Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Configuration Manager (branch atual)
Os clientes que se conectam a um CMG (gateway de gerenciamento de nuvem) estão potencialmente na Internet pública não confiável. Devido à origem do cliente, eles têm um requisito de autenticação maior. Há três opções de identidade e autenticação com um CMG:
- Microsoft Entra ID
- Certificados PKI
- Tokens emitidos pelo site do Configuration Manager
A tabela a seguir resume os principais fatores para cada método:
| Microsoft Entra ID | Certificado PKI | Token do site | |
|---|---|---|---|
| Versão do ConfigMgr | Todos com suporte | Todos com suporte | Todos com suporte |
| Versão do cliente Windows | Windows 10 ou posterior | Todos com suporte | Todos com suporte |
| Suporte de cenário | Usuário e dispositivo | Somente dispositivo | Somente dispositivo |
| Ponto de gerenciamento | E-HTTP ou HTTPS | E-HTTP ou HTTPS | E-HTTP ou HTTPS |
A Microsoft recomenda ingressar dispositivos no Microsoft Entra ID. Dispositivos baseados na Internet podem usar a autenticação moderna do Microsoft Entra com o Configuration Manager. Também habilita cenários de dispositivo e usuário, esteja o dispositivo na Internet ou conectado à rede interna.
Você pode usar um ou mais métodos. Todos os clientes não precisam usar o mesmo método.
Seja qual for o método escolhido, talvez seja necessário reconfigurar um ou mais pontos de gerenciamento. Para obter mais informações, consulte Configurar a autenticação do cliente para CMG.
Microsoft Entra ID
Se seus dispositivos baseados na Internet estiverem executando o Windows 10 ou posterior, considere usar a autenticação moderna do Microsoft Entra com o CMG. Esse método de autenticação é o único que permite cenários centrados no usuário. Por exemplo, implantar aplicativos em uma coleção de usuários.
Primeiro, os dispositivos precisam ser ingressados no domínio de nuvem ou no Microsoft Entra híbrido, e o usuário também precisa de uma identidade do Microsoft Entra. Se sua organização já estiver usando identidades do Microsoft Entra, você deverá ter esse pré-requisito. Caso contrário, fale com o administrador do Azure para planejar identidades baseadas em nuvem. Para obter mais informações, consulte Identidade do dispositivo do Microsoft Entra. Até que esse processo seja concluído, considere a autenticação baseada em token para clientes baseados na Internet com seu CMG.
Existem alguns outros requisitos, dependendo do seu ambiente:
- Habilitar métodos de descoberta de usuário para identidades híbridas
- Habilitar a ASP.NET 4.5 no ponto de gerenciamento
- Definir configurações do cliente
Para obter mais informações sobre esses pré-requisitos, consulte Instalar clientes usando o Microsoft Entra ID.
Observação
Se seus dispositivos estiverem em um locatário do Microsoft Entra separado do locatário com uma assinatura para os recursos de computação do CMG, a partir da versão 2010 você poderá desabilitar a autenticação para locatários não associados a usuários e dispositivos. Para obter mais informações, consulte Configurar serviços do Azure.
Certificado PKI
Se você tiver uma PKI (infraestrutura de chave pública) que possa emitir certificados de autenticação de cliente para dispositivos, considere esse método de autenticação para dispositivos baseados na Internet com seu CMG. Ele não dá suporte a cenários centrados no usuário, mas dá suporte a dispositivos que executam qualquer versão com suporte do Windows.
Dica
Os dispositivos Windows híbridos ou ingressados no domínio de nuvem não exigem esse certificado porque usam o Microsoft Entra ID para autenticação.
Esse certificado também pode ser necessário no ponto de conexão CMG.
Token do site
Se você não conseguir ingressar dispositivos no Microsoft Entra ID ou usar certificados de autenticação de cliente PKI, use a autenticação baseada em token do Configuration Manager. Os tokens de autenticação de cliente emitidos no site funcionam em todas as versões do sistema operacional cliente com suporte, mas só dão suporte a cenários de dispositivos.
Se os clientes ocasionalmente se conectarem à sua rede interna, eles receberão automaticamente um token. Eles precisam se comunicar diretamente com um ponto de gerenciamento local para se registrar no site e obter esse token de cliente.
Se não conseguir registrar clientes na rede interna, você poderá criar e implantar um token de registro em massa. O token de registro em massa permite que o cliente instale e se comunique inicialmente com o site. Essa comunicação inicial é longa o suficiente para que o site emita ao cliente seu próprio token de autenticação de cliente exclusivo. Em seguida, o cliente usa seu token de autenticação para toda a comunicação com o site enquanto ele está na Internet.
Próximas etapas
Em seguida, projete como usar um CMG em sua hierarquia: