Configurar o registro automatizado de dispositivo para macOS

Aplica-se a: macOS

Este artigo descreve como criar uma política de registro para o registro automatizado de dispositivo (ADE) do macOS no Microsoft Intune. Para obter uma visão geral do ADE e da configuração de pré-requisitos, consulte Visão geral do Registro de Dispositivo Automatizado da Apple para macOS.

Observação

As etapas neste artigo são as mesmas, independentemente de você estar usando o Apple Business ou o Apple School Manager. Para resumir, nos referimos ao Apple Business apenas ao longo das etapas deste artigo, exceto quando for necessário esclarecimento.

Pré-requisitos

Requisitos da plataforma do dispositivo

Dispositivos macOS novos ou apagados adquiridos por meio do Apple Business ou do Apple School Manager.

Requisitos de configuração do locatário

Dica

O registro automatizado de dispositivo aplica configurações de dispositivo que um usuário do dispositivo pode não ser capaz de remover. Apague todos os dispositivos antes do registro para devolvê-los a um estado inicial.

Ao registrar dispositivos macOS usando ADE com afinidade de usuário e Assistente de Configuração com autenticação moderna, os usuários devem entrar no aplicativo do Portal da Empresa com suas credenciais do Microsoft Entra para concluir o registro do dispositivo no Microsoft Entra ID. Para adicionar o aplicativo Portal da Empresa a dispositivos macOS, consulte Adicionar o aplicativo Portal da Empresa para macOS.

Para disponibilizar o SSO (logon único) do Microsoft Entra ID durante o Assistente de Configuração, crie uma política de SSO de plataforma antes do registro dos dispositivos. As políticas de SSO da plataforma são implantadas para registrar dispositivos macOS durante o ADE (registro automatizado de dispositivos) e permitem que os usuários entrem com suas credenciais de organização durante a configuração do dispositivo. Essa configuração permite que os usuários acessem automaticamente os aplicativos e recursos protegidos pelo Microsoft Entra após o registro. Para obter mais informações, consulte Configurar o SSO da plataforma durante o registro automatizado do dispositivo para macOS.

Criar uma política de registro

Crie uma política de registro de dispositivo automatizado no centro de administração. A política define a experiência de registro para os dispositivos Mac da sua organização e impõe políticas e configurações de registro em dispositivos de registro. A política é implantada em dispositivos atribuídos over-the-air.

No final deste procedimento, você pode atribuir essa política aos grupos de dispositivos do Microsoft Entra.

Importante

Este artigo reflete a experiência atualizada de criação de política (Tokens do programa de registro, Políticas> de registro) para dispositivos que passam pelo registro automatizado de dispositivos. A experiência mais antiga (Tokens> do programa de registro, Perfis) é diferente e eventualmente será desativada. A experiência mais antiga não receberá novos recursos, portanto, certifique-se de criar novas políticas em Políticas de registro. Para obter mais informações, consulte Nova experiência com políticas de registro do iOS/iPadOS, visionOS, tvOS e macOS ADE.

  1. No Centro de administração do Microsoft Intune, acesse Dispositivos.

  2. Expanda Integração de dispositivos e selecione Registro.

  3. Selecione a guia do macOS .

  4. Em Métodos de Registro em Massa, selecione Tokens do programa de registro.

  5. Selecione um token do programa de registro.

  6. Selecione Políticas> de registroCriar política>macOS.

    Importante

    Você deve atribuir uma política de registro a seus dispositivos antes que eles se tornem ativos. Recomendamos que você defina uma política de registro padrão o mais rápido possível para que, à medida que os dispositivos forem sincronizados do Apple Business ou do Apple School Manager e ativados, eles possam ser registrados corretamente por meio do registro automatizado de dispositivos. Se um dispositivo que você sincronizou da Apple não receber uma política de registro e alguém o ativar para configurá-lo, o registro falhará.

  7. Em Basics, insira um nome e uma descrição para a política para que você possa distingui-la de outras políticas de registro. Esses detalhes não são visíveis para os usuários do dispositivo.

    Dica

    Você pode usar o campo de nome para criar um grupo dinâmico no Microsoft Entra ID e atribuir dispositivos à política de registro automaticamente. Use o nome da política para definir o parâmetro enrollmentProfileName . Para obter mais informações, consulte Grupos dinâmicos do Microsoft Entra.

  8. Selecione Avançar.

  9. Na guia Grupo de dispositivos, opcionalmente, selecione um grupo de segurança do Microsoft Entra a ser usado para o agrupamento de tempo de registro. O grupo é mapeado diretamente para essa política de registro e você pode editá-la após a criação da política.

    Somente grupos de segurança estáticos do Microsoft Entra estão disponíveis para seleção. Para definir essa configuração, você deve ter a permissão de atribuição de associação do dispositivo de tempo de registro em uma função RBAC personalizada (em Programas de registro).

    Para obter mais informações sobre como funciona o agrupamento de tempo de registro, consulte Agrupamento de tempo de registro no Microsoft Intune.

  10. Selecione Avançar.

  11. Na guia Configurações , configure a Afinidade do Usuário. A afinidade do usuário determina se os dispositivos são registrados com ou sem um usuário atribuído. Suas opções:

    • Inscreva-se sem afinidade de usuário: registre dispositivos que não estão associados a um único usuário. Escolha essa opção para dispositivos compartilhados e dispositivos que não precisam acessar dados do usuário local. O aplicativo do Portal da Empresa não funciona nesses tipos de dispositivos. A inscrição sem afinidade de usuário também é conhecida como inscrição sem usuário.

    Importante

    Não direcione os perfis de configuração de SSO de plataforma (PSSO) que permitem o registro de PSSO durante o Assistente de Configuração para dispositivos ADE (Registro de Dispositivo Automatizado) sem usuário. Isso pode causar um comportamento de registro inesperado e resultar na perda de afinidade esperada do dispositivo. Consulte Configurar o SSO da plataforma durante o registro

    • Inscreva-se com afinidade de usuário: registre dispositivos associados a um usuário atribuído. Escolha essa opção para dispositivos de trabalho que pertencem aos usuários e se você quiser exigir que os usuários tenham o aplicativo do Portal da Empresa para instalar aplicativos. A autenticação multifator (MFA) está disponível com essa opção. A inscrição com afinidade de usuário também é conhecida como inscrição com um usuário.

      A opção 2 requer mais configurações. Os usuários devem se autenticar antes do registro para confirmar sua identidade. Selecione um dos seguintes métodos de autenticação:

      • Assistente de Configuração com autenticação moderna (recomendado): esse método exige que os usuários concluam todas as telas do Assistente de Configuração e entrem no aplicativo do Portal da Empresa com suas credenciais do Microsoft Entra antes de poderem acessar recursos. Depois de entrar no Portal da Empresa, o dispositivo:

        • Registra-se no Microsoft Entra ID.
        • É adicionado ao registro de dispositivo do usuário no Microsoft Entra ID.
        • Pode ser avaliado quanto à conformidade do dispositivo.
        • Ganha acesso a recursos protegidos por Acesso Condicional.

        Se o usuário não entrar no Portal da Empresa para concluir o registro, ele será redirecionado para o aplicativo do Portal da Empresa sempre que tentar abrir um aplicativo gerenciado com proteção de Acesso Condicional.

        Dispositivos que executam o macOS 10.15 e posterior podem usar esse método. Dispositivos macOS mais antigos voltam a usar o método herdado do Assistente de Configuração. Para obter mais informações sobre como obter o aplicativo do Portal da Empresa para usuários do Mac, consulte Adicionar o aplicativo do Portal da Empresa para macOS.

      Importante

      Recomendamos o uso do Assistente de Configuração com autenticação moderna para seus dispositivos Apple para cenários ADE (registro automatizado de dispositivo) com afinidade de dispositivo de usuário. Embora o uso da autenticação herdada permaneça disponível, não recomendamos seu uso.

      • Assistente de Configuração (herdado) (não é mais recomendado): use o Assistente de Configuração legado se quiser que os usuários experimentem a experiência pronta para uso típica dos produtos Apple. Esse método instala configurações padrão pré-configuradas quando o dispositivo é registrado no gerenciamento do Intune. Se estiver usando os Serviços de Federação do Active Directory e o Assistente de Configuração para se autenticar, você precisará de um Nome de usuário/Ponto de extremidade misto do WS-Trust 1.3. Para obter mais informações sobre como recuperar o ponto de extremidade do ADFS, consulte Get-ADfsEndpoint.
  12. Aguardar configuração final permite uma experiência bloqueada no final do Assistente de Configuração para garantir que suas políticas de configuração de dispositivo mais críticas sejam instaladas no dispositivo. Essa configuração é aplicada uma vez durante a experiência de registro de dispositivo automatizado da Apple no Assistente de Configuração. O usuário do dispositivo não o experimenta novamente, a menos que registre novamente o Mac.

    Suas opções:

    • Sim: pouco antes de a tela inicial ser carregada, o Assistente de Configuração faz uma pausa e permite que Intune marcar com o dispositivo. A experiência do usuário final é bloqueada enquanto os usuários aguardam as configurações finais. Essa opção é a configuração padrão para novas políticas de registro.

    • Não: o dispositivo é liberado para a tela inicial quando o Assistente de Configuração é encerrado, independentemente do status de instalação da política. Os usuários do dispositivo poderão acessar a tela inicial ou alterar as configurações do dispositivo antes que todas as políticas sejam instaladas. Essa opção é a configuração padrão para políticas de registro existentes.

    A quantidade de tempo que os usuários são mantidos na tela Aguardando configuração final varia e depende do número total de políticas e aplicativos que você atribui ao dispositivo. Os usuários podem ver as políticas de configuração de dispositivo sendo baixadas no Assistente de Configuração enquanto aguardam. Quanto mais políticas e aplicativos forem atribuídos, maior será o tempo de espera. O Assistente de Configuração e o Intune não impõem um limite de tempo mínimo ou máximo durante esta parte da instalação. Durante a validação do produto, a maioria dos dispositivos que testamos foi liberada e conseguiu acessar a tela inicial em 15 minutos. Se você habilitar esse recurso e estiver trabalhando com um parceiro da Microsoft ou serviço que não seja da Microsoft para ajudá-lo a provisionar dispositivos, informe-os sobre o potencial de aumento do tempo de provisionamento.

    A experiência bloqueada é compatível com Macs executando o macOS 10.11 ou posterior. Ele funciona em Macs direcionados a políticas de registro novas ou existentes configuradas para estes cenários:

    • Registro por meio do Assistente de Configuração com autenticação moderna
    • Registro com o Assistente de Configuração (herdado)
    • Registro sem afinidade de dispositivo de usuário
  13. Você pode impor o registro bloqueado para impedir que os usuários cancelem o registro de seus dispositivos no Intune. Selecione Sim para desativar as configurações do Mac nas Preferências do Sistema e no Terminal que permitem aos usuários remover a política de gerenciamento. Depois que o dispositivo for registrado, você não poderá alterar essa configuração sem apagar o dispositivo.

  14. Opcionalmente, em Configurações da conta, configure as contas de administrador e de usuário locais nos Macs de destino.

    Quando um dispositivo macOS com suporte é registrado no Intune por meio de uma política de ADE (registro automatizado de dispositivo) que configura o administrador local, o dispositivo é habilitado para configuração de conta local macOS com a LAPS (solução de senha de administrador local) da Microsoft. Com esse recurso, os dispositivos recém-registrados recebem uma conta de administrador local exclusiva que tem uma senha de administrador forte, criptografada e aleatória (15 caracteres alfanuméricos), que também é armazenada e criptografada pelo Intune. Após o registro, o Intune alterna automaticamente uma senha de administrador gerenciada pelo LAPS a cada seis meses por padrão e dá suporte à pesquisa e rotação manual da senha de administrador por administradores do Intune com permissões suficientes.

    Para obter informações sobre como configurar e gerenciar esse recurso, consulte Configurar a configuração da conta do macOS com o LAPS.

    As configurações a seguir para a conta de usuário local são compatíveis com dispositivos que executam o macOS 12 ou posterior. Ao configurar a conta principal, lembre-se de que essa conta será uma conta de administrador . Ter pelo menos uma conta de administrador é um requisito de configuração do Mac. Se você também estiver configurando a senha do administrador local por meio dessa política, consulte a conta de administrador local no artigo Configurar a configuração da conta do macOS com o LAPS e retorne aqui.

    Suas opções:

    • Criar uma conta de usuário local: selecione Sim para definir as configurações da conta de usuário local para os Macs de destino. Selecione Não configurado para ignorar todas as configurações de configuração da conta.

    • Pré-preencher informações da conta: a configuração padrão, Não configurada, exige que o usuário do dispositivo insira o nome de usuário e o nome completo da conta no Assistente de Configuração. Para preencher previamente as informações da conta para eles, selecione Sim. Em seguida, insira o nome da conta principal e o nome completo:

    • Nome de usuário da conta de usuário local:

      • {{serialNumber}} - por exemplo, F4KN99ZUG5V2
      • {{partialupn}} - por exemplo, John
      • {{managedDeviceName}} - por exemplo, 15/F2AL10ZUG4W2_14_4/2025_12:45PM
      • {{OnPremisesSamAccountName}} - por exemplo, contoso\John
    • Nome completo da conta de usuário local::

      • {{username}} - por exemplo, John@contoso.com
      • {{serialNumber}} - por exemplo, F4KN99ZUG5V2
      • {{OnPremisesSamAccountName}} - por exemplo, contoso\John
    • Restringir edição: a configuração padrão é definida como Sim para que os usuários do dispositivo não possam editar o nome da conta e o nome completo configurado para eles. Para permitir que os usuários do dispositivo editem o nome da conta e o nome completo, selecione Não configurado. Se você estiver usando apenas o Assistente de Configuração (herdado) para registrar dispositivos que executam o macOS 10.15 e posterior, poderá esperar a seguinte experiência do usuário final:

      • Sim: a tela de criação de conta no Assistente de Configuração nunca é exibida. Em vez disso, a conta de usuário local é criada automaticamente com base nas outras configurações de configuração e a senha é preenchida automaticamente na tela de autenticação do Microsoft Entra. O usuário do dispositivo não pode editar esses campos.
      • Não configurado: a tela de conta de usuário local é mostrada para o usuário final no Assistente de Configuração e é preenchida com os valores de conta configurados e a senha da tela de autenticação do Microsoft Entra. O usuário do dispositivo pode editar esses campos durante o Assistente de Configuração.

    Para que as configurações de conta funcionem conforme o esperado, sua política de registro deve ter as seguintes configurações:

    • Afinidade do usuário: selecione Registrar com afinidade do usuário.
    • Método de autenticação: Selecione Assistente de Configuração com autenticação moderna ou Assistente de Configuração (herdado).
    • Aguardar configuração final: Selecione Sim.

    As contas locais dependem do recurso de configuração final await quando estão sendo criadas. Como resultado, se você definir qualquer administrador local ou configurações de conta de usuário, essa configuração estará sempre habilitada. Mesmo que você não toque na definição de configuração final de espera, ela estará sempre habilitada em segundo plano e aplicada à política de registro.

  15. No Assistente de configuração, configure a experiência do Assistente de configuração.

    1. Insira as informações do departamento para que os usuários saibam quem contatar para obter suporte:
      • Nome do Departamento: Esse nome aparece quando os usuários do dispositivo selecionam Sobre a configuração durante a ativação.
      • Telefone do Departamento: Este número de telefone aparece quando os usuários do dispositivo selecionam Precisa de Ajuda durante a ativação.
    2. Selecione as telas do Assistente de Configuração que você deseja mostrar ou ocultar durante a configuração do dispositivo. Para obter uma descrição de todas as telas, consulte Referência de tela do Assistente de Configuração (neste artigo). Suas opções:
      • Ocultar: a tela não aparece para os usuários durante a configuração do dispositivo. Após a configuração do dispositivo, o usuário pode acessar as configurações do dispositivo para configurar o recurso.
      • Mostrar: a tela aparece para os usuários durante a configuração do dispositivo. O usuário ainda pode pular telas que não exigem ação imediata. Após a configuração do dispositivo, o usuário pode acessar as configurações do dispositivo para configurar o recurso.
  16. Selecione Avançar.

  17. Examine o resumo das alterações e selecione Criar para concluir a criação da política.

Referência de tela do Assistente de Configuração

A tabela a seguir descreve as telas do Assistente de Configuração mostradas durante o registro automatizado de dispositivo para Macs. Você pode mostrar ou ocultar essas telas em dispositivos com suporte durante o registro. Para obter mais informações sobre como cada tela do Assistente de Configuração afeta a experiência do usuário, consulte estes recursos da Apple:

Tela do Assistente de Configuração O que acontece quando visível
Serviços de Localização Mostra o painel de configuração dos serviços de localização, onde os usuários podem habilitar os serviços de localização em seus dispositivos. Para macOS 10.11 e posterior.
Restaurar Mostra o painel de configuração de aplicativos e dados. Nesta tela, os usuários que configuram dispositivos podem restaurar ou transferir dados do Backup do iCloud. Para macOS 10.9-15.3. Para o macOS 15.4 e posterior, essa tela não pode ser ocultada e o usuário recebe um alerta após o registro de que não pode transferir dados de outro dispositivo porque o MDM controla a configuração.
ID Apple Mostra o painel de configuração do ID Apple, que dá aos usuários a opção de iniciar sessão com seu ID Apple e usar o iCloud. Para macOS 10.9 e posterior.
Termos e condições Mostra o painel de termos e condições da Apple e exige que os usuários os aceitem. Para macOS 10.9 e posterior.
Touch ID e Face ID Mostra o painel de configuração biométrica, que oferece aos usuários a opção de configurar a impressão digital ou a identificação facial em seus dispositivos. Para macOS 10.12.4 e posterior.
Apple Pay Mostra o painel de configuração do Apple Pay, que oferece aos usuários a opção de configurar o Apple Pay em seus dispositivos. Para macOS 10.12.4 e posterior.
Siri Mostra o painel de instalação da Siri para os usuários. Para macOS 10.12 e posterior.
Dados de Diagnóstico Mostra o painel de diagnóstico onde os usuários podem optar por enviar dados de diagnóstico para a Apple. Para macOS 10.9 e posterior.
Tom da Tela Mostra o painel de configuração para o tom de exibição. Essa tela oferece aos usuários a opção de ativar a exibição de tons verdadeiros. Para macOS 10.13.6 e posterior.
FileVault Mostra a tela de criptografia do FileVault 2 para os usuários. Para macOS 10.10 e posterior.
Diagnósticos do iCloud Mostra a tela do iCloud Analytics para os usuários. Para macOS 10.12.4 e posterior.
Registro Mostra a tela de registro para os usuários. Para macOS 10.9 e posterior.
Armazenamento do iCloud Mostra a tela Documentos e Área de Trabalho do iCloud para o usuário. Para macOS 10.13.4 e posterior.
Aparência Mostra o painel de aparência onde os usuários podem selecionar um modo de aparência. Para macOS 10.14 e posterior.
Tempo de Tela Mostra o painel de configuração do Tempo de Tela do macOS, um recurso que os usuários podem ativar para obter informações sobre o tempo de tela e a atividade do aplicativo e do site. Para macOS 10.15 e posterior.
Privacidade Mostra o painel de configuração de privacidade para o usuário. Para macOS 10.13.4 e posterior.
Acessibilidade Mostra a tela de configuração de acessibilidade para o usuário. Se esta tela estiver oculta, o usuário não poderá usar o recurso macOS Voice Over. O Voice Over é suportado em dispositivos que:
– Executam o macOS 11.
– Conectam-se à internet usando a Ethernet.
- Ter um número de série no Apple School Manager ou Apple Business.
Desbloqueio automático com Apple Watch Mostra o painel "Desbloquear com o Apple Watch" do macOS, onde os usuários podem configurar o Apple Watch para desbloquear o Mac. Para o macOS 12.0 e posterior.
Termos de Endereço Mostra o painel de termos de endereço, que dá aos usuários a opção de escolher como eles querem ser tratados em todo o sistema: feminino, masculino ou neutro. Esse recurso da Apple está disponível para idiomas selecionados. Para obter mais informações, consulte Altere as configurações de idioma & região no Mac(abre o site da Apple). Para macOS 13.0 e posterior.
Papel de parede Mostra o painel de configuração do papel de parede do macOS Sonoma depois que os dispositivos concluem uma atualização de software. Se você ocultar esta tela, os dispositivos obterão o papel de parede padrão do macOS Sonoma. Para macOS 14.1 e posterior.
Modo bloqueado Mostra o painel de configuração do modo de bloqueio para usuários que configuram um ID Apple. Para macOS 14.0 e posterior.
Inteligência Mostra o painel de configuração do Apple Intelligence, onde os usuários podem configurar os recursos do Apple Intelligence. Para macOS 15.0 e posterior.
App Store Mostra o painel da Apple App Store. Para macOS 11.1 e posterior.
Atualização de software Mostra a tela de atualização de software obrigatória. Para macOS 15.4 e posterior.
Configurações de privacidade adicionais Mostra o painel de configurações de privacidade adicionais. Para macOS 26.0 e posterior.
Demonstração do SO Mostra o painel de demonstração do sistema operacional. Para macOS 26.1 e posterior.
Atualização concluída Mostra o painel de atualização de software concluída. Para macOS 26.1 e posterior.
Introdução Mostra o painel de introdução. Para macOS 15.0 e posterior.
Vidro líquido Mostra o painel de Vidro Líquido. Para macOS 27.0 e posterior.

Atribuir uma política de registro a dispositivos

Atribua uma política de registro a dispositivos macOS.

  1. Retorne para Tokens do programa de registro e selecione um token.
  2. Selecione Dispositivos.
  3. Escolha seus dispositivos na lista e selecione Atribuir política.
  4. Escolha uma política para atribuir e selecione Atribuir.

Opcionalmente, você pode selecionar uma política de registro padrão. A política padrão é implantada em todos os dispositivos de registro associados ao token.

  1. Retorne para Tokens do programa de registro e selecione um token.
  2. Selecione Definir Política Padrão.
  3. Escolha uma política e, em seguida, selecione Salvar.

Próximas etapas