Configurar o registro de usuário da Apple controlado por conta

Configure o Registro de Usuário da Apple controlado por conta para dispositivos pessoais que se inscrevem no Microsoft Intune. O registro de usuário orientado por conta fornece uma experiência de registro mais rápida e amigável do que o registro de usuário com o Portal da Empresa. O usuário do dispositivo inicia o registro entrando em sua conta corporativa no aplicativo Configurações. Depois que o usuário aprova o gerenciamento de dispositivos, a política de registro é instalada silenciosamente e as políticas do Intune são aplicadas. O Intune usa o registro JIT (just-in-time) e o aplicativo Microsoft Authenticator para autenticação para reduzir o número de vezes que os usuários precisam entrar durante o registro e ao acessar aplicativos de trabalho.

Este artigo descreve como configurar o Registro de Usuário da Apple orientado por conta no Microsoft Intune. Você vai:

  • Configure o registro JIT.
  • Crie uma política de registro.
  • Prepare os funcionários e alunos para o registro.

Pré-requisitos

Requisitos da plataforma do dispositivo

Esse método de registro dá suporte às seguintes plataformas:

  • iOS/iPadOS 15 ou posterior

Se você atribuir um perfil de registro de usuário orientado por conta a usuários de dispositivos que executam o iOS/iPadOS 14.9 ou anterior, o Microsoft Intune os registrará automaticamente por meio do registro de usuário no Portal da Empresa.

Requisitos de configuração do locatário

Você também precisa configurar a descoberta de serviço para que a Apple possa acessar o serviço do Intune e recuperar as informações de registro. Para concluir esse pré-requisito, configure e publique um arquivo de recurso HTTP conhecido no mesmo domínio em que os funcionários entram. A Apple recupera o arquivo por meio de uma solicitação HTTP GET para "https://contoso.com/.well-known/com.apple.remotemanagement", com o domínio da sua organização no lugar de contoso.com. Publique o arquivo em um domínio que possa lidar com solicitações HTTP GET.

Observação

O arquivo de recurso conhecido deve ser salvo sem uma extensão de arquivo, como .json, para funcionar corretamente.

Crie o arquivo no formato JSON, com o tipo de conteúdo definido como application/json. Fornecemos os seguintes exemplos de JSON que você pode copiar e colar em seu arquivo. Use aquele que se alinha ao seu ambiente. Substitua a variável YourAADTenantID na URL base pela ID de locatário do Microsoft Entra da sua organização.

Ambientes do Microsoft Intune:

{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.com/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}

Microsoft Intune para ambientes do Governo dos EUA:

{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.us/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}

Microsoft Intune operado pela 21 Vianet na China ambientes:

{"Servers":[{"Version":"mdm-byod", "BaseURL":"https://manage.microsoft.cn/EnrollmentServer/PostReportDeviceInfoForUEV2?aadTenantId=YourAADTenantID"}]}

O restante do exemplo JSON é preenchido com todas as informações necessárias, incluindo:

  • Versão: A versão do servidor é mdm-byod.
  • BaseURL: essa URL é o local em que o serviço do Intune reside.

Dica

Para obter mais informações sobre os requisitos técnicos para descoberta de serviço, consulte Implementando o fluxo de inscrição de usuário de autenticação simples na documentação do Desenvolvedor da Apple.

Se a descoberta de serviço não estiver configurada corretamente, os usuários receberão a seguinte mensagem de erro:

  • Título: Falha na entrada
  • Descrição: seu ID Apple não oferece suporte aos serviços esperados neste dispositivo. Entre em contato com o administrador para entrar.

Para resolver esse problema, verifique se o servidor Web está hospedando o arquivo de descoberta de serviço com o tipo de conteúdo definido como application/json. Você pode validar isso executando os seguintes comandos:

   curl -I "https://contoso.com/.well-known/com.apple.remotemanagement"
   curl -I "https://contoso.com/.well-known/com.apple.remotemanagement?user-identifier=firstname.surname@contoso.com&model-family=iPhone"

Ambos os comandos devem retornar Content-Type: application/json.

Práticas recomendadas

Recomendamos configurações extras para ajudar a melhorar a experiência de registro dos usuários do dispositivo. Esta seção fornece mais informações sobre cada recomendação.

Implantar aplicativo Web do Portal da Empresa

Implante a versão do aplicativo Web do site do Portal da Empresa do Portal da Empresa do Intune para que os usuários tenham acesso rápido ao status do dispositivo, às ações do dispositivo e às informações de conformidade. O aplicativo Web aparece na tela inicial e funciona como um link para o site do Portal da Empresa. Sem o aplicativo Web, os usuários de dispositivos ainda podem acessar o site do Portal da Empresa, mas precisam abrir o navegador e digitar o endereço no campo de pesquisa. Para obter mais informações sobre como adicionar um aplicativo Web, consulte Adicionar aplicativos Web ao Microsoft Intune.

Habilitar a autenticação federada

O Registro de Usuário da Apple exige que você crie e forneça IDs Apple gerenciados para usuários registrados. Se você habilitar a autenticação federada, que consiste em vincular o Apple Business ao Microsoft Entra ID, você não precisará criar e fornecer IDs Apple exclusivos para cada usuário. Em vez disso, um usuário do dispositivo pode entrar em seus aplicativos com as mesmas credenciais que usa em sua conta de trabalho. Para obter mais informações, consulte Introdução à autenticação federada com o Apple Business no Manual do Usuário do Apple Business.

Etapa 1: configurar o registro just-in-time e atribuir o Microsoft Authenticator

Configure o registro just-in-time e atribua o Microsoft Authenticator como um aplicativo necessário. Para obter as instruções, confira Configurar o registro JIT no Intune. Retorne a este artigo quando terminar para poder prosseguir para a próxima etapa.

Etapa 2: Criar perfil de registro

Crie um perfil de registro para dispositivos que registram por meio do registro de usuário acionado por conta. O perfil de registro dispara a experiência de registro do usuário do dispositivo e permite que ele inicie o registro no aplicativo Configurações.

  1. No centro de administração do Microsoft Intune, acesse Registro de Dispositivos>.

  2. Selecione a guia Apple .

  3. Em Opções de inscrição, escolha Tipos de inscrição.

  4. Selecione Criar perfil>iOS/iPadOS.

  5. Na página Noções básicas , insira um nome e uma descrição para o perfil para que você possa distingui-lo de outros perfis no centro de administração. Os usuários do dispositivo não veem esses detalhes.

  6. Selecione Avançar.

  7. Na página Configurações , para Tipo de registro, selecione como você deseja registrar dispositivos. Você pode escolher o método de inscrição ou permitir que os usuários façam sua própria escolha. Sua escolha determina o processo de registro que o Microsoft Intune executa. Isso também se reflete no atributo de propriedade do dispositivo em Microsoft Intune. Para saber mais sobre a experiência do usuário e o que ele vê na tela durante o registro, confira Configurar um dispositivo iOS pessoal para trabalho ou escola.

    Suas opções:

    • Registro de usuário controlado por conta: os usuários atribuídos que iniciam o registro são registrados por meio do registro de usuário controlado por conta.

    • Determinar com base na escolha do usuário: Os usuários atribuídos que iniciam o registro podem selecionar como querem registrar seu dispositivo. Suas opções:

      • Eu possuo este dispositivo: Mais configurações são exibidas com essa seleção. O usuário tem a opção de proteger todo o dispositivo ou proteger apenas aplicativos e dados relacionados ao trabalho.

      • (Empresa) possui este dispositivo: O dispositivo é registrado por meio do Apple Device Enrollment. Para obter mais informações sobre esse método de registro, consulte Registro de dispositivo e MDM no site de Suporte da Apple.

  8. Selecione Avançar.

  9. Na página Atribuições , atribua o perfil a todos os usuários ou selecione grupos específicos. Não há suporte para grupos de dispositivos em cenários de registro de usuário porque o registro do usuário requer identidades de usuário.

  10. Selecione Avançar.

  11. Na página Revisar + criar , examine suas escolhas e selecione Criar para concluir a criação do perfil.

Etapa 3: preparar os funcionários para a inscrição

Para iniciar o registro de dispositivo em um dispositivo pessoal, o proprietário do dispositivo deve acessar o aplicativo Configurações e entrar com sua conta corporativa ou de estudante. Se eles tentarem entrar em um aplicativo com sua conta corporativa ou de estudante, o aplicativo os alertará sobre o requisito de registro e informará como proceder.

Esta seção descreve as etapas de registro para usuários do dispositivo. Recomendamos o uso dessas informações na documentação de integração do dispositivo da sua organização ou para solução de problemas e suporte.

  1. Abra o aplicativo Configurações no seu dispositivo.
  2. Selecione Geral.
  3. Selecione VPN & Gerenciamento de Dispositivos.
  4. Entre com sua conta corporativa ou de estudante ou com a ID Apple fornecida pela sua organização.
  5. Selecione Iniciar sessão no iCloud.
  6. Digite a senha do nome de usuário que aparece na tela. Em seguida, selecione Continuar.
  7. Selecione Permitir Gerenciamento Remoto.
  8. Aguarde alguns minutos enquanto o dispositivo é configurado e o perfil de gerenciamento é instalado.
  9. Para confirmar se seu dispositivo está pronto para uso no trabalho, vá para VPN & Gerenciamento de Dispositivos. Confirme se sua conta corporativa está listada na CONTA GERENCIADA.
  10. O Microsoft Authenticator é necessário para acessar aplicativos de trabalho. Aguarde alguns minutos após o registro para que o Authenticator seja instalado em seu dispositivo. Uma mensagem de erro será exibida se você tentar entrar em um aplicativo de trabalho sem o Authenticator.
  11. Você pode receber mais solicitações solicitando sua aprovação para instalar aplicativos de trabalho. Selecione Instalar para aprovar a instalação.

Prioridade do perfil

O Intune aplica perfis de registro na ordem em que você os prioriza. Para alterar a ordem em que são aplicadas:

  1. Voltar para Tipos de registro para exibir seus perfis.
  2. Arraste e solte os perfis na lista para reordenar sua prioridade.

Se ocorrer um conflito porque um usuário recebe mais de um perfil, o Intune aplicará o perfil com a prioridade mais alta.

Removendo dispositivo do gerenciamento

As chaves de volume e de criptografia criadas para gerenciar os dados de trabalho no dispositivo são apagadas quando o dispositivo cancela o registro do Intune.

Próximas etapas