- Habilitar login FIDO2 em Windows via Intune, OMA-URI, pacote de provisionamento ou GPO.
- Saiba mais sobre requisitos e cenários não suportados (RDP/VDI, S/MIME, servidor, offline sem logon prévio).
- Registre e gerencie chaves: PIN/biometria, redefinição e exclusão da conta e do Windows.
- Planeje as limitações do mundo real (suporte remoto, RDP, PIN UX) e compatibilidade no iOS/macOS.

A autenticação sem senha deixou de ser apenas uma promessa: é uma realidade que você pode implementar hoje mesmo no Windows 10 e no Windows 11 com chaves de segurança FIDO2 e o Windows Hello para Empresas. Este artigo fornece um guia passo a passo sobre como habilitar o login com chave de segurança em dispositivos conectados ao Microsoft Entra ID (anteriormente Azure AD) e em PCs híbridos. Também abordamos o registro de chaves de usuário, o gerenciamento de PIN/biometria e cenários não suportados.
Além da teoria, abordamos desafios de implementação no mundo real (suporte remoto, RDP, atribuição de chaves, requisitos de PIN), recomendações práticas e notas de compatibilidade para iOS e macOS. Se você deseja implementar o FIDO2 com sucesso, aqui está tudo o que você precisa para evitar surpresas e garantir uma experiência tranquila.
O que é FIDO2 e como ele se adapta ao Windows Hello?
FIDO2 é um padrão aberto para autenticação sem senha que se baseia em criptografia assimétrica . Consiste em dois componentes: WebAuthn (uma API de navegador definida pelo W3C) e CTAP2 (um protocolo entre o cliente e o autenticador, definido pela FIDO Alliance). As chaves de segurança podem ser USB , NFC ou leitores integrados, e o autenticador pode ser integrado (Windows Hello) ou um dispositivo externo.
Ao registrar uma chave, o cliente gera um par de chaves pública/privada ; a chave pública é armazenada no serviço (Parte Confiável) e a chave privada permanece segura em seu dispositivo ou chave de hardware . Ao fazer login, o servidor envia um desafio e o autenticador retorna uma assinatura válida apenas para o domínio autorizado , graças ao ID da Parte Confiável, bloqueando assim o phishing e o uso de credenciais em sites falsos.
Em ambientes Microsoft, esse método se integra ao Windows Hello para Empresas e ao Microsoft Entra ID, permitindo acesso sem senha a dispositivos e aplicativos na nuvem . As chaves de acesso podem ser vinculadas ao dispositivo ou sincronizadas dentro do ecossistema do provedor; o Windows Hello atua como um autenticador local e as chaves FIDO2 atuam como autenticadores externos multiplataforma.

Pré-requisitos e cenários não suportados
Antes de começar, confirme se sua organização habilitou esse método e se você está usando um navegador compatível . Para o registro e uso de chaves de segurança, a Microsoft exige o Windows 10 com a Atualização de maio de 2019 ou posterior e dispositivos aprovados pela organização (a chave deve ser FIDO2 e compatível com a Microsoft).
Estes são os cenários relevantes não suportados a serem considerados ao planejar a implantação:
- Entre ou desbloqueie o Windows com um chave de acesso no Microsoft Authenticator (senha no celular) em vez de uma chave FIDO2 física para logon no dispositivo.
- Somente ambientes AD DS associado ao domínio (puro no local) sem camada Insira o ID.
- Usos como RDP, VDI e Citrix que dependem de uma chave diferente da Redirecionamento WebAuthn.
- Assinaturas S/MIME com a chave de segurança FIDO2 (não suportada).
- Operações “Executar como” com uma chave de segurança (não suportada).
- Logar em servidores com uma chave de segurança (não suportada).
- Uso sem conexão- Se você não fizer login com sua chave enquanto estiver on-line, não poderá usá-la para fazer login ou desbloquear off-line.
- Chaves com várias contas de ID de login: o Windows seleciona o padrão última conta adicionada para a chave de logon, embora nos fluxos do WebAuthn você possa escolher a conta.
- Desbloquear dispositivos com Janelas 10 1809 (experiência não comprovada). Recomenda-se 1903 ou superior.
Habilitar logon do Windows com chaves FIDO2
As organizações podem habilitar o login com chave de segurança no Windows de diversas maneiras. Abaixo, compilamos todas as opções compatíveis para que você possa escolher a que melhor se adapta ao seu estilo de gerenciamento (MDM, provisionamento ou GPO).

Requisitos da versão do sistema
Para dispositivos conectados ao Microsoft Entra ID, é necessário o Windows 10 versão 1909 ou posterior . Para dispositivos híbridos conectados ao Entra ID, é necessário o Windows 10 versão 2004 ou posterior . No Windows 11, esses recursos estão disponíveis nativamente nas versões mais recentes.
Habilitar com o Microsoft Intune
Se você gerencia seus dispositivos com o Intune, pode habilitar o uso de chaves de segurança no Centro de administração do Intune seguindo estas etapas:
- Acesse o centro de administração do Microsoft Intune.
- Navegue até Dispositivos > Registrar dispositivos > Registro do Windows > Windows Hello para Empresas.
- Nas configurações, defina “Use chaves de segurança para fazer login” em Habilitado.
Essa configuração não depende de o Windows Hello para Empresas estar ativado; ela habilita o provedor de credenciais de chave de segurança para logon.
Implantação direcionada do Intune (OMA-URI)
Se você precisar de maior granularidade, crie um perfil personalizado para ativar o provedor de credenciais para grupos específicos de computadores ou usuários:
- Centro de administração do Microsoft Intune > Dispositivos > Windows > Perfis de configuração > Criar perfil.
- Configurar: Plataforma = Windows 10 e posterior; Tipo de perfil = Modelos > Personalizado; Nome e descrição de sua escolha.
- Em Configurações, adicione uma linha OMA-URI com:
- Nome: Habilitar chaves de segurança FIDO para logon do Windows
- OMA-URI: ./Dispositivo/Fornecedor/MSFT/PassportForWork/SecurityKey/UseSecurityKeyForSignin
- Tipo de dados: Inteiro
- valor: 1
- Atribuir o perfil ao usuários/dispositivos/grupos necessário.
Habilitar com um pacote de provisionamento
Em dispositivos não gerenciados pelo Intune, você pode aplicar um pacote de provisionamento usando o Designer de Configuração do Windows (disponível na Microsoft Store). Resumo do procedimento:
- Abra o Designer de Configuração do Windows e crie um Novo projeto (Fluxo “Pacote de Provisionamento”).
- Escolha "Todas as edições do Windows Desktop” quando solicitado o escopo da configuração.
- Em Configurações de tempo de execução > WindowsHelloForBusiness > Chaves de segurança > Use a chave de segurança para fazer login, marque “Habilitado”.
- Exporte e compile o pacote (arquivos .ppkg e .cat são gerados) e aplique-o aos computadores de destino.
Habilitar com Política de Grupo (GPO)
Para computadores conectados ao Entra ID de forma híbrida , existe um GPO para habilitar o logon com uma chave de segurança FIDO2. Caminho: Configuração do Computador > Modelos Administrativos > Sistema > Logon > Habilitar logon com chave de segurança.
- Habilitado: Permite login com chaves de segurança.
- Desativado ou não configurado: impede isso.
É necessário o modelo de política CredentialProviders.admx atualizado (incluído no Windows Server moderno e no Windows 10 20H1). Você pode gerenciá-lo localmente ou a partir de um repositório central de modelos administrativos.
Registro e gerenciamento da chave de segurança pelo usuário
Antes de se registrar, certifique-se de que o administrador habilitou o método para sua organização e que seu computador/dispositivo está atualizado. Você precisará de uma chave FIDO2 aprovada (USB ou NFC) e um navegador compatível.
Para adicionar a chave como método de acesso à sua conta corporativa ou escolar: acesse Meu Perfil > Informações de segurança , escolha “Adicionar método” e selecione “Chave de segurança”. Escolha o tipo (USB ou NFC), insira ou aproxime a chave quando solicitado e siga as instruções na tela.
No Windows 11 23H2, se o navegador priorizar uma chave de acesso no seu dispositivo móvel, faça login e toque em Avançar ; em “Mais opções”, escolha “Chave de segurança” e continue. Em versões anteriores, uma tela de emparelhamento por QR Code pode aparecer para uma chave de acesso diferente: se você quiser registrar a chave física, insira-a e toque nela para forçar o processo.
Durante o processo, o Windows solicitará que você defina ou insira o PIN da chave na caixa de Segurança do Windows. Ao concluir, retorne às Informações de Segurança, dê um nome descritivo à chave e finalize o processo. Você pode registrar até 10 chaves por conta.
Para remover uma chave das suas informações de segurança, use o link "Excluir" no cartão da chave e confirme. Observação: isso impede o uso da chave com a sua conta, mas as credenciais armazenadas nela permanecem. Para apagá-las, você precisa restaurar as configurações de fábrica da chave .
Em Configurações do Windows > Contas > Opções de entrada > Chave de segurança > Gerenciar, você pode redefinir a chave (restaurar os valores padrão) ou criar/alterar o PIN da chave de segurança . Insira ou toque na chave para verificar sua identidade e siga as instruções do fabricante.
Fluxo de login e autenticação do FIDO2 Windows
Após ativar o provedor, você poderá escolher o provedor de credenciais da sua chave de segurança na tela de bloqueio do Windows . Insira a chave, digite seu PIN ou realize o gesto biométrico para acessar a área de trabalho. Em PCs híbridos, lembre-se também de ativar o login sem senha para recursos locais.
O fluxo técnico com o Entra ID é o seguinte: o Windows detecta a chave e envia uma solicitação de autenticação ; o Entra ID retorna um "nonce"; a chave assina esse nonce com sua chave privada; o Windows solicita o PRT (Primary Refresh Token) anexando a assinatura; o Entra ID verifica com a chave pública e retorna o PRT, permitindo o acesso aos recursos.
Para garantir a melhor experiência e segurança, a Microsoft exige que as chaves certifiquem determinadas extensões CTAP2 opcionais . Na prática: escolha fornecedores certificados que indiquem explicitamente a compatibilidade com Windows/Entra ID (por exemplo, fabricantes que sejam membros da FIDO Alliance e da MISA) para evitar conflitos.
Ao trabalhar offline, a chave pode funcionar em certos casos, mas existem limitações: se você não tiver feito login online anteriormente com a chave, não poderá usá-la para fazer login ou desbloquear enquanto estiver offline.
Quais métodos são válidos para MFA e quais são válidos para redefinição de senha?
No Microsoft Entra, os métodos de informações de segurança são usados para verificação em duas etapas e/ou redefinição de senha (SSPR). Nem todos os métodos funcionam para ambos.
| Método | Uso |
| App de autenticação | Verificação em duas etapas e redefinição de senha |
| SMS | Verificação em duas etapas e redefinição de senha |
| Chamada telefonica | Verificação em duas etapas e redefinição de senha |
| Senha / Chave FIDO2 | Verificação em duas etapas |
| Método de autenticação externa | Verificação em duas etapas |
| Correio eletrônico | Somente redefinição de senha |
| Questões de segurança | Somente redefinição de senha |
Limitações e lições aprendidas com implantações reais
Ao implementar o FIDO2 em produção, surgem problemas práticos. Por exemplo, se você habilitar o Windows Hello para usar o FIDO2 e chaves de acesso em sites e aplicativos, o Windows poderá priorizar o PIN/Hello para o login do dispositivo. Em contas locais, isso pode ser indesejável se você pretende continuar usando sua senha para o login inicial.
Em cenários reais, algumas equipes relatam que não existe uma maneira totalmente administrativa de atribuir chaves aos usuários: cada pessoa precisa registrá-las em suas Informações de Segurança assim que o método for habilitado e a autenticação de dois fatores (2FA) for aplicada. Isso proporciona flexibilidade, mas também exige a criação de um processo inicial de integração (por exemplo, um passe temporário no primeiro dia) e a definição de regras para a criação e exclusão de chaves.
Outro ponto: o uso de chaves requer um PIN (ou autenticação biométrica), então a sequência típica é "inserir a chave, digitar o PIN, tocar na chave". É mais seguro, mas a experiência do usuário é diferente de uma senha tradicional, e é recomendável explicar isso ao usuário para evitar atritos e planejar o desbloqueio de unidades (BitLocker).
Impor a chave como segundo fator de segurança no nível da máquina, desativando as senhas, pode comprometer funcionalidades como suporte remoto (por exemplo, TeamViewer), execução como administrador e uso do RDP, caso todo o ambiente não esteja configurado corretamente. Desativar a senha sem um plano adequado pode levar à dependência do administrador local para determinadas tarefas, como sair do modo de segurança , com os consequentes riscos operacionais.
Recomendações práticas: Defina um plano de recuperação (chave de backup, métodos alternativos como um aplicativo de autenticação), forneça guias de registro passo a passo e estabeleça políticas de ciclo de vida (o que fazer se uma chave for perdida, como revogá-la e como emiti-la novamente). Se o seu ambiente utiliza RDP extensivamente, revise as dependências e a compatibilidade antes de tentar eliminar completamente o login por senha.
Compatibilidade com ferramentas iOS/macOS e Microsoft 365
No ecossistema da Apple, existem nuances: a compatibilidade da Microsoft com FIDO2 para iOS aplica-se a navegadores ; para aplicativos nativos, a solução são credenciais baseadas em certificados ( Azure CBA ). macOS e iOS têm restrições (por exemplo, chaves BLE específicas e fluxos de registro) que devem ser verificadas.
Além disso, nem todas as ferramentas de gerenciamento em nuvem (como certos módulos do Azure PowerShell ou clientes MSAL) oferecem suporte consistente ao FIDO2. Em implantações avançadas, as soluções de gerenciamento de credenciais (CMS) podem facilitar a integração remota, a recuperação de contas e a distribuição de tokens de hardware em larga escala.
Se uma chave for perdida, as tentativas de PIN são bloqueadas após várias falhas, tornando a chave inútil para terceiros. No nível organizacional, os fluxos de trabalho de gerenciamento de um CMS ou do Entra permitem a revogação das credenciais registradas para essa chave e a emissão de uma nova. Enquanto isso, alguns ambientes utilizam o Windows Hello ou o aplicativo Authenticator como alternativa temporária.
Dicas do usuário: registro, uso e backup
Muitos guias recomendam inicializar a chave e atribuir um PIN antes do primeiro uso. Alguns fabricantes oferecem utilitários específicos (por exemplo, gerenciadores de alteração ou redefinição de PIN) que simplificam essa tarefa, especialmente se você for gerenciar duas chaves (principal e reserva) desde o início.
Regra de ouro: registre suas chaves primária e de backup em serviços críticos. A configuração pode variar entre provedores (cada serviço tem seu próprio caminho para Segurança/2FA/MFA), mas o padrão geral é sempre adicionar um método de "Chave de Segurança" e concluir o fluxo WebAuthn/CTAP2 indicado pelo navegador.
No Windows, você pode gerenciar sua chave de segurança em Configurações > Contas > Opções de entrada > Chave de segurança , onde você pode alterar seu PIN, atualizar seus dados biométricos (se for uma chave biométrica) ou redefini-la caso pretenda reutilizá-la. Redefinir a chave apaga todo o seu conteúdo e permite que você comece do zero.
Escritor apaixonado pelo mundo dos bytes e da tecnologia em geral. Adoro compartilhar meu conhecimento por meio da escrita, e é isso que farei neste blog, mostrar a vocês tudo o que há de mais interessante sobre gadgets, software, hardware, tendências tecnológicas e muito mais. Meu objetivo é ajudá-lo a navegar no mundo digital de uma forma simples e divertida.
