Configurar contas de Administração não globais no Surface Hub

Importante

O Windows 10 Team Edition, o sistema operacional para dispositivos Surface Hub v1 e 2S, chegará ao fim do suporte em 14 de outubro de 2025. Após essa data, os dispositivos que executam o Windows 10 Team Edition não receberão mais atualizações de segurança ou suporte da Microsoft. Recomendamos que você migre para o Windows 11 por meio do método do aplicativo Iniciador de Migração antes dessa data. Ao contrário das edições padrão do Windows 10, o Windows 10 Team não tem uma opção de suporte estendido após essa data.

A atualização do Windows 10 Team 2020 introduz suporte para configurar contas administrativas não globais com permissões limitadas para gerenciar apenas o aplicativo Configurações em dispositivos Surface Hub ingressados em um domínio do Microsoft Entra. Isso permite que os administradores de TI criem o escopo de permissões de administrador especificamente para o Surface Hub, reduzindo o risco de acesso indesejado em todo o domínio do Microsoft Entra.

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Isso ajuda a melhorar a segurança da sua organização. O Administrador Global é uma função altamente privilegiada que deve ser limitada a cenários de emergência quando você não pode usar uma função existente.

O Windows 10 Team 2020 Atualização 2 introduz suporte para o CSP LocalUsersAndGroups, agora o método recomendado. Embora o CSP RestrictedGroups permaneça com suporte, ele foi preterido.

Observação

Antes de começar, confirme se o Surface Hub está ingressado no Microsoft Entra e registrado automaticamente no Intune. Caso contrário, redefina o Surface Hub e conclua a configuração pronta para uso (OOBE) com o Microsoft Entra ID. Somente contas autenticadas por meio do Microsoft Entra ID podem usar configurações de administrador não globais.

Resumo

O processo de criação de contas de Administração não globais envolve estas etapas:

  1. No Intune, crie um grupo de segurança contendo administradores designados do Surface Hub.
  2. Use o PowerShell para obter o SID do grupo do Microsoft Entra.
  3. Crie um arquivo XML com o SID de grupo do Microsoft Entra.
  4. Crie um grupo de segurança que contém os dispositivos Surface Hub gerenciados pelo grupo de segurança administradores não globais.
  5. Crie um perfil de configuração personalizado para direcionar o grupo de segurança que contém seus dispositivos Surface Hub.

Criar grupos de segurança do Microsoft Entra

Primeiro, crie um grupo de segurança que contém as contas de administrador. Em seguida, crie outro grupo de segurança para dispositivos Surface Hub.

Criar grupo de segurança para contas de Administração

  1. Entre no Intune por meio do Centro de administração do Microsoft Intune, selecione Grupos>,Novo Grupo> e, em Tipo de grupo, selecione Segurança.

  2. Insira um nome de grupo, como Administradores Locais do Surface Hub, e selecione Criar.

    Criar grupo de segurança para administradores de hub.

  3. Abra o grupo, selecione Membros e escolha Adicionar membros para adicionar as contas de administrador designadas. Para saber mais sobre como criar grupos no Intune, confira Adicionar grupos para organizar usuários e dispositivos.

Criar grupo de segurança para dispositivos Surface Hub

  1. Repita o procedimento anterior para criar um grupo de segurança separado para dispositivos de Hub, como dispositivos Surface Hub.

    Crie um grupo de segurança para dispositivos de Hub.

Obter SID de grupo do Microsoft Entra usando o PowerShell

  1. Inicie o PowerShell com privilégios de conta elevados (Executar como Administrador) e verifique se o sistema está configurado para executar scripts do PowerShell. Para saber mais, consulte Sobre Políticas de Execução.

  2. Instale o módulo do Azure PowerShell.

  3. Entre no seu locatário do Microsoft Entra.

    Connect-AzureAD
    

    Observação

    Os módulos do PowerShell do Azure AD e MSOnline foram preteridos a partir de 30 de março de 2024. Para saber mais, leia a atualização de substituição. Após essa data, o suporte para esses módulos será limitado à assistência de migração para o SDK do Microsoft Graph PowerShell e correções de segurança. Os módulos preteridos continuarão a funcionar até 30 de março de 2025.

    Recomendamos migrar para o Microsoft Graph PowerShell para interagir com o Microsoft Entra ID (anteriormente conhecido como Azure AD). Para perguntas comuns sobre migração, consulte as Perguntas frequentes sobre migração.

    Esteja ciente de que as versões 1.0. x of MSOnline pode sofrer interrupções após 30 de junho de 2024.

  4. Quando você estiver conectado ao seu locatário, execute o commandlet a seguir. Ele solicita que você: "Digite a ID do objeto do grupo do Microsoft Entra".

    function Convert-ObjectIdToSid
    {    param([String] $ObjectId)   
         $d=[UInt32[]]::new(4);[Buffer]::BlockCopy([Guid]::Parse($ObjectId).ToByteArray(),0,$d,0,16);"S-1-12-1-$d".Replace(' ','-')
    
    }
    
  5. No Intune, selecione o grupo criado anteriormente e copie a ID do Objeto, conforme mostrado na figura a seguir.

    Copiar ID do objeto do grupo de segurança.

  6. Execute o seguinte commandlet para obter o SID do grupo de segurança:

    $AADGroup = Read-Host "Please type the Object ID of your Azure AD Group"
    $Result = Convert-ObjectIdToSid $AADGroup
    Write-Host "Your Azure Ad Group SID is" -ForegroundColor Yellow $Result
    
  7. Cole a ID do Objeto no commandlet do PowerShell, pressione Enter e copie a SID do grupo do Microsoft Entra em um editor de texto.

Crie um arquivo XML que contém o SID de grupo do Microsoft Entra

  1. Copie o seguinte código em um editor de texto:

    <GroupConfiguration>
    <accessgroup desc = "S-1-5-32-544">
        <group action = "U" />
        <add member = "AzureAD\bob@contoso.com"/>
        <add member = "S-1-12-1-XXXXXXXXXX-XXXXXXXXXX-XXXXXXXXXX-XXXXXXXXXX"/>
    </accessgroup>
    </GroupConfiguration>
    
  2. Substitua o SID do espaço reservado (começando com S-1-12-1) pelo SID do grupo de Microsoft Entra e salve o arquivo como XML; por exemplo, Microsoft Entra ID-local-admin.xml.

    Observação

    Os usuários também podem ser adicionados diretamente usando seus UPNs (nomes principais de usuário):
    <member name="AzureAD\user@contoso.com" />

Criar perfil de configuração personalizada

  1. No Microsoft Intune, acessePerfis> de configuração de dispositivos>Criar perfil.

  2. Selecione Windows 10 e posterior como a plataforma. Para o perfil, escolha Templates>Custom>Create.

  3. Forneça um nome e uma descrição e selecione Avançar.

  4. Em Configurações de configurações>OMA-URI, selecione Adicionar.

  5. Adicione um nome e use o seguinte OMA-URI:

     ./Device/Vendor/MSFT/Policy/Config/LocalUsersAndGroups/Configure
    

    Observação

    A configuração de política RestrictedGroups/ConfigureGroupMembership permite adicionar ou substituir membros do grupo local. No entanto, ele não pode adicionar ou remover membros seletivamente sem substituir todo o grupo. Para o Windows 10 Team 2020 Update 2, LocalUsersAndGroups é a configuração recomendada. Não há suporte para a aplicação de ambas as configurações de política ao Surface Hub e pode produzir resultados imprevisíveis.

  6. Em Tipo de dados, selecione XML da cadeia de caracteres e navegue para abrir o arquivo XML que você criou na etapa anterior.

    Carregue o arquivo de configuração XML do administrador local.

  7. Selecione Salvar.

  8. Selecione Selecionar grupos a serem incluídos e escolha o grupo de segurança que você criou anteriormente (dispositivos Surface Hub). Selecione Avançar.

  9. Em Regras de aplicabilidade, adicione uma regra, se desejar. Caso contrário, selecione Avançar e, em seguida, selecione Criar.

Para saber mais sobre perfis de configuração personalizados usando cadeias de caracteres OMA-URI, confira Usar configurações personalizadas para dispositivos Windows 10 no Intune.

Administradores não globais gerenciando o Surface Hub

Os membros do recém-configurado grupo de segurança Administradores Locais do Surface Hub agora podem entrar no aplicativo Configurações no Surface Hub e gerenciar as configurações.

Importante

Se o CSP LocalUsersAndGroups for aplicado, o acesso ao aplicativo Configurações pelos administradores globais será removido, a menos que seja explicitamente configurado usando a ação "U".