Acesso Não Assistido à Área de Trabalho Remota: Configuração e Correções de Falhas

Remote Desktop Unattended Access Setup and Failure Fixes

Você ativou a Área de Trabalho Remota há semanas, testou da sala ao lado e funcionou bem. Agora a máquina não responde às 23h de um domingo, e o erro lista três possíveis motivos sem dizer qual se aplica. O acesso não assistido via Área de Trabalho Remota falha de algumas poucas maneiras previsíveis, e quase todas se devem ao computador de destino estar em suspensão, estar inacessível ou não conseguir concluir o login sem ninguém no teclado. Eu passei por cada uma delas em máquinas reais e vasculhei tópicos do Microsoft Q&A onde outras pessoas fizeram o mesmo. A seguir estão as etapas de configuração, os becos sem saída que vale a pena ignorar e as correções que funcionaram.

Se nada disso lhe agrada, o HelpWire é um software de suporte remoto com acesso não supervisionado integrado para manutenção fora do expediente, limpezas programadas ou trabalho de acompanhamento após uma sessão ao vivo. Não é necessário configurar encaminhamento de porta nem usar um endereço fixo para continuar trabalhando. E, assim que o cliente concede acesso, você pode se conectar mais tarde sem que ninguém na outra ponta precise aprovar a conexão.

O que é acesso não supervisionado, e o que o Windows oferece pronto para uso?

Acesso não supervisionado significa conectar-se a um computador sem ninguém presente para aprovar a sessão. O suporte assistido funciona ao contrário. Alguém na extremidade remota clica em um botão, concede permissão e assiste à sessão.

O Windows oferece metade da história. O Protocolo de Área de Trabalho Remota é um serviço que escuta. Você o ativa, ele se vincula a TCP 3389 e espera. Ele não realiza chamadas de saída, não se registra em lugar nenhum nem toma qualquer ação para permanecer acessível. Todo o resto cabe a você providenciar: uma rota até a máquina, um estado de energia em que ela possa responder e uma conta capaz de autenticar sem que um humano toque no dispositivo.

Essa distinção explica a maioria das falhas abaixo. Muitas ferramentas de suporte remoto não supervisionado executam um cliente em segundo plano no alvo e, em vez disso, abrem a conexão para fora, o que elimina o problema da porta de entrada. O RDP fica parado e espera que o mundo venha até ele.

Duas observações antes de prosseguir: o Windows Home não consegue hospedar uma sessão RDP de entrada; só consegue iniciar sessões de saída, então um computador com Home precisa de um software diferente. E o host RDP da Microsoft integrado vem apenas com o Windows. Nem o macOS nem o Linux incluem um equivalente da Microsoft. Assim, um servidor compatível com RDP nessas plataformas é um software à parte que você mesmo instala, mantém e protege.

O que você precisa antes de começar

Cinco condições precisam ser atendidas simultaneamente para o acesso desassistido a um PC remoto via RDP, e todas as cinco devem continuar válidas enquanto você estiver ausente.

Requisito Por que isso importa Como verificar
Windows Pro, Enterprise, Education ou Server no destino Home não possui serviço de host do RDP winver, ou Configurações, Sistema, Sobre
Máquina ligada e acordada O RDP não pode responder a partir do modo de suspensão ou hibernação powercfg /a mostra os estados de suspensão disponíveis
Uma forma confiável de localizar o destino O RDP precisa de um nome ou endereço que continue a resolver semanas depois, e a renovação da concessão do DHCP quebra um IP salvo Escolha uma rota e mantenha-a: reserva de DHCP, nome de host, DNS dinâmico ou o nome que uma VPN ou um gateway lhe fornece
Um caminho de rede de onde você está Fora da LAN, você precisa de uma VPN, um gateway ou uma porta encaminhada Test-NetConnection hostname -Port 3389
Uma credencial que o host RDP aceite Para o RDP comum baseado em senha, um PIN do Windows Hello desbloqueia um dispositivo e não é uma credencial de rede reutilizável, portanto, uma conta sem uma senha por trás é rejeitada. Windows Hello para Empresas é um caminho separado, configurado deliberadamente Entre localmente com a senha da conta em vez do PIN

O quinto pega as pessoas repetidamente e permanece invisível durante a configuração porque você está em frente à máquina quando o configura.

