/
/

Como ativar ou desativar a exigência de criptografia do cliente SMB no Windows 11

by Raine Grey, Technical Writer
How to Enable or Disable the SMB Client Encryption Requirement in Windows 11 blog banner image

Resumo instantâneo

Esta postagem do blog NinjaOne oferece uma lista abrangente de comandos CMD básicos e um mergulho profundo nos comandos do Windows, com +70 comandos CMD essenciais para usuários iniciantes e avançados. Explicamos sobre comandos práticos de prompt de comando para gerenciamento de arquivos, navegação em diretórios, solução de problemas de rede, operações de disco e automação, tudo com exemplos reais para maximizar a produtividade. Seja para aprender comandos básicos CMD ou dominar ferramentas avançadas de CLI do Windows, este guia ajuda você a usar o prompt de comando com mais eficiência.

Pontos principais

  • Conheça os requisitos: Disponível apenas no Windows 11 versão 24H2+ e no Windows Server 2025 ou versões posteriores; requer SMB 3.0 ou superior tanto no cliente quanto no servidor.
  • Use o PowerShell: Execute “Set-SmbClientConfiguration -RequireEncryption $true” em uma sessão do PowerShell com privilégios elevados. Para desativá-lo, substitua “$true” por “$false”.
  • Usar a Política de Grupo: Navegue até “Configuração do computador” > “Modelos administrativos” > “Rede” > “Estação de trabalho Lanman” e defina a política “Exigir criptografia” como “Ativada” ou “Desativada”.
  • Use o Registro: Defina o valor DWORD “RequireEncryption” como “1” (ativar) ou “0” (desativar) na chave “HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesLanmanWorkstationParameters”.
  • Fique atento a possíveis problemas de compatibilidade: Teste em uma implementação gradual antes de aplicar a mudança em toda a organização; tenha um plano de reversão pronto, utilizando o PowerShell ou o Editor do Registro.

SMB, abreviação de Server Message Block, é um protocolo fundamental utilizado pelos sistemas Windows para compartilhar arquivos, impressoras e portas seriais em uma rede. Basicamente, trata-se de um protocolo cliente-servidor no qual você (o cliente) solicita acesso a arquivos ou outros recursos em um servidor, e o servidor responde concedendo o acesso solicitado.

Como você pode imaginar, isso pode representar umavulnerabilidade de segurança do tipo “ , especialmente em ambientes de TI gerenciados. A configuração ” ( ) do requisito de criptografia do cliente SMB no Windows 11 (versão 24H2 ou posterior) impõe a criptografia para todas as conexões SMB de saída do cliente. Esse recurso permite que os administradores de TI garantam que os dados confidenciais estejam protegidos contra espionagem e interceptação, especialmente em redes não confiáveis ou públicas.

Para um guia visual, assista ao nosso vídeo: Como ativar ou desativar a exigência de criptografia do cliente SMB no Windows 11.

📌 Estratégias de implantação recomendadas:

Clique para escolher um método

💻 Ideal para usuários individuais

💻💻💻 Ideal para empresas

Método 1: Usando o PowerShell
Método 2: Utilizando a Política de Grupo
Método 3: Como usar o Editor do Registro
Método 4: Exemplo de arquivo .reg

Como configurar a exigência de criptografia do cliente SMB no Windows 11

Método 1: Usando o PowerShell (recomendado)

📌Casos de uso do Ideal para implantações automatizadas, configurações manuais ou administração remota

📌Pré-requisitos do 

  • Você precisa ter privilégios de administrador.
  • Isso requerversões do SMB v.3.0 ou superiores do  , tanto no cliente quanto no servidor.
  • A política de execução do PowerShell deve permitir a execução de comandos/scripts.
  • Normalmente, não é necessário reiniciar, mas é uma boa prática fazê-lo após uma alteração.
  • Recomendamos que você se inscreva neste curso intensivo gratuito: : PowerShell para Ninjas de TI”.

Etapas: 

  1. Abra o PowerShell com privilégios de administrador.
  2. Execute qualquer um dos comandos a seguir.

Para habilitar a criptografia obrigatória do cliente SMB:

Set-SmbClientConfiguration -RequireEncryption $true

Para desativar a criptografia obrigatória do cliente SMB:

Set-SmbClientConfiguration -RequireEncryption $false

Para verificar sua configuração atual:

Get-SmbClientConfiguration

Procure o campo RequireEncryption  na saída para confirmar se a criptografia é exigida no momento. Como alternativa, você pode executar diretamente qualquer um dos seguintes comandos:

Get-SmbClientConfiguration | Format-List -Property RequireEncryption

Método 2: Utilizando a Política de Grupo (implantação corporativa)

📌Casos de uso do Ideal para implantações em escala empresarial em vários sistemas associados a um domínio.

📌Pré-requisitos do 

  • Você precisará de um computador integrado ao domínio.
  • É necessário ter acesso de administrador ao Editor de Política de Grupo.
  • Os sistemas devem oferecer suporte à aplicação da Política de Grupo.
  • Também é necessário o SMB v.3.0+.

Etapas:

  1. Pressione Win + R, digite gpedit.msc e clique em Enter.
  2. Acesse Configuração do computador > Modelos administrativos > Rede > Estação de trabalho Lanman.
  3. Localize  (Criptografar todas as conexões de clientes SMB ) ou “Require Encryption” (Exigir criptografia ) (dependendo da sua versão do Windows 11) e clique duas vezes nela.
    • Defina a opção como“Enabled” para exigir criptografia em todas as conexões de clientes.
    • Defina como  (Desativado) ou “Não configurado” para permitir conexões não criptografadas.
  4. Cliqueem “ ”, em “OK”, em “  e aplique as alterações.
  5. Abra um Prompt de Comando com privilégios de administrador e execute o comando ` gpupdate /force ` para que a política entre em vigor imediatamente. Como alternativa, você pode reiniciar o computador.

Método 3: Como usar o Editor do Registro

📌 Casos de uso: Adequado para substituições manuais, ambientes offline ou ambientes sem acesso à Política de Grupo.

📌Pré-requisitos do 

  • Você precisa ter privilégios de administrador.
  • É preferível que você tenha experiência em edição do Registro.
  • É necessário ter o SMB versão 3.0 ou superior.
  • Recomendamos que vocêfaça um backup do seu Registro  antes de prosseguir. Configurações incorretas podem causar instabilidade no sistema.

Etapas: 

  1. Pressione a tecla  Win + R, digite regedit” e clique em ” Enter.
  2. Acesse a seguinte chave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters
  3. Crie ou modifique o valor DWORD (32 bits) ` RequireEncryption `:
    • Defina o valor como 1 para exigir criptografia.
    • Defina o valor como 0 para desativar a exigência (padrão).
  4. Para aplicar as alterações, reinicie o computador.

Método 4: Exemplo de arquivo .reg

📌 Casos de uso do : o ideal para implantações simples, nas quais não é necessário usar scripts, mas a automação ainda é vantajosa.

📌Pré-requisitos do 

  • Esse método requer privilégios de administrador.
  • O usuário deve ter permissão para mesclar arquivos .reg.
  • É necessário reiniciar o Manula ou fazer logout/login para que as alterações sejam aplicadas.
  • Recomendamos que vocêfaça um backup do seu Registro  antes de prosseguir. Configurações incorretas podem causar instabilidade no sistema.

Etapas:

Para ativar a criptografia:

Editor do Registro do Windows, versão 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters]

“RequireEncryption”=dword:00000001

Para desativar a criptografia:

Editor do Registro do Windows, versão 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters]

“RequireEncryption”=dword:00000000

Considerações adicionais ao modificar a configuração do requisito de criptografia do SMB

  • Compatibilidade: Ao ativar a configuração“RequireEncryption” ( ) em , qualquer servidor SMB que não ofereça suporte à criptografia será rejeitado. Isso pode afetar os sistemas legados.
  • Desempenho:A criptografia  acarreta alguma sobrecarga, especialmente em ambientes de alta taxa de transferência. Teste o impacto em cenários em que o desempenho é fundamental antes de implementações em grande escala.
  • Assinatura SMB: Embora a assinatura SMB verifiquea integridade dos dados , a criptografia também protege contra a interceptação. A ativação da criptografia, na prática, dispensa a necessidade de assinatura. Dito isso, é importante observar que o Windows 11 (versão 24H2) nas edições Enterprise, Pro e Education agora exige, por padrão, a assinatura SMB tanto para tráfego de saída quanto para tráfego de entrada.
  • SMB v1: Esse protocolo legado não oferece suporte à criptografia, eo está obsoleto. Por motivos de segurança, isso deve ser desativado em todos os ambientes modernos. (Consulte Como ativar ou desativar o protocolo de compartilhamento de arquivos SMB1 no Windows para obter mais informações.)

⚠️ Pontos a serem observados

RiscosPossíveis consequênciasReversões
Ativação da criptografia em clientes nos quais o servidor não oferece suporte a elaFalhas de conexão; impossibilidade de acessar compartilhamentos SMBDesative a configuração“RequireEncryption” do  por meio do PowerShell, da Política de Grupo ou do Registro do Windows (  ).
Utilização da Política de Grupo em ambientes com sistemas operacionais mistosA política pode não ser aplicada corretamente ou pode até mesmo interromper as conexões com clientes não compatíveis.Reverta a configuração do GPO para  (Não configurado) ou ” (Desativado) e execute gpupdate /force em um Prompt de Comando com privilégios elevados.
Alteração incorreta do RegistroPode causar instabilidade no sistema ou interromper o compartilhamento de arquivosFaça um backup do Registro antes de continuar.

Se isso acontecer posteriormente, tente restaurar o backup ou redefinir o DWORD para 0.

Aplicação da criptografia em redes legadasPode comprometer a compatibilidade com sistemas NAS ou Windows mais antigosConsidere implementações em etapas ou exceções, quando necessário.

Melhore a segurança dos dados com a criptografia de clientes SMB

A imposição da criptografia de clientes SMB é uma forma eficaz de proteger o compartilhamento de arquivos em rede em ambientes do Windows 11. Quer você esteja gerenciando um único terminal ou implementando políticas em toda a empresa, a exigência de criptografia reforça a segurança dos dados e ajuda a garantir a conformidade.

Tópicos relacionados:

[início rápido]

FAQs

Se a sua organização utiliza o compartilhamento de arquivos e impressoras, armazenamento conectado à rede (NAS) ou outros serviços que dependem do SMB, então sim, o SMB deve estar habilitado.

No entanto, é essencial utilizar o SMB v.3 ou uma versão superior e aplicar políticas de criptografia e assinatura para garantir uma comunicação segura. É altamente recomendável que você desative o SMB v.1 devido à falta de recursos de segurança e criptografia.

Sim. A criptografia acarreta uma sobrecarga de desempenho, especialmente em ambientes de alta taxa de transferência. No entanto, o impacto é geralmente mínimo em hardware moderno compatível com instruções AES, já que a maioria das CPUs atuais é capaz de acelerar a criptografia baseada em AES.

Para cargas de trabalho em que o desempenho é fundamental, avalie o impacto antes de habilitar essa funcionalidade em toda a organização e considere se a assinatura SMB por si só (que apresenta menor sobrecarga) atende aos seus requisitos de segurança.

Esse é o problema de compatibilidade mais comum. Se o seu dispositivo NAS ou servidor de arquivos não for compatível com SMB 3.0 ou criptografia, a conexão será totalmente recusada.

Para restaurar o acesso, desative essa exigência executando “Set-SmbClientConfiguration -RequireEncryption $false” em uma sessão do PowerShell com privilégios elevados ou redefina o valor DWORD “RequireEncryption” para “0” no Editor do Registro. Em seguida, verifique se uma atualização de firmware para o seu NAS adiciona suporte ao SMB 3.0 antes de reativar a criptografia.

Não. Elas protegem os dados em diferentes etapas. A criptografia SMB protege os dados em trânsito entre um cliente e um servidor, impedindo que sejam interceptados na rede. O BitLocker protege os dados em repouso ao criptografar o conteúdo de uma unidade.

Para garantir a proteção total dos dados, ambas devem ser utilizadas em conjunto, em vez de serem consideradas alternativas.

Sim. Em vez de aplicar a criptografia globalmente, o Windows 11 permite exigir a criptografia para cada unidade mapeada ou por meio do reforço de segurança de caminhos UNC. Isso é útil quando você precisa de criptografia para compartilhamentos confidenciais, mas ainda precisa se conectar a servidores mais antigos que não suportam o SMB 3.0. A configuração global “RequireEncryption”, descrita nesta postagem, substitui todas as configurações específicas por compartilhamento ou por unidade.

O SMB sobre QUIC é uma opção moderna de transporte disponível no Windows Server 2025 e no Windows 11 24H2 que substitui o TCP pelo protocolo QUIC, utilizando o TLS 1.3 para criptografar todo o tráfego de ponta a ponta sem a necessidade de uma VPN.

Para usuários remotos ou móveis que acessam compartilhamentos de arquivos pela internet, o SMB sobre QUIC pode ser uma alternativa mais prática do que exigir a criptografia SMB tradicional, pois foi projetado especificamente para redes não confiáveis, como a internet, além de passar pelos firewalls de borda de forma mais eficiente.

Recomendados para você

Pronto para simplificar as partes mais difíceis da TI?