Skip to main content

Featured

Microsoft Entra B2B, B2C e Cross-Tenant Synchronization: entenda as diferenças e quando usar cada modelo

  À medida que as organizações adotam ambientes multicloud, aplicações SaaS e estruturas corporativas distribuídas, a identidade deixa de estar limitada aos funcionários de uma única empresa. Clientes precisam acessar aplicações. Fornecedores precisam colaborar em projetos. Empresas do mesmo grupo precisam compartilhar recursos. Subsidiárias podem possuir tenants Microsoft Entra separados. Apesar de todos esses cenários envolverem identidades externas , eles não são a mesma coisa.  Dentro do ecossistema Microsoft, três conceitos costumam gerar bastante confusão:  Microsoft Entra B2B,  Microsoft Entra External ID para cenários B2C e  Cross-Tenant Synchronization. Os três trabalham com identidades externas, mas possuem objetivos, arquiteturas e casos de uso diferentes. Microsoft Entra B2B: colaboração entre empresas O Microsoft Entra B2B (Business-to-Business) foi criado principalmente para permitir que uma organização colabore com usuários de outras organizações...

WebAuthn Redirection para RDP: como levar Passkeys e Windows Hello for Business para sessões remotas

 



A estratégia de eliminação de senhas vem avançando e acaba de se tornar mais simples um dos cenários mais desafiadores da autenticação moderna: o uso de passkeys em sessões remotas.

Com o recurso WebAuthn Redirection, administradores agora podem permitir que usuários utilizem Windows Hello for Business, chaves de segurança FIDO2 e passkeys sincronizadas durante sessões de Remote Desktop Protocol (RDP) e Azure Virtual Desktop, sem que as credenciais sejam armazenadas ou transferidas para o ambiente remoto.

O problema das passkeys em ambientes remotos

Nos últimos anos, passkeys se consolidaram como uma das tecnologias mais promissoras para substituir senhas tradicionais. Baseadas no padrão WebAuthn e FIDO2, elas oferecem autenticação resistente a phishing, password spraying e roubo de credenciais.

No entanto, ambientes remotos sempre apresentaram um desafio.

Quando um usuário acessava uma máquina via RDP ou Azure Virtual Desktop e precisava autenticar em um serviço protegido por passkeys, frequentemente encontrava limitações relacionadas ao acesso à biometria local, chaves FIDO2 ou Windows Hello.

Em muitos casos era necessário recorrer a senhas tradicionais ou métodos alternativos de autenticação, reduzindo os benefícios da estratégia passwordless.

O que é o WebAuthn Redirection

O WebAuthn Redirection resolve esse problema criando um canal seguro entre a sessão remota e o dispositivo local do usuário. Quando uma aplicação dentro da sessão remota solicita uma autenticação WebAuthn, a requisição é redirecionada para o dispositivo físico do usuário.

A validação ocorre localmente utilizando Windows Hello for Business, impressão digital, reconhecimento facial, PIN do Windows Hello, chaves de segurança FIDO2 e passkeys sincronizadas. Após a autenticação, apenas o resultado criptográfico é enviado de volta para a sessão remota e a credencial privada nunca sai do dispositivo local.

Como funciona na prática

O fluxo é relativamente simples: o usuário inicia uma conexão RDP ou acessa uma sessão do Azure Virtual Desktop. Dentro dessa sessão, ele abre um navegador e acessa um serviço protegido pelo Microsoft Entra ID ou qualquer outro provedor compatível com WebAuthn.

Quando a autenticação é solicitada, a sessão remota detecta a necessidade de uma credencial WebAuthn e redireciona a solicitação para o dispositivo local. O usuário então realiza a autenticação utilizando biometria, PIN ou uma chave FIDO2 conectada ao computador.

A validação ocorre localmente e a resposta é enviada de forma segura para a aplicação dentro da sessão remota. O resultado é uma experiência transparente para o usuário e significativamente mais segura para a organização.

Benefícios para segurança

O principal benefício está na resistência a phishing.Como as passkeys utilizam criptografia assimétrica e validação de domínio, elas não podem ser reutilizadas em sites falsos ou páginas maliciosas. Mesmo que um atacante tente enganar o usuário através de uma página fraudulenta, a autenticação simplesmente não será concluída.

Outro benefício importante é a eliminação gradual das senhas em ambientes remotos, historicamente um dos cenários mais difíceis de modernizar. Além disso, as organizações reduzem a dependência de métodos mais frágeis como senhas tradicionais, password spraying, credential stuffing e MFA baseado exclusivamente em SMS.

Benefícios para experiência do usuário

Além da segurança, o WebAuthn Redirection melhora significativamente a experiência do usuário. Em vez de memorizar senhas complexas ou utilizar múltiplos fatores de autenticação em diferentes etapas da conexão, o usuário pode utilizar o mesmo Windows Hello configurado em seu computador.

Como habilitar o recurso

No cliente tradicional de Remote Desktop (mstsc), a funcionalidade pode ser habilitada diretamente nas configurações da conexão.

Basta abrir a Conexão de Área de Trabalho Remota, selecionar Mostrar Opções, acessar a guia Recursos Locais e clicar em Mais.

Dentro da lista de dispositivos disponíveis para redirecionamento, deve ser marcada a opção:

WebAuthn (Windows Hello or security keys)

Após habilitada, a sessão remota poderá utilizar as credenciais WebAuthn armazenadas no dispositivo local.

Configuração em larga escala

Em ambientes corporativos, a configuração normalmente é distribuída através de políticas. Administradores podem habilitar a funcionalidade utilizando:

  • Microsoft Intune

  • Group Policy

  • Azure Virtual Desktop RDP Properties

A configuração responsável pela funcionalidade é redirectwebauthn:i:1

Quando aplicada, a política permite o redirecionamento das solicitações WebAuthn para o dispositivo local do usuário.

Integração com Azure Virtual Desktop e Windows 365

O cenário se torna ainda mais interessante quando combinado com Azure Virtual Desktop e Windows 365.

Usuários podem iniciar sessão utilizando Windows Hello for Business, acessar seu ambiente virtual e continuar utilizando autenticação baseada em passkeys para acessar Microsoft 365, SharePoint Online, Outlook, Teams, aplicações SaaS, portais corporativos e aplicações integradas ao Microsoft Entra ID,  sem necessidade de digitar senhas.

Limitações atuais

Embora o suporte seja amplo, alguns cenários administrativos ainda exigem métodos alternativos de autenticação.

A própria Microsoft informa que determinados assistentes de configuração e fluxos administrativos continuam exigindo métodos tradicionais como fallback.

Por esse motivo, muitas organizações ainda mantêm métodos secundários de autenticação durante a transição para ambientes totalmente passwordless.

Ao permitir que passkeys, Windows Hello for Business e chaves FIDO2 funcionem de forma transparente dentro de sessões RDP e Azure Virtual Desktop, a Microsoft elimina uma das principais barreiras para adoção de estratégias passwordless em larga escala. Para organizações que utilizam Microsoft Entra ID, Intune, Azure Virtual Desktop e Windows 365, a funcionalidade oferece uma combinação poderosa de segurança, experiência do usuário e redução de riscos associados ao uso de senhas tradicionais, aproximando ainda mais as empresas de um modelo de acesso verdadeiramente baseado em identidade moderna e Zero Trust.


Me acompanhe em outras redes sociais: iamjuliaribeiro | Instagram, Twitch | Linktree

Comments