Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Configuration Manager (branch atual)
O Configuration Manager dá suporte a vários métodos para implantar uma sequência de tarefas em clientes remotos pela Internet. Você pode implantar uma atualização do Windows, usar mídia inicializável ou iniciá-la a partir do Centro de Software. Este artigo aborda as configurações específicas para esses cenários. Primeiro, use Implantar uma sequência de tarefas para criar a implantação básica. Em seguida, use as configurações neste artigo para personalizá-lo para clientes baseados na Internet.
Aviso
Você pode gerenciar o comportamento para implantações de sequência de tarefas de alto risco. Uma implantação de alto risco é uma implantação instalada automaticamente e com o potencial de causar resultados indesejados. Por exemplo, uma sequência de tarefas que tem uma finalidade de Obrigatório que implanta um sistema operacional é considerada uma implantação de alto risco. Para obter mais informações, consulte Configurações para gerenciar implantações de alto risco.
Permitir que a sequência de tarefas seja executada na Internet
Na página Experiência do Usuário do Assistente de Implantação de Software, você pode configurar a implantação para Permitir que a sequência de tarefas seja executada para o cliente na Internet. Essa configuração é necessária para todos os cenários de clientes baseados na Internet. As seções a seguir abordam os principais cenários em que você habilita essa configuração.
Observação
A configuração avançada de sequência de tarefas para Executar outro programa primeiro não se aplica a sequências de tarefas executadas em clientes que se comunicam por meio de um CMG (gateway de gerenciamento de nuvem). Essa opção usa o caminho de rede UNC do pacote, que não pode ser acessado por meio do CMG.
Atualização in-loco do Windows
Use essa configuração para implantações de uma sequência de tarefas de atualização in-loco do Windows para clientes baseados na Internet por meio do CMG (gateway de gerenciamento de nuvem). Todas as versões suportadas do Configuration Manager suportam este cenário. Para obter mais informações, consulte Implantar a atualização in-loco do Windows via CMG.
Instalar uma sequência de tarefas de imagens do Windows do Centro de Software
A partir da versão 2006, você pode implantar uma sequência de tarefas com uma imagem de inicialização em um dispositivo que se comunica por meio do CMG. O usuário precisa iniciar a sequência de tarefas no Centro de Software.
Observação
Quando um cliente ingressado no Microsoft Entra executa uma sequência de tarefas de implantação do sistema operacional, o cliente no novo sistema operacional não ingressa automaticamente no Microsoft Entra ID. Mesmo que não esteja ingressado no Microsoft Entra, o cliente ainda é gerenciado.
Ao executar uma sequência de tarefas de implantação do sistema operacional em um cliente baseado na Internet, que é associado ao Microsoft Entra ou usa autenticação baseada em token, você precisa especificar a propriedade CCMHOSTNAME na etapa de Instalação do Windows e do ConfigMgr.
Usar mídia inicializável para instalar uma sequência de tarefas de geração de imagens do Windows
A partir da versão 2010, você pode usar mídia inicializável para recriar a imagem de dispositivos baseados na Internet que se conectam por meio de um CMG. Esse cenário ajuda você a dar um melhor suporte aos funcionários remotos. Se o Windows não iniciar para que o usuário possa acessar o Centro de Software, agora você poderá enviar uma unidade USB para reinstalar o Windows. Para obter mais informações, consulte Implantar um sistema operacional sobre CMG usando mídia inicializável.
Na versão 2002 e anterior, não há suporte para operações que exigem uma mídia de inicialização com essa configuração. Permitir que uma sequência de tarefas seja executada na Internet somente para instalações de software genéricos ou sequências de tarefas baseadas em script que executam operações no sistema operacional padrão.
Observação
Para todos os cenários de sequência de tarefas baseados na Internet na versão 2002 e anteriores, inicie a sequência de tarefas no Centro de Software. Eles não dão suporte a mídia do Windows PE, PXE ou de sequência de tarefas.
Implantar a atualização in-loco do Windows por meio do CMG
A sequência de tarefas de atualização in-loco do Windows dá suporte à implantação em clientes baseados na Internet gerenciados por meio do CMG (gateway de gerenciamento de nuvem ). Essa capacidade permite que usuários remotos atualizem mais facilmente para o Windows sem a necessidade de se conectar à intranet.
Certifique-se de que todo o conteúdo referenciado pela sequência de tarefas de atualização in-loco seja distribuído para um CMG habilitado para conteúdo. Habilite a configuração do CMG: permita que o CMG funcione como um ponto de distribuição em nuvem e forneça conteúdo do armazenamento do Azure. Caso contrário, os dispositivos não poderão executar a sequência de tarefas.
Ao implantar uma sequência de tarefas de atualização, use as seguintes configurações:
Permitir que a sequência de tarefas seja executada para o cliente na Internet, na guia Experiência do Usuário da implantação.
Escolha uma das seguintes opções na guia Pontos de Distribuição da implantação:
Baixe o conteúdo localmente quando necessário para a sequência de tarefas em execução. O mecanismo de sequência de tarefas pode baixar pacotes sob demanda de um CMG habilitado para conteúdo. Essa opção fornece flexibilidade adicional com suas implantações de atualização in-loco do Windows para dispositivos baseados na Internet.
Baixe todo o conteúdo localmente antes de iniciar a sequência de tarefas. Com essa opção, o cliente do Configuration Manager baixa o conteúdo da fonte de nuvem antes de iniciar a sequência de tarefas.
(Opcional) Pré-baixe o conteúdo desta sequência de tarefas, na guia Geral da implantação. Para obter mais informações, consulte Configurar conteúdo de pré-cache.
Observação
Inicie a sequência de tarefas no Centro de Software. Este cenário não dá suporte a mídia do Windows PE, PXE ou de sequência de tarefas.
Suporte de mídia inicializável para conteúdo baseado em nuvem
A partir da versão 2010, a mídia inicializável pode baixar conteúdo baseado em nuvem. Por exemplo, você envia uma chave USB a um usuário em um escritório remoto para recriar uma imagem de seu dispositivo. Ou um escritório que tem um servidor PXE local, mas você deseja que os dispositivos priorizem os serviços de nuvem o máximo possível. Em vez de sobrecarregar ainda mais a WAN para baixar conteúdo de implantação de sistema operacional grande, as implantações de mídia de inicialização e PXE agora podem obter conteúdo de fontes baseadas na nuvem. Por exemplo, um CMG (gateway de gerenciamento de nuvem) que você habilita para compartilhar conteúdo.
Observação
O dispositivo ainda precisa de uma conexão intranet com o ponto de gerenciamento.
Quando a sequência de tarefas é executada, ela baixa conteúdo das fontes baseadas em nuvem. Revise smsts.log no cliente.
Pré-requisitos para mídia inicializável
Habilite a seguinte configuração de cliente no grupo de Serviços de Nuvem: Permitir o acesso ao ponto de distribuição na nuvem. Certifique-se de que a configuração do cliente esteja implantada nos clientes de destino. Para obter mais informações, consulte Sobre configurações de cliente - Serviços de nuvem.
Para o grupo de limites em que o cliente está:
Associe o CMG habilitado para conteúdo. Para obter mais informações, consulte Configurar um grupo de limites.
Habilite a seguinte opção: Prefira fontes baseadas em nuvem em vez de fontes locais. Para obter mais informações, consulte Opções de grupo de limites para downloads de pares.
Distribua o conteúdo referenciado pela sequência de tarefas para o CMG habilitado para conteúdo.
Implantar um sistema operacional sobre CMG usando mídia inicializável
A partir da versão 2010, você pode usar mídia de inicialização para refazer a imagem de dispositivos baseados na Internet que se conectam por meio de um CMG. Esse cenário ajuda você a dar um melhor suporte aos funcionários remotos. Se o Windows não iniciar para que o usuário possa acessar o Centro de Software, agora você poderá enviar uma unidade USB para reinstalar o Windows.
Pré-requisitos para mídia de inicialização via CMG
Para todo o conteúdo referenciado na sequência de tarefas, distribua-o para um CMG habilitado para conteúdo. Para obter mais informações, consulte Distribuir conteúdo.
Habilite as seguintes configurações de cliente no grupo de Serviços de Nuvem :
Permitir acesso ao ponto de distribuição na nuvem
Permitir que os clientes usem um gateway de gerenciamento de nuvem
Defina a etapa de sequência de tarefas Aplicar Configurações de Rede para ingressar em um grupo de trabalho. Durante a sequência de tarefas, o dispositivo não pode ingressar no domínio do Active Directory local. Ele não tem conectividade com um controlador de domínio para ingressar no domínio.
Ao implantar a sequência de tarefas em uma coleção, defina as seguintes configurações:
Página de experiência do usuário: Permitir que a sequência de tarefas seja executada para o cliente na Internet
Página de configurações de implantação: Disponibilizar para uma opção que inclui mídia.
Página Pontos de distribuição, opções de implantação: baixe o conteúdo localmente quando necessário para a sequência de tarefas em execução. Para obter mais informações, consulte Opções de implantação.
Verifique se o dispositivo tem uma conexão constante com a Internet enquanto a sequência de tarefas é executada. O Windows PE não oferece suporte a redes sem fio, portanto, o dispositivo precisa de uma conexão de rede com fio.
Se você usar um certificado baseado em PKI para a mídia de inicialização, configure-o para SHA256 com o provedor RSA e AES avançado da Microsoft. Essa configuração de certificado é recomendada, mas não obrigatória. O certificado pode ser um certificado v3 (CNG).
Nas versões 2010 e 2103, se você configurar o ponto de gerenciamento para Permitir conexões somente com a Internet, não poderá usar mídia de inicialização em um CMG. Para contornar esse problema, configure o ponto de gerenciamento como Permitir conexões de intranet e Internet.
Se o CMG usar um certificado baseado em PKI, você precisará adicionar o certificado raiz confiável à imagem de inicialização. Caso contrário, o Windows PE não poderá se comunicar com o CMG porque não confia no certificado do CMG. Para obter mais informações, consulte Adicionar um certificado raiz confiável a uma imagem de inicialização.
Criar mídia de inicialização para usar um CMG
Inicie o assistente para criar mídia de sequência de tarefas para mídia inicializável. Para obter mais informações, consulte Criar mídia inicializável. Modifique o processo padrão usando as seguintes etapas:
Na página Gerenciamento de Mídia do assistente, selecione a opção Mídia baseada em Site.
Na página Segurança , defina uma senha forte para proteger essa mídia.
Na página Imagem de Inicialização , em Ponto de gerenciamento , selecione o gateway de gerenciamento de nuvem na caixa de diálogo Adicionar pontos de gerenciamento .
Quando você inicializa um dispositivo conectado à Internet usando essa mídia, ele se comunica com o CMG especificado. A mídia de inicialização baixa a política para a implantação da sequência de tarefas por meio do CMG. À medida que a sequência de tarefas é executada, ela baixa qualquer conteúdo adicional e políticas pela Internet.
Depois que a sequência de tarefas é executada, o cliente usa a autenticação baseada em token.
Adicionar um certificado raiz confiável a uma imagem de inicialização
Se o CMG usar um certificado baseado em PKI, você precisará adicionar o certificado raiz confiável à imagem de inicialização. Caso contrário, o Windows PE não poderá se comunicar com o CMG porque não confia no certificado do CMG.
Etapa 1: Exportar o blob do Registro de certificado
Em um sistema que tenha o certificado raiz confiável instalado:
Abra o menu Iniciar. Digite
runpara abrir a janela Executar. Abrirmmc.No menu Arquivo, escolha Adicionar/Remover Snap-in....
Na caixa de diálogo Adicionar ou Remover Snap-in, selecione Certificados e, em seguida, selecione Adicionar.
Na caixa de diálogo Snap-in Certificados, selecione Conta de computador e selecione Avançar.
Na caixa de diálogo Selecionar Computador, selecione Computador local e selecione Concluir.
Na caixa de diálogo Adicionar ou Remover Snap-in, selecione OK.
Expanda Certificados, expanda Autoridades de Certificação Raiz Confiáveis e selecione Certificados.
Selecione o certificado raiz. No menu Ação , selecione Abrir.
Vá para a guia Detalhes .
Copie o valor da impressão digital do certificado. Por exemplo,
eb971f84c0c44b9eb22a378fecb45747eb971f84No menu Iniciar, execute
regedit.Navegue até a seguinte chave do Registro:
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates. Para obter mais informações sobre essa chave do Registro, consulte Localizações de armazenamento do sistema.Selecione a chave do Registro que corresponde à impressão digital do certificado raiz.
No menu Arquivo , selecione Exportar. Especifique um nome de arquivo e salve-o
.reg.Edite o arquivo no Bloco de Notas. No caminho da chave, altere
SOFTWAREparawinpe-offlinee salve o arquivo. Por exemplo:[HKEY_LOCAL_MACHINE\winpe-offline\Microsoft\SystemCertificates\AuthRoot\Certificates\eb971f84c0c44b9eb22a378fecb45747eb971f84]Copie esse arquivo para um local que você possa acessar para a próxima etapa.
Etapa 2: Importar o blob do Registro de certificado para a imagem de inicialização offline
Em um sistema que tenha o arquivo de imagem de inicialização:
Monte o arquivo WIM. Por exemplo,
DISM /Mount-image /imagefile:"C:\Sources\boot.wim" /Index:1 /MountDir:C:\Mount.No menu Iniciar, execute
regedit.Selecione HKEY_LOCAL_MACHINE. No menu Arquivo , selecione Carregar Hive.
Navegue até
C:\Mount\Windows\System32\confige selecione SOFTWARE. Esse arquivo é o hive do registro offline para a imagem do Windows PE montada noC:\Mount.Importante
Verifique se esse caminho é para a imagem do Windows PE montada e não para o caminho padrão do sistema operacional Windows.
Nomeie a chave para o hive
winpe-offlinecarregado .No menu Arquivo , selecione Importar. Navegue até o arquivo modificado
.regque você exportou e modificou anteriormente. Selecione Abrir.Navegue até a seguinte chave do registro:
Computer\HKEY_LOCAL_MACHINE\winpe-offline\Microsoft\SystemCertificates\AuthRoot\Certificatese confirme se a nova chave foi adicionada.Selecione a seguinte chave do Registro:
Computer\HKEY_LOCAL_MACHINE\winpe-offline. No menu Arquivo , selecione Descarregar Hive e selecione Sim.Feche o editor do Registro e quaisquer outras janelas que façam referência a arquivos no
C:\Mountformato .Desmonte a imagem de inicialização e confirme as alterações. Por exemplo,
DISM /Unmount-image /Commit /MountDir:C:\Mount
A imagem de inicialização agora inclui o certificado raiz confiável.