Saltar para o conteúdo principal

Resolução de Problemas de Autenticação 802.1X no Windows 11: Guia de IT Empresarial

Um guia de diagnóstico e resolução para falhas de autenticação 802.1X no Windows 11. Corrija quebras de confiança de certificados RADIUS, bloqueios de PEAP do Credential Guard e erros de perfis sem fios de GPO.

Por Iain JewittPublicado Atualizado
📖 10 min de leitura1,490 palavras2 exemplos práticos3 perguntas de prática6 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
[Introdução e Contexto] Olá e bem-vindo a este briefing técnico da Purple. Sou o vosso anfitrião e hoje estamos a abordar um problema específico de alto impacto que tem causado dores de cabeça às equipas de TI em todo o panorama empresarial: as atualizações para o Windows 11 que estão a perturbar a autenticação sem fios 802.1X. Se gere uma rede corporativa - quer se trate de um vasto campus hospitalar, de uma operação de retalho multilocalização ou de um grande espaço público - confia no 802.1X para proteger a sua infraestrutura sem fios. É o padrão de excelência. Mas, recentemente, temos visto um pico nos pedidos de suporte em que os dispositivos atualizam para o Windows 11 e, de repente, perdem a ligação ao WiFi seguro. Hoje, vamos detalhar exatamente por que razão isto acontece, como diagnosticá-lo rapidamente e as etapas que precisa de seguir para o resolver e evitar que aconteça em futuras fases de implementação. Vamos a isso. [Análise Técnica Detalhada] Então, o que está realmente a falhar quando uma máquina se atualiza para o Windows 11? Para compreender a falha, temos de analisar o handshake de autenticação. A maioria das empresas utiliza PEAP-MSCHAPv2 ou EAP-TLS para as suas redes 802.1X. Ambos dependem fortemente da confiança de certificados. Quando um cliente Windows se tenta ligar, o servidor RADIUS - frequentemente um Network Policy Server ou NPS - apresenta o seu certificado. O cliente verifica então se confia na Autoridade de Certificação de Raiz (Root CA) que emitiu o certificado do NPS. Aqui está o cerne do problema do Windows 11: durante alguns caminhos de atualização, ou devido a predefinições de segurança mais rigorosas no Windows 11, as associações de certificados de raiz fidedignos para o perfil sem fios são removidas ou não são migradas corretamente. Além disso, o Windows 11 introduziu o Credential Guard ativado por predefinição em hardware compatível, o que altera a forma como as credenciais NTLM e MS-CHAPv2 são armazenadas e acedidas, quebrando por vezes as configurações legadas de PEAP. Quando o cliente não consegue validar o certificado do servidor, a ligação cai imediatamente. O utilizador apenas vê "Não é possível ligar a esta rede", mas, nos bastidores, trata-se de uma falha grave no estabelecimento do túnel TLS. [Recomendações de Implementação e Erros Comuns] Como podemos corrigir isto? A mitigação imediata envolve a distribuição de um Group Policy Object (GPO) atualizado para os seus endpoints. Primeiro, deve garantir que o seu certificado de Root CA é explicitamente implementado no arquivo de "Autoridades de Certificação de Raiz Fidedignas" em todas as máquinas de clientes. Segundo, e este é o passo que muitos ignoram, precisa de atualizar as suas Políticas de Redes Sem Fios (IEEE 802.11) no GPO. Deve selecionar explicitamente a Root CA fidedigna nas propriedades PEAP ou EAP-TLS do perfil sem fios. Se essa caixa não estiver selecionada, o Windows 11 recusará a ligação. Um grande erro comum que vemos é as equipas de TI tentarem contornar o problema desativando completamente a validação do certificado do servidor. Não faça isso. Desativar a validação de certificados expõe a sua rede a ataques de Evil Twin e à recolha de credenciais. Viola os requisitos de conformidade da PCI-DSS e do GDPR. Corrija sempre a cadeia de confiança; nunca a contorne. Para uma solução a longo prazo, especialmente se estiver a gerir uma implementação em grande escala como [Retalho](/industries/retail) ou [Hotelaria](/industries/hospitality), considere afastar-se totalmente do PEAP baseado em palavra-passe. A transição para EAP-TLS com certificados de máquina e de utilizador é muito mais robusta contra estas alterações de credenciais ao nível do SO. Pode ler mais sobre este assunto no nosso guia sobre [Implementação do WPA3-Enterprise para Segurança Sem Fios Reforçada](/guides/implementing-wpa3-enterprise-for-enhanced-wireless-security). [Perguntas e Respostas Rápidas] Vamos analisar algumas perguntas rápidas que recebemos de arquitetos de rede. Pergunta 1: "Utilizamos uma CA pública para o nosso servidor RADIUS. Ainda precisamos de a distribuir via GPO?" Resposta: Sim. Mesmo que a CA esteja na lista de fidedignidade raiz do Windows por predefinição, o perfil sem fios específico deve ser configurado para confiar nessa CA específica para a autenticação de rede. Pergunta 2: "Podemos utilizar a plataforma da Purple para contornar isto?" Resposta: A Purple destaca-se no [Guest WiFi](/guest-wifi) e na integração através de captive portals. Para os seus SSIDs corporativos internos que utilizam 802.1X, deve resolver a fidedignidade do certificado subjacente no dispositivo final. No entanto, para acesso BYOD ou de prestadores de serviços, encaminhá-los através de um captive portal da Purple com OpenRoaming pode ser uma alternativa altamente eficaz à gestão de certificados locais. [Resumo e Próximos Passos] Para resumir: as atualizações do Windows 11 estão a quebrar o 802.1X devido a falhas na migração da fidedignidade dos certificados e à aplicação do Credential Guard. O seu plano de ação: Verifique os registos WLAN-AutoConfig no Visualizador de Eventos para os Erros 11 ou 15. Atualize os seus GPOs de Sem Fios para confiar explicitamente na CA Raiz do seu servidor RADIUS. E planeie uma migração para EAP-TLS para uma estabilidade permanente. Agradecemos a sua participação nesta sessão técnica. Para análises mais aprofundadas sobre redes empresariais, consulte os nossos recursos em Purple.ai.

Parte da nossa série principal: Guia de Segurança de WiFi Empresarial

A implementação e a manutenção da autenticação de rede 802.1X em ambientes empresariais exigem uma interoperabilidade perfeita entre os sistemas operativos dos clientes, os pontos de acesso, a infraestrutura de comutadores e os servidores de autenticação RADIUS. Após as atualizações de funcionalidades do Windows 11, os departamentos de TI das empresas registam frequentemente picos súbitos de falhas de autenticação, tanto em redes WiFi sem fios como em redes Ethernet com fios.

Este guia técnico fornece uma estrutura de diagnóstico passo a passo para identificar as causas principais, resolver falhas de confiança RADIUS, remediar conflitos de Credential Guard e estabelecer um controlo de acesso à rede 802.1X fiável para terminais Windows 11 geridos.

Compreender as alterações de arquitetura do 802.1X no Windows 11

O Windows 11 introduz controlos de segurança melhorados que alteram a forma como o sistema operativo lida com a negociação do Extensible Authentication Protocol (EAP), a validação de certificados e o armazenamento em cache de credenciais. Embora estas melhorias de segurança protejam os dispositivos corporativos contra o roubo de identidade, expõem fraquezas latentes de configuração em Group Policy Objects (GPO) existentes e em payloads de Mobile Device Management (MDM).

Versão do SO Windows 11 Funcionalidade / Alteração de Segurança Impacto na Autenticação 802.1X Remediação Necessária
Windows 11 22H2 Credential Guard ativado por predefinição Isola hashes NTLMv2, quebrando a autenticação SSO PEAP-MSCHAPv2 antiga. Migrar para certificados EAP-TLS ou configurar a solicitação explícita de credenciais.
Windows 11 23H2 Aplicação do modo WPA3-Enterprise de 192 bits Exige a conformidade criptográfica Suite B para perfis sem fios de alta segurança. Garantir que o certificado do servidor RADIUS utiliza SHA-384 e RSA 3072+ ou ECDSA P-384.
Windows 11 24H2 Validação estrita de certificado RADIUS Rejeita ligações se a Root CA estiver ausente do armazenamento fidedigno ou se o SAN não corresponder. Implementar a Root CA nos armazenamentos fidedignos dos clientes e atualizar as listas de nomes de servidores de perfis sem fios.
Todas as Versões Wired AutoConfig desativado por predefinição As portas do comutador Ethernet falham no handshake 802.1X; terminais recebem endereços APIPA. Ativar o tipo de arranque dot3svc para Automático via GPO ou scripts PowerShell.

Principais causas de falhas de autenticação 802.1X no Windows 11

Quando um dispositivo Windows 11 falha a autenticação numa rede empresarial 802.1X, o problema resulta tipicamente de um de quatro vetores de falha principais:

1. Falha na validação do certificado do servidor RADIUS

Durante o handshake 802.1X EAP-TLS ou PEAP, o servidor RADIUS apresenta o seu certificado digital X.509 para provar a sua identidade ao cliente. O Windows 11 valida três critérios antes de prosseguir:

  • Cadeia de confiança: O certificado Root CA emitente deve residir no armazenamento do terminal em Local Computer Trusted Root Certification Authorities.
  • Subject Alternative Name (SAN): O hostname ou FQDN do servidor RADIUS deve corresponder ao nome do servidor especificado na configuração XML do perfil 802.1X do cliente.
  • Expiração e revogação: O certificado não deve estar expirado e deve passar pelas verificações de Certificate Revocation List (CRL) ou OCSP.

Se algum critério falhar, o Windows 11 termina imediatamente a sessão EAP para evitar a ligação a potenciais pontos de acesso falsos.

2. O Credential Guard entra em conflito com o PEAP-MSCHAPv2

O Credential Guard utiliza a Virtualization-Based Security (VBS) para isolar segredos armazenados na memória. As configurações antigas de 802.1X que dependem de PEAP-MSCHAPv2 tentam extrair hashes de início de sessão do utilizador para autenticação automática no Active Directory. O Credential Guard bloqueia este acesso à memória, resultando em loops repetidos de solicitação de credenciais ou rejeição explícita do RADIUS.

3. Certificados de cliente em falta ou expirados (EAP-TLS)

Em ambientes zero-trust que utilizam EAP-TLS, cada dispositivo ou utilizador apresenta um certificado individual emitido por uma Autoridade de Certificação interna (como o Microsoft ADCS). As falhas de ligação ocorrem quando os perfis de certificado Intune SCEP ou PKCS falham na sincronização, os certificados de cliente expiram ou faltam os atributos de Private Key Extended Key Usage (EKU) para Client Authentication (1.3.6.1.5.5.7.3.2).

4. Estado do serviço Wired AutoConfig (dot3svc)

Para ambientes Ethernet com fios 802.1X, as instalações de desktop do Windows 11 não ativam o serviço dot3svc por padrão. Como resultado, as placas de rede (NICs) permanecem sem resposta aos frames EAPOL Start transmitidos pelas portas do switch gerido, deixando o dispositivo isolado sem acesso à rede ou com um endereço IP APIPA atribuído (169.254.x.x).

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.

Fluxo de trabalho de diagnóstico passo a passo para administradores de TI

To sistematicamente diagnosticar falhas de autenticação em endpoints geridos, siga esta sequência de diagnóstico:

Fase 1: Analisar os registos do Visualizador de Eventos do Windows

O Windows regista todos os eventos de rede 802.1X em registos operacionais especializados do Visualizador de Eventos:

  • Wireless 802.1X: Navegue para Applications and Services Logs > Microsoft > Windows > WLAN-AutoConfig > Operational
  • Wired 802.1X: Navegue para Applications and Services Logs > Microsoft > Windows > Wired-AutoConfig > Operational
ID do Evento Origem do Registo Descrição do Erro Causa Raiz e Resolução
12014 WLAN / Wired-AutoConfig A autenticação 802.1X falhou devido a timeout do EAPOL O cliente não recebeu resposta do servidor RADIUS. Verifique o segredo do RADIUS do switch e a acessibilidade do IP.
12013 WLAN / Wired-AutoConfig A validação do certificado do servidor falhou Root CA em falta no repositório fidedigno ou incompatibilidade de SAN do servidor no perfil 802.1X. Importe a Root CA.
5632 WLAN / Wired-AutoConfig Rejeição explícita de autenticação 802.1X O servidor RADIUS rejeitou as credenciais ou o certificado de cliente. Inspecione os registos de auditoria NPS/ISE para códigos de rejeição.
10001 WLAN / Wired-AutoConfig Criação ou atualização de perfil registada O perfil foi atualizado ou importado com sucesso para o registo de rede local do Windows.

