Corrigir Problemas de Conectividade à Internet e 802.1X no Windows 11 Após Atualização
Corrija falhas de autenticação de rede com e sem fios 802.1X no Windows 11 após a atualização. Resolução detalhada de problemas para perfis dot3svc eliminados, erros de validação de certificado SCEP do Intune, problemas de MSCHAPv2 do Credential Guard e diretivas GPO.
Video overview
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Enterprise WiFi Security Guide →
- Resumo executivo
- Enquadramento técnico e análise da causa raiz
- 1. Reposição do estado do serviço
- 2. Eliminação do registo de perfis
- 3. Incompatibilidade entre o Credential Guard e PEAP-MSCHAPv2
- 4. Validação estrita de certificado RADIUS no Windows 11 24H2
- Matriz de diagnóstico e referência do Visualizador de Eventos
- Trecho de diagnóstico automatizado em PowerShell
- Métodos de remediação passo a passo
- Método 1: Imposição de Política de Grupo do Active Directory (GPO)
- Método 2: Implantação através do Microsoft Intune (MDM na Nuvem)
- Método 3: Importação manual de perfil XML via Netsh CLI
- Melhores práticas para implantações empresariais
- Resolução de problemas e mitigação de riscos
- ROI e impacto empresarial
- 1. Redução de custos de suporte de TI
- 2. Cumprimento de conformidade regulamentar
- 3. Continuidade operacional para propriedades de espaços públicos
- Resolução permanente com Purple Cloud RADIUS

Resumo executivo
A transição para o Windows 11 introduz um problema operacional crítico para ambientes de rede empresariais: a eliminação silenciosa de configurações de autenticação com fios IEEE 802.1X durante atualizações locais do SO. Para diretores de TI, arquitetos de rede e administradores de sistemas que supervisionam frotas de dispositivos geridos, este problema causa interrupções imediatas de conectividade, um aumento de pedidos de suporte e exposição a riscos de conformidade.
A principal causa raiz é a corrupção ou remoção completa de perfis de configuração XML locais para o serviço Windows Wired AutoConfig (dot3svc). Quando estes perfis são eliminados, os endpoints não conseguem realizar a autenticação de controlo de acesso à rede baseada em porta, conforme definido pelo IEEE 802.1X.
Este guia fornece uma metodologia autoritária para diagnosticar, restaurar e prevenir falhas de autenticação 802.1X no Windows 11. Abrange a mecânica da causa raiz, códigos de diagnóstico do Visualizador de Eventos, três estruturas de remediação (Política de Grupo, Microsoft Intune e CLI netsh) e mitigação de risco a longo prazo utilizando autenticação RADIUS nativa na nuvem.
Este guia faz parte do nosso Guia de Segurança e Autenticação de WiFi Empresarial abrangente.
Enquadramento técnico e análise da causa raiz
O IEEE 802.1X depende de três componentes principais: o suplicante (dispositivo cliente), o autenticador (comutador de rede ou ponto de acesso) e o servidor de autenticação (servidor RADIUS). Nos endpoints Windows, a autenticação baseada em porta para ligações Ethernet é gerida pelo serviço Wired AutoConfig (dot3svc).
Durante grandes atualizações de funcionalidades do Windows 11 (como a atualização do Windows 10 para o Windows 11, ou a atualização entre as versões 22H2, 23H2 e 24H2), o sistema operativo realiza uma migração profunda nas chaves de registo e definições de serviço. Ocorrem três falhas específicas durante este processo:
1. Reposição do estado do serviço
O tipo de arranque do serviço dot3svc é frequentemente reposto de Automático para Manual ou Desativado. Quando o dispositivo reinicia após a atualização, o serviço não inicia automaticamente, impedindo a transmissão de tramas EAPOL (EAP over LAN) através da interface física da placa de rede.
2. Eliminação do registo de perfis
Os perfis XML locais de 802.1X armazenados em HKLM\SOFTWARE\Microsoft\Wired-AutoConfig são frequentemente eliminados durante o processo de migração. Sem um perfil ativo, o Windows 11 não consegue apresentar certificados de cliente ou credenciais EAP à porta do comutador.
3. Incompatibilidade entre o Credential Guard e PEAP-MSCHAPv2
O Windows 11 ativa a Segurança baseada em Virtualização (VBS) e o Credential Guard por predefinição. O Credential Guard isola hashes de segredos NTLM e Kerberos num contentor virtualizado, bloqueando a extração legada de hashes de palavra-passe PEAP-MSCHAPv2. Como resultado, os pontos finais que dependem da autenticação PEAP legada enfrentam respostas Access-Reject persistentes após a atualização. A atualização para EAP-TLS baseado em certificados é necessária para restaurar a autenticação. Para uma comparação detalhada, consulte o nosso guia Modelo de Segurança WPA3 Enterprise vs iPSK.
4. Validação estrita de certificado RADIUS no Windows 11 24H2
O Windows 11 24H2 impõe regras estritas de validação de certificados de servidor. Se o certificado do servidor RADIUS não tiver um Nome Alternativo do Requerente (SAN) válido que corresponda à configuração do perfil 802.1X, ou se a CA Raiz emissora estiver ausente do arquivo de Raízes Fidedignas do Computador Local, o Windows desliga a ligação com o Código de Erro 0x80070490.
Matriz de diagnóstico e referência do Visualizador de Eventos
Ao resolver problemas num ponto final Windows 11 afetado, utilize o caminho do Visualizador de Eventos do Windows:
Applications and Services Logs > Microsoft > Windows > Wired-AutoConfig > Operational
| ID do Evento | Fonte do registo | Condição de erro | Causa raiz | Correção na linha de comandos com privilégios elevados |
|---|---|---|---|---|
| 12014 | Wired-AutoConfig | Tempo limite de início EAPOL | Serviço dot3svc desativado ou parado |
sc config dot3svc start=auto && net start dot3svc |
| 12015 | Wired-AutoConfig | Falha de autenticação (IP APIPA) | Porta do comutador não autenticada; dispositivo colocado na VLAN de Convidados | netsh lan reauthenticate interface="Ethernet" |
| 5632 | Wired-AutoConfig | Access-Reject explícito | Certificado de cliente em falta ou conta AD desativada | netsh lan export profile folder=C:\temp |
| 12013 | Wired-AutoConfig | Certificado de servidor não fidedigno | CA Raiz em falta no Arquivo Fidedigno do Computador Local | certutil -store Root |
| 10001 | Wired-AutoConfig | Perfil 802.1X ausente | Chaves de registo do perfil Netsh LAN XML eliminadas pela atualização | netsh lan add profile filename="C:\temp\Profile.xml" |
Trecho de diagnóstico automatizado em PowerShell
Execute os seguintes comandos PowerShell com privilégios elevados para inspecionar a interface física e o estado do perfil 802.1X:
# Verificar o estado do serviço Wired AutoConfig
Get-Service -Name dot3svc | Select-Object Name, Status, StartType
# Mostrar perfis com fios 802.1X configurados
netsh lan show profiles
# Mostrar o estado de autorização da interface
netsh lan show interfaces
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.
Métodos de remediação passo a passo
Restaurar a conectividade 802.1X numa infraestrutura empresarial requer a seleção do conjunto de ferramentas de gestão adequado com base na arquitetura de TI.
Método 1: Imposição de Política de Grupo do Active Directory (GPO)
Para pontos finais associados ao domínio, a Política de Grupo fornece uma aplicação automatizada que restaura os perfis eliminados no próximo reinício:
- Abra a Consola de Gestão de Políticas de Grupo (gpmc.msc) num Controlador de Domínio.
- Edite o Group Policy Object de destino associado à sua OU de Computadores Windows 11.
- Navegue até:
Computer Configuration > Policies > Windows Settings > Security Settings > Wired Network (IEEE 802.3) Policies. - Clique com o botão direito do rato e selecione Criar uma Nova Política de Rede Com Fios para Windows Vista e Posterior (Create A New Wired Network Policy for Windows Vista and Later).
- Ative Utilizar o serviço Windows Wired AutoConfig para acesso à rede IEEE 802.1X.
- No separador Segurança (Security), selecione Microsoft: Smart Card ou outro certificado (EAP-TLS) e configure as CAs de Raiz Empresariais fidedignas.
- Force a atualização da política nos dispositivos finais dos clientes:
gpupdate /force.
Método 2: Implantação através do Microsoft Intune (MDM na Nuvem)
Para dispositivos finais geridos na nuvem, implemente um payload de perfil 802.1X através do Microsoft Intune. Para uma configuração passo a passo do perfil de certificado SCEP e PKCS, consulte o nosso Guia de Implantação de Certificados WiFi do Microsoft Intune dedicado.
- Exporte um perfil XML 802.1X de referência a partir de uma máquina modelo:
netsh lan export profile folder=C:\temp interface="Ethernet" - Abra o Centro de administração do Microsoft Intune (
intune.microsoft.com). - Navegue até Dispositivos > Perfis de configuração > Criar perfil.
- Selecione Windows 10 e posterior como Plataforma, e Rede com fios como Modelo.
- Cole a configuração XML do EAP exportada no campo de definições do perfil XML.
- Atribua a política ao seu grupo de dispositivos Azure AD para impor a correção automatizada após a atualização.
Método 3: Importação manual de perfil XML via Netsh CLI
Para dispositivos finais autónomos ou suporte técnico de emergência, importe o perfil manualmente através da Linha de Comandos:
:: 1. Certifique-se de que o serviço Wired AutoConfig está ativo
sc config dot3svc start=auto
net start dot3svc
:: 2. Importe o perfil XML 802.1X de referência
netsh lan add profile filename="C:\temp\MasterWiredProfile.xml" interface="Ethernet"
:: 3. Volte a acionar a autenticação de porta
netsh lan reauthenticate interface="Ethernet"
Melhores práticas para implantações empresariais
Para evitar a perda do perfil 802.1X durante futuras atualizações do Windows 11, implemente as seguintes salvaguardas operacionais:
- Integre a configuração do 802.1X nas referências de implantação do SO: Garanta que as sequências de tarefas do Microsoft Autopilot, SCCM ou MDT aplicam os perfis 802.1X durante o aprovisionamento inicial.
- Centralize a aplicação de políticas: Evite dispositivos finais configurados manualmente. Imponha as definições de rede através de GPO ou Intune para garantir a aplicação automática de políticas de autorrecuperação.
- Implemente cópias de segurança da sequência de tarefas antes da atualização: Exporte os perfis existentes para uma partilha de rede segura (
netsh lan export) antes de executar grandes atualizações do SO. - Mantenha repositórios XML com controlo de versões: Armazene perfis XML mestres para cada local e zona de segurança num repositório central para acelerar a recuperação de desastres.- Migre de PEAP-MSCHAPv2 para EAP-TLS: Transite da autenticação baseada em palavra-passe para certificados digitais para eliminar falhas de compatibilidade do Credential Guard. Saiba como no nosso guia O que é a Autenticação RADIUS e Como Funciona?.
Resolução de problemas e mitigação de riscos
Quando um dispositivo final perde o acesso à rede após a atualização, execute esta sequência de diagnóstico sistemática:
- Verifique a camada física e as luzes de ligação: Confirme o estado da ligação Ethernet e a conectividade da porta do switch.
- Verifique a atribuição de endereço IP: Execute
ipconfig /all. Um endereço APIPA (169.254.x.x) indica uma falha total de autenticação 802.1X ou bloqueio da porta do switch. Uma sub-rede inesperada indica a colocação numa VLAN de Visitantes isolada. - Inspecione o estado do perfil 802.1X: Execute
netsh lan show profiles. Se estiver vazio, o perfil foi eliminado durante a migração do sistema operativo. - Analise os Registos de Eventos Wired-AutoConfig: Verifique os IDs de Evento 12014, 12015 e 5632 para isolar problemas de certificado, credenciais ou serviço.
- Aplique a remediação de política centralizada: Acione uma sincronização de políticas através do Intune ou GPO para restaurar o perfil automaticamente.

ROI e impacto empresarial
As interrupções de rede não planeadas após atualizações de sistema operativo acarretam custos financeiros e operacionais substanciais. A gestão centralizada de configurações 802.1X gera um ROI mensurável em três áreas principais:
1. Redução de custos de suporte de TI
Num parque empresarial de 1000 dispositivos, cerca de 15% dos dispositivos finais sofrem perda de perfil ou reposição de serviço durante grandes ciclos de atualização de sistema operativo. A resolução manual de problemas em 150 dispositivos, a 30 minutos por pedido de suporte, consome 75 horas de tempo de suporte de TI de Nível 2. Com um custo carregado de £60 por hora, um único ciclo de atualização custa £4.500 em suporte reativo.
Ao implementar políticas centralizadas de Intune ou GPO (que requerem cerca de 4 horas de tempo de configuração do arquiteto, ou £240), as organizações alcançam o ROI total no primeiro ciclo de atualização, com uma redução de 80% nos pedidos de suporte de acesso à rede.
2. Cumprimento de conformidade regulamentar
- Requisito PCI-DSS 1.2.1: Exige uma segmentação de rede rigorosa entre os ambientes de dados de titulares de cartões (CDE) e as redes corporativas gerais. Os dispositivos não autenticados que acedem a VLANs predefinidas abertas violam os controlos de segmentação.
- Anexo A.12.1.2 da ISO 27001: Requer uma gestão formal de alterações e a aplicação de configurações. As políticas de rede autorregenerativas cumprem os controlos de auditoria.
- Artigo 32.º do GDPR: Exige medidas técnicas para garantir a confidencialidade e a integridade dos dados da rede.
3. Continuidade operacional para propriedades de espaços públicos
Os locais físicos - hotéis, centros de conferências, cadeias de retalho e estádios - dependem de uma infraestrutura de rede autenticada para sistemas de gestão de propriedades, terminais de bilheteira e sistemas POS. A gestão proativa de 802.1X previne a perda de receitas causada pelo tempo de inatividade offline da receção ou do POS.
Resolução permanente com Purple Cloud RADIUS
A restauração manual de perfis XML ou a resolução de problemas de atrasos na sincronização de GPO após cada atualização do Windows cria uma carga operacional desnecessária. O Purple Passwordless Staff WiFi e o Cloud RADIUS oferecem uma plataforma de autenticação 802.1X nativa na nuvem que elimina a corrupção de perfis locais.
- Integração de identidade sem toque: Autentique dispositivos automaticamente através do Microsoft Entra ID, Okta ou Google Workspace utilizando WPA3-Enterprise baseado em certificados ou Passpoint (Hotspot 2.0).
- Redução de 80% nos pedidos de suporte: Elimine as palavras-passe WPA2 partilhadas e os scripts manuais de perfis XML em todo o seu parque de dispositivos.
- Fiabilidade empresarial: Construído sobre uma arquitetura Cloud RADIUS independente de hardware que serve mais de 80 000 locais ativos com um SLA de tempo de atividade de 99,999%.
Agende uma consulta técnica de WiFi empresarial ou explore o Purple Passwordless Staff WiFi para eliminar falhas de configuração de 802.1X.
Definições Principais
IEEE 802.1X
Uma norma IEEE para Controlo de Acesso à Rede baseado em Portas (PNAC) que fornece um mecanismo de autenticação para dispositivos que se desejam ligar a uma LAN ou WLAN.
Norma de controlo de acesso à rede baseada em portas para redes empresariais.
Wired AutoConfig Service (dot3svc)
Um serviço integrado do Windows responsável por realizar a autenticação IEEE 802.1X em adaptadores de rede Ethernet.
Serviço Windows que gere a autenticação 802.1X em interfaces Ethernet.
EAP-TLS
Uma norma IETF para autenticação mútua entre um cliente e um servidor RADIUS utilizando certificados digitais X.509.
Extensible Authentication Protocol utilizando Transport Layer Security.
netsh lan
Uma ferramenta de script de linha de comandos no Windows que permite aos administradores configurar, apresentar e exportar perfis de rede com fios 802.1X.
Utilitário de linha de comandos do Windows para gerir definições de rede com fios.
RADIUS Server
Servidor Remote Authentication Dial-In User Service (como Microsoft NPS, Cisco ISE ou Aruba ClearPass) que autentica as credenciais do cliente.
Servidor de autenticação AAA centralizado na arquitetura empresarial.
Exemplos Práticos
Após uma atualização de toda a frota para o Windows 11, 20% dos computadores corporativos relatam perda de acesso à intranet e adquirem endereços IP APIPA 169.254.x.x em ligações Ethernet. A execução de netsh lan show profiles mostra zero perfis configurados. Qual é a causa raiz e como deve a equipa de TI remediar isto em grande escala?
- Causa Raiz: A passagem de migração da atualização de funcionalidades do Windows 11 eliminou as chaves de registo HKLM\SOFTWARE\Microsoft\Wired-AutoConfig, removendo os perfis 802.1X locais e deixando as portas do switch num estado de convidado não autenticado ou bloqueado. 2. Correção Táctica: Exporte um perfil XML funcional de um dispositivo de referência (netsh lan export profile folder=C:\temp) e importe-o nos computadores afetados (netsh lan add profile filename=...). 3. Resolução Escalável: Implemente um Objeto de Diretiva de Grupo (GPO) do Active Directory direcionado para Diretivas de Rede com Fios (IEEE 802.3) ou um Perfil de Configuração do Intune com uma carga de Rede com Fios para forçar o restauro automático do perfil.
Um computador com Windows 11 24H2 falha a autenticação 802.1X. O Visualizador de Eventos apresenta o Event ID 12013: "A identidade do servidor de autenticação não pôde ser verificada". Os registos RADIUS mostram Access-Reject. Que alteração de configuração é necessária?
- O Windows 11 24H2 impõe uma validação estrita de fidedignidade de certificados de servidor. 2. O perfil 802.1X do cliente deve ter ValidateServerCertificate definido como true, com a Root CA presente no arquivo de Raízes Fidedignas do computador. 3. A propriedade ServerNames no perfil XML deve corresponder ao Subject Alternative Name (SAN) do certificado do servidor RADIUS.
Perguntas de Prática
Q1. Que serviço do Windows deve ser definido para arranque Automático para que a autenticação Ethernet 802.1X funcione?
Dica: Verifique o tipo de arranque do serviço Windows Wired AutoConfig.
Ver resposta modelo
O serviço Wired AutoConfig (dot3svc) deve ser definido para o tipo de arranque Automático. Por predefinição, em instalações do Windows que não pertencem a um domínio, este serviço está definido como Manual e não realizará a autenticação 802.1X.
Q2. Qual é o comando exato que exporta um perfil 802.1X de um adaptador Ethernet ativo para um ficheiro XML?
Dica: Lembre-se da sintaxe netsh lan para exportar perfis de rede.
Ver resposta modelo
netsh lan export profile folder=C:\temp interface="Ethernet" exporta o perfil 802.1X como um ficheiro XML para o diretório especificado.
Continue a ler esta série
Como revogar o acesso WiFi quando um funcionário sai
Este guia mostra às equipas de TI e de operações de locais como remover o acesso WiFi da equipa quando um funcionário sai, sem perturbar o resto da força de trabalho. Compara 802.1X baseado em certificados, iPSK específico de identidade e desprovisionamento gerido por SCIM, fornecendo de seguida um manual para o próprio dia, um método de teste e um modelo de evidência de auditoria.
Planeamento de uma implementação de WiFi 7 num ambiente clínico: dispositivos IoMT, interferência e HIPAA
Este guia abrangente explora o planeamento de uma implementação de WiFi 7 num ambiente clínico, focando-se na estratégia para a banda de 6 GHz, na compatibilidade com dispositivos IoMT legados, nas obrigações de interferência de RF da norma IEC 60601-1-2 e na segmentação de rede alinhada com a HIPAA. Disponibiliza conselhos práticos de arquitetura para líderes de TI na área da saúde protegerem frotas mistas de dispositivos utilizando a plataforma RADIUS na nuvem da Purple.
Como Segmentar Redes WiFi de Colaboradores e de Convidados com Segurança: Melhores Práticas para LANs Empresariais
Este guia fornece aos gestores de TI e arquitetos de rede um modelo técnico e neutro em termos de fornecedor para proteger LANs empresariais através da segmentação correta do tráfego WiFi de colaboradores e convidados. Abrange a autenticação 802.1X, RADIUS na nuvem, isolamento de VLAN e a gestão do ciclo de vida das credenciais necessária para eliminar palavras-passe partilhadas e proteger os ativos corporativos.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.