Implantando a Ajuda remota com o Microsoft Intune

Este artigo descreve as etapas para implantar a Ajuda remota com o Microsoft Intune.

Ao planejar a implantação da Ajuda remota, considere as seguintes práticas recomendadas:

  • Comunicação e treinamento do usuário: Para impulsionar a adoção e o uso eficaz, forneça documentação ou breve treinamento para o suporte técnico e os usuários finais.

  • Treinamento de assistência técnica: Certifique-se de que sua equipe de suporte saiba como iniciar as sessões. Informe-os sobre os recursos, como iniciar uma sessão por meio do centro de administração do Intune ou do aplicativo de Ajuda remota, como gerar/inserir códigos de sessão. Também os conscientize da limitação de não poder ajudar os usuários fora do locatário. Enfatize práticas de segurança, como confirmar o consentimento do usuário final na chamada antes de assumir o controle.

  • Orientação do usuário final: informe aos usuários que uma nova ferramenta de suporte remoto está disponível. Instrua-os sobre como uma sessão de suporte é iniciada – por exemplo, "Quando você entra em contato com o suporte técnico de TI, eles podem solicitar que você abra o aplicativo de Ajuda remota e compartilhe um código, ou você pode receber uma notificação pop-up para permitir o compartilhamento de tela". Assegure-os de que a ferramenta é segura e que somente uma TI autorizada pode se conectar e que eles devem permitir qualquer compartilhamento ou controle de tela.

  • Monitoramento de segurança: Fique de olho no uso para detectar qualquer comportamento anômalo. Por exemplo, os logs de auditoria do Intune e os logs de entrada do Entra ID mostram quem está entrando na Ajuda remota. Tempos incomuns ou ajudantes desconhecidos devem ser investigados. Certifique-se também de que, quando um membro da equipe deixar a equipe de suporte, ele será removido das funções de Ajuda remota para revogar sua capacidade de usar a ferramenta.

  • Atualizações e novos recursos: a Ajuda remota está evoluindo. A Microsoft pode lançar novos recursos (por exemplo, a capacidade de oferecer suporte a mais plataformas ou um dashboard auxiliar da Web aprimorado). Mantenha-se atualizado por meio das notas de versão do Intune ou dos blogs da comunidade de tecnologia. Conhecer essas atualizações pode ajudar você a refinar seu processo de suporte.

Configurar a Ajuda remota para seu locatário

Para configurar seu locatário para dar suporte à Ajuda remota, examine e conclua as seguintes tarefas. É importante configurar essas tarefas para todas as plataformas de Ajuda remota com suporte.

Tarefa 1: Habilitar a Ajuda remota

  1. Entre no centro de administração do Microsoft Intune e acesse Administração de>locatários e Ajuda remota.

  2. Na guia Configurações:

    1. Defina Habilitar Ajuda remota como Habilitado para permitir o uso da Ajuda remota. Por padrão, essa configuração está desabilitada.
    2. Defina Permitir Ajuda remota para dispositivos não registrados como Habilitado se quiser permitir essa opção. Por padrão, essa configuração está desabilitada.
    3. Defina Desabilitar chat como Sim para remover a funcionalidade de chat no aplicativo de Ajuda remota. Por padrão, o chat está habilitado e essa configuração é definida como Não.
  3. Selecione Salvar.

Observação

Novas licenças ou licenças de avaliação podem demorar um pouco para se tornarem ativas, de 30 minutos a 8 horas. Novas sessões de Ajuda remota podem continuar a indicar que a Ajuda remota não está habilitada para o locatário, mesmo que a Ajuda remota esteja habilitada.

Tarefa 2: Configurar permissões para Ajuda remota

A Ajuda remota usa controles de acesso baseados em função (RBAC) do Microsoft Intune para definir o nível de acesso que um auxiliar tem permissão. Por meio do RBAC, você determina quais usuários podem fornecer ajuda e o nível de ajuda que eles podem fornecer.

A função interna de Operador de Suporte Técnico inclui a maioria das permissões necessárias, mas não inclui o aplicativo de Ajuda remota - permissão de entrada remota de controle autônomo do Windows. Para conceder controle autônomo em dispositivos Windows, crie uma função personalizada do Intune que inclua essa permissão. Você pode atribuir a função interna de Operador de Suporte Técnico para cenários de Ajuda remota padrão ou criar funções personalizadas para conceder apenas as permissões de Ajuda remota e tarefa remota necessárias para grupos específicos de usuários. Para obter mais informações sobre as permissões individuais necessárias para a Ajuda remota, consulte Planejar a Ajuda remota.

Baixar aplicativos de Ajuda remota

Para suporte do Windows, o suporte supervisionado e não supervisionado usa aplicativos e fluxos de trabalho separados. Essa separação ajuda as organizações a distinguir entre suporte assistido pelo usuário e iniciado pelo suporte técnico e fornece maior controle sobre como cada tipo é gerenciado, implantado, protegido e permitido.

Suporte assistido

O suporte assistido refere-se a sessões nas quais um usuário final participa e concede acesso ao auxiliar. As sessões assistidas dão suporte somente para acesso somente exibição, controle total e elevação UAC opcional.

Baixe diretamente a versão mais recente do Ajuda remota da Microsoft em aka.ms/downloadremotehelp.

A versão mais recente da Ajuda remota é 5.2.1037.0.

Suporte autônomo

O suporte não supervisionado refere-se a sessões que permitem que auxiliares autorizados acessem e controlem um dispositivo gerenciado pelo Intune sem um participante ativo na sessão.

O agente da Área de Trabalho Virtual do Azure e o carregador de inicialização do agente da Área de Trabalho Virtual do Azure devem ser instalados. Instale o agente primeiro e, em seguida, instale o carregador de inicialização. Nenhuma configuração adicional é necessária após a instalação. Baixe os instaladores dos seguintes links:

Siga as instruções na tela. Quando o instalador solicita um token de registro, ele preenche automaticamente o campo com INVALID_TOKEN. Deixe esse valor inalterado, selecione Avançar e conclua a instalação.

Instalar aplicativos de Ajuda remota

A Ajuda remota está disponível como um download da Microsoft e deve ser instalada em cada dispositivo para que ele possa participar de uma sessão de Ajuda remota. Para suporte do Windows, o suporte supervisionado e não supervisionado usa aplicativos e fluxos de trabalho separados. Essa separação ajuda as organizações a distinguir entre suporte assistido pelo usuário e iniciado pelo suporte técnico e fornece maior controle sobre como cada tipo é gerenciado, implantado, protegido e permitido.

Suporte assistido

O comportamento padrão da Ajuda remota opta por atualizações automáticas e atualiza os usuários quando uma atualização está disponível. Quando uma nova versão da Ajuda remota é necessária, o aplicativo solicita que os usuários atualizem. Para instalar uma versão atualizada, você pode usar o mesmo processo usado antes para baixar e instalar a Ajuda remota. Não é necessário desinstalar a versão anterior antes de instalar a versão atualizada.

  • Como administrador do Intune, você pode baixar e implantar o aplicativo em dispositivos registrados. Para obter mais informações sobre implantações de aplicativos, consulte Instalar aplicativos em dispositivos Windows.
  • Os usuários individuais que têm permissões para instalar aplicativos em seus dispositivos também podem baixar e instalar a Ajuda remota.

Observação

  • Em maio de 2022, os usuários existentes da Ajuda remota verão uma tela de atualização recomendada ao abrirem o aplicativo de Ajuda remota. Os usuários podem continuar usando a Ajuda remota sem atualizar.
  • Em 23 de maio de 2022, os usuários existentes da Ajuda remota verão uma tela de atualização obrigatória ao abrirem o aplicativo de Ajuda remota. Eles não podem continuar até que atualizem para a versão mais recente da Ajuda remota.
  • A Ajuda remota requer o Microsoft Edge WebView2 Runtime. Durante o processo de instalação da Ajuda remota, se o Microsoft Edge WebView2 Runtime não estiver instalado no dispositivo, a Ajuda remota o instalará. Quando a Ajuda remota é desinstalada, o Microsoft Edge WebView2 Runtime não é desinstalado.
Implantar a Ajuda remota como um aplicativo do Catálogo de Aplicativos Corporativos

O Catálogo de Aplicativos Corporativos é uma coleção de aplicativos Win32 pré-empacotados preparados pela Microsoft para dar suporte ao Intune. Um aplicativo do Catálogo de Aplicativos Corporativos é um aplicativo do Windows que você pode adicionar por meio do Catálogo de Aplicativos Corporativos no Intune. Esse tipo de aplicativo usa a plataforma Win32 e tem suporte para recursos personalizáveis. A Ajuda remota está disponível no Catálogo de Aplicativos Empresariais. Para saber mais, consulte Adicionar um aplicativo do Catálogo de Aplicativos Corporativos ao Microsoft Intune.

Implantar a Ajuda remota como um aplicativo Win32

Para implantar a Ajuda remota com o Intune, você pode adicionar o aplicativo como um aplicativo Windows Win32 e definir uma regra de detecção para identificar dispositivos que não tenham a versão mais atual da Ajuda remota instalada. Antes de adicionar a Ajuda remota como um aplicativo Win32, você deve reempacotar *remotehelpinstaller.exe* como um *.intunewin* arquivo, que é um arquivo de aplicativo Win32 que você pode implantar com o Intune. Para obter informações sobre como reempacotar um arquivo como um aplicativo Win32, consulte Preparar o conteúdo do aplicativo Win32 para upload.

Depois de reempacotar a Ajuda remota como um arquivo .intunewin, use os procedimentos em Adicionar um aplicativo Win32 com os seguintes detalhes para carregar e implantar a Ajuda remota. Nas instruções a seguir, o arquivo remotehelpinstaller.exe do pacote recriado foi nomeado remotehelp.intunewin.

Importante

Para aproveitar o exemplo da linha de comando, certifique-se de que o arquivo baixado seja renomeado para remotehelpinstaller.exe.

  1. Na página Informações do aplicativo, selecione Selecionar arquivo do pacote do aplicativo, localize o arquivo remotehelp.intunewin preparado anteriormente e selecione OK.

    Adicione um Editor e selecione Próximo. Os outros detalhes na página Informações do Aplicativo são opcionais.

  2. Na página Programa, configure as seguintes opções:

    • Para a linha de comando Instalar, especifique remotehelpinstaller.exe /quiet acceptTerms=1.
    • Para a linha de comando Desinstalar, especifique remotehelpinstaller.exe /uninstall /quiet acceptTerms=1.

    Para recusar as atualizações automáticas, especifique enableAutoUpdates=0 como parte do comando de instalação remotehelpinstaller.exe /quiet acceptTerms=1 enableAutoUpdates=0.

    Importante

    As opções da linha de comando acceptTerms e enableAutoUpdates sempre diferenciam maiúsculas de minúsculas.

    Deixe o restante das opções com seus valores padrão e selecione Avançar para continuar.

  3. Na página Requisitos, configure as seguintes opções para atender aos requisitos do seu ambiente e selecione Avançar:

    • Arquitetura do sistema operacional
    • Sistema operacional mínimo
  4. Na página Regras de detecção, para o Formato regras, selecione Configurar manualmente as regras de detecçãoe, em seguida, selecione Adicionar para abrir o painel Regra de detecção. Configure as seguintes opções:

    • Para o Tipo de regra, selecione o Arquivo

    • Para o Caminho, especifique C:\Arquivos de Programas\Ajuda Remota

    • Para o Arquivo ou pasta, especifique RemoteHelp.exe

    • Para o Método de detecção, selecione Cadeia de caracteres (versão)

    • Para Operador, selecione Maior ou igual a

    • Em Valor, especifique a versão de Ajuda remota que você está implantando. Por exemplo, 10.0.22467.1000. Consulte a próxima observação neste artigo para obter detalhes sobre como obter a versão de Ajuda remota.

    • Deixe Associado a um aplicativo de 32 bits em clientes de 64 bits definido como Sem

      Observação

      Para obter a versão do RemoteHelp.exe, instale o RemoteHelp manualmente em um computador e execute o seguinte comando do PowerShell: (Get-Item "$env:ProgramFiles\Remote Help\RemoteHelp.exe"). VersionInfo. Na saída, anote o FileVersion e use-o para especificar o Valor na regra de detecção.

  5. Vá para a página Atribuições e selecione um grupo de dispositivos aplicável ou grupos de dispositivos que devem instalar o aplicativo de Ajuda remota. A Ajuda remota é aplicável ao direcionar grupos de dispositivos e não para grupos de usuários.

  6. Conclua a criação do aplicativo Windows para que o Intune implante e instale a Ajuda remota nos dispositivos aplicáveis.

Suporte autônomo

O suporte não supervisionado refere-se a sessões que permitem que auxiliares autorizados acessem e controlem um dispositivo gerenciado pelo Intune sem um participante ativo na sessão.

A entrada remota de controle autônomo depende do agente da Área de Trabalho Virtual do Azure e do carregador de inicialização do agente da Área de Trabalho Virtual do Azure. Instale o agente primeiro e, em seguida, instale o carregador de inicialização, pois o carregador de inicialização depende do agente.

Quando o dispositivo estiver ligado e tiver acesso à Internet, o agente será atualizado automaticamente. O agente da Área de Trabalho Virtual do Azure se atualiza automaticamente quando versões mais recentes estão disponíveis. O processo de atualização não pode ser controlado ou gerenciado, e o agente permanece atualizado com a última versão disponível para o serviço da Área de Trabalho Virtual do Azure.

Implantar suporte autônomo de Ajuda remota como um aplicativo Win32

Para dispositivos Windows que usam controle autônomo, implante o agente da Área de Trabalho Virtual do Azure antes de implantar o carregador de inicialização do agente da Área de Trabalho Virtual do Azure. Para garantir que os aplicativos sejam instalados na ordem correta, configure o aplicativo do carregador de inicialização para depender do aplicativo do agente.

Primeiro, prepare cada instalador como um pacote de aplicativo Win32 separado:

  1. Baixe os seguintes instaladores:

  2. Crie pastas de origem e saída separadas para cada instalador.

  3. Use a Ferramenta de Preparação de Conteúdo do Microsoft Win32 para empacotar cada arquivo MSI como um arquivo .intunewin . Para obter mais informações, consulte Preparar o conteúdo do aplicativo Win32 para upload.

Depois de preparar os dois pacotes, crie o aplicativo agente da Área de Trabalho Virtual do Azure:

  1. Use os procedimentos em Adicionar um aplicativo Win32 para adicionar um aplicativo do Windows (Win32).

  2. Na página Informações do aplicativo, selecione Selecionar arquivo de pacote de aplicativo, selecione o arquivo Microsoft.RDInfra.RDAgent.Installer-x64-version.intunewin<> preparado anteriormente e selecione OK.

    Em Publisher, especifique Microsoft. Configure qualquer outra informação de aplicativo exigida pela sua organização e selecione Avançar.

  3. Na página Programa, examine os comandos de instalação e desinstalação preenchidos automaticamente. Não é necessário modificá-los. Selecione Avançar.

  4. Na página Requisitos, configure as seguintes opções e selecione Avançar:

    • Para sistema operacional mínimo, selecione o Windows 10 1607 ou uma versão posterior com suporte do seu ambiente.
  5. Na página Regras de detecção, configure as seguintes opções:

    • Em Formato de regras, selecione Configurar regras de detecção manualmente e selecione Adicionar.
    • Para Tipo de regra, selecione MSI.
    • Confirme se o código do produto MSI está preenchido, selecione OK e, em seguida, selecione Avançar.
  6. Na página Dependências, não adicione uma dependência. Selecione Avançar.

  7. Na página Substituição, configure a substituição se exigido pela organização e selecione Avançar.

  8. Na página Atribuições, adicione os grupos de dispositivos que devem receber o aplicativo e selecione Avançar.

  9. Examine a configuração do aplicativo e selecione Criar.

Depois que o aplicativo do agente da Área de Trabalho Virtual do Azure for criado, crie o aplicativo carregador de inicialização:

  1. Repita as etapas anteriores usando o arquivo Microsoft.RDInfra.RDAgentBootLoader.Installer-x64-version.intunewin<> que você preparou.

  2. Na página Dependências, selecione Adicionar e, em seguida, selecione o aplicativo agente da Área de Trabalho Virtual do Azure, Agente de Infraestrutura dos Serviços de Área de Trabalho Remota, que você criou.

  3. Mantenha a Instalação automática definida como Sim, selecione o aplicativo do agente e selecione Avançar.

  4. Na página Atribuições, atribua o aplicativo bootloader aos mesmos grupos de dispositivos que o aplicativo agente.

  5. Examine a configuração do aplicativo e selecione Criar.

O Intune instala o agente da Área de Trabalho Virtual do Azure primeiro e, em seguida, instala o carregador de inicialização depois de detectar a dependência do agente.

Configurar a Ajuda remota

Suporte assistido

Dependendo do ambiente em que a Ajuda remota é utilizada, pode ser necessário criar regras de firewall para permitir a Ajuda remota por meio do Firewall do Windows. Em situações em que é necessário, os seguintes executáveis de Ajuda remota devem ser permitidos através do firewall:

  • C:\Program Files\Remote help\RemoteHelp.exe
  • C:\Program Files\Remote help\RHService.exe
  • C:\Program Files\Remote help\RemoteHelpRDP.exe

Suporte autônomo

Habilitar a Área de Trabalho Remota com um perfil de configuração

Para permitir que os dispositivos de destino aceitem conexões remotas, use um perfil de configuração do catálogo de configurações do Windows para habilitar a Área de Trabalho Remota.

Antes de criar o perfil, verifique se o firewall permite o tráfego do protocolo RDP.

Para criar e atribuir o perfil de configuração:

  1. No Centro de administração do Microsoft Intune, acesseConfiguração de Dispositivos>Gerenciar dispositivos>.

  2. Selecione Criar>nova política e configure as seguintes opções:

    • Em Plataforma, selecione Windows 10 e posteriores.
    • Para Tipo de perfil, selecione Catálogo de configurações.

    Selecione Criar.

  3. Na página Noções básicas, insira um nome e uma descrição opcional para o perfil e selecione Avançar.

  4. Na página Definições da configuração, selecione Adicionar configurações.

  5. No seletor de configurações, pesquise Área de Trabalho Remota e selecione Permitir que os usuários se conectem remotamente usando os Serviços de Área de Trabalho Remota.

  6. Defina Permitir que os usuários se conectem remotamente usando os Serviços de Área de Trabalho Remota como Habilitado e selecione Avançar.

  7. Na página Atribuições, selecione os grupos de dispositivos que devem receber o perfil e selecione Avançar.

  8. Examine a configuração do perfil e selecione Criar.

Depois que você atribuir o perfil e o check-in dos dispositivos de destino a marcar, o Intune aplicará a configuração da Área de Trabalho Remota. Para monitorar a implantação, acesse Dispositivos>,Gerenciar dispositivos>,Políticas de Configuração> e, em seguida, selecione o perfil. Examine status de marcar de dispositivo e usuário, status de atribuição de dispositivo ou Por configuração status.

Para verificar a configuração em um dispositivo, vá para Configurações>Área de Trabalho Remotado Sistema> e confirme se a Área de Trabalho Remota está habilitada.

Atualizar aplicativos de Ajuda remota

A Ajuda remota recebe atualizações por meio do Microsoft Update, se configurada. Caso contrário, você precisará atualizar o aplicativo usando o Catálogo de Aplicativos Corporativos (disponível como parte do Pacote do Intune) ou empacotando e implantando a atualização como um aplicativo Win32.

Configurar acesso condicional para ajuda remota

Esta seção descreve as etapas para provisionar o serviço de Ajuda remota no locatário para Acesso Condicional.

  1. Abra o PowerShell no modo de administrador.
  2. No PowerShell, insira os seguintes comandos:

Instalação

Install-Module Microsoft.Graph -Scope CurrentUser

Entrar

Use o Connect-MgGraph comando para entrar com os escopos necessários. Você precisa entrar com uma conta de administrador para consentir com os escopos necessários.


Connect-MgGraph -Scopes "Application.ReadWrite.All"

Criar a entidade de serviço

Criar uma entidade de serviço usando a Remote Assistance Service AppId 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2.

New-MgServicePrincipal -AppId "1dee7b72-b80d-4e56-933d-8b6b04f9a3e2"
DisplayName                                     Id AppId                                   ServicePrincipalType
----                                         ------- -----------                                   ---------------
RemoteAssistanceService                      3d5ff82b-a5f2-483a-xxxx-9514ed66f7c5        1dee7b72-b80d-4e56-933d-8b6b04f9a3e2

A saída foi encurtada para facilitar a legibilidade.

A ID corresponde à ID do aplicativo do Serviço de Assistência Remota.

O nome de exibição é Serviço de Assistência Remota, que é o serviço de back-end da Ajuda remota. 

Sair

Use o Disconnect-MgGraph comando para sair.

Disconnect-MgGraph

Criando uma política de Acesso Condicional

Depois que a entidade de serviço de Ajuda remota for criada, saiba mais sobre como configurar uma política de acesso condicional.

Para aplicar políticas de acesso condicional à Ajuda remota, siga estas etapas:

  1. Navegue até a política de acesso condicional que você criou.
  2. Selecione Recursos de destino.
    1. Selecione Recursos (antigos aplicativos de nuvem) para especificar a que se aplica essa política.
    2. Selecione Excluir.
    3. Selecione Selecionar recursos.
    4. Em Selecionar, marque o RemoteAssistanceService com a ID do aplicativo 1dee7b72-b80d-4e56-933d-8b6b04f9a3e2.

Próximas etapas