Como substituir a verificação em duas etapas por chave de segurança no Windows 11
🔍 WiseChecker

Como substituir a verificação em duas etapas por chave de segurança no Windows 11

Correção rápida: a Conta Microsoft oferece suporte a chaves de segurança FIDO2 (YubiKey, Google Titan, Feitian). Acesse account.microsoft.com/securityOpções avançadas de segurança → Adicionar uma nova forma de entrar ou verificar → Usar uma chave de segurança. Siga as instruções para registrar sua chave de hardware. Após o registro, use a chave para entrar em vez de SMS ou códigos do autenticador.

Você usa SMS ou Microsoft Authenticator para verificação em duas etapas na sua Conta Microsoft. SMS é inseguro (ataques de troca de SIM), e o Authenticator no celular se torna cansativo. Uma chave de hardware FIDO2 conecta via USB-A/USB-C ou NFC, exige posse física e elimina a digitação de códigos. A configuração leva 5 minutos.

Sintoma: Deseja usar uma chave de segurança de hardware FIDO2 para autenticação em duas etapas da Conta Microsoft em vez de SMS ou Authenticator.
Afeta: Conta Microsoft (account.microsoft.com).
Tempo de correção: ~15 minutos incluindo a compra da chave.

ADVERTISEMENT

O que causa isso

FIDO2 é um padrão de autenticação sem senha suportado por Contas Microsoft. A chave de hardware armazena um par de chaves criptográficas; entrar exige a posse física da chave (inserir no USB ou tocar NFC). Melhor que SMS porque a troca de SIM não a contorna; melhor que aplicativo autenticador porque não há códigos para digitar. Chaves compatíveis: YubiKey 5 series ($45–75), Google Titan ($30 USB / $50 NFC), Feitian ePass ($25).

Você pode registrar várias chaves (ex.: uma para uso diário, outra como backup). A Microsoft oferece suporte a chaves FIDO2 NFC e USB.

Método 1: Registrar uma chave de hardware na Conta Microsoft

A configuração padrão.

  1. Compre uma chave de segurança certificada FIDO2. Para laptops com USB-C: YubiKey 5C, Yubico Security Key C NFC ou qualquer chave FIDO2 USB-C. Para USB-A: YubiKey 5 NFC ou 5C com adaptador. Evite chaves antigas não FIDO2 (apenas U2F).
  2. Em um PC onde você está conectado à sua Conta Microsoft, acesse account.microsoft.com/security. Faça login.
  3. Clique em Opções avançadas de segurança.
  4. Em Formas de entrar ou verificar, clique em Adicionar uma nova forma de entrar ou verificar.
  5. Escolha Usar uma chave de segurança. Clique em Dispositivo USB ou Dispositivo NFC conforme apropriado.
  6. Siga as instruções: insira a chave de segurança quando solicitado. Toque no botão metálico na parte superior da chave.
  7. Defina um PIN para a chave (4–6 dígitos). Esse PIN protege a chave contra uso não autorizado se perdida.
  8. Dê um nome amigável à chave (ex.: “YubiKey Principal”).
  9. Confirme o registro. A chave agora aparece nas suas opções de segurança.
  10. Teste saindo e entrando novamente em account.microsoft.com. Escolha Entrar com uma chave de segurança. Insira a chave, toque no botão e faça login.

O registro é único. Após o registro, a chave funciona em todos os logins.

ADVERTISEMENT

Método 2: Usar a chave de segurança para login no Windows Hello

Para PCs com Windows 11 usarem a mesma chave para login local.

  1. Abra Configurações → Contas → Opções de entrada.
  2. Encontre Chave de segurança. Clique para expandir.
  3. Clique em Gerenciar.
  4. Insira sua chave de segurança quando solicitado. Toque no botão.
  5. Defina um PIN para a chave de segurança (separado do PIN da Conta Microsoft).
  6. Para login sem senha no Windows: use a chave de segurança na tela de bloqueio.
  7. Para contas do Azure AD ou Active Directory (trabalho ou escola): o login com chave de segurança é configurado via políticas do Intune ou AD. Consulte o TI.

Este é o caminho certo para usuários que desejam login com chave de hardware tanto na Conta Microsoft quanto na conta local do Windows.

Método 3: Configurar uma chave de backup e recuperação

Para quando você não quiser perder o acesso se a chave principal for perdida.

  1. Compre uma segunda chave FIDO2. Registre-a da mesma forma que a primeira (Método 1, a partir do Passo 4).
  2. Guarde a segunda chave em um local seguro (cofre, gaveta trancada).
  3. Verifique se ambas as chaves funcionam: saia e entre novamente duas vezes, usando cada chave.
  4. Para recuperação de conta: a Microsoft também exige um e-mail ou número de telefone de recuperação para recuperação total da conta. Certifique-se de que estejam configurados:
    • account.microsoft.com/securityGerenciar como entro na Microsoft.
    • Verifique se um e-mail de recuperação e um número de telefone estão listados.
    • Se nenhum estiver, a recuperação da conta pode ser impossível se você perder as duas chaves.
  5. Para o aplicativo Microsoft Authenticator como backup: registre também o Authenticator em um telefone. Fornece outro fator se as chaves de hardware não estiverem disponíveis.
  6. Mantenha códigos de recuperação impressos de account.microsoft.com/security/recovery. Gere-os uma vez e armazene com segurança.

Não pule a configuração de backup. Chaves de hardware são pequenas e fáceis de perder.

ADVERTISEMENT

Como verificar se a correção funcionou

  • Saia de qualquer serviço Microsoft. Entre novamente. Escolha “Entrar com uma chave de segurança”. Insira a chave, toque no botão. O login é bem-sucedido.
  • Em account.microsoft.com/security, confirme que a chave está listada em Formas de entrar.
  • Tente fazer login de um dispositivo diferente (ex.: navegador do seu celular). Deve aceitar a chave (via NFC) ou solicitar o fator alternativo (Authenticator).

Se nada disso funcionar

Se a chave não for reconhecida, a causa pode ser: Tipo de chave errado: chaves apenas U2F (modelos antigos) não suportam FIDO2 sem senha. Compre uma chave certificada FIDO2. Verifique a lista de produtos certificados da FIDO Alliance. Compatibilidade do navegador: o login FIDO2 exige navegador moderno. Edge, Chrome, Firefox são compatíveis. Internet Explorer não. Problemas de driver USB: insira a chave, verifique o Gerenciador de Dispositivos — deve aparecer como Dispositivo compatível com HID. Se o driver falhar, tente uma porta USB diferente. Para chaves NFC: o PC precisa ter leitor NFC (a maioria dos laptops não tem). Use a conexão USB ou compre uma chave apenas USB. Para versões antigas do Windows: o login FIDO2 exige Windows 10 1809 ou superior. Versões anteriores suportam apenas U2F.

Conclusão: Compre uma chave FIDO2, registre em account.microsoft.com/security → Opções avançadas de segurança → Adicionar chave de segurança. Use para login. Sempre configure uma chave de backup.

ADVERTISEMENT