Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A Extensão de Gerenciamento do Intune (IME) é um agente instalador que aprimora o MDM (gerenciamento de dispositivos Windows). Ele complementa o recurso MDM padrão do Windows, permitindo recursos avançados de gerenciamento de dispositivos.
Observação
Para obter detalhes sobre scripts do PowerShell, consulte Usar scripts do PowerShell em dispositivos Windows no Intune.
Esse recurso aplica-se a:
- Versões do Windows com suporte (excluindo dispositivos Windows Home e Windows em execução no modo S).
Observação
Depois que os pré-requisitos da extensão de gerenciamento do Intune forem atendidos, a extensão será instalada automaticamente quando você atribuir qualquer um dos seguintes ao usuário ou dispositivo:
- Um script do PowerShell
- Um aplicativo Win32
- Um aplicativo da Microsoft Store
- Uma configuração de política de conformidade personalizada
- Uma correção proativa
Para obter mais informações, consulte os pré-requisitos da Extensão de Gerenciamento do Intune.
Pré-requisitos
Importante
Os dispositivos devem executar a Extensão de Gerenciamento do Intune versão 1.58.103.0 ou posterior. Dispositivos em versões anteriores não recebem configurações ou atualizações que dependem da Extensão de Gerenciamento do Intune, incluindo implantações de aplicativos Win32, scripts do PowerShell, correções e scripts de plataforma. A Extensão de Gerenciamento do Intune é atualizada automaticamente, portanto, a maioria dos dispositivos gerenciados já deve ter uma versão compatível. Verifique se seus dispositivos podem sincronizar com o Intune para receber atualizações.
A extensão de gerenciamento do Intune tem os pré-requisitos a seguir. Quando os pré-requisitos são atendidos, a extensão de gerenciamento do Intune é instalada automaticamente quando um script do PowerShell ou aplicativo Win32 é atribuído ao usuário ou dispositivo.
Dispositivos que executam uma versão do Windows com suporte. A extensão de gerenciamento do Intune não dá suporte ao Windows no modo S porque o modo S não permite a execução de aplicativos que não são da loja.
Dispositivos ingressados no Microsoft Entra ID, incluindo:
Ingressado híbrido do Microsoft Entra: dispositivos ingressados no Microsoft Entra ID e no Active Directory local (AD). Consulte Planejar sua implementação de ingresso híbrido do Microsoft Entra para obter diretrizes.
WPJ (Registrado no Microsoft Entra/Ingressado no Local de Trabalho): dispositivos registrados no Microsoft Entra ID. Para obter mais informações, consulte Workplace Join como uma autenticação de segundo fator contínua. Trata-se de dispositivos BYOD (traga seu próprio dispositivo) com uma conta corporativa ou de estudante adicionada por meio de Configurações>Contas>, Acesso corporativo ou de estudante.
Dispositivos registrados no Intune, incluindo:
Dispositivos registrados usando política de grupo (GPO). Para obter mais informações, consulte Registrar um dispositivo Windows automaticamente usando a Política de Grupo.
Dispositivos registrados manualmente no Intune, o que ocorre quando:
- O registro automático no Intune está habilitado no Microsoft Entra ID. Os usuários entram em dispositivos usando uma conta de usuário local e ingressam manualmente o dispositivo no Microsoft Entra ID. Em seguida, eles entram no dispositivo usando a conta do Microsoft Entra.
OU
- Os usuários entram no dispositivo usando a conta do Microsoft Entra e, em seguida, registram-se no Intune.
Dispositivos cogerenciados usando o Gerenciador de Configurações e o Intune. Ao instalar aplicativos Win32, defina a carga de trabalho Aplicativos como Pilot, Intune ou Intune. Os scripts do PowerShell são executados mesmo se a carga de trabalho de Aplicativos estiver definida como Gerenciador de Configurações. A extensão de gerenciamento do Intune é implantada em um dispositivo quando você direciona um script do PowerShell para o dispositivo. O dispositivo deve ser o Microsoft Entra ID ou o Microsoft Entra ID híbrido e executar uma versão compatível do Windows. Confira os seguintes artigos para obter diretrizes:
Para dispositivos por trás de firewalls e servidores proxy, habilite a comunicação para o Intune. Para obter mais informações, consulte Requisitos de rede para scripts do PowerShell e aplicativos Win32.
Observação
Para obter detalhes sobre como usar máquinas virtuais do Windows, consulte Usando máquinas virtuais do Windows com o Microsoft Intune.
Entender a instalação do agente de extensão de gerenciamento do Intune
Para dispositivos que atendem aos pré-requisitos, a extensão de gerenciamento do Intune é instalada automaticamente quando determinados recursos são atribuídos a um usuário ou dispositivo. A instalação ocorre quando os seguintes recursos são atribuídos:
- Scripts do PowerShell
- Correções
- Scripts de descoberta para conformidade personalizada
- Aplicativos Win32
- Análise de ponto de extremidade
- Ajuda remota
- Instaladores gerenciados no Intune
- Atualizar o BIOS do Windows usando a política de configuração MDM
Observação
Para obter detalhes sobre como o IME é implantado e atualizado, consulte Informações de serviço para atualizações de versão do Microsoft Intune.
O agente é instalado quando C:\ProgramData\Microsoft\IntuneManagementExtension\Logs aplicável e não aparece no menu Iniciar em dispositivos Windows. O agente aparece como IntuneManagementExtension em Serviços no Gerenciador de Tarefas quando executado em dispositivos Windows.
Funcionalidade de extensão de gerenciamento do Intune
- O IME se autentica silenciosamente com os serviços do Intune antes de fazer check-in para receber instalações atribuídas para o dispositivo Windows.
- O IME verifica se há instalações novas ou atualizadas com os serviços do Intune a cada 8 horas. Esse processo de marcação é independente da marca de MDM.
- O IME pode realizar periodicamente verificações de integridade para validar a conectividade com os serviços do Intune.
Iniciar manualmente um marcar-in IME de gerenciamento de Intune a partir de um dispositivo Windows
Em um dispositivo Windows com o IME instalado, abra o Portal da Empresa e selecioneSincronização de Configurações>. Isso inicia um marcar-in MDM e um marcar-in IME.
Como alternativa, abra o Gerenciador de Tarefas, localize o serviço IntuneManagementExtension, clique com o botão direito do mouse e selecione Reiniciar. O IntuneManagementExtension serviço é reiniciado imediatamente, iniciando uma marca-in com o Intune.
Observação
As ações de sincronização do aplicativo Configurações ou Dispositivos no centro de administração do Microsoft Intune iniciam um check-in de MDM e de marca-marca de IME. Depois de selecionar Sincronizar, o Intune inicia uma sincronização sob demanda em várias cargas de trabalho para ajudar a garantir que o dispositivo reflita a última intenção do administrador o mais rápido possível. Esse processo inclui, mas não está limitado a:
- Processamento da política de configuração
- Detecção de aplicativos e atualizações do estado de implantação
- Processamento de script e correção
- Outros sinais de gerenciamento de dispositivos necessários para alinhar o estado do dispositivo com as atribuições atuais
Você pode acompanhar o progresso da ação de sincronização selecionando a guia Status de sincronização do dispositivo no painel de visão geral do dispositivo.
Remoção da extensão de gerenciamento do Intune
O IME é removido do dispositivo nas seguintes condições:
- Os scripts do PowerShell não são mais atribuídos ao dispositivo.
- O dispositivo Windows não é mais gerenciado.
- O IME está em um estado irrecuperável por mais de 24 horas (tempo de ativação do dispositivo).
Problemas e resoluções comuns
Problema: a extensão de gerenciamento do Intune não baixa
Possíveis resoluções:
- O dispositivo não está associado ao Microsoft Entra ID. Verifique se os dispositivos atendem aos pré-requisitos neste artigo.
- Nenhum script do PowerShell ou aplicativos Win32 são atribuídos aos grupos aos quais o usuário ou dispositivo pertence.
- O dispositivo não consegue fazer check-in no serviço do Intune. Por exemplo, não há acesso à Internet ou nenhum acesso aos Serviços de Notificação por Push do Windows (WNS).
- O dispositivo está no modo S. A extensão de gerenciamento do Intune não dá suporte a dispositivos em execução no modo S.
- Verifique se o arquivo de configuração localizado em
C:\Program Files (x86)\Microsoft Intune Management Extension\Microsoft.Management.Services.IntuneWindowsAgent.exe.confignão foi corrompido ou alterado manualmente. - Confirme se o aplicativo foi instalado usando um método fora da instalação automática do Intune (por exemplo, script, instalação manual ou reempacotamento). O único mecanismo com suporte é a instalação automática, pois os dispositivos são sincronizados com o serviço do Intune.
- Em dispositivos Windows, se o proxy estiver configurado apenas no nível do usuário (e não em todo o computador), verifique se um usuário está conectado ao dispositivo. Como alternativa, use
bitsadmin /util /setieproxypara configurar manualmente o proxy para o BITS (Serviço de Transferência Inteligente em Segundo Plano). Para obter mais informações, consulte bitsadmin util e setieproxy.
Para marcar se o dispositivo foi registrado automaticamente:
- Acesse Configurações>Contas>Acessar conta corporativa ou de estudante.
- Selecione as informações da conta > ingressada.
- Em Relatório de Diagnóstico Avançado, selecione Criar Relatório.
- Abra o
MDMDiagReportem um navegador da Web. - Procure a propriedade MDMDeviceWithAAD. Se a propriedade existir, o dispositivo será registrado automaticamente. Se essa propriedade não existir, o dispositivo não será registrado automaticamente.
Habilitar o registro automático do Windows inclui as etapas para configurar o registro automático no Intune.
Problema: o aplicativo Agente do Windows do Microsoft Intune é desabilitado automaticamente
O Agente do Windows do Microsoft Intune é um aplicativo do Microsoft Entra ID. O agente IME usa o aplicativo Agente do Windows do Microsoft Intune para se autenticar no gateway para obter outros aplicativos, scripts e outros conteúdos críticos. Este aplicativo não está vinculado a nenhum fluxo de ciclo de vida baseado em assinatura.
Sob algumas condições, o aplicativo Agente do Windows do Microsoft Intune pode falhar nas verificações de validade da assinatura e ficar continuamente desabilitado, mesmo quando o administrador reabilitar o aplicativo. Quando desabilitado, o agente IME não pode recuperar tokens no aplicativo Agente do Windows do Microsoft Intune e os conteúdos direcionados pelo usuário param de funcionar.
Resolução possível:
Exclua a entidade de serviço do locatário da sua organização usando a API do Graph, preferencialmente por meio do Graph Explorer:
Entre no Graph Explorer usando uma conta de administrador da organização que possa excluir entidades de serviço, como a função de Administrador de Aplicativos. Verifique se o canto superior direito mostra o nome do locatário, não "locatário de exemplo".
Para obter uma lista das funções internas do Microsoft Entra e o que elas podem fazer, confira Funções internas do Microsoft Entra.
Selecione API Explorer>
servicePrincipalsDELETE>{servicePrincipal-id}>.Na sintaxe da URL do Graph, substitua
{servicePrincipal-id}pela ID da entidade de serviço.Selecione Executar Consulta para executar a exclusão.
Observação
Estas etapas devem ser concluídas por alguém que esteja familiarizado com o Graph Explorer. Para saber mais sobre o Graph Explorer, consulte Usar o Graph Explorer para experimentar as APIs do Microsoft Graph.
Logs da extensão de gerenciamento do Intune
Os logs IME no computador cliente geralmente estão em C:\ProgramData\Microsoft\IntuneManagementExtension\Logs. Use CMTrace.exe para exibir esses arquivos de log.
Além disso, use o AppWorkload.log do arquivo de log para solucionar problemas e analisar eventos de gerenciamento de aplicativos Win32 no cliente. Esse arquivo de log contém todas as informações de log relacionadas às atividades de implantação de aplicativo conduzidas pelo IME.
Arquivos de log IME
| Arquivo de log | Descrição |
|---|---|
| IntuneManagementExtension.log | O arquivo de log principal. Ele contém todas as atividades de marcar-ins, solicitações de política, processamento de política e relatório do IME. |
| AgentExecutor.log | Rastreia execuções de script do PowerShell (implantado pelo Intune). |
| AppActionProcessor.log | Controla a detecção e aplicabilidade marcar ações para aplicativos atribuídos. |
| AppWorkload.log | Ajuda a solucionar problemas e analisar atividades de implantação do aplicativo Win32. |
| ClientCertCheck.log | Rastreia as verificações de certificado do cliente do dispositivo. |
| ClientHealth.log | Controla a integridade da extensão de gerenciamento do Intune. |
| DeviceHealthMonitoring.log | Controla a integridade da preparação do hardware, do inventário de dispositivos e de outros coletores de dados. |
| HealthScripts.log | Controla a integridade das correções executadas em um agendamento regular. |
| NotificationInfra.log | Controla as notificações enviadas por meio do canal de comunicação em tempo real da Microsoft. |
| Sensor.log | Rastreia a integridade do coletor de dados de análise do Ponto de extremidade, incluindo desempenho de inicialização, confiabilidade do aplicativo e muito mais. |
| Win32AppInventory.log | Controla a integridade do coletor de inventário de aplicativos. |
Próximas etapas
- O aplicativo que você cria aparece na lista de aplicativos. Atribua-a aos grupos que você escolher. Para obter mais informações, consulte Atribuir aplicativos a grupos com o Microsoft Intune.
- Saiba mais sobre como monitorar as propriedades e atribuições do aplicativo. Para obter mais informações, consulte Como monitorar atribuições e informações de aplicativo com o Microsoft Intune.