Configurações do dispositivo Windows e Windows Holographic para adicionar conexões VPN usando o Intune

Observação

O Intune pode dar suporte a mais configurações do que as listadas neste artigo. Nem todas as configurações estão documentadas e não serão documentadas. Para ver as configurações que você pode definir, crie uma política de configuração de dispositivo e selecione Catálogo de configurações. Para obter mais informações, acesse o catálogo de configurações.

Você pode adicionar e configurar conexões VPN para dispositivos usando o Microsoft Intune. Este artigo descreve algumas das configurações e recursos que você pode definir ao criar redes virtuais privadas (VPNs). Essas configurações de VPN são usadas em perfis de configuração de dispositivo e, em seguida, enviadas ou implantadas nos dispositivos.

Como parte de sua solução de gerenciamento de dispositivo móvel (MDM), use essas configurações para permitir ou desabilitar recursos, incluindo o uso de um fornecedor de VPN específico, habilitar always on, usar DNS, adicionar um proxy e muito mais.

Essas configurações se aplicam a dispositivos que executam:

  • Windows
  • Windows Holographic for Business

Antes de começar

Escopo do usuário ou escopo do dispositivo

  • Use este perfil VPN com um escopo de usuário/dispositivo: Aplique o perfil ao escopo do usuário ou ao escopo do dispositivo:

    • Escopo do usuário: o perfil VPN é instalado na conta do usuário no dispositivo, como user@contoso.com. Se outro usuário entrar no dispositivo, o perfil VPN não estará disponível.
    • Escopo do dispositivo: o perfil VPN é instalado no contexto do dispositivo e se aplica a todos os usuários no dispositivo. Os dispositivos Windows Holographic dão suporte apenas ao escopo do dispositivo.

Os perfis VPN existentes se aplicam ao escopo existente. Por padrão, novos perfis VPN são instalados no escopo do usuário, exceto para os perfis com o túnel do dispositivo habilitado. Os perfis VPN com túnel de dispositivo habilitado usam o escopo do dispositivo.

Tipo de conexão

  • Tipo de conexão: Selecione o tipo de conexão VPN na seguinte lista de fornecedores:

    • Check Point Capsule VPN
    • Cisco AnyConnect
    • Citrix
    • F5 Access
    • Palo Alto Networks GlobalProtect
    • Pulse Secure
    • SonicWall Mobile Connect
    • Automático (tipo nativo)
    • IKEv2 (tipo nativo)
    • L2TP (tipo nativo)
    • PPTP (tipo nativo)

Base VPN

As seguintes configurações são mostradas dependendo do tipo de conexão que você selecionar. Nem todas as configurações estão disponíveis para todos os tipos de conexão.

  • Nome da conexão: Insira um nome para esta conexão. Os usuários finais veem esse nome quando navegam em seus dispositivos para obter a lista de conexões VPN disponíveis. Por exemplo, digite Contoso VPN.

  • Servidores: adicione um ou mais servidores VPN aos quais os dispositivos se conectam. Ao adicionar um servidor, você insere as seguintes informações:

    • Importar: navegue até um arquivo separado por vírgulas que inclua uma lista de servidores no formato: descrição, endereço IP ou FQDN, servidor padrão. Escolha OK para importar esses servidores para a lista Servidores .
    • Exportar: exporta a lista existente de servidores para um arquivo CSV (valores separados por vírgula).
    • Descrição: insira um nome descritivo para o servidor, como Servidor VPN da Contoso.
    • Endereço do servidor VPN: insira o endereço IP ou o FQDN (nome de domínio totalmente qualificado) do servidor VPN ao qual os dispositivos se conectam, como 192.168.1.1 ou vpn.contoso.com.
    • Servidor padrão: True habilita esse servidor como o servidor padrão que os dispositivos usam para estabelecer a conexão. Defina apenas um servidor como padrão. False (padrão) não usa este servidor VPN como o servidor padrão.
  • Registrar endereços IP com DNS interno: Selecione Ativar para configurar o perfil VPN para registrar dinamicamente os endereços IP atribuídos à interface VPN com o DNS interno. Selecione Desabilitar para não registrar dinamicamente os endereços IP.

  • Always On: habilitar automaticamente se conecta à conexão VPN quando os seguintes eventos acontecem:

    • Os usuários entram em seus dispositivos.
    • A rede no dispositivo muda.
    • A tela do dispositivo liga novamente depois de ser desligado.

    Para usar conexões de túnel de dispositivo, como IKEv2, habilite essa configuração.

    Desabilitar não ativa automaticamente a conexão VPN. Os usuários podem ter que ativar a VPN manualmente.

  • Método de autenticação: selecione como você deseja que os usuários se autentiquem no servidor VPN. Suas opções:

    • Certificados: selecione um perfil de certificado de cliente de usuário existente para autenticar o usuário. Essa opção oferece recursos aprimorados, como experiência sem toque, VPN sob demanda e VPN por aplicativo.

      Para criar perfis de certificado no Intune, consulte Usar certificados para autenticação.

    • Nome de usuário e senha: exija que os usuários insiram seu nome de usuário e senha de domínio para autenticação, como user@contoso.com, ou contoso\user.

    • Credencial derivada: use um certificado derivado do smart card de um usuário. Se nenhum emissor de credencial derivado estiver configurado, o Intune solicitará que você adicione um. Para obter mais informações, confira Usar credenciais derivadas no Intune.

      Observação

      Atualmente, as credenciais derivadas como método de autenticação para perfis VPN não estão funcionando conforme o esperado em dispositivos Windows. Esse comportamento afeta apenas os perfis VPN em dispositivos Windows e será corrigido em uma versão futura (sem previsão de chegada).

    • EAP (somente IKEv2): selecione um perfil de certificado de cliente EAP (Extensible Authentication Protocol) existente para autenticar. Insira os parâmetros de autenticação na configuração EAP XML .

      Para obter mais informações sobre a autenticação EAP, consulte Protocolo de Autenticação Extensível (EAP) para acesso à rede e configuração EAP.

    • Certificados de computador (somente IKEv2): selecione um perfil de certificado de cliente de dispositivo existente para autenticar o dispositivo.

      Se você usar conexões de túnel de dispositivo, deverá selecionar Certificados de computador.

      Para criar perfis de certificado no Intune, consulte Usar certificados para autenticação.

  • Lembrar credenciais em cada logon: Habilitar armazena em cache as credenciais de autenticação. Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não armazenar em cache as credenciais de autenticação.

  • XML personalizado: insira quaisquer comandos XML personalizados que configurem a conexão VPN.

  • EAP XML: insira todos os comandos EAP XML que configuram a conexão VPN.

    Para obter mais informações, incluindo a criação de XML EAP personalizado, consulte Configuração EAP.

  • Túnel do dispositivo (somente IKEv2): Habilitar conecta o dispositivo à VPN automaticamente sem qualquer interação do usuário ou entrada. Essa configuração se aplica a dispositivos ingressados no Microsoft Entra ID.

    Para usar esse recurso, você deve definir as seguintes configurações:

    • Tipo de conexão: Defina como IKEv2.
    • Always On: Defina como Habilitar.
    • Método de autenticação: definido como certificados de computador.

    Atribua apenas um perfil por dispositivo com o túnel de dispositivos habilitado.

Parâmetros de associação de segurança IKE (somente IKEv2)

Importante

O Windows 11 exige que:

Essas configurações de criptografia são usadas durante as negociações de associação de segurança IKE (também conhecidas como main mode ou phase 1) para conexões IKEv2. Essas configurações devem corresponder às configurações do servidor VPN. Se as configurações não corresponderem, o perfil VPN não se conectará.

  • Algoritmo de criptografia: Selecione o algoritmo de criptografia usado no servidor VPN. Por exemplo, se o seu servidor VPN usa AES de 128 bits, selecione AES-128 na lista.

    Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração.

  • Algoritmo de marcação de integridade: Selecione o algoritmo de integridade usado no servidor VPN. Por exemplo, se o seu servidor VPN usa SHA1-96, selecione SHA1-96 na lista.

    Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração.

  • Grupo Diffie-Hellman: Selecione o grupo de computação Diffie-Hellman usado no servidor VPN. Por exemplo, se o seu servidor VPN usar o Grupo 2 (1024 bits), selecione 2 na lista.

    Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração.

Parâmetros de associação de segurança infantil (somente IKEv2)

Importante

O Windows 11 exige que:

Essas configurações de criptografia são usadas durante as negociações de associação de segurança filho (também conhecidas como quick mode ou phase 2) para conexões IKEv2. Essas configurações devem corresponder às configurações do servidor VPN. Se as configurações não corresponderem, o perfil VPN não se conectará.

  • Algoritmo de transformação de cifra: selecione o algoritmo usado no servidor VPN. Por exemplo, se o seu servidor VPN usa AES-CBC de 128 bits, selecione CBC-AES-128 na lista.

    Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração.

  • Algoritmo de transformação de autenticação: selecione o algoritmo usado no servidor VPN. Por exemplo, se o seu servidor VPN usa AES-GCM de 128 bits, selecione GCM-AES-128 na lista.

    Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração.

  • Grupo PFS (sigilo de encaminhamento perfeito): selecione o grupo de computação Diffie-Hellman usado para sigilo de encaminhamento perfeito (PFS) no servidor VPN. Por exemplo, se o seu servidor VPN usar o Grupo 2 (1024 bits), selecione 2 na lista.

    Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração.

Exemplo de Pulse Secure

<pulse-schema><isSingleSignOnCredential>true</isSingleSignOnCredential></pulse-schema>

Exemplo de cliente do F5 Edge

<f5-vpn-conf><single-sign-on-credential /></f5-vpn-conf>

Exemplo do SonicWALL Mobile Connect

Grupo de logon ou domínio: essa propriedade não pode ser definida no perfil VPN. Em vez disso, o Mobile Connect analisa esse valor quando o nome de usuário e o domínio são inseridos username@domain nos formatos ou DOMAIN\username .

Exemplo:

<MobileConnect><Compression>false</Compression><debugLogging>True</debugLogging><packetCapture>False</packetCapture></MobileConnect>

Exemplo de VPN móvel do CheckPoint

<CheckPointVPN port="443" name="CheckPointSelfhost" sso="true" debug="3" />

Dica

Para obter mais informações sobre como escrever comandos XML personalizados, consulte a documentação da VPN do fabricante.

Aplicativos e Regras de Trânsito

  • Associar WIP ou aplicativos a esta VPN: habilite essa configuração se quiser que apenas alguns aplicativos usem a conexão VPN. Suas opções:

    • Não configurado (padrão): o Intune não altera nem atualiza essa configuração.
    • Associar um WIP a esta conexão: todos os aplicativos no domínio do Windows Identity Protection usam automaticamente a conexão VPN.
      • Domínio WIP para esta conexão: Insira um domínio WIP (Windows Identity Protection). Por exemplo, digite contoso.com.
    • Associar aplicativos com esta conexão: os aplicativos que você inserir automaticamente usam a conexão VPN.
      • Restrinja a conexão VPN a estes aplicativos: Desabilitar (padrão) permite que todos os aplicativos usem a conexão VPN. Habilitar restringe a conexão VPN aos aplicativos que você insere (VPN por aplicativo). As regras de tráfego para os aplicativos que você adicionar são adicionadas automaticamente às regras de tráfego de rede para esta configuração de conexão VPN .

        Quando você seleciona Habilitar, a lista de identificadores de aplicativo se torna somente leitura. Antes de habilitar essa configuração, adicione os aplicativos associados.

      • Aplicativos associados: selecione Importar para importar um .csv arquivo com sua lista de aplicativos. Sua .csv aparência é semelhante ao seguinte arquivo:

        %windir%\system32\notepad.exe,desktop Microsoft.Office.OneNote_8wekyb3d8bbwe,universal

        O tipo de aplicativo determina o identificador do aplicativo. Para um aplicativo universal, insira o nome da família de pacotes, como Microsoft.Office.OneNote_8wekyb3d8bbwe. Para um aplicativo da área de trabalho, insira o caminho do arquivo do aplicativo, como %windir%\system32\notepad.exe.

        Para obter o nome da família de pacotes, você pode usar o cmdlet do Get-AppxPackage Windows PowerShell. Por exemplo, para obter o nome da família de pacotes do OneNote, abra o Windows PowerShell e insira Get-AppxPackage *OneNote. Para obter mais informações, consulte Localizar um PFN para um aplicativo instalado em um computador cliente Windows e cmdlet Get-AppxPackage.

    Importante

    Recomendamos que você proteja todas as listas de aplicativos criadas para VPNs por aplicativo. Se um usuário não autorizado alterar essa lista e você a importar para a lista de aplicativos VPN por aplicativo, poderá autorizar o acesso VPN a aplicativos que não deveriam ter acesso. Uma maneira de proteger listas de aplicativos é usando uma ACL (lista de controle de acesso).

  • Regras de tráfego de rede para esta conexão VPN: Você pode adicionar regras de rede que se aplicam a essa conexão VPN. Use esse recurso para filtrar o tráfego de rede para essa conexão VPN.

    • Se você criar uma regra de tráfego de rede, a VPN usará apenas os protocolos, as portas e os intervalos de endereços IP inseridos nessa regra.
    • Se você não criar uma regra de tráfego de rede, todos os protocolos, portas e intervalos de endereços serão habilitados para esta conexão VPN.

    Ao adicionar regras de tráfego, para evitar problemas de VPN, é recomendável adicionar uma regra abrangente que seja menos restritiva.

    Selecione Adicionar para criar uma regra e insira as informações a seguir. Você também pode importar um .csv arquivo com essas informações.

    • Nome: insira um nome para a regra de tráfego de rede.

    • Tipo de regra: Insira o método de túnel para esta regra. Essa configuração se aplica somente quando essa regra está associada a um aplicativo. Suas opções:

      • Nenhum (padrão)
      • Túnel dividido: Esta opção oferece aos dispositivos cliente duas conexões simultaneamente. Uma conexão é segura e foi projetada para manter o tráfego de rede privado. A segunda conexão é aberta à rede e permite a passagem do tráfego da Internet.
      • Forçar túnel: todo o tráfego de rede nesta regra passa pela VPN. Nenhum tráfego de rede nesta regra vai diretamente para a Internet.
    • Direção: selecione o fluxo de tráfego de rede que sua conexão VPN permite. Suas opções:

      • Entrada: só permite tráfego de sites externos por meio da VPN. O tráfego de saída é impedido de entrar na VPN.
      • Saída (padrão): permite apenas o tráfego para sites externos por meio da VPN. O tráfego de entrada é impedido de entrar na VPN.

      Para permitir a entrada e a saída, crie duas regras separadas. Crie uma regra para entrada e outra regra para saída.

    • Protocolo: Digite o número da porta do protocolo de rede que deseja que a VPN use, de 0 a 255. Por exemplo, insira 6 para TCP ou 17 UDP.

      Ao inserir um protocolo, você está conectando duas redes nesse mesmo protocolo. Se você usar os protocolos TPC (6) ou UDP (17), também precisará inserir os intervalos de portas locais & remotas permitidos e os intervalos de endereços IP locais & remotos permitidos.

      Você também pode importar um .csv arquivo com essas informações.

    • Intervalos de portas locais: se você usar os protocolos TPC (6) ou UDP (17), insira os intervalos de portas de rede local permitidos. Por exemplo, insira 100 para a porta inferior e 120 para a porta superior.

      Você pode criar uma lista de intervalos de portas permitidos, como 100-120, 200, 300-320. Para uma única porta, insira o mesmo número de porta em ambos os campos.

      Você também pode importar um .csv arquivo com essas informações.

    • Intervalos de portas remotas: se você usar os protocolos TPC (6) ou UDP (17), insira os intervalos de portas de rede remota permitidos. Por exemplo, insira 100 para a porta inferior e 120 para a porta superior.

      Você pode criar uma lista de intervalos de portas permitidos, como 100-120, 200, 300-320. Para uma única porta, insira o mesmo número de porta em ambos os campos.

      Você também pode importar um .csv arquivo com essas informações.

    • Intervalos de endereços locais: insira os intervalos de endereços IPv4 da rede local permitidos que podem usar a VPN. Somente endereços IP de dispositivos cliente nesse intervalo usam essa VPN.

      Por exemplo, insira 10.0.0.22 para a porta inferior e 10.0.0.122 para a porta superior.

      Você pode criar uma lista de endereços IP permitidos. Para um único endereço IP, insira o mesmo endereço IP em ambos os campos.

      Você também pode importar um .csv arquivo com essas informações.

    • Intervalos de endereços remotos: insira os intervalos de endereços IPv4 de rede remota permitidos que podem usar a VPN. Somente endereços IP nesse intervalo usam essa VPN.

      Por exemplo, insira 10.0.0.22 para a porta inferior e 10.0.0.122 para a porta superior.

      Você pode criar uma lista de endereços IP permitidos. Para um único endereço IP, insira o mesmo endereço IP em ambos os campos.

      Você também pode importar um .csv arquivo com essas informações.

Acesso Condicional

  • Acesso condicional para esta conexão VPN: habilita o fluxo de conformidade do dispositivo do cliente. Quando habilitado, o cliente VPN se comunica com o Microsoft Entra ID para obter um certificado a ser usado para autenticação. A VPN deve ser configurada para usar a autenticação de certificado, e o servidor VPN deve confiar no servidor retornado pelo Microsoft Entra ID.

  • Logon único (SSO) com certificado alternativo: Para conformidade do dispositivo, use um certificado diferente do certificado de autenticação VPN para autenticação Kerberos. Insira o certificado com as seguintes configurações:

    • Nome: Nome do uso estendido de chave (EKU)
    • Identificador de objeto: Identificador de objeto para EKU
    • Hash do emissor: impressão digital para certificado SSO

Configurações DNS

  • Lista de pesquisa de sufixos DNS: Em Sufixos DNS, insira um sufixo DNS e Adicionar. Você pode adicionar muitos sufixos.

    Ao usar sufixos DNS, você pode pesquisar um recurso de rede usando seu nome abreviado, em vez do FQDN (nome de domínio totalmente qualificado). Quando você pesquisa usando o nome curto, o sufixo é determinado automaticamente pelo servidor DNS. Por exemplo, utah.contoso.com está na lista de sufixos DNS. Você faz ping DEV-comp. Nesse cenário, ele é resolvido como DEV-comp.utah.contoso.com.

    Os sufixos DNS são resolvidos na ordem listada e a ordem pode ser alterada. Por exemplo, colorado.contoso.com e utah.contoso.com estão na lista de sufixos DNS, e ambos têm um recurso chamado DEV-comp. Como colorado.contoso.com é o primeiro da lista, ele é resolvido como DEV-comp.colorado.contoso.com.

    Para alterar a ordem, selecione os pontos à esquerda do sufixo DNS e arraste o sufixo para a parte superior:

    Selecione os três pontos e clique e arraste para mover o sufixo DNS

  • Regras da NRPT (Tabela de Política de Resolução de Nomes): As regras da NRPT (Tabela de Política de Resolução de Nomes) definem como o DNS resolve nomes quando conectado à VPN. Depois que a conexão VPN for estabelecida, você escolherá quais servidores DNS a conexão VPN usará.

    Você pode adicionar regras que incluem o domínio, o servidor DNS, o proxy e outros detalhes. Essas regras resolvem o domínio que você insere. A conexão VPN usa essas regras quando os usuários se conectam aos domínios que você insere.

    Selecione Adicionar para adicionar uma nova regra. Para cada servidor, insira:

    • Domínio: insira o FQDN (nome de domínio totalmente qualificado) ou um sufixo DNS para aplicar a regra. Você também pode inserir um ponto (.) no início para um sufixo DNS. Por exemplo, insira contoso.com ou .allcontososubdomains.com.
    • Servidores DNS: insira o endereço IP ou o servidor DNS que resolve o domínio. Por exemplo, insira 10.0.0.3 ou vpn.contoso.com.
    • Proxy: insira o servidor proxy da Web que resolve o domínio. Por exemplo, digite http://proxy.com.
    • Conectar automaticamente: quando ativado, o dispositivo se conecta automaticamente à VPN quando um dispositivo se conecta a um domínio inserido, como contoso.com. Quando não configurado (padrão), o dispositivo não se conecta automaticamente à VPN
    • Persistente: quando definida como Habilitada, a regra permanece na NRPT (tabela de Política de Resolução de Nomes) até que seja removida manualmente do dispositivo, mesmo após a desconexão da VPN. Quando definido como Não configurado (padrão), as regras NRPT no perfil VPN são removidas do dispositivo quando a VPN é desconectada.

Proxy

  • Script de configuração automática: use um arquivo para configurar o servidor proxy. Insira a URL do servidor proxy que inclui o arquivo de configuração. Por exemplo, digite http://proxy.contoso.com/pac.
  • Endereço: Insira o endereço IP ou o nome do host totalmente qualificado do servidor proxy. Por exemplo, insira 10.0.0.3 ou vpn.contoso.com.
  • Número da porta: insira o número da porta usado pelo seu servidor proxy. Por exemplo, digite 8080.
  • Ignorar proxy para endereços locais: essa configuração se aplica se o seu servidor VPN exigir um servidor proxy para a conexão. Se você não quiser usar um servidor proxy para endereços locais, escolha Habilitar.

Túnel dividido

  • Tunelamento dividido: Habilitar ou Desabilitar para permitir que os dispositivos decidam qual conexão usar, dependendo do tráfego. Por exemplo, um usuário em um hotel usa a conexão VPN para acessar arquivos de trabalho, mas usa a rede padrão do hotel para navegação regular na web.
  • Rotas de túnel dividido para esta conexão VPN: adicione rotas opcionais para provedores de VPN de terceiros. Insira um prefixo de destino e um tamanho de prefixo para cada conexão.

Detecção de Rede Confiável

Sufixos DNS de rede confiáveis: quando os usuários já estão conectados a uma rede confiável, você pode impedir que os dispositivos se conectem automaticamente a outras conexões VPN.

Em Sufixos DNS, insira um sufixo DNS em que você deseja confiar, como contoso.com, e selecione Adicionar. Você pode adicionar quantos sufixos desejar.

Se um usuário estiver conectado a um sufixo DNS na lista, o usuário não se conectará automaticamente a outra conexão VPN. O usuário continua a usar a lista confiável de sufixos DNS inseridos. A rede confiável ainda é usada, mesmo que todos os gatilhos automáticos estejam definidos.

Por exemplo, se o usuário já estiver conectado a um sufixo DNS confiável, os seguintes gatilhos automáticos serão ignorados. Especificamente, os sufixos DNS na lista cancelam todos os outros gatilhos automáticos de conexão, incluindo:

  • Sempre
  • Gatilho baseado em aplicativo
  • Disparo automático de DNS

Atribua o perfil e monitore seu status.

Defina as configurações de VPN no Android e em dispositivos iOS/iPadOS e macOS .