Configurar o registro just-in-time no Microsoft Intune

Aplica-se a: iOS/iPadOS

Configure o registro JIT (just-in-time) no Microsoft Intune para permitir que os usuários do dispositivo iniciem e concluam o registro de dispositivo de um aplicativo corporativo ou de estudante. O Portal da Empresa do Portal da Empresa do Intune não é necessário ao usar o registro JIT. Em vez disso, o registro JIT utiliza a extensão de logon único (SSO) da Apple para concluir o registro do Microsoft Entra e as verificações de conformidade. As verificações de registro e conformidade podem ser totalmente integradas em um aplicativo designado da Microsoft ou não da Microsoft configurado com a extensão de aplicativo de logon único (SSO) da Apple. A extensão reduz os prompts de autenticação durante a sessão do usuário do dispositivo e estabelece o SSO em todo o dispositivo.

A correção de conformidade JIT, o recurso que inicia verificações de conformidade, é habilitada automaticamente em dispositivos que utilizam o registro JIT e direcionados com políticas de conformidade. A correção de conformidade ocorre em um fluxo inserido dentro do aplicativo que os usuários estão registrando. Eles podem ver seu status de conformidade e tomar medidas acionáveis para corrigir os problemas à medida que concluem o registro JIT. Se o dispositivo não estiver em conformidade, por exemplo, o site do Portal da Empresa será aberto no aplicativo e mostrará o motivo da não conformidade.

Este artigo descreve como habilitar o registro JIT criando uma política de extensão de aplicativo SSO no centro de administração do Microsoft Intune.

Pré-requisitos

Requisitos da plataforma do dispositivo

Esse recurso é compatível com as seguintes plataformas:

  • iOS/iPadOS

Métodos de registro

O Microsoft Intune dá suporte ao registro JIT e à correção de conformidade para todos os registros iOS e iPadOS, incluindo:

  • Registro de Usuário da Apple: registro de usuário baseado em conta e registro de usuário com o Portal da Empresa
  • Registro de dispositivo Apple: registro de dispositivo baseado na Web e registro de dispositivo com o Portal da Empresa
  • Registro automatizado de dispositivo da Apple: para registros que usam o Assistente de Configuração com autenticação moderna como o método de autenticação

Requisitos de configuração do dispositivo

Para aproveitar a correção de conformidade JIT, você deve atribuir políticas de conformidade aos dispositivos.

Práticas recomendadas para configuração de SSO

  • A primeira entrada do usuário depois que ele chega à tela inicial deve acontecer em um aplicativo corporativo ou de estudante configurado com a extensão SSO. Caso contrário, as verificações de conformidade e registro do Microsoft Entra não poderão ser concluídas. Recomendamos que você indique o aplicativo Microsoft Teams aos funcionários. O aplicativo é integrado às bibliotecas de identidade mais recentes e oferece a experiência mais simplificada na tela inicial do usuário.

  • A extensão SSO se aplica automaticamente a todos os aplicativos da Microsoft, portanto, para evitar problemas de autenticação, não adicione as IDs de pacote de seus aplicativos da Microsoft à sua política. Você só precisa adicionar aplicativos que não são da Microsoft.

  • Não adicione a ID do pacote do aplicativo Microsoft Authenticator à política de extensão de SSO. Como é um aplicativo da Microsoft, a extensão de SSO funcionará automaticamente com ele.

Configurar o registro JIT

Crie uma política de extensão de aplicativo de logon único que use a extensão de SSO da Apple para habilitar o registro JIT (just-in-time).

  1. Entre no Centro de administração do Microsoft Intune.

  2. Crie uma política de configuração de dispositivo iOS/iPadOS em Recursos> do dispositivoCategoria>Extensão de aplicativo de logon único.

  3. Para o tipo de extensão de aplicativo SSO, selecione Microsoft Entra ID.

  4. Adicione as IDs de pacote de aplicativos para todos os aplicativos que não são da Microsoft usando logon único (SSO). A extensão SSO se aplica automaticamente a todos os aplicativos da Microsoft, portanto, para evitar problemas de autenticação, não adicione aplicativos da Microsoft à sua política.

    Também não adicione o aplicativo Microsoft Authenticator à extensão SSO. Esse aplicativo é adicionado posteriormente em uma política de aplicativo.

    Para obter a ID do pacote de um aplicativo adicionado ao Intune, você pode usar o centro de administração do Intune.

  5. Em Configuração adicional, adicione o par chave-valor necessário. Remova os espaços à direita antes e depois do valor e da chave. Caso contrário, o registro just-in-time não funcionará.

    • Chave: device_registration
    • Tipo: Cadeia de caracteres
    • Valor: {{DEVICEREGISTRATION}}
  6. (Recomendado) Adicione o par de chave-valor que habilita o SSO no navegador Safari para todos os aplicativos na política. Remova os espaços à direita antes e depois do valor e da chave. Caso contrário, o registro just-in-time não funcionará.

    • Chave: browser_sso_interaction_enabled
    • Tipo: Inteiro
    • Valor: 1
  7. Selecione Avançar.

  8. Em Tarefas, atribua o perfil a todos os usuários ou selecione grupos específicos.

  9. Selecione Avançar.

  10. Na página Revisar + criar , examine suas escolhas e selecione Criar para concluir a criação do perfil.

  11. Vá para Aplicativos>Todos os Aplicativos e atribua o Microsoft Authenticator a grupos como um aplicativo necessário. Para obter mais informações, consulte Adicionar aplicativos ao Microsoft Intune e Atribuir aplicativos a grupos.

Próximas etapas

Crie uma política de registro para registrar dispositivos. A política de registro dispara a experiência de registro do usuário do dispositivo e permite que ele inicie o registro. Para obter informações sobre como criar um perfil para tipos de registro com suporte, consulte os seguintes recursos: