Registro do dispositivo móvel

O registro de dispositivos móveis é a primeira fase do gerenciamento empresarial. O dispositivo é configurado para se comunicar com o servidor MDM usando precauções de segurança durante o processo de registro. O serviço de registro verifica se apenas dispositivos autenticados e autorizados são gerenciados pela empresa.

O processo de registro inclui as seguintes etapas:

  1. Descoberta do ponto de extremidade de registro: esta etapa fornece as definições de configuração do ponto de extremidade de registro.
  2. Instalação do certificado: esta etapa lida com a autenticação do usuário, a geração de certificados e a instalação do certificado. Os certificados instalados serão usados no futuro para gerenciar a autenticação mútua cliente/servidor (TLS/SSL).
  3. Provisionamento do cliente DM: esta etapa configura o cliente de Gerenciamento de Dispositivos (DM) para se conectar a um servidor de Gerenciamento de Dispositivos Móveis (MDM) após a inscrição via DM SyncML sobre HTTPS (também conhecido como XML de Gerenciamento de Dispositivos da OMA DM (Open Mobile Alliance).

Protocolo de registro

Há muitas alterações feitas no protocolo de registro para dar suporte melhor a vários cenários em todas as plataformas. Para obter informações detalhadas sobre o protocolo de registro de dispositivo móvel, consulte:

O processo de registro envolve as seguintes etapas:

Solicitação de descoberta

A solicitação de descoberta é uma simples chamada HTTP POST que retorna XML sobre HTTP. O XML retornado inclui a URL de autenticação, a URL do serviço de gerenciamento e o tipo de credencial do usuário.

Política de registro de certificado

A configuração da política de registro de certificado é uma implementação do protocolo MS-XCEP, que é descrito em [MS-XCEP]: Especificação do protocolo de política de registro de certificado X.509. A seção 4 da especificação fornece um exemplo da solicitação e resposta da política. O Protocolo de Política de Registro de Certificado X.509 é um protocolo de mensagens mínimo que inclui uma única mensagem de solicitação de cliente (GetPolicies) com uma mensagem de resposta do servidor correspondente (GetPoliciesResponse).

Para obter mais informações, consulte [MS-XCEP]: Protocolo de Política de Registro de Certificado X.509

Registro de certificado

O registro do certificado é uma implementação do protocolo MS-WSTEP.

Configuração de gerenciamento

O servidor envia XML de provisionamento que contém um certificado de servidor (para autenticação de servidor TLS/SSL), um certificado de cliente emitido pela AC corporativa, informações de bootstrap DMClient (para o cliente se comunicar com o servidor de gerenciamento), um token de aplicativo corporativo (para o usuário instalar aplicativos corporativos) e o link para baixar o aplicativo do Hub da Empresa.

Os artigos a seguir descrevem o processo de registro de ponta a ponta usando vários métodos de autenticação:

Observação

Como prática recomendada, não use verificações do lado do servidor codificadas em valores como:

  • Cadeia de caracteres do agente do usuário
  • Todos os URIs fixos passados durante o registro
  • Formatação específica de qualquer valor, salvo indicação em contrário, como o formato da ID do dispositivo.

Suporte de registro para dispositivos ingressados no domínio

Os dispositivos que ingressam em um Active Directory local podem ser registrados no MDM por meio de Configurações>Acessar trabalho ou escola. No entanto, o registro só pode direcionar o usuário registrado com políticas específicas do usuário. As políticas direcionadas ao dispositivo continuam a destinar-se a todos os usuários do dispositivo.

Cenários de registro sem suporte

Os seguintes cenários não permitem registros de MDM:

  • Contas de administrador integradas na área de trabalho do Windows não podem ser registradas no MDM.
  • Usuários Standard não podem se registrar no MDM. Somente usuários administradores podem se inscrever.

Desabilitar registros de MDM

O administrador de TI pode desabilitar as inscrições no MDM para computadores ingressados no domínio usando a política de grupo Desabilitar Inscrição no MDM .

Caminho da Política de Grupo: Configuração> do computadorModelos Administrativos> Componentes >do WindowsO MDM>desabilita o registro no MDM. Chave do Registro correspondente: HKLM\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\MDM\DisableRegistration (REG_DWORD)

Desabilite a política de registro do MDM no Editor da Política de Grupo.

Mensagens de erro de registro

O servidor de registro pode recusar mensagens de registro usando o formato de Falha de SOAP. Os erros criados podem ser enviados da seguinte maneira:

<s:envelope xmlns:s="http://www.w3.org/2003/05/soap-envelope" xmlns:a="http://www.w3.org/2005/08/addressing">
    <s:header>
        <a:action s:mustunderstand="1">http://schemas.microsoft.com/windows/pki/2009/01/enrollment/rstrc/wstep</a:action>
        <activityid correlationid="2493ee37-beeb-4cb9-833c-cadde9067645" xmlns="http://schemas.microsoft.com/2004/09/servicemodel/diagnostics">2493ee37-beeb-4cb9-833c-cadde9067645</activityid>
        <a:relatesto>urn:uuid:urn:uuid:0d5a1441-5891-453b-becf-a2e5f6ea3749</a:relatesto>
    </s:header>
    <s:body>
        <s:fault>
            <s:code>
                <s:value>s:receiver</s:value>
                <s:subcode>
                    <s:value>s:authorization</s:value>
                </s:subcode>
            </s:code>
            <s:reason>
                <s:text xml:lang="en-us">This User is not authorized to enroll</s:text>
            </s:reason>
        </s:fault>
    </s:body>
</s:envelope>

Mensagens de erro de exemplo:

Namespace Subcódigo Erro Descrição HRESULT
s: MessageFormat MENROLL_E_DEVICE_MESSAGE_FORMAT_ERROR Mensagem inválida do servidor de Gerenciamento de Dispositivos Móveis (MDM). 80180001
s: Authentication MENROLL_E_DEVICE_AUTHENTICATION_ERROR O servidor de Gerenciamento de Dispositivos Móveis (MDM) falhou ao autenticar o usuário. Tente novamente ou entre em contato com o administrador do sistema. 80180002
s: Autorização MENROLL_E_DEVICE_AUTHORIZATION_ERROR O usuário não está autorizado a se registrar no MDM (Gerenciamento de Dispositivos Móveis). Tente novamente ou entre em contato com o administrador do sistema. 80180003
s: CertificateRequest MENROLL_E_DEVICE_CERTIFICATEREQUEST_ERROR O usuário não tem permissão para o modelo de certificado ou a autoridade de certificação está inacessível. Tente novamente ou entre em contato com o administrador do sistema. 80180004
s: EnrollmentServer MENROLL_E_DEVICE_CONFIGMGRSERVER_ERROR O servidor de Gerenciamento de Dispositivos Móveis (MDM) encontrou um erro. Tente novamente ou entre em contato com o administrador do sistema. 80180005
a: InternalServiceFault MENROLL_E_DEVICE_INTERNALSERVICE_ERROR Ocorreu uma exceção sem tratamento no servidor de Gerenciamento de Dispositivos Móveis (MDM). Tente novamente ou entre em contato com o administrador do sistema. 80180006
a: InvalidSecurity MENROLL_E_DEVICE_INVALIDSECURITY_ERROR O servidor de Gerenciamento de Dispositivos Móveis (MDM) não foi capaz de validar sua conta. Tente novamente ou entre em contato com o administrador do sistema. 80180007

O formato SOAP também inclui deviceenrollmentserviceerror elemento. Veja um exemplo:

<s:envelope xmlns:s="http://www.w3.org/2003/05/soap-envelope" xmlns:a="http://www.w3.org/2005/08/addressing">
    <s:header>
        <a:action s:mustunderstand="1">http://schemas.microsoft.com/windows/pki/2009/01/enrollment/rstrc/wstep</a:action>
        <activityid correlationid="2493ee37-beeb-4cb9-833c-cadde9067645" xmlns="http://schemas.microsoft.com/2004/09/servicemodel/diagnostics">2493ee37-beeb-4cb9-833c-cadde9067645</activityid>
        <a:relatesto>urn:uuid:urn:uuid:0d5a1441-5891-453b-becf-a2e5f6ea3749</a:relatesto>
    </s:header>
    <s:body>
        <s:fault>
            <s:code>
                <s:value>s:receiver</s:value>
                <s:subcode>
                    <s:value>s:authorization</s:value>
                </s:subcode>
            </s:code>
            <s:reason>
                <s:text xml:lang="en-us">device cap reached</s:text>
            </s:reason>
            <s:detail>
                <deviceenrollmentserviceerror xmlns="http://schemas.microsoft.com/windows/pki/2009/01/enrollment">
                    <errortype>devicecapreached</errortype>
                    <message>device cap reached</message>
                    <traceid>2493ee37-beeb-4cb9-833c-cadde9067645</traceid>
                </deviceenrollmentserviceerror>
            </s:detail>
        </s:fault>
    </s:body>
</s:envelope>

Mensagens de erro de exemplo:

Subcódigo Erro Descrição HRESULT
DeviceCapReached MENROLL_E_DEVICECAPREACHED A conta tem muitos dispositivos registrados no MDM (Gerenciamento de Dispositivos Móveis). Exclua ou cancele o registro de dispositivos antigos para corrigir esse erro. 80180013
DeviceNotSupported MENROLL_E_DEVICENOTSUPPORTED O servidor de Gerenciamento de Dispositivos Móveis (MDM) não dá suporte a essa plataforma ou versão; considere atualizar seu dispositivo. 80180014
Sem suporte MENROLL_E_NOT_SUPPORTED O Gerenciamento de Dispositivos Móveis (MDM) não é compatível com este dispositivo. 80180015
NotEligibleToRenew MENROLL_E_NOTELIGIBLETORENEW O dispositivo está tentando renovar o certificado de MDM (Gerenciamento de Dispositivos Móveis), mas o servidor rejeitou a solicitação. Verifique a agenda de renovação no dispositivo. 80180016
Em manutenção MENROLL_E_INMAINTENANCE O servidor de Gerenciamento de Dispositivos Móveis (MDM) informa que sua conta está em manutenção, tente novamente mais tarde. 80180017
UserLicense MENROLL_E_USER_LICENSE Ocorreu um erro com sua licença de usuário do MDM (Gerenciamento de Dispositivos Móveis). Entre em contato com o administrador do sistema. 80180018
InvalidEnrollmentData MENROLL_E_ENROLLMENTDATAINVALID O servidor de Gerenciamento de Dispositivos Móveis (MDM) rejeitou os dados de registro. O servidor pode não estar configurado corretamente. 80180019

TraceID é um nó de texto de forma livre que é registrado. Ele deve identificar o estado do lado do servidor para essa tentativa de registro. Essas informações podem ser usadas pelo suporte para pesquisar por que o servidor recusou o registro.