Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O objetivo do atestado de registro do Windows é tornar os dispositivos mais seguros e confiáveis dentro da rede em que ingressam. Com esse recurso, você pode marcar se os dispositivos que executam o Windows atendem aos rígidos padrões de segurança durante o registro, usando a tecnologia TPM (Trusted Platform Module) para aprimorar sua defesa contra ameaças. O recurso de atestado de registro do Windows também confirma e relata os dispositivos que se registram com segurança, garantindo que o processo seja confiável.
Os benefícios organizacionais incluem:
Segurança aprimorada: o atestado de TPM ajuda a detectar e resolver falhas de segurança ou dispositivos comprometidos e reduz a chance de acesso não autorizado ou incidentes de segurança.
Atendendo aos padrões regulatórios: o atestado do Windows ajuda as organizações a provar que seguem medidas de segurança rígidas durante o registro do dispositivo, o que é importante para atender aos regulamentos do setor e aos requisitos de conformidade.
O objetivo principal é estabelecer um ambiente mais seguro e confiável para dispositivos dentro da infraestrutura organizacional usando o atestado do Windows durante o processo de registro.
Requisitos para atestado de registro do Windows
É recomendável usar as atualizações mais recentes para obter uma taxa de atestado mais bem-sucedida.
Requisitos da plataforma do dispositivo
- Windows 10 (10.0.19045.3996 ou posterior)
- Windows 11 (10.0.22000.2713 ou posterior; 10.0.22621.2792 ou posterior; 10.0.22631.2792 ou posterior)
O TPM 2.0 ou posterior é necessário. Somente dispositivos físicos.
Observação
As máquinas virtuais não podem atestar, incluindo o seguinte, mesmo que usem vTPMs:
- Máquinas virtuais Hyper-V e do Azure
- Hosts de sessão da Área de Trabalho Virtual do Azure
- PCs na Nuvem do Windows 365
- Microsoft Dev Box
Importante
Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.
O atestado com TPM neste recurso é durante o registro de gerenciamento de dispositivo do Intune, após o atestado do TPM que ocorre no Windows Autopilot pré-provisionar e no modo de dispositivo compartilhado (SDM).
Atestado de Provedores de Serviços de Configuração (CSPs) aplicáveis para Windows:
Como funciona o atestado de registro do Windows
Relatório de status de atestado de dispositivo
O relatório mostra informações sobre o dispositivo, seu TPM e se o dispositivo foi atestado com êxito no registro. Se um dispositivo não atestar, o relatório explicará o motivo na seção Detalhes do status . Use este relatório para ver a lista completa de dispositivos e marcar quais atestados com êxito no registro.
Para acessar este relatório:
Selecione Relatórios>Status de atestado de dispositivo (versão prévia) na seção Gerenciamento de Dispositivos.
Filtre por Status do atestado ou Tipo de propriedade e selecione Gerar relatório.
Depois que o relatório é gerado, os detalhes de nível superior que você vê incluem:
Nome do dispositivo
ID do Dispositivo
UPN
Status de atestado de dispositivo
Detalhe do status
SO
Versão do SO
Propriedade
Último marcar
Data do registro
Versão do TPM
Fabricante do TPM
Modelo
Ao selecionar uma entrada, você pode encontrar informações mais detalhadas sobre o dispositivo. Você também pode selecionar uma entrada usando a coluna Selecionar à esquerda e atestar novamente usando a ação Atestar dispositivo na parte superior do relatório.
A tabela a seguir lista os detalhes do status e suas descrições.
| Detalhe do status | Descrição |
|---|---|
| A chave de Entra não pode ser atestada | A equipe do Entra não armazenou a chave do certificado ENTRA no TPM. Isso afeta os dispositivos registrados AP ODJ. |
| O atestado está em andamento | O dispositivo ainda está trabalhando no atestado quando o Intune consulta seu status mais recente. |
| O TPM não é confiável | O dispositivo contém um TPM que não é confiável e, portanto, não pode ser atestado. |
| O TPM não está disponível | O dispositivo não tem TPM 2.0 ou TPM não pode ser atestado porque o firmware precisa ser atualizado. Para obter mais informações sobre como atualizar o firmware, consulte Recursos |
| O TPM não está pronto | O TPM não está pronto para ser usado por este dispositivo. O usuário precisa redefinir a propriedade do TPM. Para obter mais informações sobre como redefinir a propriedade do TPM, consulte Recursos |
| A solicitação do cliente foi rejeitada | A solicitação de atestado do cliente não chegou ao servidor MDM ou o servidor rejeitou a solicitação. O proprietário do dispositivo deve marcar se o dispositivo ainda pode se autenticar com o Entra. Para obter mais informações, consulte Recursos. |
| O certificado AIK não foi fornecido | O certificado AIK está ausente no dispositivo. Pode ser devido a um problema de rede. Se temporário, o atestado tentará novamente com êxito depois que o dispositivo receber o certificado AIK. |
| O cliente não forneceu todos os parâmetros necessários | Tanto o certificado AIK quanto a chave pública AIK estão ausentes. |
| A chave MDM já está no TPM | O dispositivo indica que a chave MDM já está armazenada no TPM. Mas o Intune não pode atestar isso porque o certificado AIK ou a chave pública AIK está ausente ou a chave ENTRA não pode ser atestado. |
| O recurso não tem suporte | Esse status é exibido para dispositivos que ainda não são atestados. Os exemplos incluem máquinas virtuais Hyper-V e do Azure, hosts de sessão da Área de Trabalho Virtual do Azure, PCs na Nuvem do Windows 365, Microsoft Dev Box. |
| O token de Entra não corresponde à identidade do dispositivo | O token ENTRA para registro não corresponde à chave ENTRA apresentada na solicitação de registro. Você pode corrigir esse problema atualizando para o build mais recente do Windows e repetindo o atestado. |
| O token de Entra está ausente na identidade do dispositivo | O token ENTRA para registro não tem a identidade do dispositivo ENTRA. |
Para obter mais informações, consulte a seção Recursos .
Observação
Os dispositivos AP ODJ sempre falham no atestado no registro. Para atestar dispositivos registrados por meio de um método AP ODJ, o atestado deve ser feito a partir do relatório após o registro. Para obter mais informações, consulte Atestar ação do dispositivo.
Atestar ação do dispositivo
Se você vir dispositivos no relatório que não iniciaram o atestado de TPM, poderá selecionar alguns desses dispositivos por vez e o TPM atestá-los usando a nova ação de dispositivo Atestar dispositivo na parte superior do relatório. Essa ação de dispositivo deve levar menos do que alguns minutos para atestar o dispositivo e será refletida no relatório quando você atualizar.
Para atestar alguns dispositivos não iniciados :
Use os filtros suspensos na parte superior do relatório para filtrar para o status de atestado Não Iniciado.
Selecione Gerar novamente. A partir daí, selecione alguns dispositivos e selecione Atestar ação do dispositivo na parte superior do relatório.
O atestado pode levar até 15 minutos, dependendo da atividade do dispositivo e do número de dispositivos selecionados. Atualize após algum tempo para ver o status atualizado dos dispositivos selecionados.
Observação
Você só pode selecionar até 100 dispositivos por vez para ação do dispositivo e aguardar pelo menos 1 minuto entre o acionamento da ação do dispositivo Attest.
Se os dispositivos estiverem falhando no atestado, dependendo do valor na coluna de detalhes do status , você poderá tentar novamente o atestado usando a ação do dispositivo Attest . Se qualquer um dos seguintes detalhes de status aparecer, recomendamos tentar novamente a ação Atestar dispositivo .
A chave de Entra não pode ser atestada
O TPM não está disponível
O certificado AIK não foi fornecido pelo cliente
O atestado está em andamento
A chave MDM já está no TPM
O TPM não está pronto
Falha na autenticação
O cliente não forneceu todos os parâmetros necessários para o atestado
O token de Entra não corresponde à identidade do dispositivo
Permissões para ação do dispositivo
Para usar a ação Atestar dispositivo , você precisa de uma permissão baseada em função conhecida como Tarefas remotas: Indica atestado de gerenciamento de dispositivo móvel (MDM) se o dispositivo é capaz para isso. Defina a Permissão como sim para habilitar a ação. Com a permissão definida como Sim, os administradores de TI podem iniciar a ação Atestar dispositivo .
Recursos
Importante
A solução de problemas do TPM geralmente requer uma ação Limpar e Redefinir, o que pode resultar em perda de dados. Certifique-se de ter backups antes de executar qualquer etapa de solução de problemas do TPM.
Recomendações do TPM - Segurança do Windows | Microsoft Learn
Solucionar problemas do TPM - Segurança do Windows | Como redefinir a propriedade do TPM
Links adicionais: