Windows Sandbox: como ativar e configurar no Windows 11
Ativa o Windows Sandbox para testar programas suspeitos em segurança. Aprende a configurá-lo com um ficheiro .wsb, pastas partilhadas e rede.

Nesta página
Ao contrário de uma máquina virtual, não precisas de descarregar uma imagem do Windows nem instalar nada: utiliza os ficheiros do sistema que já tens, arranca em poucos segundos e não ocupa espaço no disco. Em contrapartida, não guarda nada entre sessões, e é precisamente esse o seu objetivo.
Quando usá-la #
- Testar um programa descarregado de um site pouco fiável, sem correr o risco de encher o teu PC com componentes indesejados.
- Abrir um anexo suspeito recebido por e-mail, para perceber o que contém sem o executar no computador real.
- Verificar uma instalação antes de a fazeres mesmo: o que é que adiciona, o que te pede, que ficheiros cria.
- Visitar um site de que não confies com um browser separado do resto de tudo.
Para o uso quotidiano, no entanto, não é necessária: não guarda nada, por isso, a cada reinício, começas do zero.
Requisitos #
- Windows 11 Pro, Enterprise ou Education (as versões Pro Education e SE também servem). A versão Home não a inclui.
- Um processador de 64 bits com a virtualização ativa na BIOS ou UEFI.
- Pelo menos 4 GB de RAM (melhor se forem 8) e alguns gigabytes livres no disco.
Como verificar se a virtualização está ativa
Abre o Gestor de tarefas com Ctrl + Shift + Esc, vai a Prestação → CPU e verifica a linha Virtualização: deve dizer «Ativado». Em alternativa, abre o Terminal e executa systeminfo: no fim, na secção sobre os requisitos do Hyper-V, Virtualização ativada no firmware deve estar como Sim.
Se estiver desativada, podes ativá-la na BIOS ou UEFI. Dependendo do fabricante, a opção chama-se Intel VT-x, AMD-V, SVM Mode ou Virtualization Technology.
Ativar o Windows Sandbox #
No menu Iniciar procura por Ativar ou desativar funcionalidades do Windows (ou escreve
optionalfeaturesem Executar) e abre a janela.Desce na lista até Sandbox de Windows e marca a caixa.
Prime em OK e espera que o Windows instale os componentes.
Reinicia o computador quando te for solicitado.
Após a reinicialização, encontras o Windows Sandbox no menu Iniciar. Abre-se uma janela com um desktop limpo: podes copiar ficheiros do teu computador para lá através de copiar e colar, navegar, instalar e testar. Quando a fechas, tudo é apagado, e a mensagem de confirmação serve precisamente para te lembrar disso. Se, por outro lado, reiniciares o Windows dentro da sandbox (o que acontece com programas que o solicitam durante a instalação), a partir do Windows 11 22H2 o conteúdo é mantido.

Nas versões recentes do Windows 11, o menu com os três pontos no topo da janela permite alterar algumas definições rapidamente, sem ficheiros de configuração: partilhar uma pasta do computador (Partilhar pasta), ativar ou desativar a área de transferência partilhada, o microfone e a webcam.
Configurá-la com um ficheiro .wsb #
O comportamento da sandbox é definido através de um pequeno ficheiro XML com a extensão .wsb: basta um duplo clique e a sandbox inicia já configurada. Podes criá-lo com o Bloco de notas, guardando-o com a extensão .wsb em vez de .txt (em Guardar como, escolhe Todos os ficheiros).
Este está pronto a usar para analisar um ficheiro suspeito: rede desligada, uma pasta do computador partilhada apenas para leitura e 4 GB de memória.
<Configuration>
<Networking>Disable</Networking>
<MemoryInMB>4096</MemoryInMB>
<vGPU>Disable</vGPU>
<MappedFolders>
<MappedFolder>
<HostFolder>C:\Users\NomeUtente\Desktop\DaAnalizzare</HostFolder>
<SandboxFolder>C:\Users\WDAGUtilityAccount\Desktop\DaAnalizzare</SandboxFolder>
<ReadOnly>true</ReadOnly>
</MappedFolder>
</MappedFolders>
</Configuration>
Coloca o teu nome de utilizador no lugar de NomeUtente e verifica se a pasta indicada em HostFolder existe; caso contrário, a sandbox não irá arrancar.
O segundo exemplo serve para testar a instalação de um programa: rede ativa, pasta partilhada com permissão de leitura e escrita e um comando que o abre ao iniciar.
<Configuration>
<Networking>Default</Networking>
<MappedFolders>
<MappedFolder>
<HostFolder>C:\Users\NomeUtente\Downloads\Prove</HostFolder>
<ReadOnly>false</ReadOnly>
</MappedFolder>
</MappedFolders>
<LogonCommand>
<Command>explorer.exe C:\Users\WDAGUtilityAccount\Desktop\Prove</Command>
</LogonCommand>
</Configuration>
Opções disponíveis #
| Elemento | Para que serve |
|---|---|
Networking | Disable desliga a rede, Default deixa-a ativa |
MappedFolders | Pastas do computador visíveis dentro da sandbox |
ReadOnly | Com true a sandbox não pode modificar os ficheiros partilhados |
MemoryInMB | Memória atribuída, em megabytes |
vGPU | Memória atribuída, em megabytes |
ClipboardRedirection | Disable impede copiar e colar entre a sandbox e o computador |
LogonCommand | Um comando para executar ao iniciar |
ReadOnly em vez de true. Uma pasta partilhada com permissão de escrita é uma via de saída para um programa que encripta ou apaga ficheiros. Em modo de apenas leitura, o dano fica confinado dentro da sandbox.Podes manter vários ficheiros .wsb com configurações diferentes, por exemplo, um para análises e outro para testes de instalação, e lançar o que precisares com um duplo clique.

A partir do Windows 11 24H2, também existe um comando de terminal, wsb, útil para automatizar testes: wsb start --config inicia a sandbox com um ficheiro de configuração, wsb exec executa um comando no seu interior, wsb share partilha uma pasta e wsb stop a fecha.
Limites que deves conhecer #
Não guarda nada. Se instalares um programa e fechares a janela, ao reabrires ele já não estará lá. É propositado, mas lembra-te disso antes de passares uma hora a configurar algo.
Apenas uma sandbox de cada vez. Não podes abrir duas simultaneamente.
Não substitui uma máquina virtual. Para testar outros sistemas operativos, guardar um estado ao longo do tempo ou simular uma rede de computadores, precisas de programas de virtualização reais.
Não é uma garantia absoluta. O isolamento é sólido porque se baseia no hypervisor, mas nenhuma barreira é perfeita e, com a rede ativa e pastas partilhadas com permissão de escrita, tu próprio acabas por remover parte da proteção.
Perguntas frequentes #
O Windows Sandbox abranda o computador? #
Apenas enquanto estiver aberta, e na proporção à memória que lhe atribuis. Quando está fechada não consome nada, porque não há nenhum processo ativo. Num PC com 8 GB de RAM, limita-a a 2 ou 4 GB com a opção MemoryInMB.
Posso recuperar um ficheiro guardado dentro da sandbox? #
Não, quando fechas a janela o conteúdo perde-se para sempre. Para guardares algo, usa uma pasta partilhada com permissão de escrita ou copia o ficheiro para o computador antes de fechares.
Porque é que não encontro «Sandbox do Windows» nas funcionalidades? #
Ou estás a usar o Windows 11 Home, que não a inclui, ou a virtualização está desativada na BIOS. No primeiro caso, as opções são mudar para o Windows 11 Pro ou usar um programa de virtualização gratuito como o VirtualBox; no segundo, basta ativar a virtualização no firmware.

A sandbox protege contra ransomware? #
Ajuda, mas depende de como a configures. Um ficheiro malicioso aberto na sandbox não toca no sistema principal, mas pode chegar às pastas partilhadas com permissão de escrita e, se a rede estiver ativa, aos outros dispositivos. Com a rede desligada e as pastas em modo de apenas leitura o isolamento é muito mais robusto.
Qual é a diferença para uma máquina virtual? #
Uma máquina virtual guarda o seu estado, permite-te instalar sistemas operativos diferentes e pode ser configurada em detalhe, mas ocupa espaço, tem de ser instalada e demora alguns minutos a arrancar. A sandbox arranca em poucos segundos, não ocupa espaço e reinicia do zero todas as vezes: foi feita para testes rápidos, não para trabalhar nela de forma estável.

