Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Preparação do dispositivo Windows Autopilot Etapas de ingresso do Microsoft Entra controladas pelo usuário:
- Etapa 1: Configurar o registro automático do Windows no Intune
- Etapa 2: permitir que os usuários ingressem dispositivos no Microsoft Entra ID
- Etapa 3: Criar um grupo de dispositivos atribuído
- Etapa 4: criar um grupo de usuários
- Etapa 5: atribuir aplicativos e scripts do PowerShell ao grupo de dispositivos
- Etapa 6: Criar uma política de preparação de dispositivos Windows Autopilot
- Etapa 7: Adicionar o identificador corporativo do Windows ao dispositivo
Para obter uma visão geral do fluxo de trabalho de ingresso do Microsoft Entra controlado pelo usuário de preparação de dispositivo do Windows Autopilot, consulte Visão geral do ingresso do Microsoft Entra do Windows Autopilot para preparação de dispositivo controlada pelo usuário.
Observação
O grupo de dispositivos criado nesta etapa é específico para a preparação de dispositivos do Windows Autopilot. A Microsoft recomenda criar um grupo de dispositivos especificamente para uso com a preparação de dispositivos do Windows Autopilot, em vez de reutilizar grupos de dispositivos existentes usados em outros cenários do Windows Autopilot.
Criar um grupo de dispositivos atribuído
Os grupos de dispositivos são uma coleção de dispositivos organizados em um grupo do Microsoft Entra. Normalmente, os grupos de dispositivos podem ser atribuídos ou dinâmicos:
- Grupos atribuídos - Os dispositivos são adicionados manualmente ao grupo e são estáticos. A preparação do dispositivo Windows Autopilot usa apenas grupos atribuídos.
- Grupos dinâmicos – os dispositivos são adicionados automaticamente ao grupo com base em regras. A preparação de dispositivos do Windows Autopilot não usa grupos dinâmicos.
A preparação de dispositivos do Windows Autopilot usa um grupo de dispositivos atribuído como parte da política de preparação de dispositivos do Windows Autopilot. O grupo de dispositivos especificado na política de preparação de dispositivos do Windows Autopilot precisa ser um grupo de dispositivos atribuído. O processo de preparação de dispositivos do Windows Autopilot adiciona dispositivos automaticamente a esse grupo de dispositivos atribuído durante a implantação da preparação de dispositivos do Windows Autopilot.
Importante
O grupo de dispositivos especificado na política de preparação de dispositivos do Windows Autopilot precisa ser um grupo de dispositivos de segurança atribuído.
Dica
Embora o mesmo grupo de dispositivos atribuído possa ser usado para várias políticas de preparação de dispositivos Windows Autopilot, a Microsoft recomenda a criação de um grupo de dispositivos atribuídos separado para cada política de preparação de dispositivo Windows Autopilot. Por exemplo, um grupo de dispositivos atribuído diferente para um cenário controlado pelo usuário versus um cenário automático. Isso permite um gerenciamento mais fácil das políticas de preparação de dispositivos Windows Autopilot e dos dispositivos ou PCs na nuvem atribuídos a eles.
Para criar um grupo de dispositivos de segurança atribuído para uso com a preparação de dispositivos do Windows Autopilot, siga estas etapas:
Na tela Início , selecione Grupos no painel esquerdo.
Na página Grupos | Todos os grupos , verifique se Todos os grupos está selecionado e selecione Novo grupo.
Na tela Novo Grupo que é aberta:
Para Tipo de grupo, selecione Segurança.
Em Nome do grupo, insira um nome para o grupo de dispositivos, como Grupo de dispositivos de preparação de dispositivos do Windows Autopilot.
Em Descrição do grupo, insira uma descrição para o grupo de dispositivos.
Para funções do Microsoft Entra podem ser atribuídas ao grupo, selecione Não.
Para o tipo de associação, selecione Atribuído.
Para Proprietários, selecione o link Não selecionado proprietários .
Na tela Adicionar proprietários que é aberta:
Role pela lista de objetos e selecione a entidade de serviço Cliente de Provisionamento do Intune com AppId de f1346770-5b25-470b-88bd-d5744ab7952c. Como alternativa, use a barra de pesquisa para pesquisar e selecionar Cliente de Provisionamento do Intune.
Observação
Em alguns locatários, a entidade de serviço pode ter o nome de Cliente Confidencial do Intune Autopilot em vez de Cliente de Provisionamento do Intune. Contanto que o AppID da entidade de serviço seja f1346770-5b25-470b-88bd-d5744ab7952c, é a entidade de serviço correta.
Se o Cliente de Provisionamento do Intune ou a entidade de serviço ConfidencialClient do Autopilot do Intune com AppId de f1346770-5b25-470b-88bd-d5744ab7952c não estiver disponível na lista de objetos ou ao pesquisar, confira Adicionar a entidade de serviço do Cliente de Provisionamento do Intune.
Depois que o Cliente de Provisionamento do Intune for selecionado como proprietário, selecione Selecionar.
Selecione Criar para concluir a criação do grupo de dispositivos atribuído.
Importante
Os dispositivos são adicionados automaticamente a este grupo de dispositivos durante a implantação da preparação do dispositivo do Windows Autopilot. Não é necessário adicionar manualmente dispositivos como membros do grupo de dispositivos criado nesta etapa, mas isso não afeta o processo de preparação do dispositivo do Windows Autopilot.
Adicionando a entidade de serviço do Cliente de Provisionamento do Intune
Se a entidade de serviço do Cliente de Provisionamento do Intune com AppId f1346770-5b25-470b-88bd-d5744ab7952c não estiver disponível ao selecionar o proprietário do grupo de dispositivos, siga estas etapas para adicionar a entidade de serviço:
Em um dispositivo em que o Microsoft Intune ou o Microsoft Entra ID normalmente são administrados, abra um prompt de comando do Windows PowerShell com privilégios elevados.
Na janela do prompt de comando do Windows PowerShell:
Instale o módulo Microsoft.Graph.Authentication inserindo o seguinte comando:
Install-Module Microsoft.Graph.AuthenticationSe solicitado a fazê-lo:
- Concorde em instalar o NuGet inserindo Y ou Sim ou selecionando o botão Sim .
- Concorde em instalar a partir do repositório não confiável PSGallery inserindo Y ou Sim ou selecionando o botão Sim .
Para obter mais informações, consulte Microsoft.Graph.Authentication e Set-PSRepository -InstallationPolicy.
Instale o módulo Microsoft.Graph.Applications inserindo o seguinte comando:
Install-Module Microsoft.Graph.ApplicationsSe solicitado a fazê-lo, concorde em instalar a partir do repositório não confiável do PSGallery inserindo Y ou Sim ou selecionando o botão Sim .
Para obter mais informações, consulte Microsoft.Graph.Applications e Set-PSRepository -InstallationPolicy.
Depois que os módulos Microsoft.Graph.Authentication e Microsoft.Graph.Applications estiverem instalados, conecte-se ao Microsoft Entra ID digitando o seguinte comando:
Connect-MgGraph -Scopes "Application.ReadWrite.All"Para obter mais informações, consulte Connect-MgGraph.
Se ainda não estiver autenticado no Microsoft Entra ID, a janela Entrar na sua conta será exibida. Insira as credenciais de um administrador do Microsoft Entra ID que tenha permissões para adicionar entidades de serviço.
Se a janela Permissões solicitadas for exibida, marque a caixa de seleção Consentimento em nome da sua organização e selecione o botão Aceitar .
Depois de autenticado no Microsoft Entra ID e as permissões adequadas forem concedidas, adicione a entidade de serviço do Cliente de Provisionamento do Intune inserindo o seguinte comando:
New-MgServicePrincipal -AppID f1346770-5b25-470b-88bd-d5744ab7952cPara obter mais informações, consulte New-MgServicePrincipal -BodyParameter.
Observação
A seguinte mensagem de erro será exibida se a entidade de serviço do Cliente de Provisionamento do Intune já existir no locatário:
New-MgServicePrincipal : The service principal cannot be created, updated, or restored because the service principal name f1346770-5b25-470b-88bd-d5744ab7952c is already in use. Status: 409 (Conflict) ErrorCode: Request_MultipleObjectsWithSameKeyValueA seguinte mensagem de erro será exibida se uma das seguintes condições for verdadeira:
- A conta usada para entrar com o
Connect-MgGraphcomando não tem permissões para adicionar uma entidade de serviço ao locatário. - O
-Scopes "Application.ReadWrite.All"argumento não é adicionado aoConnect-MgGraphcomando. - A janela Permissões solicitadas não é aceita.
- A caixa de seleção Consentimento em nome da sua organização não está selecionada na janela Permissões solicitadas .
New-MgServicePrincipal : Insufficient privileges to complete the operation. Status: 403 (Forbidden) ErrorCode: Authorization_RequestDenied- A conta usada para entrar com o
Próxima etapa: criar um grupo de usuários
Conteúdo relacionado
Para obter mais informações sobre a criação de grupos no Intune, consulte os seguintes artigos: