Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo ajuda você a configurar um gateway de VPN ponto a site (P2S) para a autenticação do Microsoft Entra ID e a registrar o cliente VPN do Azure manualmente. Esse tipo de configuração tem suporte apenas para conexões do protocolo OpenVPN. Embora as etapas e os valores de público neste artigo resultem em uma configuração funcional, recomendamos que você use o artigo Configurar o Gateway de VPN P2S para a autenticação do Microsoft Entra ID.
Importante
Os clientes do Azure VPN registrados manualmente, usados para conexões ponto a site (P2S) com autenticação do Microsoft Entra ID, serão descontinuados em 31 de março de 2028 na Nuvem Pública do Azure e em 31 de março de 2029 no Azure Governamental e nas nuvens Microsoft Azure operadas pela 21Vianet. Após essas datas, os clientes registrados manualmente não funcionarão mais, e somente os clientes VPN registrados na Microsoft terão suporte após as datas de desativação.
Para evitar qualquer interrupção de serviço, migre os clientes VPN registrados manualmente para os clientes VPN registrados na Microsoft para conexões ponto a site com autenticação do Microsoft Entra ID antes das datas de desativação aplicáveis.
Pré-requisitos
As etapas deste artigo exigem um tenant do Microsoft Entra. Se você não tiver um locatário do Microsoft Entra, poderá criar um usando as etapas no artigo Criar um locatário. Observe os seguintes campos ao criar seu diretório:
- Nome organizacional
- Nome de domínio inicial
Se você já tiver um gateway P2S existente, as etapas neste artigo ajudarão você a configurar o gateway para autenticação do Microsoft Entra ID. Você também pode criar um novo gateway de VPN. O link para criar um novo gateway está incluído neste artigo.
Observação
A autenticação do Microsoft Entra ID tem suporte apenas para conexões com o protocolo OpenVPN® e requer o Cliente VPN do Azure.
Criar usuários de locatário do Microsoft Entra
Crie duas contas no locatário recém-criado do Microsoft Entra. Para seguir etapas, confira Adicionar ou excluir um usuário.
- Função Administrador de aplicativos de nuvem
- Conta de usuário
A função Administrador de aplicativos de nuvem é usada para dar consentimento ao registro do aplicativo de VPN do Azure. A conta de usuário pode ser usada para testar a autenticação OpenVPN.
Atribua a uma das contas a função Administrador de aplicativos de nuvem. Para obter etapas, consulte Atribuir funções de administrador e não administrador a usuários com o Microsoft Entra ID.
Autorizar o aplicativo VPN do Azure
Entre no portal do Azure como um usuário ao qual é atribuída a função Administrador de aplicativos de nuvem.
Em seguida, dê o consentimento do administrador à organização. Isso permite que o aplicativo VPN do Azure se conecte e leia os perfis de usuário. Copie e cole a URL pertencente ao local de implantação na barra de endereços do navegador:
Público
https://login.microsoftonline.com/common/oauth2/authorize?client_id=41b23e61-6c1e-4545-b367-cd054e0ed4b4&response_type=code&redirect_uri=https://portal.azure.com&nonce=1234&prompt=admin_consentAzure Governamental
https://login.microsoftonline.us/common/oauth2/authorize?client_id=51bb15d4-3a4f-4ebf-9dca-40096fe32426&response_type=code&redirect_uri=https://portal.azure.us&nonce=1234&prompt=admin_consentMicrosoft Cloud Alemanha
https://login-us.microsoftonline.de/common/oauth2/authorize?client_id=538ee9e6-310a-468d-afef-ea97365856a9&response_type=code&redirect_uri=https://portal.microsoftazure.de&nonce=1234&prompt=admin_consentMicrosoft Azure operado pela 21Vianet
https://login.chinacloudapi.cn/common/oauth2/authorize?client_id=49f817b6-84ae-4cc0-928c-73f27289b3aa&response_type=code&redirect_uri=https://portal.azure.cn&nonce=1234&prompt=admin_consentObservação
Se você estiver usando uma conta de Administrador de Aplicativos na Nuvem que não seja nativa do locatário do Microsoft Entra para fornecer consentimento, substitua "comum" pela ID do locatário do Microsoft Entra na URL. Você também pode precisar substituir "common" pela sua ID de locatário em alguns outros casos. Para obter ajuda para encontrar sua ID de locatário, consulte Como encontrar sua ID de locatário do Microsoft Entra.
Selecione a conta que tem a função Administrador de aplicativos em nuvem, se solicitado.
Na página Permissões solicitadas, selecione Aceitar.
Acesse o Microsoft Entra ID. No painel esquerdo, selecione Aplicativos empresariais. Você verá a VPN do Azure listada.
Configurar o gateway de VPN
Importante
O portal do Azure está em processo de atualização dos campos do Azure Active Directory para o Entra. Se você vir uma referência ao Microsoft Entra ID e ainda não encontrar esses valores no portal, poderá selecionar os valores de Azure Active Directory.
Localize a ID de locatário do diretório que você deseja usar para a autenticação. Está listada na seção de propriedades da página do Active Directory. Para obter ajuda para encontrar sua ID de locatário, consulte Como encontrar sua ID de locatário do Microsoft Entra.
Se você ainda não tiver um ambiente de ponto a site funcionando, siga as instruções para criar um. Veja Criar uma VPN de ponto a site para criar e configurar um gateway de VPN de ponto a site. Quando você cria um gateway de VPN, o SKU Básico não tem suporte para OpenVPN.
Vá até o gateway de rede virtual. No painel esquerdo, clique na Configuração ponto a site.
Configure os seguintes valores:
- Pool de endereços: pool de endereços do cliente
- Tipo de túnel: OpenVPN (SSL)
- Tipo de autenticação: Microsoft Entra ID
Em valores do Microsoft Entra ID, use as diretrizes a seguir para valores de Locatário, Público-alvo e Emissor. Substitua {TenantID} pela sua ID de locatário, tomando cuidado para remover {} dos exemplos ao substituir esse valor.
Locatário: TenantID para o locatário do Microsoft Entra. Digite o identificador do locatário que corresponde à sua configuração. Certifique-se de que a URL do locatário não tenha uma
\(barra invertida) no final. A barra “/” é permitida.- AD Público do Azure:
https://login.microsoftonline.com/{TenantID} - Azure Governamental AD:
https://login.microsoftonline.us/{TenantID} - AD do Azure na Alemanha:
https://login-us.microsoftonline.de/{TenantID} - AD da 21Vianet na China:
https://login.chinacloudapi.cn/{TenantID}
- AD Público do Azure:
Público-alvo: o ID do aplicativo do Aplicativo Empresarial do Microsoft Entra da "VPN do Azure".
- Azure Público:
41b23e61-6c1e-4545-b367-cd054e0ed4b4 - Azure Governamental:
51bb15d4-3a4f-4ebf-9dca-40096fe32426 - Azure Alemanha:
538ee9e6-310a-468d-afef-ea97365856a9 - Microsoft Azure operado pela 21Vianet:
49f817b6-84ae-4cc0-928c-73f27289b3aa
- Azure Público:
Emissor: URL do Serviço de Token Seguro. Inclua uma barra à direita no final do valor Emissor. Caso contrário, a conexão poderá falhar. Exemplo:
https://sts.windows.net/{TenantID}/
Depois de concluir a configuração, clique em Salvar na parte superior da página.
Baixe o pacote de configuração do perfil do cliente VPN do Azure
Nesta seção, você gerará e baixará o pacote de configuração de perfil do cliente VPN do Azure. Esse pacote contém as configurações que você pode usar para configurar o perfil do Cliente VPN do Azure em computadores cliente.
Na parte superior da página Configuração ponto a site, clique em Baixar cliente VPN. Levará alguns minutos para o pacote de configuração do cliente ser gerado.
Seu navegador indica que um arquivo zip de configuração do cliente está disponível. Isso terá o mesmo nome do seu gateway.
Extraia o arquivo compactado que baixou.
Navegue até a pasta “AzureVPN” descompactada.
Anote a localização do arquivo “azurevpnconfig.xml”. O arquivo azurevpnconfig.xml contém a configuração da conexão VPN. Também é possível distribuir esse arquivo para todos os usuários que precisam se conectar por e-mail ou outros meios. O usuário precisará de credenciais válidas do Microsoft Entra ID para se conectar com sucesso.
Próximas etapas
- Para se conectar à rede virtual, você deve configurar o cliente VPN do Azure nos computadores cliente. Confira Configurar um cliente VPN para conexões VPN P2S – Windows ou Configurar um cliente VPN para conexões VPN P2S – macOS.
- Para perguntas frequentes, consulte a seção Ponto a Site das Perguntas frequentes sobre o Gateway de VPN.