Guia de implementação apenas na cloud

Este artigo descreve as funcionalidades ou cenários do Windows Hello para Empresas que se aplicam a:


Requisitos

Antes de iniciar a implementação, reveja os requisitos descritos no artigo Planear uma Implementação do Windows Hello para Empresas .

Certifique-se de que os seguintes requisitos são cumpridos antes de começar:

Etapas de implantação

Assim que os pré-requisitos forem cumpridos, a implementação do Windows Hello para Empresas consiste nos seguintes passos:

Definir as configurações de política do Windows Hello para Empresas

Quando o Microsoft Entra se junta a um dispositivo, o sistema tenta inscrevi-lo automaticamente no Windows Hello para Empresas. Se quiser utilizar o Windows Hello para Empresas num ambiente apenas na cloud com as predefinições, não é necessária nenhuma configuração adicional.

As implementações apenas na cloud utilizam a autenticação multifator (MFA) do Microsoft Entra durante a inscrição do Windows Hello para Empresas e não é necessária qualquer outra configuração de MFA. Se ainda não estiver registado na MFA, será orientado através do registo da MFA como parte do processo de inscrição do Windows Hello para Empresas.

As definições de política podem ser configuradas para controlar o comportamento do Windows Hello para Empresas, através do fornecedor de serviços de configuração (CSP) ou da política de grupo (GPO). Em implementações apenas na cloud, os dispositivos são normalmente configurados através de uma solução mdm, como o Microsoft Intune, com o PassportForWork CSP.

Observação

Reveja o artigo Configurar o Windows Hello para Empresas com o Microsoft Intune para saber mais sobre as diferentes opções oferecidas pelo Microsoft Intune para configurar o Windows Hello para Empresas.

Se a política ao nível do inquilino do Intune estiver configurada para desativar o Windows Hello para Empresas ou se os dispositivos forem implementados com o Windows Hello desativado, tem de configurar uma definição de política para ativar o Windows Hello para Empresas:

Outra definição de política opcional, mas recomendada, é:

Siga as instruções abaixo para configurar os seus dispositivos com o Microsoft Intune ou a política de grupo (GPO).

Para configurar dispositivos com o Microsoft Intune, crie uma política de catálogo de Definições e utilize as seguintes definições:

Categoria Nome da configuração Valor
Windows Hello para Empresas Utilizar o Passport For Work true
Windows Hello para Empresas Exigir Dispositivo de Segurança true

Atribua a política a um grupo que contém como membros os dispositivos ou utilizadores que pretende configurar.

Em alternativa, pode configurar dispositivos com uma política personalizada com o PassportForWork CSP.

Configuração
- OMA-URI:./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/UsePassportForWork
- Tipo de dados:bool
- Valor:True
- OMA-URI:./Device/Vendor/MSFT/PassportForWork/{TenantId}/Policies/RequireSecurityDevice
- Tipo de dados:bool
- Valor:True

Dica

Se estiver a utilizar o Microsoft Intune e não estiver a utilizar a política ao nível do inquilino, ative a Página de Estado da Inscrição (ESP) para garantir que os dispositivos recebem as definições de política do Windows Hello para Empresas antes de os utilizadores poderem aceder ao respetivo ambiente de trabalho. Para obter mais informações sobre o ESP, consulte Configurar a Página de Estado da Inscrição.

Pode configurar mais definições de política para controlar o comportamento do Windows Hello para Empresas. Para obter mais informações, consulte Definições de política do Windows Hello para Empresas.

Inscrever-se no Windows Hello para Empresas

O processo de aprovisionamento do Windows Hello para Empresas começa imediatamente após o início de sessão de um utilizador, se determinadas verificações de pré-requisitos forem aprovadas.

Experiência do usuário

Depois de um utilizador iniciar sessão, o processo de inscrição do Windows Hello para Empresas começa:

  1. Se o dispositivo suportar a autenticação biométrica, é pedido ao utilizador que configure um gesto biométrico. Este gesto pode ser utilizado para desbloquear o dispositivo e autenticar-se em recursos que requerem o Windows Hello para Empresas. O utilizador pode ignorar este passo se não quiser configurar um gesto biométrico
  2. É pedido ao utilizador que utilize o Windows Hello com a conta da organização. O utilizador seleciona OK
  3. O fluxo de aprovisionamento avança para a parte da autenticação multifator da inscrição. O aprovisionamento informa o utilizador de que está a tentar contactar ativamente o utilizador através da forma configurada de MFA. O processo de aprovisionamento não continua até que a autenticação seja bem-sucedida, falhe ou exceda o tempo limite. Uma MFA com falha ou tempo limite resulta num erro e pede ao utilizador para tentar novamente
  4. Após um MFA bem-sucedido, o fluxo de provisionamento pede ao usuário para criar e validar um PIN. Este PIN tem de observar quaisquer políticas de complexidade de PIN configuradas no dispositivo
  5. O restante do provisionamento inclui o Windows Hello para Empresas, que solicita um par de chaves assimétricas para o usuário, preferencialmente do TPM (ou obrigatório se definido explicitamente por meio da política). Assim que o par de chaves for adquirido, o Windows comunica com o IdP para registar a chave pública. Quando o registo de chaves estiver concluído, o aprovisionamento do Windows Hello para Empresas informa o utilizador de que pode utilizar o PIN para iniciar sessão. O utilizador pode fechar a aplicação de aprovisionamento e aceder ao respetivo ambiente de trabalho

Diagramas de sequência

Para compreender melhor os fluxos de aprovisionamento, reveja os seguintes diagramas de sequência com base no tipo de autenticação:

Para compreender melhor os fluxos de autenticação, reveja o seguinte diagrama de sequência:

Desativar a inscrição automática

Se quiser desativar a inscrição automática do Windows Hello para Empresas, pode configurar os seus dispositivos com uma definição de política ou chave de registo. Para obter mais informações, consulte Desativar a inscrição do Windows Hello para Empresas.

Observação

Durante o fluxo de experiência inicial (OOBE) de uma associação ao Microsoft Entra, é guiado para se inscrever no Windows Hello para Empresas quando não tem o Intune. Pode cancelar o ecrã de PIN e aceder ao ambiente de trabalho sem se inscrever no Windows Hello para Empresas.