Atestado de registro do Windows

O objetivo do atestado de registro do Windows é tornar os dispositivos mais seguros e confiáveis dentro da rede em que ingressam. Com esse recurso, você pode marcar se os dispositivos que executam o Windows atendem aos rígidos padrões de segurança durante o registro, usando a tecnologia TPM (Trusted Platform Module) para aprimorar sua defesa contra ameaças. O recurso de atestado de registro do Windows também confirma e relata os dispositivos que se registram com segurança, garantindo que o processo seja confiável.

Os benefícios organizacionais incluem:

  • Segurança aprimorada: o atestado de TPM ajuda a detectar e resolver falhas de segurança ou dispositivos comprometidos e reduz a chance de acesso não autorizado ou incidentes de segurança.

  • Atendendo aos padrões regulatórios: o atestado do Windows ajuda as organizações a provar que seguem medidas de segurança rígidas durante o registro do dispositivo, o que é importante para atender aos regulamentos do setor e aos requisitos de conformidade.

O objetivo principal é estabelecer um ambiente mais seguro e confiável para dispositivos dentro da infraestrutura organizacional usando o atestado do Windows durante o processo de registro.

Requisitos para atestado de registro do Windows

É recomendável usar as atualizações mais recentes para obter uma taxa de atestado mais bem-sucedida.

Requisitos da plataforma do dispositivo

  • Windows 10 (10.0.19045.3996 ou posterior)
  • Windows 11 (10.0.22000.2713 ou posterior; 10.0.22621.2792 ou posterior; 10.0.22631.2792 ou posterior)

O TPM 2.0 ou posterior é necessário. Somente dispositivos físicos.

Observação

As máquinas virtuais não podem atestar, incluindo o seguinte, mesmo que usem vTPMs:

  • Máquinas virtuais Hyper-V e do Azure
  • Hosts de sessão da Área de Trabalho Virtual do Azure
  • PCs na Nuvem do Windows 365
  • Microsoft Dev Box

Importante

Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.

O atestado com TPM neste recurso é durante o registro de gerenciamento de dispositivo do Intune, após o atestado do TPM que ocorre no Windows Autopilot pré-provisionar e no modo de dispositivo compartilhado (SDM).

Atestado de Provedores de Serviços de Configuração (CSPs) aplicáveis para Windows:

Como funciona o atestado de registro do Windows

Diagrama de arquitetura de alto nível sobre como protegemos o dispositivo Windows usando o TPM no registro

Relatório de status de atestado de dispositivo

O relatório mostra informações sobre o dispositivo, seu TPM e se o dispositivo foi atestado com êxito no registro. Se um dispositivo não atestar, o relatório explicará o motivo na seção Detalhes do status . Use este relatório para ver a lista completa de dispositivos e marcar quais atestados com êxito no registro.

Para acessar este relatório:

  1. Entre no Centro de administração do Microsoft Intune.

  2. Selecione Relatórios>Status de atestado de dispositivo (versão prévia) na seção Gerenciamento de Dispositivos.

  3. Filtre por Status do atestado ou Tipo de propriedade e selecione Gerar relatório.

    Captura de tela do relatório de atestado de dispositivo

Depois que o relatório é gerado, os detalhes de nível superior que você vê incluem:

  • Nome do dispositivo

  • ID do Dispositivo

  • UPN

  • Status de atestado de dispositivo

  • Detalhe do status

  • SO

  • Versão do SO

  • Propriedade

  • Último marcar

  • Data do registro

  • Versão do TPM

  • Fabricante do TPM

  • Modelo

Ao selecionar uma entrada, você pode encontrar informações mais detalhadas sobre o dispositivo. Você também pode selecionar uma entrada usando a coluna Selecionar à esquerda e atestar novamente usando a ação Atestar dispositivo na parte superior do relatório.

A tabela a seguir lista os detalhes do status e suas descrições.

Detalhe do status Descrição
A chave de Entra não pode ser atestada A equipe do Entra não armazenou a chave do certificado ENTRA no TPM. Isso afeta os dispositivos registrados AP ODJ.
O atestado está em andamento O dispositivo ainda está trabalhando no atestado quando o Intune consulta seu status mais recente.
O TPM não é confiável O dispositivo contém um TPM que não é confiável e, portanto, não pode ser atestado.
O TPM não está disponível O dispositivo não tem TPM 2.0 ou TPM não pode ser atestado porque o firmware precisa ser atualizado. Para obter mais informações sobre como atualizar o firmware, consulte Recursos
O TPM não está pronto O TPM não está pronto para ser usado por este dispositivo. O usuário precisa redefinir a propriedade do TPM. Para obter mais informações sobre como redefinir a propriedade do TPM, consulte Recursos
A solicitação do cliente foi rejeitada A solicitação de atestado do cliente não chegou ao servidor MDM ou o servidor rejeitou a solicitação. O proprietário do dispositivo deve marcar se o dispositivo ainda pode se autenticar com o Entra. Para obter mais informações, consulte Recursos.
O certificado AIK não foi fornecido O certificado AIK está ausente no dispositivo. Pode ser devido a um problema de rede. Se temporário, o atestado tentará novamente com êxito depois que o dispositivo receber o certificado AIK.
O cliente não forneceu todos os parâmetros necessários Tanto o certificado AIK quanto a chave pública AIK estão ausentes.
A chave MDM já está no TPM O dispositivo indica que a chave MDM já está armazenada no TPM. Mas o Intune não pode atestar isso porque o certificado AIK ou a chave pública AIK está ausente ou a chave ENTRA não pode ser atestado.
O recurso não tem suporte Esse status é exibido para dispositivos que ainda não são atestados. Os exemplos incluem máquinas virtuais Hyper-V e do Azure, hosts de sessão da Área de Trabalho Virtual do Azure, PCs na Nuvem do Windows 365, Microsoft Dev Box.
O token de Entra não corresponde à identidade do dispositivo O token ENTRA para registro não corresponde à chave ENTRA apresentada na solicitação de registro. Você pode corrigir esse problema atualizando para o build mais recente do Windows e repetindo o atestado.
O token de Entra está ausente na identidade do dispositivo O token ENTRA para registro não tem a identidade do dispositivo ENTRA.

Para obter mais informações, consulte a seção Recursos .

Observação

Os dispositivos AP ODJ sempre falham no atestado no registro. Para atestar dispositivos registrados por meio de um método AP ODJ, o atestado deve ser feito a partir do relatório após o registro. Para obter mais informações, consulte Atestar ação do dispositivo.

Atestar ação do dispositivo

Se você vir dispositivos no relatório que não iniciaram o atestado de TPM, poderá selecionar alguns desses dispositivos por vez e o TPM atestá-los usando a nova ação de dispositivo Atestar dispositivo na parte superior do relatório. Essa ação de dispositivo deve levar menos do que alguns minutos para atestar o dispositivo e será refletida no relatório quando você atualizar.

Para atestar alguns dispositivos não iniciados :

  1. Use os filtros suspensos na parte superior do relatório para filtrar para o status de atestado Não Iniciado.

  2. Selecione Gerar novamente. A partir daí, selecione alguns dispositivos e selecione Atestar ação do dispositivo na parte superior do relatório.

  3. O atestado pode levar até 15 minutos, dependendo da atividade do dispositivo e do número de dispositivos selecionados. Atualize após algum tempo para ver o status atualizado dos dispositivos selecionados.

Observação

Você só pode selecionar até 100 dispositivos por vez para ação do dispositivo e aguardar pelo menos 1 minuto entre o acionamento da ação do dispositivo Attest.

Se os dispositivos estiverem falhando no atestado, dependendo do valor na coluna de detalhes do status , você poderá tentar novamente o atestado usando a ação do dispositivo Attest . Se qualquer um dos seguintes detalhes de status aparecer, recomendamos tentar novamente a ação Atestar dispositivo .

  • A chave de Entra não pode ser atestada

  • O TPM não está disponível

  • O certificado AIK não foi fornecido pelo cliente

  • O atestado está em andamento

  • A chave MDM já está no TPM

  • O TPM não está pronto

  • Falha na autenticação

  • O cliente não forneceu todos os parâmetros necessários para o atestado

  • O token de Entra não corresponde à identidade do dispositivo

Permissões para ação do dispositivo

Para usar a ação Atestar dispositivo , você precisa de uma permissão baseada em função conhecida como Tarefas remotas: Indica atestado de gerenciamento de dispositivo móvel (MDM) se o dispositivo é capaz para isso. Defina a Permissão como sim para habilitar a ação. Com a permissão definida como Sim, os administradores de TI podem iniciar a ação Atestar dispositivo .

Recursos

Importante

A solução de problemas do TPM geralmente requer uma ação Limpar e Redefinir, o que pode resultar em perda de dados. Certifique-se de ter backups antes de executar qualquer etapa de solução de problemas do TPM.

Links adicionais: