Tutorial: habilite o cogerenciamento para clientes existentes do Gerenciador de Configurações

Com o co-gerenciamento, você pode continuar a usar o Gerenciador de Configurações para gerenciar os computadores em sua organização. Ao mesmo tempo, você está investindo na nuvem usando o Intune para segurança e provisionamento moderno.

Neste tutorial, configure o cogerenciamento de seus dispositivos Windows que já estão registrados no Gerenciador de Configurações. Este tutorial começa com a premissa de que você já usa o Gerenciador de Configurações para gerenciar seus dispositivos Windows.

Use este tutorial quando:

  • Você tem um Active Directory local que pode ser conectado ao Microsoft Entra ID em uma configuração híbrida do Microsoft Entra.

    Se você não puder implantar um Microsoft Entra ID híbrido que associe seu AD local ao Microsoft Entra ID, recomendamos seguir nosso tutorial complementar, Habilitar o cogerenciamento para novos dispositivos Windows baseados na Internet.

  • Você tem clientes do Gerenciador de Configurações existentes que deseja anexar à nuvem.

Neste tutorial, você irá:

  • Examine os pré-requisitos do Azure e seu ambiente local
  • Configurar o Microsoft Entra ID híbrido
  • Configurar agentes de cliente do Gerenciador de Configurações para se registrarem no Microsoft Entra ID
  • Configurar o Intune para registrar dispositivos automaticamente
  • Habilitar o cogerenciamento no Gerenciador de Configurações

Pré-requisitos

Serviços e ambiente do Azure

  • Assinatura do Azure (avaliação gratuita)

  • Microsoft Entra ID P1 ou P2

  • Assinatura do Microsoft Intune

    Dica

    Uma assinatura do Enterprise Mobility + Security (EMS) inclui o Microsoft Entra ID P1 ou P2 e o Microsoft Intune. Assinatura do EMS (avaliação gratuita).

Se ainda não estiver presente em seu ambiente, durante este tutorial, você configurará o Microsoft Entra Connect entre o Active Directory local e seu locatário do Microsoft Entra.

Observação

Os dispositivos registrados apenas com o Microsoft Entra ID não são compatíveis com o cogerenciamento. Às vezes, essa configuração é chamada de ingressado no espaço de trabalho. Eles precisam ingressar no Microsoft Entra ID ou ingressar no Microsoft Entra ID híbrido. Para obter mais informações, consulte Manipulando dispositivos com o estado registrado do Microsoft Entra.

Infraestrutura local

  • Uma versão com suporte da ramificação atual do Gerenciador de Configurações
  • A autoridade de gerenciamento de dispositivo móvel (MDM) deve ser definida como Intune.

Permissões

Ao longo deste tutorial, use as seguintes permissões para concluir tarefas:

  • Uma conta que seja um administrador de domínio em sua infraestrutura local

  • Uma conta que é um administrador completo para todos os escopos no Gerenciador de Configurações

  • Uma conta que seja um Administrador Global no Microsoft Entra ID

    • Verifique se você atribuiu uma licença do Intune à conta que você usa para entrar em seu locatário. Caso contrário, a entrada falhará com a mensagem de erro Ocorreu um erro inesperado.

    Importante

    A função de Administrador Global do Microsoft Entra é uma função altamente privilegiada e só deve ser usada quando outra função não puder ser usada. Esse recurso requer a função de Administrador Global. Para outros recursos, a Microsoft recomenda o uso de funções com o menor número de permissões. Para saber mais, consulte Fundamentos da administração baseada em funções do Gerenciador de Configurações.

Configurar o Microsoft Entra ID híbrido

Ao configurar um Microsoft Entra ID híbrido, você está realmente configurando a integração de um AD local com o Microsoft Entra ID usando o Microsoft Entra Connect e os Serviços Federados do Active Directory (ADFS). Com a configuração bem-sucedida, seus funcionários podem entrar diretamente em sistemas externos usando suas credenciais do AD local.

Importante

Este tutorial detalha um processo básico para configurar o Microsoft Entra ID híbrido para um domínio gerenciado. Recomendamos que você esteja familiarizado com o processo e não confie neste tutorial como seu guia para entender e implantar o Microsoft Entra ID híbrido.

Para obter mais informações sobre o Microsoft Entra ID híbrido, comece com os seguintes artigos na documentação do Microsoft Entra:

Configurar o Microsoft Entra Connect

O Microsoft Entra ID híbrido requer a configuração do Microsoft Entra Connect para manter as contas de computador no seu Active Directory local (AD) e o objeto do dispositivo no Microsoft Entra ID sincronizado.

A partir da versão 1.1.819.0, o Microsoft Entra Connect fornece um assistente para configurar o ingresso híbrido do Microsoft Entra. O uso desse assistente simplifica o processo de configuração.

Para configurar o Microsoft Entra Connect, você precisa das credenciais de um Administrador Global do Microsoft Entra ID. O procedimento a seguir não deve ser considerado autoritativo para a configuração do Microsoft Entra Connect, mas é fornecido aqui para ajudar a simplificar a configuração do cogerenciamento entre o Intune e o Gerenciador de Configurações. Para obter o conteúdo oficial sobre este e os procedimentos relacionados para a configuração do Microsoft Entra ID, consulte Configurar o ingresso híbrido do Microsoft Entra para domínios gerenciados na documentação do Microsoft Entra.

Configurar um ingresso híbrido do Microsoft Entra usando o Microsoft Entra Connect

  1. Obtenha e instale a versão mais recente do Microsoft Entra Connect (1.1.819.0 ou superior).

  2. Inicie o Microsoft Entra Connect e selecione Configurar.

  3. Na página Tarefas adicionais , selecione Configurar opções do dispositivo e, em seguida, selecione Avançar.

  4. Na página Visão geral , selecione Avançar.

  5. Na página Conectar-se ao Microsoft Entra ID, insira as credenciais de um Administrador Global do Microsoft Entra ID.

  6. Na página Opções do dispositivo, selecione Configurar a junção híbrida do Microsoft Entra e selecione Avançar.

  7. Na página Sistemas operacionais do dispositivo , selecione os sistemas operacionais usados pelos dispositivos em seu ambiente do Active Directory e selecione Avançar.

    Você pode selecionar a opção para dar suporte a dispositivos ingressados no domínio de nível inferior do Windows, mas tenha em mente que o cogerenciamento de dispositivos só tem suporte para dispositivos Windows.

  8. Na página SCP, para cada floresta local que você deseja que o Microsoft Entra Connect configure o SCP (ponto de conexão de serviço), siga as seguintes etapas e selecione Avançar:

    1. Selecione a floresta.
    2. Selecione o serviço de autenticação. Se você tiver um domínio federado, selecione o servidor AD FS, a menos que sua organização tenha exclusivamente clientes Windows e você tenha configurado a sincronização de computador/dispositivo ou sua organização esteja usando o SeamlessSSO.
    3. Clique em Adicionar para inserir as credenciais de administrador corporativo.
  9. Se você tiver um domínio gerenciado, ignore esta etapa.

    Na página Configuração da federação , insira as credenciais do administrador do AD FS e selecione Avançar.

  10. Na página Pronto para configurar , selecione Configurar.

  11. Na página Configuração concluída , selecione Sair.

Se você tiver problemas para concluir o ingresso híbrido do Microsoft Entra para dispositivos Windows ingressados no domínio, consulte Solução de problemas do ingresso híbrido do Microsoft Entra para dispositivos Windows atuais.

Definir as Configurações do Cliente para direcionar os clientes a se registrarem no Microsoft Entra ID

Use as Configurações do Cliente para configurar clientes do Gerenciador de Configurações para se registrarem automaticamente no Microsoft Entra ID.

  1. Abra aVisão GeraldaAdministração>> do console > do Gerenciador de Configurações,Configurações do Cliente e edite as Configurações Padrão do Cliente.

  2. Selecione Serviços de Nuvem.

  3. Na página Configurações padrão, defina Registrar automaticamente novos dispositivos ingressados no domínio do Windows 10 com o Microsoft Entra ID como = Sim.

  4. Selecione OK para salvar essa configuração.

Configurar o registro automático de dispositivos no Intune

Em seguida, configuraremos o registro automático de dispositivos com o Intune. Com o registro automático, os dispositivos gerenciados com o Gerenciador de Configurações são registrados automaticamente no Intune.

O registro automático também permite que os usuários registrem seus dispositivos Windows no Intune. Os dispositivos são registrados quando um usuário adiciona sua conta corporativa ao dispositivo de propriedade pessoal ou quando um dispositivo de propriedade corporativa é associado ao Microsoft Entra ID.

  1. Entre no portal do Azure e selecione Microsoft Entra IDMobility>(MDM e MAM)>Microsoft Intune.

  2. Configurar o escopo do usuário do MDM. Especifique um dos seguintes para configurar quais dispositivos de usuários são gerenciados pelo Microsoft Intune e aceite os padrões para os valores de URL.

    • Alguns: selecione os grupos que podem registrar automaticamente seus dispositivos Windows

    • Todos: todos os usuários podem registrar automaticamente seus dispositivos Windows

    • Nenhum: desabilitar o registro automático de MDM

    Importante

    Se o escopo do usuário do MAM e o registro automático do MDM (escopo do usuário do MDM) estiverem habilitados para um grupo, somente o MAM estará habilitado. Somente o Gerenciamento de Aplicativos Móveis (MAM) é adicionado para os usuários desse grupo quando eles ingressam no dispositivo pessoal no local de trabalho. Os dispositivos não são automaticamente registrados no MDM.

