Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O modo controlado pelo usuário do Windows Autopilot permite que um novo dispositivo Windows seja configurado para transformá-lo automaticamente do estado de fábrica para um estado pronto para uso. Esse processo não exige que a equipe de TI toque no dispositivo.
O processo é simples. Os dispositivos podem ser enviados ou distribuídos diretamente para o usuário final com as seguintes instruções:
- Retire o dispositivo da caixa, conecte-o à fonte de alimentação e ligue-o.
- Se ele usar vários idiomas, selecione um idioma, uma localidade e um teclado.
- Conecte-o a uma rede com ou sem fio com acesso à Internet. Se estiver usando wireless, primeiro conecte-se à rede wi-fi.
- Especifique um endereço de email, uma conta e uma senha para a organização.
O restante do processo é automatizado. O dispositivo executa as seguintes etapas:
- Ingresse na organização.
- Inscreva-se no Microsoft Intune ou em outro serviço de gerenciamento de dispositivo móvel (MDM).
- Obtenha a configuração conforme definida pela organização.
Outros prompts podem ser suprimidos durante a experiência pronta para uso (OOBE). Para obter mais informações sobre as opções disponíveis, consulte Configurar perfis do Windows Autopilot.
Importante
Se o ADFS (Serviços de Federação do Active Directory) (ADFS) estiver sendo usado, há um problema conhecido que pode permitir que o usuário final entre com uma conta diferente daquela atribuída a esse dispositivo.
O modo controlado pelo usuário do Windows Autopilot é compatível com Microsoft Entra e Microsoft Entra dispositivos híbridos. Para obter mais informações sobre essas duas opções de junção, consulte os seguintes artigos:
- O que é uma identidade do dispositivo?.
- Saiba mais sobre pontos de extremidade nativos de nuvem.
- Ingressado no Microsoft Entra versus ingressado híbrido no Microsoft Entra em pontos de extremidade nativos de nuvem.
- Tutorial: Configurar e configurar um ponto de extremidade do Windows nativo de nuvem com o Microsoft Intune.
- Como planejar sua implementação do ingresso no Microsoft Entra.
- Uma estrutura para a transformação do gerenciamento de ponto de extremidade do Windows.
- Êxito com o Autopilot remoto do Windows e o ingresso híbrido do Microsoft Entra.
As etapas do processo controlado pelo usuário são as seguintes:
Depois que o dispositivo se conecta a uma rede, ele baixa um perfil do Windows Autopilot. O perfil define as configurações usadas para o dispositivo. Por exemplo, define os prompts suprimidos durante o OOBE.
O Windows verifica se há atualizações OOBE críticas. Se houver atualizações disponíveis, elas serão instaladas automaticamente. Se necessário, o dispositivo será reiniciado.
O usuário é solicitado a fornecer credenciais do Microsoft Entra. Essa experiência de usuário personalizada mostra o nome do locatário do Microsoft Entra, o logotipo e o texto de entrada.
O dispositivo ingressa no Microsoft Entra ID ou no Active Directory, dependendo das configurações de perfil do Windows Autopilot.
O dispositivo é registrado no Intune ou em outro serviço MDM configurado. Dependendo das necessidades organizacionais, esse registro ocorre:
Durante o processo de ingresso no Microsoft Entra, usando o registro automático de MDM.
Antes do processo de ingresso no Azure Active Directory.
Se configurado, ele exibe a página de status do registro (ESP).
Após a conclusão das tarefas de configuração do dispositivo, o usuário é conectado ao Windows usando as credenciais fornecidas anteriormente. Se o dispositivo for reiniciado durante o processo ESP do dispositivo, o usuário deverá inserir novamente suas credenciais. Esses detalhes não persistem após a reinicialização.
Após a entrada, a página de status do registro é exibida para tarefas de configuração direcionadas ao usuário.
Se algum problema for encontrado durante esse processo, consulte Visão geral da solução de problemas do Windows Autopilot.
Para obter mais informações sobre as opções de ingresso disponíveis, consulte as seguintes seções:
- O ingresso no Microsoft Entra estará disponível se os dispositivos não precisarem ingressar em um domínio do Active Directory local.
- O ingresso híbrido do Microsoft Entra está disponível para dispositivos que precisam ingressar no Microsoft Entra ID e no domínio do Active Directory local.
Modo controlado pelo usuário para ingresso do Microsoft Entra
Para concluir uma implantação controlada pelo usuário usando o Windows Autopilot, siga estas etapas de preparação:
Certifique-se de que os usuários que executam implantações do modo controlado pelo usuário possam ingressar dispositivos no Microsoft Entra ID. Para obter mais informações, consulte Definir configurações de dispositivo na documentação do Microsoft Entra.
Crie um perfil do Windows Autopilot para o modo controlado pelo usuário com as configurações desejadas.
No Intune, esse modo é escolhido explicitamente quando um perfil é criado.
Na Microsoft Store para Empresas e no Partner Center, o modo controlado pelo usuário é o padrão.
Se estiver usando o Intune, crie um grupo de dispositivos no Microsoft Entra ID e atribua o perfil do Windows Autopilot a esse grupo.
Para cada dispositivo implantado usando a implantação controlada pelo usuário, estas etapas extras são necessárias:
Adicione o dispositivo ao Windows Autopilot. Esta etapa pode ser feita de duas maneiras:
Automaticamente por um OEM ou parceiro quando o dispositivo é adquirido.
Manualmente, conforme descrito em Registrar manualmente dispositivos com o Windows Autopilot.
Atribua um perfil do Windows Autopilot ao dispositivo:
Se estiver usando grupos de dispositivos dinâmicos do Intune e do Microsoft Entra, essa atribuição poderá ser feita automaticamente.
Se estiver usando grupos de dispositivos estáticos do Intune e do Microsoft Entra, adicione manualmente o dispositivo ao grupo de dispositivos.
Se estiver usando outros métodos, como a Microsoft Store para Empresas ou o Partner Center, atribua manualmente um perfil do Windows Autopilot ao dispositivo.
Dica
Se o estado final pretendido do dispositivo for o cogerenciamento, o registro do dispositivo poderá ser configurado no Intune para habilitar o cogerenciamento, que ocorre durante o processo do Windows Autopilot. Esse comportamento direciona a autoridade de carga de trabalho de maneira orquestrada entre o Gerenciador de Configurações e o Intune. Para obter mais informações, consulte Como se registrar com o Windows Autopilot.
Modo controlado pelo usuário para ingresso híbrido do Microsoft Entra
Importante
A Microsoft recomenda a implantação de novos dispositivos como nativos de nuvem usando o ingresso do Microsoft Entra. Não é recomendável implantar novos dispositivos como dispositivos de ingresso híbrido do Microsoft Entra, inclusive por meio do Windows Autopilot. Para obter mais informações, confira Microsoft Entra ingressado vs. Microsoft Entra híbrido ingressado em pontos de extremidade nativos de nuvem: Qual é a opção certa para sua organização.
O Windows Autopilot requer que os dispositivos estejam ingressados no Microsoft Entra. Para um ambiente do Active Directory local, os dispositivos podem ser ingressados no domínio local. Para ingressar nos dispositivos, configure os dispositivos do Windows Autopilot para ingresso híbrido no Microsoft Entra ID.
Dica
À medida que a Microsoft conversa com os clientes que estão usando o Microsoft Intune e o Microsoft Configuration Manager para implantar, gerenciar e proteger seus dispositivos cliente, frequentemente recebemos perguntas sobre o cogerenciamento de dispositivos e dispositivos híbridos ingressados do Microsoft Entra. Muitos clientes confundem esses dois tópicos. O cogerenciamento é uma opção de gerenciamento, enquanto o Microsoft Entra ID é uma opção de identidade. Para obter mais informações, consulte Noções básicas sobre cenários híbridos do Microsoft Entra e de cogerenciamento. Esta postagem do blog tem como objetivo esclarecer o ingresso híbrido e o cogerenciamento do Microsoft Entra, como eles funcionam juntos, mas não são a mesma coisa.
O cliente do Gerenciador de Configurações não pode ser implantado ao provisionar um novo computador no modo controlado pelo usuário do Windows Autopilot para o ingresso híbrido do Microsoft Entra. Essa limitação ocorre devido à alteração de identidade do dispositivo durante o processo de ingresso no Microsoft Entra. Implante o cliente do Gerenciador de Configurações após o processo do Windows Autopilot. Consulte Métodos de instalação do cliente no Gerenciador de Configurações para obter opções alternativas para instalar o cliente.
Requisitos para o modo controlado pelo usuário com o Microsoft Entra ID híbrido
Crie um perfil do Windows Autopilot para o modo controlado pelo usuário.
No perfil do Windows Autopilot, em Ingressar no Microsoft Entra ID como, selecione Ingressado híbrido do Microsoft Entra.
Se estiver usando o Intune, um grupo de dispositivos será necessário no Microsoft Entra ID. Atribua o perfil do Windows Autopilot ao grupo.
Se estiver usando o Intune, crie e atribua um perfil de Ingresso no Domínio. Um perfil de configuração de Ingresso no Domínio inclui informações de domínio do Active Directory local.
O dispositivo precisa acessar a internet. Para obter mais informações, consulte os requisitos de rede.
Instale o conector do Intune para Active Directory.
Observação
O Conector do Intune para Active Directory ingressa o dispositivo no domínio local. Os usuários não precisam de permissões para ingressar dispositivos no domínio local. Esse comportamento pressupõe que o conector esteja configurado para essa ação no nome do usuário. Para obter mais informações consulte Aumentar o limite de conta de computador na unidade organizacional (UO).
Se estiver usando um proxy, habilite e configure a opção de configurações de proxy do WPAD (Protocolo de Descoberta Automática de Proxy da Web).
Além desses requisitos principais para o ingresso híbrido do Microsoft Entra controlado pelo usuário, os seguintes requisitos extras se aplicam a dispositivos locais:
O dispositivo tem uma versão do Windows com suporte no momento.
O dispositivo está conectado à rede interna e tem acesso a um controlador de domínio do Active Directory.
Ele precisa resolver os registros DNS do domínio e dos controladores de domínio.
Ele precisa se comunicar com o controlador de domínio para autenticar o usuário.
Modo controlado pelo usuário para ingresso híbrido do Microsoft Entra com suporte a VPN
Os dispositivos ingressados no Active Directory exigem conectividade com um controlador de domínio do Active Directory para muitas atividades. Essas atividades incluem a validação das credenciais do usuário quando ele faz o login e a aplicação de configurações de política de grupo. O processo orientado pelo usuário do Windows Autopilot para dispositivos híbridos ingressados do Microsoft Entra valida que o dispositivo pode entrar em contato com um controlador de domínio executando ping nesse controlador de domínio.
Com a adição do suporte VPN para esse cenário, o processo de ingresso híbrido do Microsoft Entra pode ser configurado para ignorar a marca de conectividade. Essa alteração não elimina a necessidade de comunicação com um controlador de domínio. Em vez disso, para permitir a conexão com a rede da organização, o Intune fornece a configuração de VPN necessária antes que o usuário tente entrar no Windows.
Requisitos para o modo controlado pelo usuário com o Microsoft Entra ID híbrido e VPN
Além dos principais requisitos para o modo controlado pelo usuário com ingresso híbrido do Microsoft Entra, os seguintes requisitos extras se aplicam a um cenário remoto com suporte VPN:
Uma versão do Windows com suporte no momento.
No perfil de ingresso híbrido do Microsoft Entra para Windows Autopilot, habilite a seguinte opção: Ignorar a marca de conectividade de domínio.
Uma configuração de VPN com uma das seguintes opções:
Pode ser implantado com o Intune e permite que o usuário estabeleça manualmente uma conexão VPN na tela de entrada do Windows.
Estabelece automaticamente uma conexão VPN conforme necessário.
A configuração de VPN específica necessária depende do software VPN e da autenticação que está sendo usada. Para soluções VPN que não são da Microsoft, essa configuração normalmente envolve a implantação de um aplicativo Win32 por meio das extensões de gerenciamento do Intune. Este aplicativo incluiria o software cliente VPN e qualquer informação de conexão específica. Por exemplo, nomes de host de ponto de extremidade VPN. Para obter detalhes de configuração específicos para esse provedor, consulte a documentação do provedor VPN.
Observação
Os requisitos de VPN não são específicos para o Windows Autopilot. Por exemplo, se uma configuração de VPN for implementada para habilitar redefinições remotas de senha, essa mesma configuração poderá ser usada com o Windows Autopilot. Essa configuração permitiria que um usuário entrasse no Windows com uma nova senha quando não estivesse na rede da organização. Depois que o usuário entrar e suas credenciais forem armazenadas em cache, as tentativas de entrada subsequentes não precisarão de conectividade, pois o Windows usa as credenciais armazenadas em cache.
Se o software VPN exigir autenticação de certificado, use o Intune para também implantar o certificado de dispositivo necessário. Essa implantação pode ser feita usando os recursos de registro de certificado do Intune, direcionando os perfis de certificado para o dispositivo.
Não há suporte para algumas configurações porque elas não são aplicadas até que o usuário entre no Windows:
- Certificados de usuário
- Plug-ins VPN não UWP da Microsoft da Windows Store
Validação
Antes de tentar um ingresso híbrido no Microsoft Entra usando VPN, é importante confirmar se o modo controlado pelo usuário do processo de ingresso híbrido do Microsoft Entra funciona na rede interna. Esse teste simplifica a solução de problemas, certificando-se de que o processo principal funcione antes de adicionar a configuração de VPN.
Em seguida, confirme se o Intune pode ser usado para implantar a configuração de VPN e seus requisitos. Teste esses componentes com um dispositivo existente que já tenha ingressado no Microsoft Entra híbrido. Por exemplo, alguns clientes VPN criam uma conexão VPN por computador como parte do processo de instalação. Valide a configuração usando as seguintes etapas:
Verifique se pelo menos uma conexão VPN por computador foi criada.
Get-VpnConnection -AllUserConnectionTente iniciar manualmente a conexão VPN.
RASDIAL.EXE "ConnectionName"Saia do Windows. Verifique se o ícone de conexão VPN aparece na página de entrada do Windows.
Mova o dispositivo para fora da rede interna e tente estabelecer a conexão usando o ícone na página de entrada do Windows. Entre em uma conta que não tenha credenciais armazenadas em cache.
Para configurações de VPN que se conectam automaticamente, as etapas de validação podem ser diferentes.
Observação
Uma VPN sempre ativa pode ser usada para esse cenário. Para obter mais informações, consulte Implantar VPN sempre ativa.
Próximas etapas
- Implante dispositivos híbridos ingressados no Microsoft Entra usando o Intune e o Windows Autopilot.
- Como se inscrever com o Windows Autopilot.
- Experimente o ingresso híbrido via VPN do Windows Autopilot no laboratório do Azure.
Conteúdo relacionado
- O que é uma identidade do dispositivo?.
- Saiba mais sobre pontos de extremidade nativos de nuvem.
- Ingressado no Microsoft Entra versus ingressado híbrido no Microsoft Entra em pontos de extremidade nativos de nuvem.
- Tutorial: Configurar e configurar um ponto de extremidade do Windows nativo de nuvem com o Microsoft Intune.
- Como planejar sua implementação do ingresso no Microsoft Entra.
- Uma estrutura para a transformação do gerenciamento de ponto de extremidade do Windows.
- Noções básicas sobre o Azure AD híbrido e cenários de cogerenciamento.
- Êxito com o Autopilot remoto do Windows e o ingresso híbrido no Azure Active Directory.