Extensão de Gerenciamento do Intune para Windows

A Extensão de Gerenciamento do Intune (IME) é um agente instalador que aprimora o MDM (gerenciamento de dispositivos Windows). Ele complementa o recurso MDM padrão do Windows, permitindo recursos avançados de gerenciamento de dispositivos.

Observação

Para obter detalhes sobre scripts do PowerShell, consulte Usar scripts do PowerShell em dispositivos Windows no Intune.

Esse recurso aplica-se a:

Observação

Depois que os pré-requisitos da extensão de gerenciamento do Intune forem atendidos, a extensão será instalada automaticamente quando você atribuir qualquer um dos seguintes ao usuário ou dispositivo:

  • Um script do PowerShell
  • Um aplicativo Win32
  • Um aplicativo da Microsoft Store
  • Uma configuração de política de conformidade personalizada
  • Uma correção proativa

Para obter mais informações, consulte os pré-requisitos da Extensão de Gerenciamento do Intune.

Pré-requisitos

Importante

Os dispositivos devem executar a Extensão de Gerenciamento do Intune versão 1.58.103.0 ou posterior. Dispositivos em versões anteriores não recebem configurações ou atualizações que dependem da Extensão de Gerenciamento do Intune, incluindo implantações de aplicativos Win32, scripts do PowerShell, correções e scripts de plataforma. A Extensão de Gerenciamento do Intune é atualizada automaticamente, portanto, a maioria dos dispositivos gerenciados já deve ter uma versão compatível. Verifique se seus dispositivos podem sincronizar com o Intune para receber atualizações.

A extensão de gerenciamento do Intune tem os pré-requisitos a seguir. Quando os pré-requisitos são atendidos, a extensão de gerenciamento do Intune é instalada automaticamente quando um script do PowerShell ou aplicativo Win32 é atribuído ao usuário ou dispositivo.

Observação

Para obter detalhes sobre como usar máquinas virtuais do Windows, consulte Usando máquinas virtuais do Windows com o Microsoft Intune.

Entender a instalação do agente de extensão de gerenciamento do Intune

Para dispositivos que atendem aos pré-requisitos, a extensão de gerenciamento do Intune é instalada automaticamente quando determinados recursos são atribuídos a um usuário ou dispositivo. A instalação ocorre quando os seguintes recursos são atribuídos:

Observação

Para obter detalhes sobre como o IME é implantado e atualizado, consulte Informações de serviço para atualizações de versão do Microsoft Intune.

O agente é instalado quando C:\ProgramData\Microsoft\IntuneManagementExtension\Logs aplicável e não aparece no menu Iniciar em dispositivos Windows. O agente aparece como IntuneManagementExtension em Serviços no Gerenciador de Tarefas quando executado em dispositivos Windows.

Funcionalidade de extensão de gerenciamento do Intune

  • O IME se autentica silenciosamente com os serviços do Intune antes de fazer check-in para receber instalações atribuídas para o dispositivo Windows.
  • O IME verifica se há instalações novas ou atualizadas com os serviços do Intune a cada 8 horas. Esse processo de marcação é independente da marca de MDM.
  • O IME pode realizar periodicamente verificações de integridade para validar a conectividade com os serviços do Intune.

Iniciar manualmente um marcar-in IME de gerenciamento de Intune a partir de um dispositivo Windows

Em um dispositivo Windows com o IME instalado, abra o Portal da Empresa e selecioneSincronização de Configurações>. Isso inicia um marcar-in MDM e um marcar-in IME.

Como alternativa, abra o Gerenciador de Tarefas, localize o serviço IntuneManagementExtension, clique com o botão direito do mouse e selecione Reiniciar. O IntuneManagementExtension serviço é reiniciado imediatamente, iniciando uma marca-in com o Intune.

Observação

As ações de sincronização do aplicativo Configurações ou Dispositivos no centro de administração do Microsoft Intune iniciam um check-in de MDM e de marca-marca de IME. Depois de selecionar Sincronizar, o Intune inicia uma sincronização sob demanda em várias cargas de trabalho para ajudar a garantir que o dispositivo reflita a última intenção do administrador o mais rápido possível. Esse processo inclui, mas não está limitado a:

  • Processamento da política de configuração
  • Detecção de aplicativos e atualizações do estado de implantação
  • Processamento de script e correção
  • Outros sinais de gerenciamento de dispositivos necessários para alinhar o estado do dispositivo com as atribuições atuais

Você pode acompanhar o progresso da ação de sincronização selecionando a guia Status de sincronização do dispositivo no painel de visão geral do dispositivo.

Remoção da extensão de gerenciamento do Intune

O IME é removido do dispositivo nas seguintes condições:

  • Os scripts do PowerShell não são mais atribuídos ao dispositivo.
  • O dispositivo Windows não é mais gerenciado.
  • O IME está em um estado irrecuperável por mais de 24 horas (tempo de ativação do dispositivo).

Problemas e resoluções comuns

Problema: a extensão de gerenciamento do Intune não baixa

Possíveis resoluções:

  • O dispositivo não está associado ao Microsoft Entra ID. Verifique se os dispositivos atendem aos pré-requisitos neste artigo.
  • Nenhum script do PowerShell ou aplicativos Win32 são atribuídos aos grupos aos quais o usuário ou dispositivo pertence.
  • O dispositivo não consegue fazer check-in no serviço do Intune. Por exemplo, não há acesso à Internet ou nenhum acesso aos Serviços de Notificação por Push do Windows (WNS).
  • O dispositivo está no modo S. A extensão de gerenciamento do Intune não dá suporte a dispositivos em execução no modo S.
  • Verifique se o arquivo de configuração localizado em C:\Program Files (x86)\Microsoft Intune Management Extension\Microsoft.Management.Services.IntuneWindowsAgent.exe.config não foi corrompido ou alterado manualmente.
  • Confirme se o aplicativo foi instalado usando um método fora da instalação automática do Intune (por exemplo, script, instalação manual ou reempacotamento). O único mecanismo com suporte é a instalação automática, pois os dispositivos são sincronizados com o serviço do Intune.
  • Em dispositivos Windows, se o proxy estiver configurado apenas no nível do usuário (e não em todo o computador), verifique se um usuário está conectado ao dispositivo. Como alternativa, use bitsadmin /util /setieproxy para configurar manualmente o proxy para o BITS (Serviço de Transferência Inteligente em Segundo Plano). Para obter mais informações, consulte bitsadmin util e setieproxy.

Para marcar se o dispositivo foi registrado automaticamente:

  1. Acesse Configurações>Contas>Acessar conta corporativa ou de estudante.
  2. Selecione as informações da conta > ingressada.
  3. Em Relatório de Diagnóstico Avançado, selecione Criar Relatório.
  4. Abra o MDMDiagReport em um navegador da Web.
  5. Procure a propriedade MDMDeviceWithAAD. Se a propriedade existir, o dispositivo será registrado automaticamente. Se essa propriedade não existir, o dispositivo não será registrado automaticamente.

Habilitar o registro automático do Windows inclui as etapas para configurar o registro automático no Intune.

Problema: o aplicativo Agente do Windows do Microsoft Intune é desabilitado automaticamente

O Agente do Windows do Microsoft Intune é um aplicativo do Microsoft Entra ID. O agente IME usa o aplicativo Agente do Windows do Microsoft Intune para se autenticar no gateway para obter outros aplicativos, scripts e outros conteúdos críticos. Este aplicativo não está vinculado a nenhum fluxo de ciclo de vida baseado em assinatura.

Sob algumas condições, o aplicativo Agente do Windows do Microsoft Intune pode falhar nas verificações de validade da assinatura e ficar continuamente desabilitado, mesmo quando o administrador reabilitar o aplicativo. Quando desabilitado, o agente IME não pode recuperar tokens no aplicativo Agente do Windows do Microsoft Intune e os conteúdos direcionados pelo usuário param de funcionar.

Resolução possível:

Exclua a entidade de serviço do locatário da sua organização usando a API do Graph, preferencialmente por meio do Graph Explorer:

  1. Entre no Graph Explorer usando uma conta de administrador da organização que possa excluir entidades de serviço, como a função de Administrador de Aplicativos. Verifique se o canto superior direito mostra o nome do locatário, não "locatário de exemplo".

    Para obter uma lista das funções internas do Microsoft Entra e o que elas podem fazer, confira Funções internas do Microsoft Entra.

  2. Selecione API Explorer>servicePrincipalsDELETE>{servicePrincipal-id}>.

  3. Na sintaxe da URL do Graph, substitua {servicePrincipal-id} pela ID da entidade de serviço.

  4. Selecione Executar Consulta para executar a exclusão.

Observação

Estas etapas devem ser concluídas por alguém que esteja familiarizado com o Graph Explorer. Para saber mais sobre o Graph Explorer, consulte Usar o Graph Explorer para experimentar as APIs do Microsoft Graph.

Logs da extensão de gerenciamento do Intune

Os logs IME no computador cliente geralmente estão em C:\ProgramData\Microsoft\IntuneManagementExtension\Logs. Use CMTrace.exe para exibir esses arquivos de log.

Captura de tela mostrando os arquivos de log da Extensão de Gerenciamento do Intune no CMTrace.

Além disso, use o AppWorkload.log do arquivo de log para solucionar problemas e analisar eventos de gerenciamento de aplicativos Win32 no cliente. Esse arquivo de log contém todas as informações de log relacionadas às atividades de implantação de aplicativo conduzidas pelo IME.

Arquivos de log IME

Arquivo de log Descrição
IntuneManagementExtension.log O arquivo de log principal. Ele contém todas as atividades de marcar-ins, solicitações de política, processamento de política e relatório do IME.
AgentExecutor.log Rastreia execuções de script do PowerShell (implantado pelo Intune).
AppActionProcessor.log Controla a detecção e aplicabilidade marcar ações para aplicativos atribuídos.
AppWorkload.log Ajuda a solucionar problemas e analisar atividades de implantação do aplicativo Win32.
ClientCertCheck.log Rastreia as verificações de certificado do cliente do dispositivo.
ClientHealth.log Controla a integridade da extensão de gerenciamento do Intune.
DeviceHealthMonitoring.log Controla a integridade da preparação do hardware, do inventário de dispositivos e de outros coletores de dados.
HealthScripts.log Controla a integridade das correções executadas em um agendamento regular.
NotificationInfra.log Controla as notificações enviadas por meio do canal de comunicação em tempo real da Microsoft.
Sensor.log Rastreia a integridade do coletor de dados de análise do Ponto de extremidade, incluindo desempenho de inicialização, confiabilidade do aplicativo e muito mais.
Win32AppInventory.log Controla a integridade do coletor de inventário de aplicativos.

Próximas etapas