Índice
Oque e Microsoft Entra Kerberos?
O Microsoft Entra Kerberos é um protocolo de autenticação nativo de nuvem que conecta cenários de identidade híbrida habilitando o acesso seguro a recursos locais e de nuvem. Ele estende as funcionalidades tradicionais do Kerberos para o ecossistema do Microsoft Entra, para que as organizações possam modernizar sua infraestrutura de identidade sem sacrificar a compatibilidade com sistemas herdados. Ele também permite o SSO (logon único) contínuo para recursos locais para usuários autenticados com credenciais modernas, como o Windows Hello para Empresas ou chaves de segurança FIDO2.
O Microsoft Entra Kerberos foi introduzido em 2021 para ajudar a preencher a lacuna entre protocolos de autenticação locais herdados e a identidade de nuvem moderna. Na prática, o Microsoft Entra Kerberos transforma a ID do Microsoft Entra em um KDC (Centro de Distribuição de Chaves) baseado em nuvem para autenticação Kerberos. Essa funcionalidade permite que a ID do Microsoft Entra emita tíquetes Kerberos para usuários, estendendo a autenticação kerberos tradicional para além do Active Directory local.
Em um cenário híbrido, em que as contas existem no AD DS (Active Directory Domain Services) local e esses usuários são sincronizados com a ID do Microsoft Entra, o Microsoft Entra Kerberos desempenha um papel crucial. Ele permite que esses usuários híbridos se autentiquem em recursos locais e na nuvem usando Kerberos sem precisar de uma linha de visão direta para controladores de domínio. Por exemplo, se um cliente Windows registrado na Microsoft Entra ID acessar um compartilhamento de arquivos ou aplicativo pela internet, a Microsoft Entra ID poderá emitir os tíquetes Kerberos necessários em nome do ambiente do Active Directory local.
Como o Microsoft Entra Kerberos funciona
Em cenários híbridos, o Microsoft Entra Kerberos permite que seu tenant do Microsoft Entra ID opere como um realm Kerberos dedicado junto ao realm existente do Active Directory local. Quando um usuário entra em um dispositivo Windows ingressado no Microsoft Entra ID ou ingressado no híbrido, o dispositivo é autenticado com a ID do Microsoft Entra e recebe um PRT (Token de Atualização Primária).
Além do PRT, o ID do Microsoft Entra emite um TGT de nuvem para o domínio KERBEROS.MICROSOFTONLINE.COM. Este é um TGT parcial para acessar recursos no local. Nesse modelo, a ID do Microsoft Entra atua como o KDC para facilitar a autenticação perfeita.
Atenção: As implementações apresentadas em nossos artigos foram desenvolvidas com base em documentações oficiais e nas boas práticas recomendadas pela Microsoft. Entretanto, enfatizamos que qualquer implementação deve ser previamente testada em ambientes de homologação ou testes para garantir a segurança e a estabilidade do ambiente de produção
Pré-requisitos para habilitar a autenticação sem senha
Antes de começar, certifique-se de que seu ambiente atenda aos seguintes requisitos de sistema.
- Dispositivos com Windows 10 versão 2004 ou posterior.
- Os controladores de domínio do Windows Server devem executar o Windows Server 2016 ou posterior.
- Você precisa ter duas contas de administrador:
- Um usuário do Active Directory com permissões de Administrador de Domínio para um domínio e direitos de Administrador Corporativo para uma floresta.
- Um usuário do Microsoft Entra com função de Administrador Global ou Administrador de Identidade Híbrida.
- Os usuários devem ter todos os seguintes atributos sincronizados por meio do Microsoft Entra Connect.
- Nome da conta OnPremisesSam
- Nome de domínio local
- Por
padrão, o Microsoft Entra Connect sincroniza esses atributos. Se você alterou os atributos de sincronização, certifique-se de incluir todos os atributos acima.
Como parte do pré-requisitos vamos criar uma GPO para configurar a política de criptografia Kerberos no Controlador de Domínio seguindo os passos abaixo.
Abara o Group Policy Manager, em Domain Controllers clique com botão direito do mouse, e em Create a GPO in this domain… na próxima janela de um nome a sua política.

Por que criar a GPO de Kerberos na OU Domain Controllers
As políticas de criptografia do Kerberos devem ser aplicadas na OU Domain Controllers porque somente os Controladores de Domínio são responsáveis pela autenticação Kerberos no Active Directory.
Ao vincular a GPO diretamente nessa OU, garantimos que:
- A configuração seja processada apenas pelos DCs
- Não haja aplicação desnecessária da política em outros computadores
- Reduzimos riscos operacionais e impactos inesperados
- Facilitamos auditorias, manutenção e troubleshooting
Essa abordagem segue as boas práticas da Microsoft, mantendo as políticas críticas de autenticação isoladas, controladas e com escopo bem definido.
Agora vamos configurar a GPO que criamos, clique com botão direito do mouse e em Edit
- Em Computer Configuration
- Depois em Policies
- Em seguida em Windows Settings
- Depois em Security Settings
- Local Policies
- Clique em Security Options
- Procure por Network security: Configure encryption types allowed for Kerberos e de um duplo click
- Marque a opção Define these policy settings e selecione AES256_HMAC_SHA1, clique em Apply depois em OK

AES256_HMAC_SHA1 é recomendado por oferecer o mais alto nível de criptografia suportado pelo Kerberos, substituindo algoritmos legados e aumentando significativamente a segurança da autenticação. com isso fechamos o pré-requisitos.
Configure a autenticação sem senha com o Microsoft Entra Kerberos.
As chaves de segurança FIDO2 utilizam criptografia assimétrica avançada, criando pares de chaves pública e privada exclusivos para cada processo de autenticação. Essas chaves ficam associadas ao dispositivo físico, o que impede que atacantes reutilizem credenciais mesmo em cenários de phishing, malware ou roubo de informações. Ao substituir senhas tradicionais por autenticação baseada em FIDO2, o ambiente híbrido passa a contar com credenciais resistentes a phishing, com proteção adicional fornecida por hardware, elevando significativamente o nível de segurança do domínio.
Habilitar o método de autenticação por chave (FIDO2)
Vá para centro de Administração do Microsoft Entra ID, desça ate Authentication methods -> Policies, depois clique em PassKey (FIDO2)

Na próxima tela, deixe como Enable, aqui você pode também fazer a ativação por grupos, nesse artigo vou deixar para todos os usuários,

Depois clique em configure, em Defina Allow self-service set up para Yes. Se ele estiver definido como Sem, os usuários não poderão registrar uma chave de passagem usando informações de segurança, mesmo se as chaves de passagem (FIDO2) estiverem habilitadas pela política de métodos de Autenticação.
Defina Enforce attestation como Yes ou No. Os usuários só podem registrar chaves de passagem atestadas diretamente no aplicativo Authenticator. Os fluxos de registro entre dispositivos não dão suporte ao registro de chaves de acesso atestadas.
Quando o atestado está habilitado na política de chave de acesso (FIDO2), a ID do Microsoft Entra tenta verificar a legitimidade da chave de acesso que está sendo criada. Quando o usuário está registrando uma chave de passagem no Authenticator, o atestado verifica se o aplicativo Authenticator legítimo criou a chave de acesso usando os serviços da Apple e do Google. Veja mais detalhes:
iOS: o atestado do Authenticator usa o serviço iOS App Attest para garantir a legitimidade do aplicativo do Authenticator antes de registrar a chave de acesso.
Android: Para atestado de integridade de reprodução, o atestado do Authenticator usa a API de integridade do Play para garantir a legitimidade do aplicativo do Authenticator antes de registrar a chave de acesso. Para atestado de chave, o atestado do Authenticator usa o atestado de chave pelo Android para verificar se a chave de acesso que está sendo registrada tem suporte de hardware.
Em Restrict specific keys selecione Microsoft Authenticator e depois Save.

Instalando o módulo de autenticação híbrida no PowerShell
Abra o prompt do PowerShell como administrador em qualquer computador a partir do qual você possa acessar um controlador de domínio do Active Directory local.
Execute o seguinte cmdlet para instalar o módulo AzureADHybridAuthenticationManagement .
Install-Module -Name AzureADHybridAuthenticationManagement -AllowClobberQuando a mensagem de confirmação aparecer, digite Y e pressione Enter para prosseguir com a instalação do módulo de gerenciamento de autenticação híbrida.
Criando um objeto de servidor Kerberos no domínio do Active Directory.
O objeto de servidor Kerberos do Microsoft Entra é um objeto de computador que representa o Centro de Distribuição de Chaves (KDC) em um domínio. Ele é responsável por viabilizar a emissão e validação segura de tickets Kerberos, permitindo que usuários e dispositivos se autentiquem e acessem recursos de forma confiável. Após a criação desse objeto no ambiente local, ele passa a ser sincronizado e publicado no locatário do Microsoft Entra na nuvem.
Siga os passos abaixo em cada domínio e floresta que foram sincronizados com o Microsoft Entra.
- Execute o PowerShell como administrador em uma máquina ingressada em um ambiente híbrido.
- Execute o seguinte cmdlet para criar um novo objeto Microsoft Entra Kerberos no domínio AD local.
$Domain = $env:USERDNSDOMAIN
$UserPrincipalName = "<MicrosoftEntraAdminUserName>"
//Enter the Domain Admin username and password
$DomainCredential = Get-Credential
Set-AzureADKerberosServer -Domain $Domain -UserPrincipalName $UserPrincipalName -DomainCredential $DomainCredential
Substitua <MicrosoftEntraAdminUserName> pelo nome de usuário do administrador global ou do administrador de identidade híbrida.
Observação: ao executar a criação do objeto do servidor Kerberos a partir de um computador ingressado no domínio, utilizando uma conta com privilégios de Administrador de Domínio, o parâmetro -DomainCredential pode ser dispensado. Nessa situação, o cmdlet utiliza automaticamente as credenciais do logon do Windows para estabelecer comunicação com o Controlador de Domínio e efetuar a criação do objeto do servidor Kerberos.
Você pode verificar o objeto de servidor Microsoft Entra Kerberos recém-criado executando o cmdlet abaixo.
Get-AzureADKerberosServer -Domain $domain -UserPrincipalName $userPrincipalName -DomainCredential (get-credential)Você também pode verificar o objeto em Usuários e Computadores do Active Directory . Ele estará localizado na
Unidade Organizacional (UO) Controladores de Domínio
Configurando a autenticação sem senha usando o Windows Hello para Empresas.
O Windows Hello para Empresas elimina o uso de senhas convencionais ao adotar métodos de autenticação baseados em PIN local ou biometria, como leitura facial ou impressão digital. Nesse modelo, a autenticação está vinculada diretamente ao dispositivo confiável, utilizando chaves criptográficas protegidas por hardware. Para que uma conta seja comprometida, um invasor precisaria ter acesso físico ao dispositivo e conseguir validar o fator biométrico ou o PIN, o que torna ataques de phishing e roubo de credenciais extremamente ineficazes.
Antes de iniciar a configuração, verifique se o módulo AzureADHybridAuthenticationManagement está instalado e se o objeto do servidor Microsoft Entra Kerberos já foi criado no ambiente local. Esses requisitos são os mesmos exigidos para a implementação de chaves de segurança FIDO2. Com essas etapas concluídas, é possível prosseguir com a configuração conforme descrito a seguir.
Habilitando a política do Windows Hello para Empresas usando as configurações de dispositivo do Intune
Faça login no centro de administração do Microsoft Intune, Devices -> Windows
- Desça ate Configuration
- Create New Policy
- Em Platform Selecione Windows 10 and later
- Profile Type selecione Settings catalog depois em Create, de um nome a sua Policy

Na tela de configuration settings vamos selecionar as configurações que vamos utilizar.
- Certifique-se de que esteja na tela de Configuration settings
- Na tela que abrir pesquise por Windows Hello
- Abaixo ira aarece os resultados da pesquisa, seleciona as seguintes: Use Windows Hello for Business (User), Use Windows Hello for Business (Device), Use Cloud Trust For On Prem Auth e Require Security Device
- Todas as configurações selecionadas serão exibidas na página ‘Configurações’ com os valores padrão, deixe com valor da imagem abaixo… Depois clique em próximo.

Em Assignments, selecione um grupo específico para qual deseja aplicar esse configuração.

Clique em Next , revise todas as configurações de política e clique em Create para implantar o Windows Hello para Empresas usando o Microsoft Intune.
Conclusão
Ao implementar a autenticação sem senha com o Microsoft Entra Kerberos, você reduz significativamente um dos principais pontos de exploração em ambientes híbridos e eleva o nível de proteção da identidade. O ganho é claro: segurança reforçada sem comprometer a experiência do usuário. O processo de autenticação acontece de forma quase invisível para quem usa, enquanto permanece altamente resistente a tentativas de ataque. Comece agora, habilite o Entra Kerberos e ofereça aos seus usuários um modelo de identidade moderno, exclusivo e projetado para resistir a phishing.
Link de referência: Enable passkeys (FIDO2) for your organization
Link de referência: Introduction to Microsoft Entra Kerberos
Link de referência: Enable passkeys in Authenticator
Chegamos ao final de mais um artigo, e você sabia dessa funcionalidade com Microsoft Entra Kerberos, já implantou em seu ambiente? Compartilhe sua experiência, quais desafios encontrou?… faça parte de jornada você também.