Featured
- Get link
- X
- Other Apps
WebAuthn Redirection para RDP: como levar Passkeys e Windows Hello for Business para sessões remotas
A estratégia de eliminação de senhas vem avançando e acaba de se tornar mais simples um dos cenários mais desafiadores da autenticação moderna: o uso de passkeys em sessões remotas.
Com o recurso WebAuthn Redirection, administradores agora podem permitir que usuários utilizem Windows Hello for Business, chaves de segurança FIDO2 e passkeys sincronizadas durante sessões de Remote Desktop Protocol (RDP) e Azure Virtual Desktop, sem que as credenciais sejam armazenadas ou transferidas para o ambiente remoto.
O problema das passkeys em ambientes remotos
Nos últimos anos, passkeys se consolidaram como uma das tecnologias mais promissoras para substituir senhas tradicionais. Baseadas no padrão WebAuthn e FIDO2, elas oferecem autenticação resistente a phishing, password spraying e roubo de credenciais.
No entanto, ambientes remotos sempre apresentaram um desafio.
Quando um usuário acessava uma máquina via RDP ou Azure Virtual Desktop e precisava autenticar em um serviço protegido por passkeys, frequentemente encontrava limitações relacionadas ao acesso à biometria local, chaves FIDO2 ou Windows Hello.
Em muitos casos era necessário recorrer a senhas tradicionais ou métodos alternativos de autenticação, reduzindo os benefícios da estratégia passwordless.
O que é o WebAuthn Redirection
O WebAuthn Redirection resolve esse problema criando um canal seguro entre a sessão remota e o dispositivo local do usuário. Quando uma aplicação dentro da sessão remota solicita uma autenticação WebAuthn, a requisição é redirecionada para o dispositivo físico do usuário.
A validação ocorre localmente utilizando Windows Hello for Business, impressão digital, reconhecimento facial, PIN do Windows Hello, chaves de segurança FIDO2 e passkeys sincronizadas. Após a autenticação, apenas o resultado criptográfico é enviado de volta para a sessão remota e a credencial privada nunca sai do dispositivo local.
Como funciona na prática
O fluxo é relativamente simples: o usuário inicia uma conexão RDP ou acessa uma sessão do Azure Virtual Desktop. Dentro dessa sessão, ele abre um navegador e acessa um serviço protegido pelo Microsoft Entra ID ou qualquer outro provedor compatível com WebAuthn.
Quando a autenticação é solicitada, a sessão remota detecta a necessidade de uma credencial WebAuthn e redireciona a solicitação para o dispositivo local. O usuário então realiza a autenticação utilizando biometria, PIN ou uma chave FIDO2 conectada ao computador.
A validação ocorre localmente e a resposta é enviada de forma segura para a aplicação dentro da sessão remota. O resultado é uma experiência transparente para o usuário e significativamente mais segura para a organização.
Benefícios para segurança
O principal benefício está na resistência a phishing.Como as passkeys utilizam criptografia assimétrica e validação de domínio, elas não podem ser reutilizadas em sites falsos ou páginas maliciosas. Mesmo que um atacante tente enganar o usuário através de uma página fraudulenta, a autenticação simplesmente não será concluída.
Outro benefício importante é a eliminação gradual das senhas em ambientes remotos, historicamente um dos cenários mais difíceis de modernizar. Além disso, as organizações reduzem a dependência de métodos mais frágeis como senhas tradicionais, password spraying, credential stuffing e MFA baseado exclusivamente em SMS.
Benefícios para experiência do usuário
Além da segurança, o WebAuthn Redirection melhora significativamente a experiência do usuário. Em vez de memorizar senhas complexas ou utilizar múltiplos fatores de autenticação em diferentes etapas da conexão, o usuário pode utilizar o mesmo Windows Hello configurado em seu computador.
Como habilitar o recurso
No cliente tradicional de Remote Desktop (mstsc), a funcionalidade pode ser habilitada diretamente nas configurações da conexão.
Basta abrir a Conexão de Área de Trabalho Remota, selecionar Mostrar Opções, acessar a guia Recursos Locais e clicar em Mais.
Dentro da lista de dispositivos disponíveis para redirecionamento, deve ser marcada a opção:
WebAuthn (Windows Hello or security keys)
Após habilitada, a sessão remota poderá utilizar as credenciais WebAuthn armazenadas no dispositivo local.
Configuração em larga escala
Em ambientes corporativos, a configuração normalmente é distribuída através de políticas. Administradores podem habilitar a funcionalidade utilizando:
Microsoft Intune
Group Policy
Azure Virtual Desktop RDP Properties
A configuração responsável pela funcionalidade é redirectwebauthn:i:1
Quando aplicada, a política permite o redirecionamento das solicitações WebAuthn para o dispositivo local do usuário.
Integração com Azure Virtual Desktop e Windows 365
O cenário se torna ainda mais interessante quando combinado com Azure Virtual Desktop e Windows 365.
Usuários podem iniciar sessão utilizando Windows Hello for Business, acessar seu ambiente virtual e continuar utilizando autenticação baseada em passkeys para acessar Microsoft 365, SharePoint Online, Outlook, Teams, aplicações SaaS, portais corporativos e aplicações integradas ao Microsoft Entra ID, sem necessidade de digitar senhas.
Limitações atuais
Embora o suporte seja amplo, alguns cenários administrativos ainda exigem métodos alternativos de autenticação.
A própria Microsoft informa que determinados assistentes de configuração e fluxos administrativos continuam exigindo métodos tradicionais como fallback.
Por esse motivo, muitas organizações ainda mantêm métodos secundários de autenticação durante a transição para ambientes totalmente passwordless.
Ao permitir que passkeys, Windows Hello for Business e chaves FIDO2 funcionem de forma transparente dentro de sessões RDP e Azure Virtual Desktop, a Microsoft elimina uma das principais barreiras para adoção de estratégias passwordless em larga escala. Para organizações que utilizam Microsoft Entra ID, Intune, Azure Virtual Desktop e Windows 365, a funcionalidade oferece uma combinação poderosa de segurança, experiência do usuário e redução de riscos associados ao uso de senhas tradicionais, aproximando ainda mais as empresas de um modelo de acesso verdadeiramente baseado em identidade moderna e Zero Trust.
Me acompanhe em outras redes sociais: iamjuliaribeiro | Instagram, Twitch | Linktree
- Get link
- X
- Other Apps
Popular Posts
Fim do salvamento local no Office 365 e a migração para a nuvem
- Get link
- X
- Other Apps
Automatizando a Sincronização do SharePoint no Windows com Microsoft Intune
- Get link
- X
- Other Apps
Comments
Post a Comment