Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Gerenciador de Configurações (branch atual)
Use o Assistente de Serviços do Azure para simplificar o processo de configuração dos serviços de nuvem do Azure que você usa com o Gerenciador de Configurações. Esse assistente fornece uma experiência de configuração comum usando registros de aplicativo Web do Microsoft Entra. Esses aplicativos fornecem detalhes de assinatura e configuração e autenticam as comunicações com o Microsoft Entra ID. O aplicativo substitui a inserção dessas mesmas informações sempre que você configurar um novo componente ou serviço do Gerenciador de Configurações com o Azure.
Serviços disponíveis
Configure os seguintes serviços do Azure usando este assistente:
Gerenciamento de nuvem: esse serviço permite que o site e os clientes se autentiquem usando o Microsoft Entra ID. Essa autenticação habilita outros cenários, como:
Configurar a descoberta de grupo de usuário do Microsoft Entra
Suporte a determinados cenários de gateway de gerenciamento de nuvem
Dica
Para obter mais informações específicas do gerenciamento de nuvem, consulte Configurar o Microsoft Entra ID para o gateway de gerenciamento de nuvem.
Gerenciamento do Serviço de Administração: ao configurar os Serviços do Azure, para maior segurança, você pode selecionar a opção Gerenciamento do Serviço de Administração. Selecionar essa opção permite que os administradores segmentem seus privilégios de administrador entre o gerenciamento de nuvem e o serviço de administração. Ao habilitar essa opção, o acesso fica restrito apenas aos pontos de extremidade do serviço de administração. Os clientes do Gerenciamento de Configuração serão autenticados no site usando o Microsoft Entra ID. (Versão 2207 ou posterior)
Observação
Somente clientes CMG VMSS podem habilitar a opção de gerenciamento de serviços administrativos. Essa opção não é aplicável para clientes do CMG clássico.
Detalhes do serviço
A tabela a seguir lista detalhes sobre cada um dos serviços.
Locatários: o número de instâncias de serviço que você pode configurar. Cada instância deve ser um locatário distinto do Microsoft Entra.
Nuvens: todos os serviços dão suporte à nuvem global do Azure, mas nem todos os serviços dão suporte a nuvens privadas, como a nuvem do Azure US Government.
Aplicativo Web: se o serviço usa um aplicativo do Microsoft Entra do tipo Aplicativo Web/API, também conhecido como aplicativo de servidor no Gerenciador de Configurações.
Aplicativo nativo: se o serviço usa um aplicativo Microsoft Entra do tipo Nativo, também conhecido como aplicativo cliente no Gerenciador de Configurações.
Ações: se você pode importar ou criar esses aplicativos no Assistente de Serviços do Gerenciador de Configurações Azure.
| Serviço | Locatários | Nuvens | Aplicativo Web | Aplicativo nativo | Ações |
|---|---|---|---|---|---|
| Gerenciamento de nuvem com Descoberta do Microsoft Entra |
Vários | Público, Privado |
|
|
Importar, Criar |
Sobre os aplicativos do Microsoft Entra
Diferentes serviços do Azure exigem configurações distintas, que você faz no portal do Azure. Além disso, os aplicativos de cada serviço podem exigir permissões separadas para os recursos do Azure.
Você pode usar um único aplicativo para mais de um serviço. Há apenas um objeto a ser gerenciado no Gerenciador de Configurações e no Microsoft Entra ID. Quando a chave de segurança do aplicativo expirar, você só precisará atualizar uma chave.
Quando você cria serviços adicionais do Azure no assistente, o Gerenciador de Configurações é projetado para reutilizar informações comuns entre serviços. Esse comportamento ajuda você a não precisar inserir as mesmas informações mais de uma vez.
Para obter mais informações sobre as permissões e configurações de aplicativo necessárias para cada serviço, consulte o artigo relevante do Gerenciador de Configurações em Serviços disponíveis.
Para obter mais informações sobre aplicativos do Azure, comece com os seguintes artigos:
- Autenticação e autorização no Serviço de Aplicativo do Azure
- Visão geral dos Aplicativos Web
- Noções básicas de como registrar um aplicativo no Microsoft Entra ID
- Registrar seu aplicativo com seu locatário do Microsoft Entra
Antes de começar
Depois de decidir o serviço ao qual deseja se conectar, consulte a tabela em Detalhes do serviço. Esta tabela fornece as informações necessárias para concluir o Assistente de Serviço do Azure. Converse com antecedência com o administrador do Microsoft Entra. Decida qual das seguintes ações tomar:
Crie manualmente os aplicativos antecipadamente no portal do Azure. Em seguida, importe os detalhes do aplicativo para o Gerenciador de Configurações.
Dica
Para obter mais informações específicas do gerenciamento de nuvem, consulte Registrar manualmente aplicativos do Microsoft Entra para o gateway de gerenciamento de nuvem.
Use o Gerenciador de Configurações para criar diretamente os aplicativos no Microsoft Entra ID. Para coletar os dados necessários do Microsoft Entra ID, examine as informações nas outras seções deste artigo.
Alguns serviços exigem que os aplicativos do Microsoft Entra tenham permissões específicas. Examine as informações de cada serviço para determinar as permissões necessárias. Por exemplo, antes de importar um aplicativo Web, um administrador do Azure deve primeiro criá-lo no portal do Azure.
Ao configurar o Conector do Log Analytics, conceda permissão de contribuidor ao seu aplicativo Web recém-registrado no grupo de recursos que contém o workspace relevante. Essa permissão permite que o Gerenciador de Configurações acesse esse workspace. Ao atribuir a permissão, procure o nome do registro do aplicativo na área Adicionar usuários do portal do Azure. Esse processo é o mesmo que quando se fornece ao Gerenciador de Configurações permissões para o Log Analytics. Um administrador do Azure deve atribuir essas permissões antes de importar o aplicativo para o Gerenciador de Configurações.
Iniciar o Assistente de Serviços do Azure
No console do Gerenciador de Configurações, vá para o espaço de trabalho Administração, expanda Serviços de Nuvem e selecione o nó Serviços do Azure.
Na guia Página Inicial da faixa de opções, no grupo Serviços do Azure, selecione Configurar Serviços do Azure.
Na página Serviços do Azure do Assistente de Serviços do Azure:
Especifique um Nome para o objeto no Gerenciador de Configurações.
Especifique uma Descrição opcional para ajudá-lo a identificar o serviço.
Selecione o serviço do Azure ao qual você deseja se conectar ao Gerenciador de Configurações.
Selecione Avançar para continuar para a página de propriedades do aplicativo do Azure do Assistente de Serviços do Azure.
Propriedades do aplicativo do Azure
Na página Aplicativo do Assistente de Serviços do Azure, primeiro selecione o ambiente do Azure na lista. Consulte a tabela em Detalhes do serviço para qual ambiente está atualmente disponível para o serviço.
O restante da página do aplicativo varia de acordo com o serviço específico. Consulte a tabela em Detalhes do serviço para saber qual tipo de aplicativo o serviço usa e qual ação você pode usar.
Se o aplicativo der suporte a ações de importação e criação, selecione Procurar. Essa ação abre a caixa de diálogo do aplicativo Servidor ou do Aplicativo Cliente.
Se o aplicativo der suporte apenas à ação de importação, selecione Importar. Essa ação abre a caixa de diálogo Importar Aplicativos (servidor) ou Importar Aplicativos (cliente).
Depois de especificar os aplicativos nesta página, selecione Avançar para continuar para a página Configuração ou Descoberta do Assistente de Serviços do Azure.
Aplicativo Web
Esse aplicativo é o aplicativo/API da Web do tipo Microsoft Entra ID, também conhecido como um aplicativo de servidor no Gerenciador de Configurações.
Caixa de diálogo do aplicativo Servidor
Quando você seleciona Procurar o aplicativo Web na página Aplicativo do Assistente de Serviços do Azure, ele abre a caixa de diálogo do aplicativo Servidor. Ele exibe uma lista que mostra as seguintes propriedades de qualquer aplicativo Web existente:
- Nome amigável do locatário
- Nome amigável do aplicativo
- Tipo de Serviço
Há três ações que você pode executar na caixa de diálogo do aplicativo Servidor:
- Para reutilizar um aplicativo Web existente, selecione-o na lista.
- Selecione Importar para abrir a caixa de diálogo Importar aplicativos.
- Selecione Criar para abrir a caixa de diálogo Criar aplicativo de servidor.
Depois de selecionar, importar ou criar um aplicativo Web, selecione OK para fechar a caixa de diálogo do aplicativo Servidor. Essa ação retorna à página Aplicativo do Assistente de Serviços do Azure.
Caixa de diálogo Importar aplicativos (servidor)
Quando você seleciona Importar da caixa de diálogo do aplicativo Servidor ou da página Aplicativo do Assistente de Serviços do Azure, a caixa de diálogo Importar aplicativos é aberta. Esta página permite inserir informações sobre um aplicativo Web do Microsoft Entra que já foi criado no portal do Azure. Ele importa metadados sobre esse aplicativo Web para o Gerenciador de Configurações. Especifique as seguintes informações:
- Nome do locatário do Microsoft Entra: o nome do seu locatário do Microsoft Entra.
- ID do locatário do Microsoft Entra: o GUID do locatário do Microsoft Entra.
- Nome do Aplicativo: Um nome amigável para o aplicativo, o nome de exibição no registro do aplicativo.
- ID do cliente: o valor da ID do aplicativo (cliente) do registro do aplicativo. O formato é um GUID padrão.
- Chave secreta: Você deve copiar a chave secreta ao registrar o aplicativo no Microsoft Entra ID.
- Expiração da chave secreta: Selecione uma data futura no calendário.
- URI da ID do aplicativo: esse valor precisa ser exclusivo em seu locatário do Microsoft Entra. Está no token de acesso usado pelo cliente do Gerenciador de Configurações para solicitar acesso ao serviço. O valor é o URI da ID do Aplicativo da entrada de registro do aplicativo no centro de administração do Microsoft Entra.
Depois de inserir as informações, selecione Verificar. Em seguida, selecione OK para fechar a caixa de diálogo Importar aplicativos. Essa ação retorna à página Aplicativo do Assistente de Serviços do Azure ou à caixa de diálogo do aplicativo Servidor.
Importante
Ao usar um aplicativo Microsoft Entra importado, você não é notificado sobre uma data de expiração futura nas notificações do console.
Caixa de diálogo Criar Aplicativo de Servidor
Quando você seleciona Criar na caixa de diálogo do aplicativo Servidor, ele abre a caixa de diálogo Criar aplicativo do servidor. Esta página automatiza a criação de um aplicativo Web no Microsoft Entra ID. Especifique as seguintes informações:
Nome do aplicativo: um nome amigável para o aplicativo.
URL da Página Inicial: esse valor não é usado pelo Gerenciador de Configurações, mas exigido pelo Microsoft Entra ID. Por padrão, esse valor é
https://ConfigMgrService.URI da ID do aplicativo: esse valor precisa ser exclusivo em seu locatário do Microsoft Entra. Está no token de acesso usado pelo cliente do Gerenciador de Configurações para solicitar acesso ao serviço. Por padrão, esse valor é
https://ConfigMgrService. Altere o padrão para um dos seguintes formatos recomendados:-
api://{tenantId}/{string}, por exemplo,api://aaaabbbb-0000-cccc-1111-dddd2222eeee/ConfigMgrService -
https://{verifiedCustomerDomain}/{string}, por exemplo,https://contoso.onmicrosoft.com/ConfigMgrService
-
Período de validade da chave secreta: escolha 1 ano ou 2 anos na lista suspensa. Um ano é o valor padrão.
Observação
Você pode ver uma opção para Nunca, mas o Microsoft Entra não dá mais suporte a ela. Se você selecionou essa opção anteriormente, a data de expiração agora será definida como 99 anos a partir da data em que você a criou.
Selecione Entrar para autenticar no Azure como um usuário administrativo. Essas credenciais não são salvas pelo Gerenciador de Configurações. Essa persona não requer permissões no Gerenciador de Configurações e não precisa ser a mesma conta que executa o Assistente de Serviços do Azure. Após a autenticação bem-sucedida no Azure, a página mostra o nome do locatário do Microsoft Entra para referência.
Selecione OK para criar o aplicativo Web no Microsoft Entra ID e feche a caixa de diálogo Criar Aplicativo de Servidor. Essa ação retorna à caixa de diálogo do aplicativo Servidor.
Aviso
Se você tiver uma política de Acesso Condicional do Microsoft Entra definida e aplicável a Todos os aplicativos de nuvem, deverá excluir o Aplicativo de Servidor dessa política. Para obter mais informações sobre como excluir aplicativos específicos, consulte a Documentação de Acesso Condicional do Microsoft Entra.
Aplicativo cliente nativo
Este aplicativo é do tipo nativo do Microsoft Entra ID, também conhecido como aplicativo cliente no Gerenciador de Configurações.
Diálogo do aplicativo cliente
Quando você seleciona Procurar o aplicativo Cliente Nativo na página Aplicativo do Assistente de Serviços do Azure, ele abre a caixa de diálogo do Aplicativo Cliente. Ele exibe uma lista que mostra as seguintes propriedades de qualquer aplicativo nativo existente:
- Nome amigável do locatário
- Nome amigável do aplicativo
- Tipo de Serviço
Há três ações que você pode tomar na caixa de diálogo do Aplicativo Cliente:
- Para reutilizar um aplicativo nativo existente, selecione-o na lista.
- Selecione Importar para abrir a caixa de diálogo Importar aplicativos.
- Selecione Criar para abrir a caixa de diálogo Criar aplicativo cliente.
Depois de selecionar, importar ou criar um aplicativo nativo, escolha OK para fechar a caixa de diálogo do aplicativo cliente. Essa ação retorna à página Aplicativo do Assistente de Serviços do Azure.
Caixa de diálogo Importar aplicativos (cliente)
Quando você seleciona Importar da caixa de diálogo Aplicativo cliente, abre a caixa de diálogo Importar aplicativos. Esta página permite inserir informações sobre um aplicativo nativo do Microsoft Entra que já foi criado no portal do Azure. Ele importa metadados sobre esse aplicativo nativo para o Gerenciador de Configurações. Especifique as seguintes informações:
- Nome do aplicativo: um nome amigável para o aplicativo.
- ID do cliente: o valor da ID do aplicativo (cliente) do registro do aplicativo. O formato é um GUID padrão.
Depois de inserir as informações, selecione Verificar. Em seguida, selecione OK para fechar a caixa de diálogo Importar aplicativos. Essa ação retorna à caixa de diálogo do aplicativo cliente.
Dica
Ao registrar o aplicativo no Microsoft Entra ID, talvez seja necessário especificar manualmente o seguinte URI de redirecionamento: ms-appx-web://Microsoft.AAD.BrokerPlugin/<ClientID> Especifique o GUID da ID do cliente do aplicativo, por exemplo: ms-appx-web://Microsoft.AAD.BrokerPlugin/00001111-aaaa-2222-bbbb-3333cccc4444.
Caixa de diálogo Criar aplicativo cliente
Quando você seleciona Criar na caixa de diálogo Aplicativo Cliente, ele abre a caixa de diálogo Criar aplicativo cliente. Esta página automatiza a criação de um aplicativo nativo no Microsoft Entra ID. Especifique as seguintes informações:
- Nome do aplicativo: um nome amigável para o aplicativo.
-
URL de resposta: esse valor não é usado pelo Gerenciador de Configurações, mas exigido pelo Microsoft Entra ID. Por padrão, esse valor é
https://ConfigMgrService.
Selecione Entrar para autenticar no Azure como um usuário administrativo. Essas credenciais não são salvas pelo Gerenciador de Configurações. Essa persona não requer permissões no Gerenciador de Configurações e não precisa ser a mesma conta que executa o Assistente de Serviços do Azure. Após a autenticação bem-sucedida no Azure, a página mostra o nome do locatário do Microsoft Entra para referência.
Selecione OK para criar o aplicativo nativo no Microsoft Entra ID e feche a caixa de diálogo Criar aplicativo cliente. Essa ação retorna à caixa de diálogo do aplicativo cliente.
Configuração ou Descoberta
Depois de especificar os aplicativos Web e nativos na página Aplicativos, o Assistente de Serviços do Azure prossegue para uma página de Configuração ou Descoberta, dependendo do serviço ao qual você está se conectando. Os detalhes desta página variam de serviço para serviço. Para obter mais informações, confira o seguinte:
- Serviço de Gerenciamento de Nuvem, página Descoberta: configurar a descoberta de usuário do Microsoft Entra
Por fim, conclua o Assistente de Serviços do Azure por meio das páginas Resumo, Progresso e Conclusão. Você concluiu a configuração de um serviço do Azure no Gerenciador de Configurações. Repita esse processo para configurar outros serviços do Azure.
Atualizar configurações do aplicativo
Para permitir que seus clientes do Gerenciador de Configurações solicitem um token de dispositivo do Microsoft Entra e habilitem as permissões de dados do diretório de leitura, você precisa atualizar as configurações do aplicativo do servidor Web.
- No console do Gerenciador de Configurações, vá para o espaço de trabalho Administração, expanda Serviços de Nuvem e selecione o nó de locatários do Microsoft Entra.
- Selecione o locatário do Microsoft Entra para o aplicativo que você deseja atualizar.
- Na seção Aplicativos, selecione seu aplicativo de servidor web do Microsoft Entra e, em seguida, selecione Atualizar Configurações do Aplicativo na faixa de opções.
- Quando solicitada a confirmação, selecione Sim para confirmar que você deseja atualizar o aplicativo com as configurações mais recentes.
Renovar chave secreta
Você precisa renovar a chave secreta do aplicativo Microsoft Entra antes do final do período de validade. Se você deixar a chave expirar, o Gerenciador de Configurações não poderá se autenticar com o Microsoft Entra ID, o que fará com que os serviços do Azure conectados parem de funcionar.
A partir da versão 2006, o console do Gerenciador de Configurações exibe notificações para as seguintes circunstâncias:
- Uma ou mais chaves secretas do aplicativo Microsoft Entra expirarão em breve
- Uma ou mais chaves secretas do aplicativo Microsoft Entra expiraram
Para atenuar os dois casos, renove a chave secreta.
Para obter mais informações sobre como interagir com essas notificações, consulte Notificações do console do Gerenciador de Configurações.
Observação
A partir do Gerenciador de Configurações 2409, os serviços do Azure usam o Microsoft Graph. Entrar para renovar a chave secreta requer consentimento para a permissão do Microsoft Graph Directory.Read.All , que a função de Administrador de Aplicativos de Nuvem não pode conceder. Você deve entrar com uma conta que tenha a função de Administrador Global (ou uma função que possa conceder consentimento de administrador para permissões do Microsoft Graph, como Administrador de Função com Privilégios). Para obter mais informações, consulte Diferenças de permissões entre o Azure AD Graph e o Microsoft Graph.
Renovar chave para o aplicativo criado
No console do Gerenciador de Configurações, vá para o espaço de trabalho Administração, expanda Serviços de Nuvem e selecione o nó de locatários do Microsoft Entra.
No painel Detalhes, selecione o locatário do Microsoft Entra para o aplicativo.
Na faixa de opções, selecione Renovar Chave Secreta. Insira as credenciais do proprietário do aplicativo ou de um administrador do Microsoft Entra.
Renovar chave para aplicativo importado
Se você importou o aplicativo do Azure no Gerenciador de Configurações, use o portal do Azure para renovar. Anote a nova chave secreta e a data de validade. Adicione essas informações no assistente para Renovar Chave Secreta .
Observação
Salve a chave secreta antes de fechar a página Chave de propriedades do aplicativo do Azure. Essas informações são removidas quando você fecha a página.
Desabilitar autenticação
A partir da versão 2010, você pode desabilitar a autenticação do Microsoft Entra para locatários não associados a usuários e dispositivos. Quando você integra o Gerenciador de Configurações ao Microsoft Entra ID, ele permite que o site e os clientes usem autenticação moderna. Atualmente, a autenticação de dispositivo do Microsoft Entra está habilitada para todos os locatários integrados, independentemente de ter dispositivos ou não. Por exemplo, você tem um locatário separado com uma assinatura que usa para recursos de computação para dar suporte a um gateway de gerenciamento de nuvem. Se não houver usuários ou dispositivos associados ao locatário, desabilite a autenticação do Microsoft Entra.
No console do Gerenciador de Configurações, vá para o espaço de trabalho Administração.
Expanda Serviços de Nuvem e selecione o nó Serviços do Azure.
Selecione a conexão de destino do tipo Gerenciamento de Nuvem. Na faixa de opções, selecione Propriedades.
Mude para a guia Aplicativos .
Selecione a opção para desabilitar a autenticação do Microsoft Entra para este locatário.
Selecione OK para salvar e fechar as propriedades da conexão.
Dica
Pode levar até 25 horas para que essa alteração entre em vigor nos clientes. Para fins de teste para acelerar essa alteração no comportamento, use as seguintes etapas:
- Reinicie o serviço sms_executive no servidor do site.
- Reinicie o serviço ccmexec no cliente.
- Dispare a agenda do cliente para atualizar o ponto de gerenciamento padrão. Por exemplo, use a ferramenta de agendamento de envio:
SendSchedule {00000000-0000-0000-0000-000000000023}
Exibir a configuração de um serviço do Azure
Exiba as propriedades de um serviço do Azure que você configurou para uso. No console do Gerenciador de Configurações, vá para o espaço de trabalho Administração, expanda Serviços de Nuvem e selecione Serviços do Azure. Selecione o serviço que você deseja exibir ou editar e selecione Propriedades.
Se você selecionar um serviço e escolher Excluir na faixa de opções, essa ação excluirá a conexão no Gerenciador de Configurações. Ele não remove o aplicativo no Microsoft Entra ID. Peça ao administrador do Azure para excluir manualmente o aplicativo se ele não for mais necessário. Ou execute o Assistente de Serviço do Azure para importar o aplicativo.
Fluxo de dados de gerenciamento de nuvem
O diagrama a seguir é um fluxo de dados conceitual para a interação entre o Gerenciador de Configurações, o Microsoft Entra ID e os serviços de nuvem conectados. Esse exemplo específico usa o serviço Gerenciamento de Nuvem, que inclui um cliente do Windows 10 e aplicativos cliente e de servidor. Os fluxos para outros serviços são semelhantes.
O administrador do Gerenciador de Configurações importa ou cria os aplicativos cliente e servidor no Microsoft Entra ID.
Gerenciador de Configurações Microsoft Entra método de descoberta do usuário é executado. O site usa o token de aplicativo do servidor do Microsoft Entra para consultar o Microsoft Graph em busca de objetos de usuário.
O site armazena dados sobre os objetos de usuário. Para obter mais informações, consulte Descoberta de usuário do Microsoft Entra.
O cliente do Gerenciador de Configurações solicita o token de usuário do Microsoft Entra. O cliente faz a declaração usando a ID do aplicativo cliente do Microsoft Entra e o aplicativo do servidor como público-alvo. Para obter mais informações, consulte Declarações em Tokens de Segurança do Microsoft Entra.
O cliente se autentica no site apresentando o token do Microsoft Entra ao gateway de gerenciamento de nuvem e ao ponto de gerenciamento local.
Para obter informações mais detalhadas, consulte Fluxo de trabalho de autenticação do Microsoft Entra.