Fase 2: Executar diagnósticos de linha de comandos netsh

Abra uma Linha de Comandos com privilégios elevados ou uma sessão do PowerShell no endpoint afetado para inspecionar os estados de rede ativos e exportar perfis de configuração:

# Check active wireless interface state and signal quality
netsh wlan show interfaces

# List all installed wireless 802.1X profiles
netsh wlan show profiles

# Export a wireless profile to XML for inspection
netsh wlan export profile name="Corporate-WiFi" folder="C:\temp" key=clear

# Inspect active wired Ethernet 802.1X status
netsh lan show state

# Verify local Root CA certificate store installation
certutil -store Root "Your-Internal-Root-CA"

Estratégias de remediação: GPO e Microsoft Intune

Assim que o mecanismo de falha for identificado, implemente atualizações de políticas a nível empresarial para uniformizar a configuração dos endpoints em todos os dispositivos Windows 11.

Remediação por Política de Grupo do Active Directory (GPO)

Para endpoints associados a um domínio, configure Políticas de Rede Com Fios e Sem Fios centralizadas:

  1. Abra a Consola de Gestão de Políticas de Grupo (gpmc.msc) e edite a sua política de endpoint base.
  2. Navegue até Computer Configuration > Policies > Windows Settings > Security Settings > System Services. Localize Wired AutoConfig, configure o Tipo de Inicialização para Automatic e inicie o serviço.
  3. Navegue até Public Key Policies > Trusted Root Certification Authorities. Importe o certificado da Root CA emissora para o seu servidor RADIUS.
  4. Navegue até Wireless Network (IEEE 802.11) Policies, abra o seu perfil empresarial, selecione o separador Security e defina a Autenticação para Microsoft: Smart Card or other certificate (para EAP-TLS) ou PEAP.
  5. Clique em Properties e marque explicitamente a sua Root CA na lista Trusted Root Certification Authorities, especificando os FQDNs do seu servidor RADIUS no campo Connect to these servers.

Implementação de perfil MDM no Microsoft Intune

Para endpoints geridos na cloud ou híbridos no Microsoft Intune:

  1. Crie um Trusted Certificate profile que contenha o payload do certificado da Root CA da sua empresa e associe-o a All Devices.
  2. Crie um PKCS or SCEP Certificate profile secundário para emitir certificados de cliente exclusivos para dispositivos ou utilizadores para EAP-TLS.
  3. Crie um WiFi Configuration profile com EAP-TLS especificado como o tipo de EAP, referenciando o perfil de Trusted Certificate e os perfis SCEP/PKCS.
  4. Certifique-se de que a ordem de avaliação das políticas permite que o payload do Trusted Certificate seja instalado antes da aplicação do perfil de WiFi.

Arquitetura de segurança a longo prazo: Migração para EAP-TLS e Passpoint

Embora o PEAP-MSCHAPv2 possa ser corrigido, os protocolos 802.1X baseados em palavra-passe continuam a ser inerentemente vulneráveis à recolha de credenciais, ataques de dicionário offline e falsificação de AP (rogue AP). As diretrizes de segurança do setor do NIST e da Wi-Fi Alliance determinam a migração das redes empresariais para autenticação por certificado EAP-TLS ou Passpoint (Hotspot 2.0).Saiba mais sobre a implementação de arquiteturas de segurança ponto a ponto no nosso abrangente Enterprise WiFi Security Guide. Para comparações detalhadas de protocolos, consulte a nossa análise sobre EAP Methods Compared (PEAP, EAP-TLS, EAP-TTLS, and EAP-FAST) ou explore a distribuição automatizada de certificados no nosso guia sobre Deploying WiFi Certificates via Microsoft Intune.

Ao associar o 802.1X baseado em certificados com a gestão automatizada de RADIUS na nuvem, as equipas de TI empresariais eliminam as solicitações de palavra-passe, simplificam a integração de terminais Windows 11 e alcançam o controlo de acesso à rede zero-trust em todas as instalações corporativas.

Definições Principais

802.1X

Um padrão IEEE para Controle de Acesso à Rede (PNAC) baseado em porta que fornece acesso autenticado para redes WiFi corporativas 802.11 e redes Ethernet 802.3.

Forma a base da segurança de rede empresarial, exigindo que os dispositivos se autentiquem num servidor RADIUS antes que as portas de switch ou pontos de acesso sem fios concedam acesso à rede.

Credential Guard

Uma funcionalidade de segurança baseada em virtualização no Windows 11 que isola segredos para que apenas software de sistema privilegiado possa aceder aos mesmos.

Impede a extração de hashes de palavra-passe MSCHAPv2 da memória, o que quebra as configurações de autenticação legadas PEAP-MSCHAPv2 em redes corporativas.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Um método de autenticação 802.1X que utiliza certificados digitais X.509 mútuos para validação de cliente e servidor.

O protocolo de autenticação recomendado para segurança de WiFi corporativa, pois elimina palavras-passe e resiste a ataques de machine-in-the-middle.

PEAP-MSCHAPv2

Protected Extensible Authentication Protocol com Microsoft Challenge Handshake Authentication Protocol versão 2.

Um protocolo 802.1X legado baseado em palavra-passe, vulnerável a recolha de credenciais e falsificação de certificados quando a validação do servidor está mal configurada.

WLAN AutoConfig (wlansvc)

O serviço integrado do Windows que enumera adaptadores de rede sem fios, descobre redes WiFi disponíveis e gere perfis de autenticação 802.1X.

Regista eventos de diagnóstico detalhados no Visualizador de Eventos em Microsoft-Windows-WLAN-AutoConfig/Operational quando ocorrem falhas de ligação sem fios 802.1X.

Wired AutoConfig (dot3svc)

O serviço do Windows responsável pela autenticação IEEE 802.3 Ethernet 802.1X em portas de switch com fios.

Desativado por predefinição nas edições desktop do Windows; deve ser iniciado e definido como Automático via GPO ou PowerShell para ambientes 802.1X com fios.

Exemplos Práticos

Cenário 1: Após uma atualização empresarial para o Windows 11 24H2, 350 computadores portáteis corporativos não conseguem ligar-se à rede WiFi WPA3-Enterprise. O Visualizador de Eventos apresenta o Event ID 12013 com texto a indicar que a validação do certificado do servidor falhou. O servidor RADIUS utiliza um certificado TLS comercial. Como deve a equipa de rede resolver esta falha de autenticação?

A equipa de engenharia de rede deve resolver a incompatibilidade na cadeia de confiança do certificado raiz causada pela imposição de validação estrita do Windows 11 24H2.

  1. Abra o Gestor de Certificados do Computador Local (certlm.msc) num dispositivo afetado e inspecione as Autoridades de Certificação Raiz Fidedignas para verificar se os certificados de CA Intermédia e Raiz emissores para o servidor RADIUS estão instalados.
  2. Se estiverem em falta, exporte os certificados públicos de CA Raiz e CA Intermédia (.cer) da Autoridade de Certificação.
  3. Na Política de Grupo do Active Directory, navegue até Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Políticas de Chave Pública e importe a CA Raiz para as Autoridades de Certificação Raiz Fidedignas.
  4. No Microsoft Intune, implemente um perfil de Certificado Fidedigno que contenha os dados da CA Raiz para todos os grupos de dispositivos corporativos.
  5. Atualize a configuração XML do perfil 802.1X de WiFi empresarial para listar explicitamente o Fully Qualified Domain Name (FQDN) do servidor RADIUS no campo Validar certificado do servidor.
Comentário do Examinador: O Windows 11 24H2 impõe de forma estrita a validação do certificado do servidor. Se o dispositivo não tiver o certificado raiz no seu repositório fidedigno local ou se o nome do servidor no perfil 802.1X não corresponder ao SAN do certificado RADIUS, o Windows aborta o handshake EAP antes de enviar as credenciais. A implementação da CA Raiz via GPO ou Intune restabelece a confiança sem desativar as verificações de segurança.

Cenário 2: Uma empresa de serviços financeiros utiliza PEAP-MSCHAPv2 para o acesso WiFi de computadores portáteis corporativos. Após ativar o Windows 11 Credential Guard em todos os dispositivos, os utilizadores recebem falhas persistentes de solicitação e rejeições RADIUS com o Event ID 5632. Como pode o departamento de IT restaurar a autenticação de rede fiável mantendo a conformidade de segurança?

O Credential Guard isola as credenciais de início de sessão único num contentor virtualizado, impedindo que o MSCHAPv2 extraia hashes de palavra-passe para a autenticação EAP.

  1. Implemente uma solução temporária imediata configurando um perfil de utilizador 802.1X dedicado na GPO que solicite credenciais de utilizador explícitas em vez de depender da passagem de hash de início de sessão único (SSO) do Windows.
  2. Para uma resolução permanente, planeie uma migração de PEAP-MSCHAPv2 para autenticação baseada em certificados EAP-TLS.
  3. Implemente perfis de certificado Microsoft SCEP ou PKCS via Microsoft Intune para emitir certificados de dispositivo X.509 exclusivos para todos os dispositivos geridos.
  4. Configure o servidor RADIUS (Cisco ISE, Aruba ClearPass ou Microsoft NPS) para autenticar certificados de dispositivos através de EAP-TLS.
  5. Desative o PEAP-MSCHAPv2 nos controladores sem fios para eliminar os riscos de exposição de palavras-passe em toda a empresa.
Comentário do Examinador: Desativar o Credential Guard enfraquece a segurança dos dispositivos Windows 11 e viola os benchmarks CIS. O caminho arquitetural correto é atualizar a rede de PEAP baseado em palavras-passe para EAP-TLS. Os certificados contornam totalmente as restrições do Credential Guard enquanto oferecem uma proteção superior contra ataques de pontos de acesso falsos.

Perguntas de Prática

Q1. Qual utilitário da Linha de Comandos do Windows fornece verificação em tempo real das definições de perfil sem fios 802.1X ativas, estado de autenticação e conjuntos de cifras numa máquina cliente?

Dica: Utilize a ferramenta utilitária de linha de comandos nativa para redes sem fios integrada no Windows.

Ver resposta modelo

O comando netsh wlan show interfaces apresenta o estado atual da ligação, SSID, BSSID, tipo de rádio e modo de autenticação. Para inspecionar detalhes do perfil e configurações EAP, execute netsh wlan show profile name="NomeDoPerfil" key=clear. Para ligações Ethernet 802.1X com fios, utilize netsh lan show state.

Q2. Por que razão a inicialização do serviço Wired AutoConfig (dot3svc) é obrigatória ao implementar o controlo de acesso à rede 802.1X em portas de switch Ethernet corporativas para clientes desktop Windows 11?

Dica: Considere o estado predefinido do serviço do sistema operativo para instalações de desktop.

Ver resposta modelo

Ao contrário do serviço WLAN AutoConfig (wlansvc), que é executado automaticamente em dispositivos com capacidade sem fios, o serviço Wired AutoConfig (dot3svc) está definido para arranque Manual por predefinição em instalações desktop do Windows 11. Sem o dot3svc ativo, o sistema operativo ignora os pedidos EAPOL 802.1X das portas do switch, fazendo com que o switch coloque o endpoint num estado não autorizado ou numa rede APIPA (169.254.x.x).

Q3. Um administrador de TI tenta resolver um erro de ligação 802.1X desmarcando "Validar certificado do servidor" nas propriedades da rede sem fios. Que risco de segurança introduz esta solução temporária?

Dica: Pense em ataques de machine-in-the-middle e pontos de acesso fraudulentos.

Ver resposta modelo

Desativar a validação do certificado do servidor permite que a máquina cliente se ligue a qualquer ponto de acesso fraudulento que transmita o SSID corporativo. Um atacante pode configurar um servidor RADIUS falso, capturar hashes de credenciais PEAP-MSCHAPv2 do utilizador e realizar a desencriptação de tráfego corporativo por machine-in-the-middle. Os padrões de segurança corporativos proíbem estritamente a desativação da validação do servidor.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.