Como criar contas locais seguras para uso diário no Windows

  • Utilizar contas locais padrão para tarefas do dia a dia e reservar contas administrativas apenas para tarefas específicas reduz significativamente o risco de malware e erros graves.
  • O Windows inclui várias contas locais integradas (usuário e sistema), cuja função e configuração devem ser compreendidas para evitar a criação de vulnerabilidades de segurança.
  • A combinação de UAC, políticas de grupo, senhas exclusivas e ferramentas como o LAPS limita a movimentação lateral e o abuso de contas locais privilegiadas.
  • Em ambientes compartilhados (salas de aula, escritórios, famílias), a separação de perfis e a limpeza dos dados de cada usuário preservam a privacidade e facilitam a administração centralizada.

Conta local do Windows

Usar o mesmo usuário com privilégios de administrador para tudo é uma das... erros de segurança mais comuns No Windows, tanto em ambientes domésticos quanto profissionais, separar sua conta de trabalho diária de contas com privilégios elevados e ter um conhecimento profundo das contas internas do sistema é fundamental para reduzir riscos, proteger a privacidade e combater malware.

Ao longo deste artigo, você verá, passo a passo, como Crie e gerencie contas locais seguras para uso diário.Quais são os tipos de contas existentes no Windows (incluindo contas de sistema ocultas), como configurá-las no Windows 10 e no Windows 11, o que mudou nas versões recentes e quais políticas e práticas recomendadas você deve aplicar se gerenciar vários computadores ou uma sala de aula inteira.

O que exatamente é uma conta local no Windows e por que é útil usá-la?

No Windows, você pode fazer login com uma Conta Microsoft ou conta localUma conta Microsoft está vinculada a um endereço de e-mail (Outlook, Hotmail, Live, etc.) e integra-se ao OneDrive, à Microsoft Store, à sincronização de configurações, ao Xbox, ao Office e a outros serviços em nuvem. Tudo isso é ótimo, mas também significa maior exposição de dados e dependência da sua identidade online.

A conta local, por outro lado, é uma conta que Ele só existe nesse dispositivo.O usuário possui sua pasta de perfil, documentos, imagens, área de trabalho, etc., mas as configurações e os arquivos não são sincronizados com a nuvem da Microsoft. Essa abordagem oferece uma maior grau de privacidade e reduz a superfície de ataque em cenários onde você não precisa ou não deseja integração com os serviços online da empresa.

Em ambientes com vários usuários compartilhando um computador (família grande, escritório, sala de aula, laboratório ou pequena empresa), a criação de perfis locais separados evita Algumas pessoas analisam os dados de outras pessoas.Ele isola as configurações, o histórico do navegador e os aplicativos instalados para cada usuário, simplificando a conformidade com as políticas de proteção de dados.

O Windows 8, 10 e 11 ainda permitem contas locais, assim como nas versões anteriores, embora o sistema tente incentivar o uso delas. A Microsoft cuida de tudo.Você pode alternar entre sua conta Microsoft e sua conta local a qualquer momento, sem perder dados, desde que faça isso corretamente.

Tipos de contas locais no Windows

Contas de usuário e de sistema locais: quais os tipos existentes e para que servem.

O Windows cria automaticamente uma série de contas locais padrão Ao instalar o sistema, alguns parâmetros são específicos do usuário e outros são específicos do sistema, usados ​​internamente pelo próprio Windows e por determinados serviços. Eles não se comportam da mesma maneira nem têm as mesmas permissões, por isso é importante compreendê-los para evitar problemas ou vulnerabilidades.

Contas de usuário locais padrão

As contas de usuário locais padrão são contas integradas que o sistema fornece. gerado durante a instalaçãoEles não podem ser excluídos, embora possam ser renomeados ou desativados em alguns casos. Todos residem no computador e possuem direitos apenas sobre esse dispositivo, sem acesso automático aos recursos de rede.

Para visualizar e gerenciar essas contas, nas edições Pro e superiores, você pode usar o console. Administração de dispositivos > Usuários e grupos locais > UsuáriosA partir daí, você pode criar usuários personalizados, alterar senhas, desativar contas, etc. Nas edições Home, muitas dessas tarefas são realizadas no aplicativo Configurações ou por meio de comandos.

Conta de administrador

A conta de administrador local integrada é aquela que possui a controle total da equipeSeu SID termina em 500 É a primeira conta gerada durante a instalação do Windows, embora nas versões modernas ela geralmente seja desativada e outra conta com permissões de administrador seja criada para o usuário principal.

Com esta conta você pode modificar qualquer arquivo, serviço, permissão ou configuraçãoIsso permite que eles assumam o controle de recursos, alterem direitos de usuário e atribuam privilégios. Precisamente por esse motivo, é uma conta muito atraente para atacantes e malwares, e sua existência é bem conhecida em praticamente todas as versões do Windows.

Por motivos de segurança, você não pode excluir a conta de Administrador, mas pode Renomeie-o ou desative-o.A Microsoft recomenda não usar essa conta para logins regulares e limitar ao máximo o número de contas pertencentes ao grupo Administradores. Uma boa prática é sempre trabalhar com uma conta padrão e usar privilégios elevados (Executar como administrador e Controle de Conta de Usuário) somente quando necessário.

Conta de convidado

A conta de convidado destina-se a usuários uso ocasional ou único Eles precisam de acesso rápido a um computador sem criar uma conta própria. Seu SID termina em 501, possui permissões muito limitadas e, por definição, destina-se a sessões temporárias sem grandes personalizações.

Por padrão, a conta de convidado vem configurada. desativado e sem senhaIsso representa um risco sério se ativado de forma descuidada, pois pode oferecer acesso anônimo. É o único membro do grupo integrado "Convidados" (SID S-1-5-32-546) que possui apenas os direitos necessários para fazer login localmente.

Caso você habilite essa função por algum motivo, é aconselhável restringi-la ao máximo, não permitindo seu uso na rede. impedir que eles visualizem os registros de eventos e revise sua atividade com frequência para evitar que alguém a utilize para deixar serviços ou recursos abertos involuntariamente.

Conta padrão (DSMA)

Conta padrão, também conhecida como Conta gerenciada padrão do sistema (DSMA)Trata-se de uma conta padrão gerenciada pelo sistema, introduzida para dar suporte a aplicativos multiusuário (MUMA) e a determinados cenários modernos (por exemplo, Xbox ou ambientes de sessão compartilhada).

Esta conta geralmente é desabilitado por padrão Em desktops e servidores Windows com experiência de desktop, possui um RID conhecido (503) e pertence ao grupo especial de contas gerenciadas pelo sistema (SID S-1-5-32-581). O próprio Windows a cria no Gerenciador de Contas de Segurança (SAM) na primeira vez que o computador é iniciado.

Do ponto de vista das permissões, ele se comporta como um usuário padrão, mas foi projetado para que aplicativos que precisam permanecer em segundo plano, reagindo a alterações na sessão do usuário, possam... executado em um contexto independente do contexto dos usuários humanosA Microsoft desaconselha a modificação das configurações padrão, pois isso pode comprometer cenários de segurança atuais ou futuros sem oferecer benefícios reais em termos de segurança.

Conta de utilidades WDAG

WDAGUtilityAccount é outra conta local integrada, usada por Proteção de aplicativos do Windows Defender (Windows Defender Application Guard). Seu SID é conhecido (termina em 504) e, por padrão, não pertence a nenhum grupo.

Esta conta é usada para isolar ambientes de navegação ou execução que o sistema protege em contêineres. Em circunstâncias normais, você não deve alterá-la. O Windows habilita e configura isso automaticamente. quando necessário.

Conta WSIA

O WSIAccount aparece no Windows 11 e é voltado para o Atividades relacionadas à web a partir da tela de bloqueio ou da tela de login.É utilizado, por exemplo, para acessar páginas de provedores de credenciais quando você deseja redefinir uma senha ou usar a autenticação baseada na web antes de fazer login completamente.

Possui um SID conhecido que termina em 1001 e, por padrão, faz parte do grupo Usuários. Novamente, trata-se de uma conta de serviço que Não deve ser usado de forma interativa. Nem modificá-lo manualmente, a menos que a Microsoft o documente para um caso específico.

Conta HelpAssistant

O HelpAssistant é uma conta local do Windows. Ativado somente durante sessões de Assistência Remota.Quando um usuário solicita ajuda por meio de convite (por e-mail, arquivo etc.), o sistema cria essa conta com permissões limitadas para que a pessoa que presta assistência possa se conectar e controlar o equipamento sob supervisão.

A conta permanece desativada até que haja solicitações de ajuda remota pendentes. Ela é gerenciada pelo serviço Gerenciador de Sessões de Ajuda da Área de Trabalho Remota e faz parte de grupos relacionados à Área de Trabalho Remota e ao Servidor de Terminal (por exemplo, grupos com SID S-1-5-13 e S-1-5-14, que incluem usuários dos serviços de Área de Trabalho Remota e Logon Interativo Remoto).

No Windows Server, a Assistência Remota não é instalada por padrão e é um recurso opcional. componente opcionalA conta HelpAssistant só entra em ação depois de instalada e em uso.

Contas do sistema local: SISTEMA, Serviço Local e Serviço de Rede

Além das contas de usuário, o Windows possui vários outros recursos. contas de sistema internas que não se destinam a permitir o login como um usuário normal, mas sim a permitir que o sistema e seus serviços funcionem.

A mais poderosa é a conta. SISTEMA (SID S-1-5-18). É utilizado pelo kernel do sistema operacional e por diversos serviços que exigem permissões máximas, incluindo tarefas de instalação. Não aparece no Gerenciador de Usuários nem pode ser adicionado a grupos, mas você o verá nas listas de permissões NTFS, onde geralmente está presente. Controle total sobre todos os arquivos dos volumes locais.

A conta Serviço local (SERVIÇO LOCAL, SID S-1-5-19) Ele foi projetado para executar serviços com privilégios mínimos na máquina e credenciais anônimas na rede. Dessa forma, se um serviço que utiliza essa conta for comprometido, o invasor terá menos margem de manobra.

Entretanto, a conta Serviço de Rede (SERVIÇO DE REDE, SID S-1-5-20) Ele executa serviços que precisam usar as próprias credenciais do computador ao se comunicarem com outros servidores remotos. Assim, o serviço se apresenta à rede como o computador, não como um usuário comum, mas mantém privilégios relativamente limitados localmente.

Como criar contas locais seguras para uso diário

Crie contas locais seguras para uso diário no Windows 10 e no Windows 11.

Além das contas integradas, a prática usual é criar usuários locais padrão Para uso diário, você pode ter uma ou mais contas de administrador que são usadas somente quando você precisa instalar software, modificar configurações globais ou realizar manutenção. O Windows oferece várias maneiras de criar essas contas, dependendo se você prefere uma interface gráfica ou a linha de comando.

Criar a partir do aplicativo Configurações

No Windows 10 e 11, a forma mais "amigável" para a maioria dos usuários é o aplicativo. Configurações > ContasA partir daí, você pode criar contas locais e contas baseadas em IDs da Microsoft e, posteriormente, alterar o tipo delas (Usuário Padrão ou Administrador).

O fluxo típico é: acesse Contas, insira Família e outros usuários (no Windows 10) ou em Outros usuários (No Windows 11), clique em Adicionar conta e, quando o sistema solicitar um endereço de e-mail ou número de telefone, escolha a opção. No tengo los dados de início de sessão de esta personaNa próxima etapa, em vez de abrir um novo e-mail da Microsoft, escolha Adicionar um usuário sem uma conta da Microsoft.

A partir daí, basta indicar nome de usuário e senhaRepita sua senha por segurança e configure três perguntas de segurança. respostas de recuperaçãoÉ possível deixar a senha em branco, mas isso é uma má ideia em praticamente qualquer cenário real. Depois de criada, a conta aparece na seção de outros usuários e você pode alterar o tipo para Administrador, se necessário.

Criar uma conta de membro da família (com uma conta Microsoft)

Se você deseja criar contas para menores de idade ou usuários aos quais deseja se inscrever, siga os passos abaixo. Controle parental e regras de tempo de telaVocê pode usar a opção Família. Nesse caso, é necessária uma conta Microsoft, pois o controle é centralizado por meio do serviço Segurança da Família.

Um usuário com privilégios de administrador que esteja conectado com um ID da Microsoft pode acessar Contas > Família, adicionar um membro e indicar se ele será incluído na conta. Organizador ou membro e vincule seu endereço de e-mail (ou crie um novo para uma criança). Todas as configurações subsequentes (filtros, limites, relatórios) são gerenciadas posteriormente por meio do site Microsoft Family Safety.

Criação a partir do Gerenciamento de Dispositivos

Em ambientes mais técnicos, o gerenciamento de equipes é uma ferramenta muito conveniente para Crie rapidamente vários usuários locais, especialmente no Windows Pro ou Enterprise.

No menu de contexto do botão Iniciar, abra o Gerenciamento do Computador, expanda Usuários e Grupos Locais > Usuários e use a opção para Novo usuárioEsta seção define o nome de usuário, o nome completo (opcional), a descrição e a senha. Você pode exigir a alteração da senha no primeiro login, impedir que os usuários alterem suas senhas ou configurá-la para nunca expirar.

Após clicar em Criar, a janela permanece aberta caso você precise criar vários usuários em sequência, o que é muito útil em salas de aula ou laboratórios com muitos alunos. Este método cria apenas um usuário por vez. usuários locaisNão são contas da Microsoft, e nas propriedades de cada usuário você pode atribuir a associação a grupos (por exemplo, Usuários ou Administradores).

Criado com Netplwiz

Netplwiz é uma ferramenta clássica do Windows para Gerenciar contas e opções de loginEle é executado a partir do Executar digitando netplwiz e permite adicionar contas, alterar senhas e configurar se um usuário precisa inserir uma senha ao fazer login.

Na guia Usuários, clique em Adicionar e o assistente oferecerá a opção de criar uma conta Microsoft ou, se a opção apropriada for escolhida, uma conta de usuário. conta local sem MicrosoftEmbora esteja um pouco escondido, o procedimento é semelhante ao do aplicativo Configurações: nome, senha e, se aplicável, participação em grupos.

Criando a partir do console: net user e PowerShell

Ao gerenciar várias equipes ou trabalhar em modo de segurança, o console é seu aliado. Com o comando clássico net user Você pode criar um usuário com uma única linha, por exemplo:

net user operator SecurePassword123! /adicionar

Se mais tarde você quiser que essa conta pertença a um grupo específico, poderá usar:

operador /add do grupo local de administradores Para atribuir privilégios de administrador ou adicioná-lo ao grupo Usuários, caso deva ser apenas um usuário padrão. Este método é ideal para scripts e implantações automatizadas.

No PowerShell, o cmdlet Novo-LocalUser Isso permite maior controle e uma sintaxe moderna. Você pode criar a conta e definir uma senha segura convertida em SecureString e, em seguida, usá-la. Adicionar membro do grupo local para adicioná-lo ao grupo correspondente. Isso é especialmente útil para administradores de sistema quando combinado com ferramentas de automação ou com o módulo Microsoft.PowerShell.LocalAccounts.

Alterações recentes no Windows 11: Configuração Inicial do Usuário (OOBE), comandos e criação de contas locais.

Nas versões recentes do Windows 11, especialmente a partir da build 24H2, a Microsoft tem... fechamento de rotas “não oficiais” para contornar a necessidade de usar uma conta Microsoft durante a instalação inicial.

O truque bem conhecido OOBE\BYPASSNOO recurso que até recentemente permitia forçar a opção de conta local no assistente de Configuração Inicial (OOBE) parou de funcionar. Ao tentar usá-lo na versão 24H2, o sistema simplesmente reinicia o assistente e retorna à mesma tela, sem oferecer o atalho para a conta local como antes.

No entanto, ainda existem alternativas eficazes. Uma das mais simples é usar a seguinte mensagem na tela, indicando que é necessária uma conexão com a internet: Shift+F10 para abrir um console e executar um comando interno como OOBE: iniciar ms-cxh:localonlyo que faz com que o assistente mostre o caminho de criação da conta local sem associá-la a um e-mail.

Outra opção clássica é Instalar o Windows offlineDesconectar o cabo de rede ou desativar o Wi-Fi antes ou durante o assistente de configuração também pode ajudar. Em muitas configurações, se o computador não detectar uma conexão com a internet, ele oferece automaticamente a opção de criar uma conta local como parte do processo de configuração inicial, sem exigir etapas adicionais.

Por fim, existe sempre a opção de Instale com uma conta Microsoft e, em seguida, crie uma conta local. Nas Configurações ou no console, transfira seu uso diário para essa conta e, se desejar, converta a conta Microsoft em uma conta local em Contas > Suas informações > Entrar com uma conta local. É um processo um pouco mais complexo, mas totalmente compatível e estável.

Gerenciamento de contas de usuário do Windows

Segurança e boas práticas no uso diário de contas locais

Ter muitas contas é inútil se a configuração delas for inadequada. Para que as contas locais realmente ofereçam segurança, elas precisam ser combinadas. boas práticas de uso Com a configuração correta do UAC, permissões e políticas de grupo, especialmente em ambientes corporativos.

Use uma conta padrão para uso diário.

A recomendação geral da Microsoft e de qualquer especialista em segurança é clara: use um Conta padrão para tarefas diárias (navegação, e-mail, aplicativos do Office, jogos, etc.) e reserve contas com privilégios de administrador apenas para as ações que realmente os exigem e, sempre que possível, ative-as. autenticação multifator.

El Controle de conta de usuário (UAC) Isso ajuda bastante. Mesmo ao fazer login com uma conta que pertence ao grupo Administradores, o UAC aplica um modelo de "aprovação de administrador": o usuário funciona no modo padrão até que uma ação exija elevação de privilégios, momento em que o sistema exibe um aviso e solicita confirmação ou credenciais.

O UAC também afeta o comportamento das contas locais quando usadas para acesso remoto ou de redePor exemplo, ao fazer login por meio de uma conexão de rede (NET USE, conexões compartilhadas etc.), o Windows pode emitir um token de usuário padrão sem privilégios de elevação, impedindo que essa conta acesse recursos administrativos como C$ ou ADMIN$. Isso reduz a superfície de ataque para movimentação lateral após um roubo de credenciais.

Restringir o uso remoto de contas locais com direitos administrativos.

Um dos ataques mais comuns em redes Windows é o movimento lateral, que se aproveita de hashes de senha reutilizados em vários computadores. Se a conta de administrador local tiver a mesma senha em vários PCs, um invasor que comprometer uma delas poderá usar essas credenciais para se espalhar para as demais.

Para mitigar esse risco, existem diversas estratégias complementares. A primeira é negar login da rede Os Serviços de Área de Trabalho Remota fazem login em contas locais que são membros do grupo Administradores. Isso é feito por meio de políticas de grupo, usando as seguintes políticas:

  • Negar acesso à rede a este dispositivo, configurado para “Conta local e membro do grupo Administradores”.
  • Negar login através dos Serviços de Área de Trabalho Remotatambém apontando para “Conta local e membro do grupo Administradores”.

Essas políticas são aplicadas em Configuração do Computador > Configurações do Windows > Configurações de Segurança > Políticas Locais > Atribuição de Direitos do Usuário e são distribuídas via GPO para as unidades organizacionais que contêm estações de trabalho e servidores que você deseja proteger.

Outra medida fundamental é controlar o comportamento do UAC no acesso remoto, configurando o valor do registro. Política LocalAccountTokenFilter Em HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System, por meio de uma GPO baseada em Preferências do Registro, esse valor pode ser definido como um REG_DWORD com dados 0 para impor a filtragem de tokens e limitar a elevação de privilégios de contas locais na rede.

Senhas únicas e aleatórias para contas locais privilegiadas.

Reutilizar a mesma senha de administrador local em todos os computadores é uma prática inadequada. risco enormeQualquer vazamento dessa senha, ou de seu hash, abre caminho para comprometer todas as máquinas configuradas de forma idêntica, em uma reação em cadeia.

A solução envolve estabelecer senhas únicas e aleatórias para cada conta local com privilégios. Isso torna os ataques de passagem de hash extremamente difíceis, já que um hash roubado só é válido na máquina onde foi obtido, e não nas outras.

A Microsoft oferece diversas maneiras de automatizar essa randomização. O método mais recomendado atualmente é implementar LAPS (solução de senha de administrador local)Este software gera e rotaciona senhas complexas para contas de administrador local e as armazena criptografadas no Active Directory, acessíveis apenas a administradores autorizados. Outras opções incluem a aquisição de ferramentas corporativas de gerenciamento de senhas privilegiadas Ou desenvolva scripts personalizados que gerem senhas fortes periodicamente. O importante é evitar senhas estáticas compartilhadas e a tentação de "usar a mesma senha para que todos se lembrem dela".

Proteção de credenciais e processos sensíveis: LSASS e Credential Guard

O Windows armazena credenciais e segredos de segurança durante o processo. LSASS (Serviço de subsistema da autoridade de segurança local)que controla as sessões e validações do usuário. Se um invasor conseguir ler a memória do LSASS, poderá extrair hashes de senhas e tickets Kerberos para movimentação lateral. Além disso, é recomendável Verifique se suas credenciais foram vazadas. e agir rapidamente.

Portanto, em estações de trabalho e servidores modernos, é aconselhável configurar o LSASS como um Luz de proteção de processo (PPL)reforçando seu isolamento de processos não confiáveis. Além disso, muitos sistemas atuais permitem a ativação. Guarda de credencial, que utiliza virtualização baseada em hardware para isolar credenciais e segredos, reduzindo também a superfície de ataque para roubo de hashes.

Essas medidas, juntamente com a segmentação adequada de contas locais, o uso de senhas exclusivas e a restrição de logins remotos, resultam em um ambiente muito mais resiliente a ataques de escalonamento e movimentação lateral.

Gerenciamento avançado de contas locais e administração remota.

Nos controladores de domínio, as contas de domínio são gerenciadas por meio do Active Directory e das ferramentas usuais, mas também é possível usar Usuários e grupos locais Para gerenciar contas em computadores remotos que não sejam controladores de domínio, desde que a rede e as políticas permitam a administração remota.

Além da interface gráfica, os administradores têm à disposição utilitários clássicos como... USUÁRIO NET.EXE e GRUPO LOCAL NET.EXE para gerenciar usuários e grupos locais usando scripts, e o módulo Microsoft.PowerShell.LocalAccounts para automatizar a criação, modificação e exclusão de contas com o PowerShell.

Atribua corretamente direitos de usuário e permissões de acesso Isso também é fundamental. Os direitos (como fazer backup de arquivos, desligar o computador, fazer login localmente ou pela rede) são definidos em políticas de segurança locais ou de domínio, enquanto as permissões são aplicadas a objetos específicos (arquivos, pastas, impressoras) por meio de ACLs.

Em controladores de domínio, Usuários e Grupos Locais não podem ser usados ​​para gerenciar contas locais no próprio controlador, mas podem ser usados ​​para direcionar a administração a computadores membros remotos. Essa separação ajuda a manter a organização e a segurança do sistema. segurança de domínio bem definida versus as contas locais de cada máquina.

Em conjunto, uma compreensão completa de contas integradas, o uso de contas locais padrão para operações diárias, a limitação rigorosa de contas administrativas, a aplicação de políticas de restrição de login remoto, a proteção do LSASS e a garantia de senhas exclusivas estabelecem a base para o Contas locais são uma ferramenta segura e confiável. tanto em casa como em redes empresariais, salas de aula ou laboratórios onde muitos utilizadores partilham equipamento, mas não deveriam partilhar riscos ou dados.

Windows 11 sem uma conta Microsoft: cenários reais e limitações atuais
Artigo relacionado:
Windows 11 sem uma conta Microsoft: cenários reais e limitações atuais

Adicionar como fonte preferencial