Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Configuration Manager (branch atual)
Use os perfis de conexão remota do Configuration Manager para permitir que os usuários se conectem remotamente a computadores de trabalho. Esses perfis permitem que você implante configurações de Conexão de Área de Trabalho Remota para usuários em sua hierarquia. Os usuários podem acessar qualquer um de seus computadores de trabalho primários por meio da Área de Trabalho Remota por meio de uma conexão VPN.
Importante
Quando você especifica configurações de perfil de conexão remota com o Configuration Manager, o cliente armazena as configurações na política local do Windows. Essas configurações podem substituir as configurações da Área de Trabalho Remota que você definiu com outro aplicativo. Além disso, se você usar a Política de Grupo do Windows para definir as configurações da Área de Trabalho Remota, as configurações especificadas na Política de Grupo substituirão as configurações do Configuration Manager.
O Configuration Manager cria um grupo de segurança em clientes, o Remote PC Connect. Quando você implanta um perfil de conexão remota, o cliente adiciona os usuários primários do computador a esse grupo. Um administrador local pode adicionar ou remover usuários manualmente desse grupo, mas o Configuration Manager atualiza a associação na próxima vez que avalia a conformidade do perfil.
Importante
Se a relação de afinidade de dispositivo do usuário entre um usuário e um dispositivo for alterada, o Configuration Manager desabilitará o perfil de conexão remota e as configurações do Firewall do Windows para impedir conexões com o computador.
Pré-requisitos
Dependências externas
Se você quiser permitir que os usuários se conectem pela Internet, instale e configure um servidor de Gateway de Área de Trabalho Remota. Para obter mais informações sobre como instalar e configurar um servidor Gateway de Área de Trabalho Remota, consulte Serviços de Área de Trabalho Remota – Acesso de qualquer lugar.
Se os clientes executam um firewall baseado em host, ele deve habilitar o programa mstsc.exe. Ao configurar um perfil de conexão remota, habilite a configuração para Permitir exceção do Firewall do Windows para conexões em domínios do Windows e em redes privadas. Essa configuração permite que o Configuration Manager configure automaticamente o Firewall do Windows.
Dica
Configurações da Política de Grupo para configurar o Firewall do Windows podem substituir a configuração definida no Configuration Manager. Se você usar Política de Grupo para configurar o Firewall do Windows, verifique se as configurações de Política de Grupo não bloqueiam mstsc.exe.
Se os clientes executarem um firewall baseado em host diferente, configure manualmente essa dependência de firewall.
Dependências do Configuration Manager
Para que um usuário se conecte a um computador de trabalho, esse computador deve ser um dispositivo primário do usuário. Para obter mais informações, consulte Vincular usuários e dispositivos com afinidade de dispositivo de usuário.
Para gerenciar perfis de conexão remota, sua conta de usuário precisa de permissões específicas no Configuration Manager. A função interna do Gerenciador de Configurações de Conformidade inclui as permissões necessárias para gerenciar esses perfis. Para obter mais informações, consulte Configurar administração baseada em função.
Considerações sobre segurança e privacidade
Considerações de segurança
Especifique manualmente a afinidade de dispositivo do usuário em vez de permitir que os usuários identifiquem seu dispositivo principal. Não habilite a configuração baseada em uso.
Antes de implantar um perfil de conexão remota, você precisa habilitar a opção Permitir que todos os usuários primários do computador de trabalho se conectem remotamente. Com essa configuração, você deve sempre especificar manualmente a afinidade de dispositivo do usuário. Não considere as informações que o Configuration Manager coleta dos usuários ou do dispositivo como autoritativas. Se você implantar um perfil e um usuário administrativo confiável não especificar a afinidade de dispositivo de usuário, usuários não autorizados poderão receber privilégios elevados e podem se conectar remotamente a computadores.
O Configuration Manager coleta informações baseadas em uso por meio de mensagens de estado, que é um canal de comunicação rápido, mas inseguro. Para ajudar a atenuar essa ameaça, use a assinatura SMB (Server Message Block) ou o IPsec (Segurança do Protocolo Internet) entre computadores cliente e o ponto de gerenciamento.
Restringir os direitos administrativos locais no computador do servidor do site. Um administrador local no servidor do site pode adicionar membros manualmente ao grupo de segurança Conexão Remota do PC que o Configuration Manager cria e mantém automaticamente. Essa ação pode causar uma elevação de privilégios porque os membros recebem permissões de Área de Trabalho Remota.
Considerações sobre privacidade
Quando um usuário se conecta remotamente a um computador de trabalho, ele baixa um arquivo .wsrdp. Esse arquivo contém o nome do dispositivo e o nome do servidor do gateway de Área de Trabalho Remota. Esses valores são necessários para criar a sessão da Área de Trabalho Remota. O arquivo .wsrdp é baixado e salvo automaticamente localmente. Este arquivo é substituído na próxima vez que o usuário executar uma sessão de Área de Trabalho Remota.
Criar um perfil
No console do Configuration Manager, vá para o espaço de trabalho Ativos e Conformidade, expanda Configurações de Conformidade e selecione Perfis de Conexão Remota.
Na guia Página Inicial da faixa de opções, no grupo Criar , selecione Criar Perfil de Conexão Remota.
Na página Geral do Assistente para Criar Perfil de Conexão Remota, especifique um nome e uma descrição opcional para o perfil. Ambos os valores têm um limite máximo de 256 caracteres.
Na página Configurações de Perfil , especifique as seguintes configurações:
Nome completo e porta do servidor do Gateway de Área de Trabalho Remota (opcional): Especifique o nome do servidor do Gateway de Área de Trabalho Remota a ser usado para conexões. Esse valor tem os seguintes requisitos:
- O nome do servidor não pode ter mais de 256 caracteres.
- Ele pode conter caracteres numéricos, minúsculos e maiúsculos.
- Além de pontos (
.) entre segmentos e dois pontos (:) antes da porta, os únicos caracteres especiais são traço (–) e sublinhado (_). - O Configuration Manager não dá suporte ao uso de um nome de domínio internacionalizado para esse valor.
Permitir conexões somente de computadores que executam Área de Trabalho Remota com Autenticação de Nível de Rede: habilitada por padrão, essa configuração adiciona um nível adicional de segurança para a conexão. Para obter mais informações, consulte Conceder acesso à Área de Trabalho Remota.
Habilite as seguintes configurações de conexão:
Permitir conexões remotas para computadores de trabalho
Permitir que todos os usuários primários do computador de trabalho se conectem remotamente
Permitir exceção do Firewall do Windows para conexões em domínios do Windows e em redes privadas
Importante
Todas as três configurações devem ser as mesmas para que você possa continuar.
Desabilite essas configurações apenas quando você implantar um perfil para desativar conexões remotas.
Conclua o assistente.
O novo perfil é exibido no nó Perfis de Conexão Remota no espaço de trabalho Ativos e Conformidade .
Implantar
No console do Configuration Manager, vá para o espaço de trabalho Ativos e Conformidade, expanda Configurações de Conformidade e selecione Perfis de Conexão Remota.
Na lista Perfis de Conexão Remota , selecione o perfil que você deseja implantar. Na guia Página Inicial da faixa de opções, no grupo Implantação , selecione Implantar.
Na janela Implantar Perfil de Conexão Remota , especifique as seguintes informações:
Coleção: navegue para selecionar a coleção de dispositivos em que você deseja implantar o perfil.
Corrigir regras fora de conformidade quando houver suporte: habilite essa configuração para corrigir automaticamente as configurações de perfil quando elas não estiverem em conformidade em um dispositivo. O perfil pode não estar em conformidade quando não existe.
Permitir correção fora da janela de manutenção: se você configurar uma janela de manutenção para a coleção na qual implanta o perfil, habilite essa opção para permitir que o Configuration Manager a corrija fora da janela de manutenção. Para obter mais informações, consulte Como usar janelas de manutenção.
Gerar um alerta: habilite essa opção para configurar um alerta de conformidade.
Especifique a programação de avaliação de conformidade para esta linha de base de configuração: Especifique uma programação simples ou personalizada pela qual o cliente avalia o perfil.
Selecione OK para fechar a janela e criar a implantação.
Avaliação do cliente
O cliente avalia o perfil quando um usuário entra.
Se um dispositivo sair de uma coleção na qual você implanta um perfil de conexão remota, o Configuration Manager desabilitará as configurações no dispositivo. No entanto, para que esse processo ocorra corretamente, você já deve ter implantado pelo menos um item de configuração ou linha de base de configuração que contenha um item de configuração do seu site.
Resolução de conflitos
Não implante mais de um perfil de conexão remota com configurações conflitantes no mesmo dispositivo. Por exemplo, você implanta dois perfis com configurações diferentes na mesma coleção. Você só configura uma implantação de perfil para Corrigir regras não compatíveis quando há suporte. Essa implantação pode substituir as configurações no outro perfil. O Configuration Manager não dá suporte a esse tipo de implantação de perfil de conexão remota.
Monitorar
No console do Configuration Manager, acesse o workspace de Monitoramento e selecione Implantações. Na lista Implantações , selecione a implantação do perfil de conexão remota.
Você pode examinar as informações resumidas sobre a conformidade da implantação do perfil de conexão remota na página principal. Para exibir informações mais detalhadas, selecione a implantação do perfil. Em seguida, na guia Página Inicial da faixa de opções, no grupo Implantação , selecione Exibir Status. Essa ação abre a página Status da Implantação .
A página Status da Implantação contém as seguintes guias:
Compatível: Exibe a conformidade do perfil de conexão remota com base no número de ativos afetados.
Importante
O cliente não avaliará um perfil de conexão remota se ele não for aplicável. No entanto, ele ainda relata conformidade.
Erro: Exibe uma lista de todos os erros para a implantação de perfil de conexão remota selecionada com base no número de ativos afetados.
Não compatível: Exibe uma lista de todas as regras não compatíveis no perfil de conexão remota com base no número de ativos afetados.
Desconhecido: exibe uma lista de todos os dispositivos que não relataram conformidade para a implantação de perfil de conexão remota selecionada, juntamente com o status atual do cliente dos dispositivos.
Em qualquer guia, abra uma regra para criar um subnó temporário no nó Usuários no espaço de trabalho Ativos e Conformidade . Esse subnó contém todos os dispositivos com o estado de conformidade da guia selecionada.
O painel Detalhes do ativo exibe os dispositivos com o estado de conformidade selecionado para esse perfil. Abra um dispositivo na lista para exibir informações adicionais.
Relatórios
O Configuration Manager inclui relatórios internos que você pode usar para monitorar informações sobre perfis de conexão remota. Esses relatórios têm a categoria de relatório de Gerenciamento de Conformidade e Configurações.
Importante
Use o caractere curinga (%) ao usar os parâmetros Filtro de dispositivo e Filtro de usuário nos relatórios para configurações de conformidade.
Para obter mais informações sobre como configurar relatórios no Configuration Manager, consulte Introdução aos relatórios.