Credenciais da Web para Windows

A partir do Windows 11, versão 22H2 com KB5030310, você pode habilitar uma experiência de entrada baseada na Web em dispositivos Microsoft Entra ingressados. Esse recurso é chamado de logon na Web e desbloqueia novas opções e recursos de entrada.

O logon da Web é um provedor de credenciais e foi inicialmente introduzido no Windows 10 com suporte apenas para TAP (Passe de Acesso Temporário). Com o lançamento do Windows 11, os cenários e recursos com suporte de entrada na Web foram expandidos.
Por exemplo, você pode entrar com o aplicativo Microsoft Authenticator ou com uma identidade federada SAML-P.

Este artigo descreve como configurar a entrada na Web e os principais cenários com suporte.

Requisitos de sistema

Aqui estão os pré-requisitos para usar a entrada na Web:

Importante

O logon da Web não é compatível com dispositivos híbridos ou ingressados no domínio do Microsoft Entra.

Edição do Windows e requisitos de licenciamento

A tabela a seguir lista as edições do Windows que oferecem suporte ao logon na Web:

Windows Pro Windows Enterprise Windows Pro Education/SE Windows Education
Sim Sim Sim Sim

Os direitos de licença de entrada na Web são concedidos pelas seguintes licenças:

Windows Pro/Pro Education/SE Windows Enterprise E3 Windows Enterprise E5 Windows Education A3 Windows Education A5
Sim Sim Sim Sim Sim

Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.

Configurar entrada na Web

Para usar o logon da Web, seus dispositivos devem ser configurados com políticas diferentes. Examine as instruções a seguir para configurar seus dispositivos usando o Microsoft Intune ou um pacote de provisionamento (PPKG).

Observação

O logon da Web usa uma conta local gerenciada pelo sistema chamada WsiAccount. A conta é criada automaticamente quando você habilita o logon na Web e não é exibida na lista de seleção do usuário. Sempre que um usuário usa o provedor de credenciais de entrada na Web, a conta WsiAccount é habilitada. Depois que o usuário entrar, a conta será desabilitada.

Para configurar dispositivos com o Microsoft Intune, crie uma política de catálogo de configurações e use as seguintes configurações:

Categoria Nome da configuração Valor
Authentication Habilitar entrada na Web Habilitada
Authentication Configurar URLs Permitidas de Logon na Web Essa configuração é opcional e contém uma lista de domínios necessários para entrar, por exemplo:
- idp.example.com
- example.com
Authentication Configurar nomes de domínio de acesso à webcam Essa configuração é opcional e deve ser configurada se você precisar usar a webcam durante o processo de login. Especifique a lista de domínios que têm permissão para usar a webcam durante o processo de login, por exemplo: example.com

Atribua a política a um grupo que contenha como membros os dispositivos ou usuários que você deseja configurar.

Como alternativa, você pode configurar dispositivos usando uma política personalizada com as seguintes configurações:

OMA-URI Mais informações
./Vendor/MSFT/Policy/Config/Authentication/EnableWebSignIn EnableWebSignIn
./Vendor/MSFT/Policy/Config/Authentication/ConfigureWebSignInAllowedUrls ConfigureWebSignInAllowedUrls
./Vendor/MSFT/Policy/Config/Authentication/ConfigureWebCamAccessDomainNames ConfigureWebcamAccessDomainNames

Experiências do usuário

Depois que os dispositivos forem configurados, uma nova experiência de entrada ficará disponível, conforme indicado pela presença do provedor de credenciais de entrada da Web na tela de bloqueio do Windows.

Captura de tela da tela de bloqueio do Windows mostrando o provedor de credenciais de entrada na Web.

Aqui está uma lista dos principais cenários compatíveis com o logon na Web e uma breve animação mostrando a experiência do usuário. Selecione a miniatura para iniciar a animação.

Entrada sem senha

Os usuários podem entrar no Windows sem senha, mesmo antes de se registrarem no Windows Hello para Empresas. Por exemplo, usando o aplicativo Microsoft Authenticator como um método de entrada.

Dica

Quando usado em conjunto com o Windows Hello para Empresas sem senha, você pode ocultar o provedor de credenciais de senha da tela de bloqueio, bem como de cenários de autenticação na sessão. Isso permite uma experiência do Windows verdadeiramente sem senha.

Para saber mais:

Redefinição do PIN do Windows Hello para Empresas

O fluxo de redefinição de PIN do Windows Hello é contínuo e mais robusto do que nas versões anteriores.

Para obter mais informações, consulte Redefinição do PIN.

Senha de Acesso Temporária (TAP)

Um Passe de Acesso Temporário (TAP) é uma senha por tempo limitado concedida por um administrador a um usuário. Os usuários podem entrar com um TAP usando o provedor de credenciais de entrada na Web. Por exemplo:

  • para integrar o Windows Hello para Empresas ou uma chave de segurança FIDO2
  • se a chave de segurança FIDO2 for perdida ou esquecida e senha desconhecida

Para obter mais informações, consulte Usar um Passe de Acesso Temporário.

Autenticação federada

Se o locatário do Microsoft Entra for federado com um provedor de identidade (IdP) não Microsoft SAML-P, os usuários federados poderão assinar usando o provedor de credenciais de entrada na Web.

Dica

Para melhorar a experiência do usuário para identidades federadas:

  • Habilite Windows Hello para Empresas. Depois que o usuário entrar, ele poderá se registrar no Windows Hello para Empresas e usá-lo para entrar no dispositivo
  • Configure o recurso de nome de locatário do Microsoft Entra preferencial, que permite que os usuários selecionem o nome de domínio durante o processo de entrada. Os usuários são redirecionados automaticamente para a página de entrada do provedor de identidade Captura de tela da tela de bloqueio do Windows com o locatário preferencial configurado.

Para obter mais informações sobre o nome do locatário preferencial, consulte CSP de Autenticação – PreferredAadTenantDomainName.

Considerações importantes

Aqui está uma lista de considerações importantes a serem lembradas ao configurar ou usar a entrada na Web:

  • Não há suporte para credenciais armazenadas em cache com o logon da Web. Se o dispositivo estiver offline, o usuário não poderá usar o provedor de credenciais de entrada da Web para entrar
  • Após sair, o usuário não é exibido na lista de seleção de usuários
  • Depois de habilitado, o provedor de credenciais de entrada na Web é o provedor de credenciais padrão para novos usuários que entram no dispositivo. Para alterar o provedor de credenciais padrão, você pode usar a política apoiada por ADMX DefaultCredentialProvider
  • O usuário pode sair do fluxo de entrada na Web pressionando Ctrl+Alt+Delete para voltar à tela de bloqueio do Windows

Problemas conhecidos

  • Se você tentar entrar enquanto o dispositivo estiver offline, receberá a seguinte mensagem: Não parece que você está conectado à Internet. Verifique a sua conexão e tente novamente. Selecionar a opção Voltar para entrar não o leva de volta à tela de bloqueio. Como solução alternativa, você pode pressionar Ctrl+Alt+Delete para voltar à tela de bloqueio.

Fornecer comentários

Para fornecer comentários sobre entrada na Web, abra o Hub de Feedback e use a categoria Segurança e Privacidade > Experiência sem senha.