Como configurar o acesso não supervisionado à área de trabalho remota no Windows, passo a passo

Seis etapas: ativar o host, abrir o caminho de rede, autorizar a conta, definir uma senha utilizável, impedir que a máquina entre em suspensão e torná-la acessível externamente. Cada etapa pressupõe que a anterior tenha sido bem-sucedida, e pular etapas acaba levando você a solucionar problemas na camada errada depois.

1. Ative o host RDP e confirme que o ouvinte está ativo

  1. No computador de destino, abra Configurações, Sistema, Área de Trabalho Remota, e altere Área de Trabalho Remota para Ativado. Confirme a solicitação.

  2. Se a opção de alternância estiver ausente ou acinzentada, defina-a diretamente. Abra o Editor do Registro, vá para HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server, e defina fDenyTSConnections como 0.

  3. Anote o nome do PC exibido na mesma página de Configurações. Você precisará dele, e ele é mais durável do que um endereço IP.

  4. Abra um Prompt de Comando com privilégios elevados e execute qwinsta. Um host funcional mostra uma entrada rdp-tcp com o estado Listen. A ausência de uma entrada rdp-tcp significa que o host não está apresentando a escuta, o que aponta para a Área de Trabalho Remota estar desativada, o serviço Serviços de Área de Trabalho Remota, a configuração da escuta ou uma substituição por diretiva, e não para o firewall. Resolva isso antes de alterar as regras do firewall.

  5. Abra o services.msc e confirme que o Remote Desktop Services está em execução. Ele e o Remote Desktop Services UserMode Port Redirector vêm com o tipo de inicialização Manual e iniciam sob demanda, portanto deixe o tipo de inicialização como está. O que você deve procurar é um TermService parado ou desativado, e não um tipo de inicialização Manual.

2. Corrija o perfil de rede e as regras de firewall

  1. Abra Configurações, Rede e Internet, em seguida, clique na conexão Ethernet ou Wi-Fi ativa.

  2. Em uma rede doméstica ou de escritório confiável, defina o Tipo de perfil de rede como Privado. As regras de firewall integradas da Área de Trabalho Remota são definidas por perfil, e um perfil Público aplica regras de entrada mais rígidas. Privado é uma recomendação para redes que você controla, e não um requisito do RDP; portanto, não altere uma rede não confiável apenas para forçar uma conexão. Se o próprio alternador de Área de Trabalho Remota não permitir a ativação, verifique também a edição e a política, pois qualquer um deles pode bloqueá-lo independentemente do perfil.

  3. Abra uma janela do PowerShell com privilégios de administrador e execute: Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Set-NetFirewallRule -Enabled True

  4. Use o grupo de regras integrado em vez de escrever uma regra personalizada para port 3389. As regras integradas são chamadas Remote Desktop - User Mode (TCP-In) e Remote Desktop - User Mode (UDP-In), e as próprias orientações de solução de problemas da Microsoft apontam para esse grupo.

  5. Se uma suíte de segurança de terceiros estiver instalada, verifique separadamente a sua própria camada de firewall. O Firewall do Windows estar ativo não informa nada sobre o que o agente de endpoint está fazendo.

3. Autorize a conta em ambos os portões

  1. Abra lusrmgr.msc, encontre o usuário, abra Propriedades e, em seguida, a guia Membro de. Adicione Usuários da Área de Trabalho Remota se estiver ausente. Os membros do grupo Administradores locais normalmente também possuem direitos de logon via RDP, a menos que uma política os remova ou os negue explicitamente.

  2. Abra secpol.msc, vá para Diretivas Locais, Atribuir direitos de usuário, e abra Permitir o logon por Serviços de Área de Trabalho Remota. Confirme que a conta ou o respectivo grupo aparece aqui.

  3. Na mesma lista, abra Negar o logon por meio dos Serviços de Área de Trabalho Remota. Qualquer item listado aqui tem precedência sobre ambas as etapas anteriores. As contas podem acabar aqui acidentalmente devido à associação a grupos, com mais frequência via Convidados em compilações reforçadas.

  4. Em uma máquina ingressada no domínio, corrija isso no nível do domínio ou da OU no Group Policy Management Console, em vez disso. Uma edição local é revertida na próxima atualização da política, e as pessoas passam horas reaplicando a mesma alteração sem perceber.

  5. Verifique o que foi aplicado executando gpresult /h gpreport.html e lendo a seção Atribuição de direitos de usuário.

4. Defina uma senha para a conta que o RDP possa usar

  1. Se a conta não tiver senha, defina uma senha. Uma conta local sem senha não pode usar RDP, independentemente da associação a grupos.

  2. Se a conta for uma conta da Microsoft configurada com Windows Hello ou Authenticator e nunca tiver usado uma senha digitada, faça login localmente uma vez com a senha da conta. Pressione Windows + L e, em seguida, faça login pela tela de bloqueio usando a senha em vez do PIN.

  3. Se a tela de bloqueio não oferecer um campo de senha, clique em Opções de entrada, escolha Esqueci meu PIN, autentique-se com a senha da conta Microsoft, aprove qualquer solicitação de verificação em duas etapas e, em seguida, defina o PIN novamente. Usuários que relataram isso no Microsoft Q&A descobriram que a conexão só funcionou depois que um acesso com senha foi concluído no próprio dispositivo.

  4. Abra Configurações, Contas, Opções de entrada, e desative a configuração que permite apenas a entrada com o Windows Hello para contas da Microsoft neste dispositivo.

  5. Tente a conexão novamente. Várias pessoas no Microsoft Q&A confirmaram a mesma sequência após instalações limpas do Windows 11, em que a senha nunca havia sido digitada na máquina. Dispositivos ingressados no Microsoft Entra e ingressados de forma híbrida no Microsoft Entra têm outra via. A Microsoft documenta o logon no RDP baseado em certificado com o Windows Hello for Business, em que um certificado é colocado no contêiner do Hello e o RDP usa seu caminho de smart card redirecionado. É uma implantação, não uma alternância, exigindo uma PKI, o Hello for Business implantado nos clientes e, para dispositivos ingressados no Entra, um certificado nos controladores de domínio atuando como uma raiz de confiança para os clientes, o que os impede de se comunicar com um controlador de domínio não autorizado.

5. Impeça que a máquina entre em suspensão enquanto você estiver ausente

  1. Abra um Prompt de Comando elevado e execute: powercfg -attributes SUB_SLEEP 7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 -ATTRIB_HIDE

  2. Abra o Painel de Controle, Opções de Energia, Alterar configurações do plano, Alterar configurações de energia avançadas, em seguida Suspender. Uma nova entrada chamada Tempo limite de suspensão sem supervisão do sistema agora está visível. Defina para 0.

  3. Defina Suspender após e Hibernar após como Nunca na mesma tela.

  4. Em Suspensão, expanda Permitir temporizadores de ativação e defina como Ativar se você depender de tarefas agendadas.

  5. Execute powercfg /requests para ver qual processo está mantendo a máquina acordada, e powercfg /lastwake para ver o que a acordou. Ambos são úteis quando o comportamento parece aleatório.

6. Tornar a máquina acessível externamente

  1. Reserve o IP da máquina no roteador pelo endereço MAC para que pare de mudar.

  2. Decida uma rota. A Microsoft documenta tanto uma VPN para dentro da rede quanto o redirecionamento de portas do roteador para acessar um PC a partir de fora, e um Gateway da Área de Trabalho Remota cobre o cenário gerenciado. Redirecionar a porta 3389 diretamente para a internet coloca o host diante de tráfego automatizado de adivinhação de credenciais. Trate a exposição direta como último recurso, e não como um atalho.

  3. Se o seu IP público mudar, registre um hostname de DNS dinâmico e execute o cliente de atualização do provedor no host.

  4. Verifique se o seu ISP o coloca atrás de um NAT de nível de operadora. Compare o endereço WAN na página de status do seu roteador com o endereço informado por qualquer what-is-my-IP service. Se diferirem, ou se o endereço WAN do roteador estiver dentro de 100.64.0.0/10, você está atrás de CGNAT. O redirecionamento de portas IPv4 de entrada não pode funcionar a partir daí, porque o mapeamento público pertence à operadora e não ao seu roteador. O que resta como opção é um endereço IPv4 público adquirido do ISP, um endereço IPv6 globalmente roteável se ambos os lados o suportarem, ou um túnel de saída.

  5. Teste de fora da rede, não de outra máquina na LAN. Execute Test-NetConnection yourhost -Port 3389 a partir de um hotspot do telefone antes de confiar nisso.

O que a maioria das pessoas tenta primeiro e por que falha

A maioria das medidas óbvias aborda um sintoma uma camada acima da causa real.

Definir todas as opções de suspensão visíveis como Never é a mais comum. Isso não resolve o caso em que uma máquina acorda por um temporizador ou um magic packet e volta imediatamente a suspender, porque um temporizador oculto separado executa a janela de inatividade após um despertar não assistido. Em seguida, vem alternar o plano de energia para  High performance no console. O Windows mantém um único esquema de energia ativo em todo o sistema, então a alteração no console deixa o temporizador oculto como está. Nos relatos de suspender ao desconectar abaixo, isso só surtiu efeito quando o plano foi alterado de dentro da sessão remota.

Reiniciar o destino não corrige nada estrutural. Em uma máquina com BitLocker com um PIN de pré-inicialização, isso piora a situação ao deixar o dispositivo parado em um prompt que ninguém pode responder remotamente.

Digitar novamente a senha, redefini-la e confirmar que funciona no site da conta Microsoft é o próximo beco sem saída. As pessoas fazem isso três ou quatro vezes antes de descobrir que a conta não tem nenhuma senha utilizável localmente.

Adicionar o usuário a Remote Desktop Users e parar aí deixa o segundo portão de autorização intocado. Em máquinas de domínio, corrigir a política de segurança local funciona exatamente pelo tempo que leva para a Diretiva de Grupo ser atualizada.

O encaminhamento de portas IPv4 de entrada por trás de NAT de nível de operadora não pode ser feito funcionar, o que quer que o roteador ofereça. DNS dinâmico resolve a metade do problema do endereço em mudança e não faz nada pela metade do NAT. E o RDP Wrapper nas edições Home funciona até que a próxima atualização cumulativa substitua termsrv.dll, ponto em que o RDPConf informa Not supported, e você volta ao ponto de partida.

Por que meu PC entra em suspensão quando a suspensão está definida como Nunca?

Um temporizador oculto separado controla a janela de inatividade depois que a máquina acorda por conta própria, e o Windows o aplica no lugar do valor de suspensão que você definiu. Power Options o rotula como System unattended sleep timeout. A documentação de hardware da Microsoft chama a mesma configuração de Sleep unattended idle timeout, em que um valor de 0 significa nunca entrar em suspensão por inatividade.

A Microsoft documenta duas configurações aqui: sleep idle timeout e sleep unattended idle timeout. A primeira controla a máquina depois que alguém a acorda com o mouse ou ao pressionar uma tecla. O Windows aplica a segunda no lugar dela depois que o sistema acorda da suspensão por um evento programado ou por um pacote Wake-on-LAN. Por padrão, a Microsoft oculta o segundo valor em Power Options e não publica um valor padrão para ele, documentando apenas um valor mínimo de 0, o que significa nunca entrar em suspensão por inatividade. Algumas configurações informam 120 segundos tanto na bateria quanto na rede elétrica, portanto leia o valor na máquina à sua frente em vez de presumir. O alias do powercfg para a configuração é UnattendTimeout.

O efeito prático em uma máquina com esse valor curto é que ela acorda para executar uma atualização, fica inativa por cerca de dois minutos e volta a entrar em suspensão antes de você se conectar. Tópicos no Microsoft Q&A e nos fóruns de entusiastas do Windows descrevem exatamente esse padrão, com usuários definindo tudo o que é visível para Never e vendo o dispositivo entrar em suspensão mesmo assim. Um blog de suporte da Microsoft arquivado documentou o mesmo comportamento e apontou o mesmo valor de registro como a correção. O rastro no log de eventos do Sistema é Event ID 42, com a descrição informando que o sistema está entrando em suspensão.

Você pode exibir a configuração com o comando powercfg na etapa 5 da configuração acima, ou abrindo HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Power\PowerSettings\238C9FA8-0AAD-41ED-83F4-97BE242C8F20\7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 e alterando Attributes de 1 para 2.

O comportamento de suspensão após uma desconexão de RDP ocorre com frequência suficiente para justificar uma verificação à parte. Um usuário descreveu um host entrando em suspensão após cinco minutos sob RDP, em comparação com trinta minutos na mesa. O Windows mantém um único esquema de energia ativo por sistema, portanto um segundo plano executando ao lado do primeiro não é a explicação. Os candidatos realistas são qual esquema está ativo no momento, o estado da sessão, Modern Standby, software de energia do OEM e política. Várias pessoas resolveram isso definindo o plano como High performance de dentro da sessão remota, algo simples de tentar antes de investigar mais a fundo.

Por que não consigo entrar novamente após a reinicialização da máquina remota?

Porque o RDP não tem papel na sequência de inicialização, e qualquer coisa que o Windows solicita antes de a pilha de rede ser carregada é impossível de responder de onde você está.

O BitLocker é o exemplo mais contundente, em uma configuração específica. Uma configuração somente com TPM desbloqueia o volume do SO por conta própria quando as medições de inicialização correspondem, e você nunca verá um prompt. Um dispositivo que usa um protetor de pré-inicialização, TPM mais PIN ou uma chave de inicialização, é interrompido antes de o Windows carregar, e nenhum PIN consegue alcançá-lo via RDP porque nem a pilha de rede nem o listener existem ainda. Pelo menos uma base de conhecimento de TI universitária publica uma solução alternativa permanente para isso, e administradores no Microsoft Q&A descrevem o padrão claramente: um patch é instalado durante a noite, a máquina reinicia, ela pede a senha do BitLocker, não há ninguém lá, e a máquina fica parada até de manhã.

A solução alternativa suportada suspende a proteção por um número definido de reinicializações. Em um prompt elevado, execute manage-bde -protectors -disable %systemdrive% -rebootcount 2 e reinicie imediatamente. Duas observações importam aqui. A proteção é retomada automaticamente quando o contador de reinicializações se esgota, e a unidade fica desprotegida em todas as reinicializações dentro da contagem.

Duas causas menores estão por trás do mesmo sintoma. Rede e o listener do Remote Desktop Services levam algum tempo para ficar disponíveis após uma reinicialização. Assim, uma tentativa imediata de conexão pode expirar em uma máquina que em seguida inicializa normalmente. Quanto tempo depende do hardware, dos serviços de inicialização e de qualquer processamento de políticas de domínio. E o Gerenciador de Credenciais na máquina que se conecta faz cache de entradas TERMSRV. Após uma alteração de senha, ele continua enviando a antiga em cada tentativa sem solicitar a você, o que produz um erro de credenciais em uma máquina na qual as credenciais estão corretas.

O que significa cada mensagem de erro do Remote Desktop?

Cada string restringe a pesquisa a uma camada diferente. Nenhuma delas, por si só, aponta uma única causa; portanto, leia a coluna do meio como a explicação mais provável, e não como um diagnóstico.

String de erro Geralmente indica Onde procurar
“A Área de Trabalho Remota não consegue se conectar ao computador remoto por um destes motivos” com o código de erro 0x204 Nada respondeu na porta 3389, mais frequentemente um host em suspensão, um ouvinte parado ou um caminho bloqueado Estado de energia primeiro, depois o ouvinte com qwinsta, depois firewall e perfil de rede
“Este computador não pode se conectar ao computador remoto. Os dois computadores não conseguiram se conectar no tempo determinado.” A tentativa atingiu o tempo limite antes de uma sessão ser aberta Caminho de rede, gateway, VPN, ou um ouvinte ainda iniciando após a reinicialização
“Suas credenciais não funcionaram” mais “A tentativa de logon falhou” Autenticação rejeitada Conta sem senha ou apenas PIN, ou entradas TERMSRV obsoletas no Gerenciador de Credenciais
“A conexão foi negada porque a conta de usuário não está autorizada para logon remoto” Autenticação bem-sucedida, autorização recusada Associação a Usuários da Área de Trabalho Remota, Permitir logon através dos Serviços de Área de Trabalho Remota, e a política Negar
“Algo deu errado e seu PIN não está disponível (código: 0x80090010)” Uma Windows Hello credencial de PIN está indisponível ou danificada, o que aparece em sessões iniciadas via RDP, entre outras Entre com outro método compatível e depois repare ou redefina o PIN localmente
“A Área de Trabalho Remota não consegue verificar a identidade do computador remoto” Incompatibilidade de certificado ou NLA Versão do cliente e a configuração da camada de segurança no host
RDPConf exibindo Not supported ou Not listening RDP Wrapper interrompido por uma atualização de termsrv.dll Home solução alternativa, não é uma configuração com suporte
ID do Evento 42, “O sistema está entrando em suspensão” A máquina entrou em suspensão Tempo limite de suspensão sem supervisão do sistema

Como corrijo o acesso não assistido a um PC remoto quando ele deixa de funcionar?

Percorra esta lista em ordem, começando pelos mais frequentemente confirmados. A lista combina verificações documentadas de configuração do Windows com correções relatadas repetidamente na solução de problemas do mundo real, e cada uma delas também é um estado que você agora precisa manter.

Correção 1. Desoculte e defina como zero o temporizador de suspensão sem assistência

  1. Abra um Prompt de Comando com privilégios de administrador.

  2. Execute powercfg -attributes SUB_SLEEP 7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 -ATTRIB_HIDE.

  3. Abra Painel de Controle, Opções de Energia, Alterar configurações de energia avançadas, Suspender, Tempo limite de suspensão do sistema sem supervisão.

  4. Defina tanto Na bateria quanto Conectado para 0.

  5. Confirme com powercfg /query e verifique se o valor foi mantido após a próxima reinicialização. Redefinições do plano de energia e algumas atualizações de driver restauram o padrão.

Correção 2. Registre uma senha válida no dispositivo

  1. Na máquina de destino, pressione Windows + L.

  2. Entre com a senha da conta em vez do PIN. Se nenhum campo de senha aparecer, use Opções de entrada, depois Esqueci meu PIN.

  3. Conclua a autenticação da conta Microsoft e qualquer solicitação de verificação em duas etapas.

  4. Defina o PIN novamente quando solicitado. O mesmo PIN serve.

  5. Abra Configurações, Contas, Opções de entrada, e desative a configuração Somente Windows Hello para contas da Microsoft.

Isso se aplica a contas em que o início de sessão sem senha ou apenas com Hello não deixou nenhuma credencial baseada em senha disponível no dispositivo. Também requer presença física na máquina, que é a restrição que as pessoas enfrentam quando o dispositivo já está remoto.

Correção 3. Limpe as credenciais em cache obsoletas no computador que está se conectando

  1. Execute control /name Microsoft.CredentialManager

  2. Abra as Credenciais do Windows.

  3. Encontre cada entrada que começa com TERMSRV seguida do nome do host ou do IP.

  4. Remova cada um.

  5. Reconecte-se e insira a senha novamente quando for solicitado.

Correção 4. Reparar a autorização no nível correto

  1. Confirme que a conta está em Usuários da Área de Trabalho Remota via lusrmgr.msc.

  2. Verifique se aparece em Permitir logon por meio dos Serviços de Área de Trabalho Remota em secpol.msc.

  3. Verifique Negar logon por meio dos Serviços de Área de Trabalho Remota para a conta ou qualquer grupo que a contenha.

  4. Em uma máquina no domínio, faça a alteração no Console de Gerenciamento de Política de Grupo no nível de domínio ou de OU.

  5. Execute gpresult /h gpreport.html e confirme que a configuração aplicada corresponde à sua intenção.

Correção 5. Suspenda o BitLocker antes de qualquer reinicialização planejada

  1. Abra um Prompt de Comando elevado no destino.

  2. Execute manage-bde -protectors -disable %systemdrive% -rebootcount 2

  3. Reinicie a máquina imediatamente.

  4. Reconecte assim que o ouvinte estiver ativo, em vez de imediatamente após o reinício.

  5. Confirme que a proteção foi retomada com manage-bde -status.

O valor rebootcount define quantas reinicializações ocorrem sem a solicitação do PIN, e a proteção é retomada automaticamente quando a contagem se esgota. Defina-o deliberadamente antes de cada janela de manutenção, em vez de deixar um número alto configurado, pois a unidade permanece desprotegida em cada reinicialização dentro da contagem.

Qual correção se aplica a qual configuração

Configuração O que bloqueia a conexão Correção que se aplica Sobrevive a atualizações
Windows 11 Pro, conta Microsoft com PIN do Hello Sem senha utilizável localmente Correção 2 Sim, até que a conta seja recriada
Windows 11 Pro, conta local, sem senha Conta não elegível para RDP Defina uma senha Sim
Windows 10 ou 11, qualquer edição, host em suspensão Tempo limite de suspensão não supervisionada oculto, geralmente definido como curto Correção 1 Não de forma confiável (redefinições do plano restauram o valor de fábrica)
Host Windows 10, versão 22H2 Fim do suporte desde 14 de outubro de 2025. Dispositivos elegíveis recebem atualizações de segurança críticas e importantes por meio do ESU, sem melhorias de recursos e sem suporte técnico Inscreva-se no ESU para consumidor para cobertura até 12 de outubro de 2027, sem custo ao sincronizar as configurações do PC, por 1.000 pontos do Microsoft Rewards ou por um pagamento único de 30 dólares Requer uma conta Microsoft com direitos de administrador no dispositivo, e uma licença cobre até 10 dispositivos. Dispositivos em modo quiosque, ingressados em domínio do Active Directory, ingressados no Microsoft Entra e inscritos em MDM estão excluídos e precisam do programa comercial, embora dispositivos registrados no Microsoft Entra permaneçam elegíveis
Estação de trabalho ingressada em domínio A GPO substitui as permissões locais Correção 4 no nível de domínio Sim, enquanto a GPO estiver em vigor
BitLocker com PIN de pré-inicialização Interrompe antes de a rede iniciar Correção 5, antes de cada reinicialização Manual todas as vezes
Windows 11 Home Sem host RDP da Microsoft integrado Nada pelo próprio RDP; portanto, use outra ferramenta de acesso remoto compatível RDP Wrapper quebra com termsrv.dll atualizações
Host por trás de NAT de nível de operadora Não existe rota IPv4 de entrada Nada no roteador (é necessário um IP público, IPv6 roteável ou um túnel de saída) Não aplicável

Leia a tabela acima como um cronograma de manutenção, e não como um conjunto de respostas. Cinco das oito linhas descrevem um estado que você precisa manter consistente diante de alterações no plano de energia, atualizações de políticas, trocas de senha, atualizações cumulativas e a cada reinicialização. As outras três são limitações ambientais em torno das quais você projeta, em vez de corrigir. Em uma máquina, você consegue sustentar isso. Em dez dispositivos cliente, em redes que você não controla, o esforço se acumula, e o modo de falha é sempre o mesmo: você descobre que o estado se perdeu exatamente no momento em que precisava da conexão.

Acesso não supervisionado do HelpWire: acessar a mesma máquina novamente sem a manutenção

HelpWire é um software de acesso remoto com foco em suporte, concebido em torno de um técnico que se conecta a um dispositivo do cliente, resolve o problema e retorna mais tarde quando for necessário trabalho de acompanhamento. A configuração inverte o modelo do RDP. Um pequeno aplicativo cliente é executado na máquina remota e estabelece uma conexão de saída. Assim, não há serviço de escuta a expor, nenhuma porta de entrada para encaminhar e nenhuma configuração de roteador no lado do cliente.

 

Essa mudança remove a maioria dos modos de falha acima, em vez de corrigi-los individualmente. Não há perfil de rede para manter privado, nenhum grupo de regras do firewall para reativar, nenhum cache para limpar e nenhuma exigência quanto à edição, já que o aplicativo cliente roda no Windows Home da mesma forma que no Pro.

 

Como funciona:

  1. Crie uma conta gratuita e instale o aplicativo HelpWire Operator.

  2. Adicione um novo registro de cliente no seu painel na web.

  3. Copie o link de conexão e envie-o ao seu cliente.

  4. Assim que o cliente abrir o aplicativo, clique em Solicitar acesso não supervisionado.

  5. O cliente aprova, e o HelpWire se instala silenciosamente em segundo plano.

Agora você tem acesso não supervisionado ao dispositivo do cliente sempre que precisar.

Conectando-se a um dispositivo remoto sem supervisão com o HelpWire

Se houver necessidade de revogar o acesso não assistido do HelpWire, o usuário remoto pode desativá-lo a qualquer momento pela área de notificação (Windows, a maioria dos ambientes Linux) ou pela barra de menus (macOS). A disponibilidade pode variar no Linux.

O acesso remoto não assistido gratuito está no plano Free do HelpWire, que cobre cinco dispositivos não assistidos e um operador ativo; portanto, em um pequeno conjunto de máquinas cliente, não há custo para operar.

Nota: A documentação do HelpWire especifica que, no macOS com o FileVault ativado, o cliente precisa fazer login em sua conta de usuário após cada reinicialização, antes que uma sessão não assistida possa ser estabelecida. A restrição é do macOS, e não do HelpWire.

Perguntas frequentes

Na maioria dos casos, não. Wake-on-LAN envia um pacote mágico a um adaptador de rede que permanece alimentado em um estado de baixo consumo, e o caminho mais confiável é a Ethernet com fio. Existe um equivalente sem fio, Wake on Wireless LAN, mas ele depende do adaptador, de seu firmware e do suporte da plataforma para manter o rádio associado durante o modo de suspensão, por isso está ausente na maioria dos laptops de consumo. Três condições se aplicam de qualquer forma: a máquina normalmente precisa permanecer na energia da rede elétrica, já que muitos laptops desativam o despertar quando na bateria por padrão. Wake-on-LAN precisa estar ativado no BIOS ou UEFI, e o Wake on Magic Packet precisa estar ativado nas propriedades do driver do adaptador. Há ainda um outro detalhe ao usar a internet. Um pacote mágico de broadcast não é roteado pela internet por padrão, portanto, para acordar um dispositivo de fora de sua rede, é necessário que haja uma máquina já online dentro da mesma rede para enviá-lo.

Sim, nas edições cliente padrão do Windows. O RDP fornece a você a sessão interativa em vez de espelhá-la, portanto o console é bloqueado e exibe a tela de logon enquanto você trabalha. Qualquer pessoa diante da máquina física vê uma tela bloqueada e não pode ver o que você está fazendo. Na configuração usual de sessão única, fazer logon novamente no console desconecta sua sessão remota. Esse comportamento é o motivo pelo qual o RDP é adequado para acesso individual a uma máquina e funciona mal para ajudar alguém que queira ver o que você está fazendo.

Um. As edições cliente do Windows permitem uma única sessão interativa, portanto uma segunda conexão desconecta a primeira. A hospedagem multiusuário cabe ao Windows Server com a função Serviços de Área de Trabalho Remota ou ao Windows Enterprise multi-sessão no Azure Virtual Desktop, cada qual com seu próprio licenciamento. Ferramentas da comunidade afirmam remover o limite do cliente modificando o termsrv.dll, mas deixam de funcionar com atualizações cumulativas e estão fora dos termos de licenciamento da Microsoft.

Sim, se você alterar primeiro a ação ao fechar a tampa. Nas compilações atuais do Windows 11, abra Configurações, Sistema, Energia e bateria, depois Controles da tampa e do botão de energia, e defina a ação de fechar a tampa como Não fazer nada para o estado Conectado à tomada. A redação varia um pouco entre compilações e hardware. O caminho pelo Painel de Controle ainda funciona e permanece consistente entre versões: Painel de Controle, Hardware e Sons, Opções de Energia, Escolher a função do fechamento da tampa. Para aplicar via script em várias máquinas, execute powercfg /setacvalueindex SCHEME_CURRENT SUB_BUTTONS LIDACTION 0 seguido de powercfg /setactive SCHEME_CURRENT. Deixe o estado na bateria em Sleep, a menos que você queira que o notebook esgote a bateria dentro da mochila.

Defina as horas ativas para cobrir o período em que você precisa de acesso. Abra Configurações, Windows Update, Opções avançadas, Horas ativas e mude de Automaticamente para Manualmente para que você controle o intervalo. O Windows evita reinicializações automáticas dentro da janela que você definir. Horas ativas reduzem as interrupções em vez de eliminá-las. A documentação da Microsoft sobre prazos de conformidade é explícita: quando o prazo efetivo é atingido, o dispositivo reinicia independentemente das horas ativas. A Microsoft também publica uma página Evitar configurações de políticas herdadas orientando os administradores a abandonar as configurações antigas de atraso de reinicialização em favor das políticas de prazo, portanto, vale a pena verificar uma Diretiva de Grupo herdada de um modelo da era do WSUS em qualquer máquina gerenciada. As reinicializações também acontecem fora da janela por design, portanto, combine isso com a etapa de suspensão do BitLocker se a unidade tiver um PIN de pré-inicialização e confirme que o dispositivo volta a ligar e responde antes de você depender dele.

Depende da ferramenta. Vários fornecedores reservam o acesso em segundo plano para uma camada paga e restringem os planos gratuitos apenas a sessões assistidas. Outros o incluem, mas limitam o número de dispositivos a poucos e o de técnicos a um. O plano Gratuito da HelpWire cobre cinco dispositivos não assistidos e um operador ativo, sem custo para uso pessoal e comercial. Verifique o número de dispositivos, o número de operadores e os termos de uso comercial de qualquer plano gratuito antes de implantá-lo em máquinas de clientes.

Uma coisa que vale a pena fazer no próximo mês

Agende uma verificação a frio recorrente. Uma vez por mês, em um horário em que ninguém esteja perto da máquina, force uma reinicialização e então conecte-se a partir de uma rede fora do prédio, idealmente, um hotspot do telefone. Um único teste exercita todos os estados que se desviam silenciosamente: o temporizador de energia após a redefinição do plano, as regras do firewall após a atualização de um agente de segurança, o cache de credenciais após uma rotação de senha, o prompt do BitLocker após um ciclo de correções e o endereço público após a reinicialização do roteador. Encontrar um link quebrado numa tarde de terça-feira custa dez minutos. Encontrá-lo quando o servidor de um cliente está fora do ar custa a viagem até lá.