de implantação comuns para proteção de captura de tela:

Padrão 1: Pontos de extremidade de área de trabalho (Windows e macOS)

Se os usuários se conectarem somente de dispositivos Windows ou macOS, configure a proteção contra captura de tela em máquinas virtuais (Área de Trabalho Virtual do Azure) ou PCs na nuvem (Windows 365) usando uma política de configuração de dispositivo do Intune ou uma Política de Grupo. Nenhuma configuração de MAM é necessária.

  • Configure máquinas virtuais (Área de Trabalho Virtual do Azure) ou PCs na Nuvem (Windows 365) com a proteção de captura de tela habilitada.
  • O aplicativo do Windows e o cliente de Área de Trabalho Remota impõem a proteção automaticamente.

Padrão 2: pontos de extremidade mistos (Windows/macOS e Android/iOS)

Se os usuários se conectarem a partir de dispositivos móveis e da área de trabalho, use a imposição híbrida. Configure a proteção de captura de tela na máquina virtual ou no PC na nuvem e a política de proteção do aplicativo Intune MAM.

  • Configure máquinas virtuais (Área de Trabalho Virtual do Azure) ou PCs na Nuvem (Windows 365) com a proteção contra captura de tela habilitada (Intune ou Política de Grupo).
  • Configure uma política de proteção do aplicativo Intune MAM para bloquear a captura de tela em dispositivos Android e iOS/iPadOS.
  • No Android e no iOS/iPadOS, o aplicativo do Windows dá suporte à imposição híbrida: se o SCP configurado pelo administrador e a política de MAM bloquearem a captura de tela, a conexão será permitida e a captura de tela será bloqueada. Se a política de MAM não bloquear a captura de tela, a conexão entre Android e iOS/iPadOS será bloqueada.

Padrão 3: pontos de extremidade da Web (acesso ao navegador)

Se os usuários se conectarem do cliente Web, aplique a proteção contra captura de tela por meio do Microsoft Edge para Empresas. Configure uma política de Acesso Condicional que exija uma política de proteção do aplicativo para o acesso do navegador aos seus recursos remotos, juntamente com uma política de proteção do aplicativo Intune MAM para Windows destinada ao Microsoft Edge.

  • Crie uma política de Acesso Condicional direcionada a seus recursos remotos (Windows 365 ou Área de Trabalho Virtual do Azure), que se aplique à plataforma de dispositivo Windows e ao aplicativo cliente do navegador e exija uma política de proteção de aplicativo.
  • Crie uma política de proteção do aplicativo Intune MAM para Windows que seja direcionado ao Microsoft Edge e restrinja cortar, copiar e colar a fontes e destinos organizacionais, o que ativa a proteção de captura de tela em todo o perfil de trabalho do Edge.
  • Para obter as etapas de configuração, consulte Habilitar a proteção de captura de tela com o Intune MAM.

Pré-requisitos

Antes de configurar a proteção contra captura de tela, verifique se você atende aos seguintes pré-requisitos:

  • Para cenários em que você precisa configurar máquinas virtuais ou PCs na nuvem, essas máquinas virtuais ou PCs na nuvem devem estar executando um Windows 11, versão 22H2 ou posterior, ou Windows 10, versão 22H2 ou posterior.

  • Os usuários devem se conectar à Área de Trabalho Virtual do Azure com o Aplicativo aplicativo do Windows ou o aplicativo de Área de Trabalho Remota para usar a proteção contra captura de tela. A tabela a seguir mostra os cenários com suporte:

    • aplicativo do Windows:

      Plataforma Versão mínima Sessão da área de trabalho Sessão do RemoteApp
      aplicativo do Windows no Windows Qualquer Sim Sim. O sistema operacional do dispositivo local deve ser o Windows 11, versão 22H2 ou posterior.
      aplicativo do Windows no macOS Qualquer Sim Sim
      Aplicativo do aplicativo do Windows no iOS/iPadOS 11.2.4 Sim Sim
      aplicativo do Windows no Android¹ 11.0.0.94 Sim Sim

      1. Não inclui suporte para o Chrome OS porque o Intune MAM não é compatível com o Chrome OS.

    • Cliente de Área de Trabalho Remota:

      Plataforma Versão mínima Sessão da área de trabalho Sessão do RemoteApp
      Windows (cliente de área de trabalho) 1.2.1672 Sim Sim. O sistema operacional do dispositivo local deve ser o Windows 11, versão 22H2 ou posterior.
      macOS 10.7.0 ou posterior Sim Sim
  • Para configurar o Microsoft Intune, você precisa:

  • Para configurar a Política de Grupo, você precisa:

    • Uma conta de domínio que é membro do grupo de segurança Administradores de Domínio .

    • Um grupo de segurança ou unidade organizacional (OU) que contém os dispositivos que você deseja configurar.

Habilitar a proteção de captura de tela em máquinas virtuais e PCs na nuvem usando uma política de configuração de dispositivo do Intune ou uma Política de Grupo

Selecione a guia relevante para seu cenário.

Para configurar a proteção contra captura de tela em máquinas virtuais (Área de Trabalho Virtual do Azure) ou PCs na nuvem (Windows 365) usando o Microsoft Intune:

  1. Entre no Centro de administração do Microsoft Intune.

  2. Crie ou edite um perfil de configuração para dispositivos Windows 10 e posteriores com o tipo de perfil de catálogo Configurações.

  3. No seletor de configurações, navegue até Modelos> administrativosComponentes> do WindowsServiços da Área de Trabalho Remota Host>da Sessão da Área de Trabalho Remota Área de Trabalho Virtual do>Azure.

    Uma captura de tela mostrando as opções da Área de Trabalho Virtual do Azure no portal do Microsoft Intune.

  4. Marque a caixa Habilitar proteção contra captura de tela e feche o seletor de configurações.

  5. Expanda a categoria Modelos administrativos e alterne a opção para Habilitar proteção de captura de tela para Habilitada.

    Uma captura de tela mostrando as configurações de proteção contra captura de tela no Microsoft Intune.

  6. Alterne a opção para Opções de Proteção de Captura de Tela (Dispositivo) para desativada para Bloquear captura de tela no cliente ou ativada para Bloquear captura de tela no cliente e no servidor com base em seus requisitos e selecione OK.

  7. Selecione Avançar.

  8. Opcional: Na guia Rótulos de escopo , selecione um rótulo de escopo para filtrar o perfil. Para obter mais informações sobre os rótulos de escopo, consulte Usar o controle de acesso com base na função e nos rótulos de escopo da TI distribuída.

  9. Na guia Atribuições , selecione o grupo que contém os computadores que fornecem uma sessão remota que você deseja configurar e selecione Avançar.

  10. Na guia Examinar + criar , examine as configurações e selecione Criar.

  11. Depois que a política se aplicar aos computadores que fornecem uma sessão remota, reinicie-os para que as configurações entrem em vigor.

Habilitar a proteção de captura de tela com o Intune MAM

Para Android, iOS/iPadOS e o cliente Web (no Windows), você impõe a proteção de captura de tela por meio do MAM (gerenciamento de aplicativo móvel) do Intune. Para cada uma dessas abordagens, a configuração tem duas partes:

  1. Aplicar proteção contra captura de tela: configure uma política de proteção do aplicativo Intune MAM que aplique a proteção contra captura de tela ao aplicativo cliente.
  2. Impor a política de proteção do aplicativo: configure uma política de Acesso Condicional que exija a política de proteção do aplicativo, para que os usuários só possam se conectar quando a política for aplicada ao cliente.

Etapa 1: aplicar a proteção de captura de tela com uma política de proteção do aplicativo Intune MAM

Configure uma política de proteção do aplicativo Intune MAM para a plataforma da qual os usuários se conectam. Siga as etapas para Exigir conformidade de segurança do dispositivo cliente local com o Acesso Condicional do Microsoft Intune e do Microsoft Entra e, na guia Proteção de dados, defina a configuração para sua plataforma:

  • iOS/iPadOS (aplicativo do Windows): defina a captura de tela como Bloquear.

    Uma captura de tela mostrando as configurações de proteção de captura de tela do iOS na política de MAM.

  • Android (aplicativo do Windows): defina Captura de tela como Bloquear.

    Uma captura de tela mostrando as configurações de proteção de captura de tela do Android na política de MAM.

  • Web (Microsoft Edge para Empresas no Windows): direcione o Microsoft Edge em uma política de proteção de aplicativo do Windows e defina Permitir recortar, copiar e colar para destinos de dados da Organização e fontes de dados da organização. Isso ativa automaticamente a proteção contra captura de tela no perfil de trabalho do Edge. Para obter mais informações sobre os recursos de prevenção contra perda de dados (DLP) do Edge para Empresas, confira Recursos de proteção de dados do Microsoft Edge usando a MAM (Proteção de Aplicativo do Intune).

Defina outras configurações com base em seus requisitos e atribua a política de proteção do aplicativo aos usuários.

Impor a política de proteção do aplicativo com Acesso Condicional

A política de proteção do aplicativo aplica a proteção contra captura de tela, mas uma política de Acesso Condicional é o que exige que a política esteja presente antes que um usuário possa se conectar. Sem ele, um usuário pode se conectar a partir de um aplicativo não gerenciado ou navegador que não está sujeito à proteção de captura de tela. Crie uma política de Acesso Condicional para que as conexões do Android, iOS/iPadOS e o cliente Web (no Windows) exijam uma política de proteção de aplicativo compatível.

No centro de administração do Microsoft Entra, crie uma política com as seguintes configurações:

Configuração Valor
Recursos> de destinoRecursos (anteriormente aplicativos de nuvem) Windows 365 para Windows 365 ou Área de Trabalho Virtual do Azure para Área de Trabalho Virtual do Azure. Você também pode selecionar todos os recursos, mas é recomendável direcionar o recurso específico.
Conceder Exigir a política de proteção de aplicativos

Em Condições, defina a plataforma do dispositivo e o aplicativo cliente para cada plataforma que você deseja proteger:

Plataforma Plataformas de dispositivo Aplicativos cliente
Android Android Aplicativos móveis e cliente de desktop
iOS/iPadOS iOS Aplicativos móveis e cliente de desktop
Web (Windows) Windows Browser

Atribua a política aos mesmos usuários que a política de proteção do aplicativo.

Verificar a proteção de captura de tela

Para verificar se a proteção de captura de tela está funcionando:

  1. Conecte-se a uma nova sessão remota com um cliente com suporte. Não se reconecte a uma sessão existente. Você precisa sair de todas as sessões existentes e entrar novamente para que a alteração entre em vigor.

  2. Em um dispositivo local, faça uma captura de tela ou compartilhe sua tela em uma chamada ou reunião do Teams. O conteúdo está bloqueado ou oculto.

  3. Em dispositivos Windows e macOS, se você habilitou Bloquear captura de tela no cliente e no servidor em suas máquinas virtuais ou PCs na nuvem, tente capturar a tela usando uma ferramenta ou serviço dentro da máquina virtual ou PC na nuvem. O conteúdo está bloqueado ou oculto.

Se você habilitar a proteção contra captura de tela em máquinas virtuais ou PCs na nuvem, deverá se conectar a partir de um dispositivo com suporte. Caso contrário, você verá uma mensagem de erro indicando que a proteção contra captura de tela está habilitada. A mensagem de erro é semelhante a estas capturas de tela:

  • Navegador da Web:

    Uma captura de tela do Aplicativo do aplicativo do Windows em um navegador da Web mostrando uma mensagem de erro informando que a captura de tela está habilitada e que você precisa se conectar a partir de um cliente compatível.

  • iOS/iPadOS:

    Uma captura de tela do aplicativo do Windows para iOS/iPadOS mostrando uma mensagem de erro informando que a captura de tela está habilitada e que você precisa se conectar a partir de um cliente compatível.

Verificar e solucionar problemas de imposição híbrida do Android ou iOS/iPadOS

Quando o SCP configurado pelo administrador estiver habilitado, as conexões Android ou iOS/iPadOS só serão permitidas se a política de proteção do aplicativo MAM também bloquear a captura de tela (imposição híbrida).

Para verificar se a aplicação híbrida do Android ou iOS/iPadOS está funcionando:

  1. Confirme se a política de proteção do aplicativo Intune MAM é aplicada ao usuário e ao dispositivo. No centro de administração do Microsoft Intune, marcar a política de proteção do aplicativo status para o usuário emMonitor de aplicativos>>Proteção de aplicativos status.

  2. No dispositivo Android ou iOS/iPadOS, saia do aplicativo do Windows e entre novamente para obter as configurações de política mais recentes.

  3. Conecte-se à sessão remota. Se o SCP configurado pelo administrador e a política MAM bloquearem a captura de tela, a conexão terá êxito e a captura de tela será bloqueada.

Se as conexões Android ou iOS/iPadOS forem bloqueadas inesperadamente, marque o seguinte:

  • Verifique se a política de proteção do aplicativo MAM está atribuída ao usuário e se a captura de tela está definida como Bloquear.
  • Reinicie o aplicativo do Windows no dispositivo Android ou iOS/iPadOS ou saia e entre novamente.
  • Confirme se a versão instalada do aplicativo do Windows para Android ou iOS/iPadOS dá suporte à imposição híbrida.
  • Confirme se o dispositivo Android não está executando o ChromeOS ou o Meta Quest, que não dão suporte ao Intune MAM.

Dica

Se um usuário for bloqueado porque a política de MAM não é aplicada ou não bloqueia a captura de tela, recomende a seguinte mensagem para ajudá-lo a entender o problema:

"Sua organização exige que a proteção de captura de tela seja imposta em seu dispositivo para se conectar a esta sessão remota. Certifique-se de estar usando o aplicativo aplicativo do Windows de um dispositivo gerenciado com uma política de proteção de aplicativo que bloqueia a captura de tela. Entre em contato com seu administrador de TI para obter assistência."