Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Com o aumento das ameaças à segurança, é fundamental que as escolas comecem a pensar em maneiras de usar os recursos de segurança normalmente evitados para os alunos.
Este artigo descreve uma maneira de usar credenciais sem senha nas escolas.
Requisitos:
- Uma licença ou pacote que inclua o Entra P1.
A distribuição de credenciais resistentes a phishing sem senha para alunos tem sido um desafio devido ao requisito de MFA (autenticação multifator) para configuração (às vezes chamado de bootstrapping). O TAP (Passe de Acesso Temporário) fornece uma opção gratuita para os usuários configurarem credenciais, incluindo credenciais sem senha vinculadas ao dispositivo.
Um Passe de Acesso Temporário é uma senha por tempo limitado que pode ser configurada para uso único ou múltiplo. Os usuários podem entrar com um TAP para integrar outros métodos de autenticação sem senha, como Microsoft Authenticator, FIDO2, Windows Hello para Empresas, SSO (logon único) da plataforma com Secure Enclave e chaves de acesso.
Os administradores podem criar um TAP e distribuir aos alunos. Os alunos podem usar o TAP para criar a credencial sem senha. Os alunos podem usar a credencial passworldess para entrar no dispositivo.
Cada sistema operacional tem uma implementação diferente para credenciais sem senha vinculadas ao dispositivo:
| Sistema operacional | Tecnologia de chave associada ao hardware | Adequado para | Requisito de hardware | Informações biométricas |
|---|---|---|---|---|
| Windows | Windows Hello para Empresas | Dispositivos 1:1 | TPM (Módulo de Plataforma Confiável) | Windows Hello |
| macOS | SSO de Plataforma com Enclave Seguro (versão prévia) | Dispositivos 1:1 | Enclave Seguro | TouchID |
| iOS | Chaves de acesso com o Microsoft Authenticator (versão prévia) | Dispositivos 1:1 | iOS 16+ | FaceID |
| Android | Chaves de acesso com o Microsoft Authenticator (versão prévia) | Dispositivos 1:1 | Android 14+ | Específico do OEM |
| Windows, macOS | Chaves de segurança FIDO2 | Dispositivos 1:1 ou compartilhados | Chave de segurança FIDO2 | Vários |
| Chaves de acesso (sincronizáveis) - chegando mais tarde em 2024 | n/d | Não associado ao hardware – a proteção varia de acordo com o fornecedor do provedor de senha | n/d | Vários |
Essas tecnologias fornecem força de autenticação resistente a phishing porque usam uma combinação de uma chave privada vinculada ao hardware, a posse física do usuário desse dispositivo. O PIN ou a senha do dispositivo local usado para desbloquear ou "liberar" a chave privada específica do dispositivo. A chave privada nunca sai do dispositivo ou é transmitida pela rede. O Microsoft Entra ID possui apenas uma chave pública correspondente usada para validar os dados assinados pela chave privada vinculada ao hardware. O PIN ou senha local é específico do dispositivo e não pode ser usado para fazer logon em serviços ou outros dispositivos (a menos que o usuário use o mesmo PIN).
Dica
Para obter a melhor experiência sem senha em dispositivos 1:1 para alunos e dispositivos K-12, a Microsoft recomenda TAP + Windows Hello (ou outra tecnologia de chave associada a hardware específica da plataforma). Para dispositivos compartilhados, a Microsoft recomenda chaves de segurança FIDO2.
Para obter mais informações sobre o Passwordless e o Microsoft Entra ID, consulte Entrada sem senha do Microsoft Entra.
Experiência de usuário sem senha
Estas etapas demonstram a experiência do usuário durante o Autopilot nas seguintes condições:
- O usuário tem um passe de acesso temporário.
- O Windows Hello para Empresas está habilitado para esse dispositivo.
Se o dispositivo já estiver provisionado, a experiência será a mesma da etapa 2, quando o usuário fizer logon em um dispositivo com o Windows Hello para Empresas habilitado.
- Entre com uma conta corporativa ou de estudante e use o passe de acesso temporário para iniciar o Autopilot.
- Após a conclusão do provisionamento, o usuário é solicitado a configurar o Windows Hello para Empresas.
- O usuário é solicitado a inserir seu passe de acesso temporário.
- O usuário cria um PIN e configura credenciais biométricas se tiver suporte no dispositivo.
- O usuário agora pode entrar com seu PIN ou biometria.
Experiência do usuário quando um usuário não tem um TAP ou o TAP expirou
Se o usuário não tiver um passe de acesso temporário ao passar pelo Autopilot, ele será solicitado a se registrar para autenticação multifator:
Se você atribuir um passe de acesso temporário a um usuário e pedir que ele tente novamente ou reinicie o computador, os usuários serão solicitados a usar o passe de acesso temporário.
Planejamento para sem senha
O principal desafio de provisionar credenciais sem senha para os alunos é distribuir o TAP.
As opções são:
- Gerar TAP quando as senhas são fornecidas aos alunos pela primeira vez ou fornecer apenas um TAP e nenhuma senha para impor a falta de senha.
- Gerando e distribuindo um TAP quando os alunos recebem novos dispositivos.
- Habilitar as opções de autenticação sem senha e pedir aos alunos para configurá-las e ligar para o suporte de TI para solicitar um TAP ao configurá-lo.
- Delegar acesso para criar o TAP a profissionais de TI ou professores locais.
Você pode usar métodos de autenticação no Entra para controlar quais usuários podem usar tipos específicos de métodos de autenticação. Por exemplo, você pode permitir que professores e funcionários usem o Microsoft Authenticator, mas permitir que os alunos usem apenas o Passe de Acesso Temporário.
| Atributos do usuário de destino | Usuários típicos | Métodos de autenticação |
|---|---|---|
| Pode usar dispositivos iOS ou Android, além de seu dispositivo principal | Funcionários, estudantes universitários, estudantes em escolas onde dispositivos móveis são permitidos | ✔️ Senha de acesso temporária do Microsoft Authenticator✔️ Chaves ✔️ de acesso da chave ✔️ de segurança FIDO2 |
| Sem acesso a dispositivos móveis | Alunos do ensino fundamental e médio | ✔️ Senha ✔️ de Acesso Temporária Chaves de acesso de chave ✔️ de segurança FIDO2 |
Para obter mais informações sobre os métodos de autenticação disponíveis no Entra, consulte Métodos de Autenticação.
Configurar métodos de autenticação
Configurar o Entra para usar políticas de Métodos de Autenticação
Os métodos de autenticação podem ser configurados depois que a autenticação multifator e as configurações de política de redefinição de senha de autoatendimento são migradas para a funcionalidade Métodos de Autenticação. Para obter mais informações, consulte Como migrar configurações de política de redefinição de senha de autoatendimento e MFA para a política de métodos de autenticação do Microsoft Entra ID.
Configure os métodos de autenticação com base em seus requisitos
Use métodos de autenticação para direcionar a configuração necessária para grupos de usuários. Para obter mais informações, consulte Métodos de autenticação. Por exemplo:
- Altere os grupos de destino para métodos de telefone, SMS, Microsoft Authenticator para incluir funcionários e excluir alunos.
- Altere o grupo de destino do Passe de Acesso Temporário para incluir alunos.
Emitir Senha de Acesso Temporária
Os administradores podem emitir passes de acesso temporários e distribuí-los aos usuários. Para obter mais informações, consulte Criar um passe de acesso temporário.
Configurar Dispositivos
Configure o método de entrada sem senha para cada sistema operacional para atender às suas necessidades.
Para dispositivos gerenciados do Intune, há dois métodos para configurar o Windows Hello para Empresas:
- Em todo o locatário. As políticas do Windows Hello para Empresas em todo o locatário em Dispositivos>Windows>Registro > do Windows Windows Hello para Empresas. É comum que as escolas desabilitem o Windows Hello para Empresas para evitar que os alunos sejam solicitados a configurar a autenticação multifator durante a entrada.
- Direcionado usando políticas. As políticas direcionadas têm precedência sobre a política em todo o locatário, permitindo que as configurações sejam direcionadas a grupos ou que estabeleçam a distribuição.
Para obter mais informações, consulte Configurar o Windows Hello para Empresas.
Etapas adicionais são necessárias para configurar o acesso de logon único a recursos locais com credenciais do Windows Hello para Empresas. Para obter mais informações, confira Configurar logon único para dispositivos ingressados no Microsoft Entra.
Personalizar a experiência do Windows Hello para Empresas
Essas configurações são opcionais, mas podem ser usadas para personalizar a experiência do Windows Hello para Empresas.
DisablePostLogonProvisioning – por padrão, o Windows Hello para Empresas requer provisionamento durante a entrada. Com essa configuração habilitada, o prompt de entrada é desabilitado. Os usuários podem configurar o Windows Hello para Empresas no aplicativo de configurações.
Configuração Valor OMA-URI: ./Device/Vendor/MSFT/PassportForWork/**Microsoft Entra ID Tenant ID**/Policies/DisablePostLogonProvisioningTipo de dados: Booliano Valor: Verdadeiro EnablePasswordlessExperience – Quando a política está habilitada no Windows 11, determinados cenários de autenticação do Windows não oferecem aos usuários a opção de usar uma senha, ajudando as organizações e preparando os usuários para se afastarem gradualmente das senhas. Para obter mais informações, consulte Experiência sem senha do Windows.
Configuração Valor OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Authentication/EnablePasswordlessExperienceTipo de dados: Número inteiro Valor: 1
Para obter as etapas sobre como criar uma política personalizada, consulte Adicionar configurações personalizadas para dispositivos Windows 10/11 no Microsoft Intune.
Monitorar a autenticação da Passworldess
O Entra inclui relatórios para monitorar métodos de autenticação. Para obter mais informações, consulte Atividade de métodos de autenticação.
Use os relatórios para ver o progresso da distribuição e identificar quando os usuários estão usando credenciais sem senha.
Reforçar a força da autenticação com acesso condicional
O acesso aos serviços que usam o Microsoft Entra ID para autenticação pode ser restrito com base na força do método de autenticação, entre outras condições, usando o Acesso Condicional.
Por exemplo, para exigir que os alunos acessem os serviços usando o Microsoft Entra ID para autenticação e usem um dispositivo gerenciado com credenciais sem senha, configure uma política de Acesso Condicional com estas configurações:
| Configuração | Valor |
|---|---|
| Nome | Alunos |
| Destino | Todos os alunos |
| Conceder | Dispositivo de reclamação: sim Força da autenticação: Resistente a phishing |
Para obter mais informações sobre a força de autenticação em políticas de acesso condicional, consulte Visão geral da força de autenticação do Microsoft Entra.
Para obter instruções sobre como configurar políticas de Acesso Condicional, consulte O que é Acesso Condicional no Microsoft Entra ID?.
Dica
Em cenários em que os dispositivos são compartilhados entre vários usuários, uma opção alternativa de autenticação sem senha são as chaves de segurança FIDO 2. Os dispositivos compartilhados podem ser excluídos das políticas de acesso condicional com base na localização; no entanto, isso não é recomendado.
Gerenciar credenciais sem senha
As credenciais sem senha não são afetadas por alterações, redefinições ou políticas de senha. Se um dispositivo for comprometido ou roubado, você deverá seguir os procedimentos exigidos por sua equipe de segurança. Alguns exemplos de ações podem incluir:
- Não tomar nenhuma ação até que um comprometimento seja investigado.
- Disparando uma limpeza remota do dispositivo comprometido.
- Desabilitar a credencial ou a conta de usuário.
Se um dispositivo for comprometido, você poderá optar por excluir a credencial sem senha associada do Microsoft Entra ID para impedir o uso não autorizado.
Para remover um método de autenticação associado a uma conta de usuário, exclua a chave do método de autenticação do usuário. Você pode identificar o dispositivo associado na coluna Detalhe .
- Entre no centro de administração do Microsoft Entra e procure o usuário cuja chave de acesso precisa ser removida.
- Selecione Métodos> de autenticação ao lado do método de autenticação relevante, selecione o "..." e, em seguida, selecione Excluir.
Próximas etapas
Para obter mais informações sobre como inscrever seus dispositivos no Intune, acesse: