Correção rápida: a Conta Microsoft oferece suporte a chaves de segurança FIDO2 (YubiKey, Google Titan, Feitian). Acesse account.microsoft.com/security → Opções avançadas de segurança → Adicionar uma nova forma de entrar ou verificar → Usar uma chave de segurança. Siga as instruções para registrar sua chave de hardware. Após o registro, use a chave para entrar em vez de SMS ou códigos do autenticador.
Você usa SMS ou Microsoft Authenticator para verificação em duas etapas na sua Conta Microsoft. SMS é inseguro (ataques de troca de SIM), e o Authenticator no celular se torna cansativo. Uma chave de hardware FIDO2 conecta via USB-A/USB-C ou NFC, exige posse física e elimina a digitação de códigos. A configuração leva 5 minutos.
Afeta: Conta Microsoft (account.microsoft.com).
Tempo de correção: ~15 minutos incluindo a compra da chave.
O que causa isso
FIDO2 é um padrão de autenticação sem senha suportado por Contas Microsoft. A chave de hardware armazena um par de chaves criptográficas; entrar exige a posse física da chave (inserir no USB ou tocar NFC). Melhor que SMS porque a troca de SIM não a contorna; melhor que aplicativo autenticador porque não há códigos para digitar. Chaves compatíveis: YubiKey 5 series ($45–75), Google Titan ($30 USB / $50 NFC), Feitian ePass ($25).
Você pode registrar várias chaves (ex.: uma para uso diário, outra como backup). A Microsoft oferece suporte a chaves FIDO2 NFC e USB.
Método 1: Registrar uma chave de hardware na Conta Microsoft
A configuração padrão.
- Compre uma chave de segurança certificada FIDO2. Para laptops com USB-C: YubiKey 5C, Yubico Security Key C NFC ou qualquer chave FIDO2 USB-C. Para USB-A: YubiKey 5 NFC ou 5C com adaptador. Evite chaves antigas não FIDO2 (apenas U2F).
- Em um PC onde você está conectado à sua Conta Microsoft, acesse account.microsoft.com/security. Faça login.
- Clique em Opções avançadas de segurança.
- Em Formas de entrar ou verificar, clique em Adicionar uma nova forma de entrar ou verificar.
- Escolha Usar uma chave de segurança. Clique em Dispositivo USB ou Dispositivo NFC conforme apropriado.
- Siga as instruções: insira a chave de segurança quando solicitado. Toque no botão metálico na parte superior da chave.
- Defina um PIN para a chave (4–6 dígitos). Esse PIN protege a chave contra uso não autorizado se perdida.
- Dê um nome amigável à chave (ex.: “YubiKey Principal”).
- Confirme o registro. A chave agora aparece nas suas opções de segurança.
- Teste saindo e entrando novamente em account.microsoft.com. Escolha Entrar com uma chave de segurança. Insira a chave, toque no botão e faça login.
O registro é único. Após o registro, a chave funciona em todos os logins.
Método 2: Usar a chave de segurança para login no Windows Hello
Para PCs com Windows 11 usarem a mesma chave para login local.
- Abra Configurações → Contas → Opções de entrada.
- Encontre Chave de segurança. Clique para expandir.
- Clique em Gerenciar.
- Insira sua chave de segurança quando solicitado. Toque no botão.
- Defina um PIN para a chave de segurança (separado do PIN da Conta Microsoft).
- Para login sem senha no Windows: use a chave de segurança na tela de bloqueio.
- Para contas do Azure AD ou Active Directory (trabalho ou escola): o login com chave de segurança é configurado via políticas do Intune ou AD. Consulte o TI.
Este é o caminho certo para usuários que desejam login com chave de hardware tanto na Conta Microsoft quanto na conta local do Windows.
Método 3: Configurar uma chave de backup e recuperação
Para quando você não quiser perder o acesso se a chave principal for perdida.
- Compre uma segunda chave FIDO2. Registre-a da mesma forma que a primeira (Método 1, a partir do Passo 4).
- Guarde a segunda chave em um local seguro (cofre, gaveta trancada).
- Verifique se ambas as chaves funcionam: saia e entre novamente duas vezes, usando cada chave.
- Para recuperação de conta: a Microsoft também exige um e-mail ou número de telefone de recuperação para recuperação total da conta. Certifique-se de que estejam configurados:
- account.microsoft.com/security → Gerenciar como entro na Microsoft.
- Verifique se um e-mail de recuperação e um número de telefone estão listados.
- Se nenhum estiver, a recuperação da conta pode ser impossível se você perder as duas chaves.
- Para o aplicativo Microsoft Authenticator como backup: registre também o Authenticator em um telefone. Fornece outro fator se as chaves de hardware não estiverem disponíveis.
- Mantenha códigos de recuperação impressos de account.microsoft.com/security/recovery. Gere-os uma vez e armazene com segurança.
Não pule a configuração de backup. Chaves de hardware são pequenas e fáceis de perder.
Como verificar se a correção funcionou
- Saia de qualquer serviço Microsoft. Entre novamente. Escolha “Entrar com uma chave de segurança”. Insira a chave, toque no botão. O login é bem-sucedido.
- Em account.microsoft.com/security, confirme que a chave está listada em Formas de entrar.
- Tente fazer login de um dispositivo diferente (ex.: navegador do seu celular). Deve aceitar a chave (via NFC) ou solicitar o fator alternativo (Authenticator).
Se nada disso funcionar
Se a chave não for reconhecida, a causa pode ser: Tipo de chave errado: chaves apenas U2F (modelos antigos) não suportam FIDO2 sem senha. Compre uma chave certificada FIDO2. Verifique a lista de produtos certificados da FIDO Alliance. Compatibilidade do navegador: o login FIDO2 exige navegador moderno. Edge, Chrome, Firefox são compatíveis. Internet Explorer não. Problemas de driver USB: insira a chave, verifique o Gerenciador de Dispositivos — deve aparecer como Dispositivo compatível com HID. Se o driver falhar, tente uma porta USB diferente. Para chaves NFC: o PC precisa ter leitor NFC (a maioria dos laptops não tem). Use a conexão USB ou compre uma chave apenas USB. Para versões antigas do Windows: o login FIDO2 exige Windows 10 1809 ou superior. Versões anteriores suportam apenas U2F.
Conclusão: Compre uma chave FIDO2, registre em account.microsoft.com/security → Opções avançadas de segurança → Adicionar chave de segurança. Use para login. Sempre configure uma chave de backup.