Pontos principais
- Conheça os requisitos: Disponível apenas no Windows 11 versão 24H2+ e no Windows Server 2025 ou versões posteriores; requer SMB 3.0 ou superior tanto no cliente quanto no servidor.
- Use o PowerShell: Execute “Set-SmbClientConfiguration -RequireEncryption $true” em uma sessão do PowerShell com privilégios elevados. Para desativá-lo, substitua “$true” por “$false”.
- Usar a Política de Grupo: Navegue até “Configuração do computador” > “Modelos administrativos” > “Rede” > “Estação de trabalho Lanman” e defina a política “Exigir criptografia” como “Ativada” ou “Desativada”.
- Use o Registro: Defina o valor DWORD “RequireEncryption” como “1” (ativar) ou “0” (desativar) na chave “HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesLanmanWorkstationParameters”.
- Fique atento a possíveis problemas de compatibilidade: Teste em uma implementação gradual antes de aplicar a mudança em toda a organização; tenha um plano de reversão pronto, utilizando o PowerShell ou o Editor do Registro.
SMB, abreviação de Server Message Block, é um protocolo fundamental utilizado pelos sistemas Windows para compartilhar arquivos, impressoras e portas seriais em uma rede. Basicamente, trata-se de um protocolo cliente-servidor no qual você (o cliente) solicita acesso a arquivos ou outros recursos em um servidor, e o servidor responde concedendo o acesso solicitado.
Como você pode imaginar, isso pode representar umavulnerabilidade de segurança do tipo “ ”, especialmente em ambientes de TI gerenciados. A configuração“ ” ( ) do requisito de criptografia do cliente SMB no Windows 11 (versão 24H2 ou posterior) impõe a criptografia para todas as conexões SMB de saída do cliente. Esse recurso permite que os administradores de TI garantam que os dados confidenciais estejam protegidos contra espionagem e interceptação, especialmente em redes não confiáveis ou públicas.
Para um guia visual, assista ao nosso vídeo: Como ativar ou desativar a exigência de criptografia do cliente SMB no Windows 11.
📌 Estratégias de implantação recomendadas:
Clique para escolher um método | 💻 Ideal para usuários individuais | 💻💻💻 Ideal para empresas |
| Método 1: Usando o PowerShell | ✓ | ✓ |
| Método 2: Utilizando a Política de Grupo | ✓ | |
| Método 3: Como usar o Editor do Registro | ✓ | ✓ |
| Método 4: Exemplo de arquivo .reg | ✓ | ✓ |
Como configurar a exigência de criptografia do cliente SMB no Windows 11
Método 1: Usando o PowerShell (recomendado)
📌Casos de uso do : Ideal para implantações automatizadas, configurações manuais ou administração remota
📌Pré-requisitos do :
- Você precisa ter privilégios de administrador.
- Isso requerversões do SMB v.3.0 ou superiores do , tanto no cliente quanto no servidor.
- A política de execução do PowerShell deve permitir a execução de comandos/scripts.
- Normalmente, não é necessário reiniciar, mas é uma boa prática fazê-lo após uma alteração.
- Recomendamos que você se inscreva neste curso intensivo gratuito:“ : PowerShell para Ninjas de TI”.
Etapas:
- Abra o PowerShell com privilégios de administrador.
- Execute qualquer um dos comandos a seguir.
Para habilitar a criptografia obrigatória do cliente SMB:
Set-SmbClientConfiguration -RequireEncryption $true
Para desativar a criptografia obrigatória do cliente SMB:
Set-SmbClientConfiguration -RequireEncryption $false
Para verificar sua configuração atual:
Get-SmbClientConfiguration
Procure o campo“ RequireEncryption na saída para confirmar se a criptografia é exigida no momento. Como alternativa, você pode executar diretamente qualquer um dos seguintes comandos:
Get-SmbClientConfiguration | Format-List -Property RequireEncryption
Método 2: Utilizando a Política de Grupo (implantação corporativa)
📌Casos de uso do : Ideal para implantações em escala empresarial em vários sistemas associados a um domínio.
📌Pré-requisitos do :
- Você precisará de um computador integrado ao domínio.
- É necessário ter acesso de administrador ao Editor de Política de Grupo.
- Os sistemas devem oferecer suporte à aplicação da Política de Grupo.
- Também é necessário o SMB v.3.0+.
Etapas:
- Pressione Win + R, digite gpedit.msc e clique em Enter.
- Acesse Configuração do computador > Modelos administrativos > Rede > Estação de trabalho Lanman.
- Localize“ (Criptografar todas as conexões de clientes SMB ) ou “Require Encryption” (Exigir criptografia ) (dependendo da sua versão do Windows 11) e clique duas vezes nela.
- Defina a opção“ ”como“Enabled” para exigir criptografia em todas as conexões de clientes.
- Defina como“ (Desativado) ou “Não configurado” para permitir conexões não criptografadas.
- Cliqueem “ ”, em “OK”, em “ e aplique as alterações.
- Abra um Prompt de Comando com privilégios de administrador e execute o comando ` gpupdate /force ` para que a política entre em vigor imediatamente. Como alternativa, você pode reiniciar o computador.
Método 3: Como usar o Editor do Registro
📌 Casos de uso: Adequado para substituições manuais, ambientes offline ou ambientes sem acesso à Política de Grupo.
📌Pré-requisitos do :
- Você precisa ter privilégios de administrador.
- É preferível que você tenha experiência em edição do Registro.
- É necessário ter o SMB versão 3.0 ou superior.
- Recomendamos que vocêfaça um backup do seu Registro antes de prosseguir. Configurações incorretas podem causar instabilidade no sistema.
Etapas:
- Pressione a tecla“ Win + R, digite“ regedit” e clique em“ ” Enter.
- Acesse a seguinte chave: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters
- Crie ou modifique o valor DWORD (32 bits) ` RequireEncryption `:
- Defina o valor como 1 para exigir criptografia.
- Defina o valor como 0 para desativar a exigência (padrão).
- Para aplicar as alterações, reinicie o computador.
Método 4: Exemplo de arquivo .reg
📌 Casos de uso do : o ideal para implantações simples, nas quais não é necessário usar scripts, mas a automação ainda é vantajosa.
📌Pré-requisitos do :
- Esse método requer privilégios de administrador.
- O usuário deve ter permissão para mesclar arquivos .reg.
- É necessário reiniciar o Manula ou fazer logout/login para que as alterações sejam aplicadas.
- Recomendamos que vocêfaça um backup do seu Registro antes de prosseguir. Configurações incorretas podem causar instabilidade no sistema.
Etapas:
Para ativar a criptografia:
Editor do Registro do Windows, versão 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters]
“RequireEncryption”=dword:00000001
Para desativar a criptografia:
Editor do Registro do Windows, versão 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters]
“RequireEncryption”=dword:00000000
Considerações adicionais ao modificar a configuração do requisito de criptografia do SMB
- Compatibilidade: Ao ativar a configuração“RequireEncryption” ( ) em , qualquer servidor SMB que não ofereça suporte à criptografia será rejeitado. Isso pode afetar os sistemas legados.
- Desempenho:A criptografia acarreta alguma sobrecarga, especialmente em ambientes de alta taxa de transferência. Teste o impacto em cenários em que o desempenho é fundamental antes de implementações em grande escala.
- Assinatura SMB: Embora a assinatura SMB verifiquea integridade dos dados , a criptografia também protege contra a interceptação. A ativação da criptografia, na prática, dispensa a necessidade de assinatura. Dito isso, é importante observar que o Windows 11 (versão 24H2) nas edições Enterprise, Pro e Education agora exige, por padrão, a assinatura SMB tanto para tráfego de saída quanto para tráfego de entrada.
- SMB v1: Esse protocolo legado não oferece suporte à criptografia, eo está obsoleto. Por motivos de segurança, isso deve ser desativado em todos os ambientes modernos. (Consulte Como ativar ou desativar o protocolo de compartilhamento de arquivos SMB1 no Windows para obter mais informações.)
⚠️ Pontos a serem observados
| Riscos | Possíveis consequências | Reversões |
| Ativação da criptografia em clientes nos quais o servidor não oferece suporte a ela | Falhas de conexão; impossibilidade de acessar compartilhamentos SMB | Desative a configuração“RequireEncryption” do por meio do PowerShell, da Política de Grupo ou do Registro do Windows ( ). |
| Utilização da Política de Grupo em ambientes com sistemas operacionais mistos | A política pode não ser aplicada corretamente ou pode até mesmo interromper as conexões com clientes não compatíveis. | Reverta a configuração do GPO para“ (Não configurado) ou“ ” (Desativado) e execute gpupdate /force em um Prompt de Comando com privilégios elevados. |
| Alteração incorreta do Registro | Pode causar instabilidade no sistema ou interromper o compartilhamento de arquivos | Faça um backup do Registro antes de continuar. Se isso acontecer posteriormente, tente restaurar o backup ou redefinir o DWORD para 0. |
| Aplicação da criptografia em redes legadas | Pode comprometer a compatibilidade com sistemas NAS ou Windows mais antigos | Considere implementações em etapas ou exceções, quando necessário. |
Melhore a segurança dos dados com a criptografia de clientes SMB
A imposição da criptografia de clientes SMB é uma forma eficaz de proteger o compartilhamento de arquivos em rede em ambientes do Windows 11. Quer você esteja gerenciando um único terminal ou implementando políticas em toda a empresa, a exigência de criptografia reforça a segurança dos dados e ajuda a garantir a conformidade.
Tópicos relacionados:
- O que é o SMB (Server Message Block)?
- O que é criptografia de arquivos?
- Como desativar o SMBv1 (Protocolo Server Message Block) com o PowerShell
[início rápido]