    Quando o Gerenciador de Configurações está definido para registrar dispositivos no Intune, você ainda precisa alterar o escopo do usuário do MDM para registro de token de dispositivo. O Gerenciador de Configurações usa as URLs de MDM armazenadas no banco de dados do site para verificar se o cliente pertence ao locatário esperado do Intune.

  3. Selecione Salvar para concluir a configuração do registro automático.

  4. Retorne à Mobilidade (MDM e MAM) e selecione o Registro do Microsoft Intune.

    Observação

    Alguns locatários podem não ter essas opções para configurar.

    O Microsoft Intune é a forma de configurar o aplicativo MDM para o Microsoft Entra ID. O Registro do Microsoft Intune é um aplicativo específico do Microsoft Entra criado quando você aplica políticas de autenticação multifator para o registro do iOS e do Android. Para obter mais informações, confira Exigir autenticação multifator para registros de dispositivos do Intune.

  5. Para o escopo do usuário do MDM, selecione Tudo e, em seguida, Salvar.

Habilitar o cogerenciamento no Gerenciador de Configurações

Com a configuração híbrida do Microsoft Entra e as configurações de cliente do Gerenciador de Configurações em vigor, você está pronto para ativar a opção e habilitar o cogerenciamento de seus dispositivos Windows. A frase Grupo piloto é usada em todas as caixas de diálogo de configuração e recursos de cogerenciamento. Um grupo piloto é uma coleção que contém um subconjunto de seus dispositivos do Gerenciador de Configurações. Use um grupo piloto para seus testes iniciais, adicionando dispositivos conforme necessário, até que esteja pronto para mover as cargas de trabalho para todos os dispositivos do Gerenciador de Configurações. Não há um limite de tempo para quanto tempo um grupo piloto pode ser usado para cargas de trabalho. Um grupo piloto pode ser usado indefinidamente se você não quiser mover a carga de trabalho para todos os dispositivos do Gerenciador de Configurações.

Ao habilitar o cogerenciamento, você atribuirá uma coleção como um grupo piloto. Este é um grupo que contém um pequeno número de clientes para testar suas configurações de cogerenciamento. Recomendamos que você crie uma coleção adequada antes de iniciar o procedimento. Em seguida, você pode selecionar essa coleção sem sair do procedimento para fazer isso. Talvez você precise de várias coleções, pois pode atribuir um grupo Pilot diferente para cada carga de trabalho.

Observação

Como os dispositivos são registrados no serviço Microsoft Intune com base em seu token de dispositivo Microsoft Entra, e não em um token de usuário, somente a restrição de registro padrão do Intune será aplicada ao registro.

Habilitar o cogerenciamento para as versões 2111 e posteriores

A partir do Gerenciador de Configurações versão 2111, a experiência de integração de cogerenciamento mudou. O Assistente de Configuração de Anexo em Nuvem facilita a habilitação do co-gerenciamento e de outros recursos de nuvem. Você pode escolher um conjunto simplificado de padrões recomendados ou personalizar seus recursos de anexação de nuvem. Há também uma nova coleção de dispositivos internos para Dispositivos Qualificados para cogerenciamento para ajudar você a identificar clientes. Para obter mais informações sobre como habilitar o cogerenciamento, consulte Habilitar conexão de nuvem.

Observação

Com o novo assistente, você não move cargas de trabalho ao mesmo tempo em que habilita o cogerenciamento. Para mover cargas de trabalho, você editará as propriedades de cogerenciamento depois de habilitar a conexão na nuvem.

Habilitar o cogerenciamento para as versões 2107 e anteriores

Ao habilitar o cogerenciamento, você pode usar a nuvem pública do Azure, a nuvem do Azure Governamental ou a nuvem do Azure China 21Vianet (adicionada na versão 2006). Para habilitar o cogerenciamento, siga estas instruções:

  1. No console do Gerenciador de Configurações, vá para o espaço de trabalho Administração, expanda Serviços de Nuvem e selecione o nó Anexar Nuvem. Selecione Configurar Anexação de Nuvem na faixa de opções para abrir o Assistente de Configuração de Anexação de Nuvem.

    Para a versão 2103 e anterior, expanda Serviços de Nuvem e selecione o nó Cogerenciamento. Selecione Configurar cogerenciamento na faixa de opções para abrir o Assistente de Configuração de Cogerenciamento.

  2. Na página de integração do assistente, para o ambiente do Azure, escolha um dos seguintes ambientes:

    • Nuvem pública do Azure

    • Nuvem do Azure Governamental

    • Nuvem do Azure China (adicionada na versão 2006)

      Observação

      Atualize o cliente do Gerenciador de Configurações para a versão mais recente em seus dispositivos antes de integrar à nuvem do Azure China.

    Quando você seleciona a nuvem do Azure China ou a nuvem do Azure Governamental, a opção Carregar no centro de administração do Microsoft Endpoint Manager para anexação de locatário é desabilitada.

  3. Selecione Entrar. Entre como Administrador Global do Microsoft Entra e selecione Avançar. Você entra uma vez para os propósitos deste assistente. As credenciais não são armazenadas ou reutilizadas em outro lugar.

    Importante

    A função de Administrador Global do Microsoft Entra é uma função altamente privilegiada e só deve ser usada quando outra função não puder ser usada. Esse recurso requer a função de Administrador Global. Para outros recursos, a Microsoft recomenda o uso de funções com o menor número de permissões. Para saber mais, consulte Fundamentos da administração baseada em funções do Gerenciador de Configurações.

  4. Na página Habilitação , escolha as seguintes configurações:

    • Registro automático no Intune: habilita o registro automático de cliente no Intune para clientes existentes do Gerenciador de Configurações. Essa opção permite que você habilite o cogerenciamento em um subconjunto de clientes para testar inicialmente o cogerenciamento e, em seguida, distribuir o cogerenciamento usando uma abordagem em fases. Se o usuário cancelar o registro de um dispositivo, o dispositivo será registrado novamente na próxima avaliação da política.

      • Piloto: somente os clientes do Gerenciador de Configurações que são membros da coleção de Registro Automático do Intune são registrados automaticamente no Intune.
      • Todos: habilite o registro automático para todos os clientes que executam versões compatíveis do Windows.
      • Nenhum: desabilite o registro automático para todos os clientes.
    • Registro Automático do Intune: essa coleção deve conter todos os clientes que você deseja integrar ao cogerenciamento. É essencialmente um superconjunto de todas as outras coleções de encenação.

    Captura de tela da página do assistente para habilitar o registro automático no Intune.

    O registro automático não é imediato para todos os clientes. Esse comportamento ajuda a dimensionar melhor o registro para ambientes grandes. O Gerenciador de Configurações randomiza o registro com base no número de clientes. Por exemplo, se o seu ambiente tiver 100.000 clientes, quando você habilitar essa configuração, o registro ocorrerá ao longo de vários dias.

    Um novo dispositivo cogerenciado agora é registrado automaticamente no serviço do Microsoft Intune com base em seu token de dispositivo do Microsoft Entra. Ele não precisa esperar que um usuário entre no dispositivo para que o registro automático seja iniciado. Essa alteração ajuda a reduzir o número de dispositivos com o status de registro Entrada de usuário pendente. Para dar suporte a esse comportamento, o dispositivo precisa estar executando versões compatíveis do Windows. Para obter mais informações, consulte Status de inscrição de cogerenciamento.

    Se você já tiver dispositivos registrados no cogerenciamento, novos dispositivos serão registrados imediatamente depois de atenderem aos pré-requisitos.

  5. Para dispositivos baseados na Internet que já estão registrados no Intune, copie e salve o comando na página Habilitação. Você usará esse comando para instalar o cliente do Gerenciador de Configurações como um aplicativo no Intune para dispositivos baseados na Internet. Se você não salvar esse comando agora, poderá revisar a configuração de cogerenciamento a qualquer momento para obtê-lo.

    Dica

    O comando aparecerá somente se você atender a todos os pré-requisitos, como configurar um gateway de gerenciamento de nuvem.

  6. Na página Cargas de trabalho, para cada carga de trabalho, escolha qual grupo de dispositivos mover para o gerenciamento com o Intune. Para obter mais informações, consulte Cargas de trabalho.

    Se você quiser habilitar apenas o cogerenciamento, não precisará mudar de carga de trabalho agora. Você pode alternar cargas de trabalho mais tarde. Para obter mais informações, consulte Como alternar cargas de trabalho.

    • Piloto do Intune: alterna a carga de trabalho associada somente para os dispositivos nas coleções piloto que você especificará na página de preparo. Cada carga de trabalho pode ter uma coleção piloto diferente.
    • Intune: alterna a carga de trabalho associada para todos os dispositivos Windows cogerenciados.

    Importante

    Antes de alternar qualquer carga de trabalho, certifique-se de configurar e implantar corretamente a carga de trabalho correspondente no Intune. Certifique-se de que as cargas de trabalho sejam sempre gerenciadas por uma das ferramentas de gerenciamento para seus dispositivos.

  7. Na página Preparo, especifique a coleção piloto para cada uma das cargas de trabalho definidas como Pilot Intune.

    Captura de tela da página de Preparo do Assistente de Configuração de Cogerenciamento, com opções para especificar coleções piloto.

  8. Para habilitar o cogerenciamento, conclua o assistente.

Próximas etapas