Criar um arquivo XML de configuração do Access atribuído

Para configurar o acesso atribuído, você deve criar e aplicar um arquivo XML de configuração aos seus dispositivos. O arquivo de configuração deve estar em conformidade com um esquema, conforme definido em Definição de Esquema XML de Acesso Atribuído (XSD).

Este artigo descreve como configurar um arquivo de configuração de Acesso Atribuído, incluindo exemplos práticos.

Vamos começar examinando a estrutura básica do arquivo XML. Um arquivo de configuração de Acesso Atribuído contém:

  • Um ou vários profiles. Cada profile um define um conjunto de aplicativos que podem ser executados
  • Um ou vários configs. Cada config um associa uma conta de usuário ou um grupo a um profile

Aqui está um exemplo básico de um arquivo de configuração de Acesso atribuído, com um perfil e uma configuração:

<?xml version="1.0" encoding="utf-8" ?>
<AssignedAccessConfiguration xmlns="http://schemas.microsoft.com/AssignedAccess/2017/config">
    <Profiles>
        <Profile Id="{GUID}">
            <!-- Add configuration here as needed -->
        </Profile>
    </Profiles>
    <Configs>
        <Config>
            <!-- Add configuration here as needed -->
        </Config>
    </Configs>
</AssignedAccessConfiguration>

Controle de versão

O XML de configuração de Acesso Atribuído é versionado. A versão é definida no elemento raiz XML e é usada para determinar qual esquema usar para validar o arquivo XML. A versão também é usada para determinar quais recursos estão disponíveis para a configuração. Aqui está uma tabela das versões, aliases usados nos exemplos de documentação e namespaces:

Versão Alias Namespace
Windows 11, versão 22H2 v5 http://schemas.microsoft.com/AssignedAccess/2022/config
Windows 11, versão 21H2 v4 http://schemas.microsoft.com/AssignedAccess/2021/config
Windows 10 v5 http://schemas.microsoft.com/AssignedAccess/202010/config
Windows 10 v3 http://schemas.microsoft.com/AssignedAccess/2020/config
Windows 10 rs5 http://schemas.microsoft.com/AssignedAccess/201810/config
Windows 10 padrão http://schemas.microsoft.com/AssignedAccess/2017/config

Para autorizar um XML de configuração compatível que inclua elementos e atributos específicos da versão, sempre inclua o namespace dos esquemas de complemento e decore os atributos e elementos de acordo com o alias do namespace. Por exemplo, para configurar o StartPins recurso que foi adicionado no Windows 11, versão 22H2, use o exemplo abaixo. Observe o alias v5 associado ao namespace para o http://schemas.microsoft.com/AssignedAccess/2022/config lançamento 22H2 e o alias é marcado em StartPins linha.

<?xml version="1.0" encoding="utf-8" ?>
<AssignedAccessConfiguration xmlns="http://schemas.microsoft.com/AssignedAccess/2017/config"
    xmlns:v5="http://schemas.microsoft.com/AssignedAccess/2022/config">
    <Profiles>
        <Profile Id="{GUID}">
            <!-- Add configuration here as needed -->
            <v5:StartPins>
              <!-- Add StartPins configuration here -->
            </v5:StartPins>
        </Profile>
    </Profiles>
    <Configs>
        <Config>
            <!-- Add configuration here as needed -->
        </Config>
    </Configs>
</AssignedAccessConfiguration>

Aqui você pode encontrar as definições de esquema XML do Access atribuído: Definição de esquema XML do Access atribuído (XSD).

Perfis

Um arquivo de configuração pode conter um ou mais perfis. Cada perfil é identificado por um identificador Profile Id exclusivo e, opcionalmente, um Namearquivo . Por exemplo:

<Profiles>
  <Profile Id="{EDB3036B-780D-487D-A375-69369D8A8F78}" Name="Microsoft Learn example">
    <!-- Add configuration here as needed -->
  </Profile>
</Profiles>

Dica

O Profile Id deve ser exclusivo no arquivo XML. Você pode gerar um GUID com o cmdlet New-Guiddo PowerShell .

Um perfil pode ser de dois tipos:

  • KioskModeApp: é usado para configurar uma experiência de quiosque. Os usuários atribuídos a esse perfil executam um aplicativo de Plataforma Universal do Windows (UWP) ou o Microsoft Edge em execução em tela inteira
  • AllAppList é usado para configurar uma experiência de usuário restrita. Os usuários atribuídos a esse perfil acessam a área de trabalho com os aplicativos específicos no menu Iniciar

Importante

  • Não é possível definir os dois KioskModeApp e ShellLauncher ao mesmo tempo no dispositivo
  • Um arquivo de configuração pode conter apenas um KioskModeApp perfil, mas pode conter vários AllAppList perfis.

KioskModeApp

As propriedades de um KioskModeApp perfil são:

Propriedade Descrição Detalhes
AppUserModelId A AUMID (ID do Modelo de Usuário do Aplicativo) do aplicativo UWP. Saiba como localizar a ID do Modelo de Usuário do Aplicativo de um aplicativo instalado.
v4:ClassicAppPath O caminho completo para um executável de aplicativo da área de trabalho. Esse é o caminho para o aplicativo da área de trabalho usado no modo de quiosque. O caminho pode conter variáveis de ambiente do sistema na forma de %variableName%.
v4:ClassicAppArguments Os argumentos a serem passados para o aplicativo da área de trabalho. Esta propriedade é opcional.

Por padrão, você pode usar a sequência CTRL+ALT+DEL para sair do modo de quiosque. Você pode definir um BreakoutSequence elemento para alterar a sequência padrão. O Key atributo é uma cadeia de caracteres que representa a combinação de teclas.

Exemplo de dois perfis, um aplicativo da área de trabalho e um aplicativo UWP:

<Profile Id="{EDB3036B-780D-487D-A375-69369D8A8F78}">
  <KioskModeApp v4:ClassicAppPath="%ProgramFiles(x86)%\Microsoft\Edge\Application\msedge.exe" v4:ClassicAppArguments="--kiosk https://www.contoso.com/ --edge-kiosk-type=fullscreen --kiosk-idle-timeout-minutes=2" />
  <v4:BreakoutSequence Key="Ctrl+A"/>
</Profile>
<Profile Id="{EDB3036B-780D-487D-A375-69369D8A8F79}">
  <KioskModeApp AppUserModelId="Microsoft.BingWeather_8wekyb3d8bbwe!App" />
</Profile>

Observação

Você só pode atribuir um KioskModeApp perfil a usuários, não a grupos.

AllAppList

De acordo com a finalidade do dispositivo de quiosque, defina a lista de aplicativos que podem ser executados. Essa lista pode conter os aplicativos UWP e os aplicativos da área de trabalho. Quando a configuração de quiosque de vários aplicativos é aplicada a um dispositivo, as regras do AppLocker são geradas para permitir os aplicativos listados na configuração.

Observação

Se um aplicativo tiver uma dependência de outro aplicativo, ambos deverão ser incluídos na lista de aplicativos permitidos.

AllAppList No nó, defina uma lista de aplicativos que podem ser executados. Cada App elemento tem as seguintes propriedades:

Propriedade Descrição Detalhes
AppUserModelId A AUMID (ID do Modelo de Usuário do Aplicativo) do aplicativo UWP. Saiba como localizar a ID do Modelo de Usuário do Aplicativo de um aplicativo instalado.
DesktopAppPath O caminho completo para um executável de aplicativo da área de trabalho. Esse é o caminho para o aplicativo da área de trabalho usado no modo de quiosque. O caminho pode conter variáveis de ambiente do sistema na forma de %variableName%.
rs5:AutoLaunch Um atributo booliano para indicar se o aplicativo deve ser iniciado (aplicativo da área de trabalho ou UWP) automaticamente quando o usuário entrar. Esta propriedade é opcional. Somente um aplicativo pode ser iniciado automaticamente.
rs5:AutoLaunchArguments Os argumentos a serem passados para o aplicativo configurado com AutoLaunch. AutoLaunchArguments são passados para os aplicativos como estão e o aplicativo precisa lidar com os argumentos explicitamente. Esta propriedade é opcional.

Exemplo:

<AllAppsList>
  <AllowedApps>
    <App AppUserModelId="Microsoft.WindowsCalculator_8wekyb3d8bbwe!App" />
    <App DesktopAppPath="C:\Windows\system32\cmd.exe" />
    <App DesktopAppPath="%windir%\explorer.exe" />
    <App DesktopAppPath="%ProgramFiles(x86)%\Microsoft\Edge\Application\msedge.exe" />
    <App DesktopAppPath="%ProgramFiles(x86)%\Microsoft\Edge\Application\msedge_proxy.exe" />
    <App AppUserModelId="Microsoft.MicrosoftEdge.Stable_8wekyb3d8bbwe!App"/>
    <App DesktopAppPath="C:\Windows\System32\notepad.exe" rs5:AutoLaunch="true" rs5:AutoLaunchArguments="%windir%\setuperr.log" />
  </AllowedApps>
</AllAppsList>

Considerações sobre blocos secundários do Microsoft Edge

Os blocos secundários do Microsoft Edge são atalhos de sites fixados que aparecem no menu Iniciar. Esses pinos fornecem acesso rápido a sites específicos diretamente do menu Iniciar, funcionando de forma semelhante aos atalhos de aplicativos.

Se você fixar elementos no menu Iniciar com blocos secundários do Microsoft Edge, inclua os seguintes aplicativos na lista de aplicativos permitidos:

    <App DesktopAppPath="%ProgramFiles(x86)%\Microsoft\Edge\Application\msedge.exe" />
    <App DesktopAppPath="%ProgramFiles(x86)%\Microsoft\Edge\Application\msedge_proxy.exe" />
    <App AppUserModelId="Microsoft.MicrosoftEdge.Stable_8wekyb3d8bbwe!App"/>

Para obter mais informações sobre personalizações do menu Iniciar e fixação de blocos secundários, consulte Personalizar o layout da tela inicial.

Restrições do Explorador de Arquivos

Em uma experiência de usuário restrita, a navegação na pasta é bloqueada por padrão. Você pode permitir explicitamente o acesso a pastas conhecidas incluindo o FileExplorerNamespaceRestrictions nó.

Você pode especificar o acesso do usuário à pasta Downloads, unidades removíveis ou nenhuma restrição. Downloads e unidades removíveis podem ser permitidos ao mesmo tempo.

<Profiles>
    <Profile Id="{EDB3036B-780D-487D-A375-69369D8A8F78}" Name="Microsoft Learn example">
        <AllAppsList>
            <AllowedApps>
                <!-- Add configuration here as needed -->
            </AllowedApps>
        </AllAppsList>
        <rs5:FileExplorerNamespaceRestrictions>
            <!-- Add configuration here as needed -->
        </rs5:FileExplorerNamespaceRestrictions>
        <!-- Add configuration here as needed -->
    </Profile>
</Profiles>

Aqui estão alguns exemplos práticos.

Bloquear tudo

Não use o nó ou deixe-o vazio.

<rs5:FileExplorerNamespaceRestrictions>
</rs5:FileExplorerNamespaceRestrictions>

Permitir somente downloads

<rs5:FileExplorerNamespaceRestrictions>
    <rs5:AllowedNamespace Name="Downloads"/>
</rs5:FileExplorerNamespaceRestrictions>

Permitir somente unidades removíveis

<rs5:FileExplorerNamespaceRestrictions>
    <v3:AllowRemovableDrives />
</rs5:FileExplorerNamespaceRestrictions>

Permitir downloads e unidades removíveis

<rs5:FileExplorerNamespaceRestrictions>
    <rs5:AllowedNamespace Name="Downloads"/>
    <v3:AllowRemovableDrives/>
</rs5:FileExplorerNamespaceRestrictions>

Sem restrições, todos os locais são permitidos

<rs5:FileExplorerNamespaceRestrictions>
    <v3:NoRestriction />
</rs5:FileExplorerNamespaceRestrictions>

Dica

Para conceder acesso ao Explorador de Arquivos em uma experiência de usuário restrita, adicione Explorer.exe à lista de aplicativos permitidos e fixe um atalho no menu Iniciar.

Personalizações do menu Iniciar

Para um perfil de experiência do usuário restrito (AllAppList), você deve definir o layout da tela inicial. O layout da tela inicial contém uma lista de aplicativos fixados no menu Iniciar. Você pode optar por fixar todos os aplicativos permitidos no menu Iniciar ou em um subconjunto. A maneira mais fácil de criar um layout personalizado da tela inicial é configurar o menu Iniciar em um dispositivo de teste e exportar o layout.

Para saber como personalizar e exportar uma configuração do menu Iniciar, consulte Personalizar o menu Iniciar.

Com a configuração do menu Iniciar exportada, use o StartLayout elemento e adicione o conteúdo do arquivo XML. Por exemplo:

<StartLayout>
  <![CDATA[
    <!-- Add your exported Start menu XML configuration file here -->
  ]]>
</StartLayout>

Exemplo com alguns aplicativos fixados:

<StartLayout>
  <![CDATA[
    <LayoutModificationTemplate xmlns:defaultlayout="http://schemas.microsoft.com/Start/2014/FullDefaultLayout"
    xmlns:start="http://schemas.microsoft.com/Start/2014/StartLayout" Version="1"
    xmlns="http://schemas.microsoft.com/Start/2014/LayoutModification">
      <LayoutOptions StartTileGroupCellWidth="6" />
      <DefaultLayoutOverride>
        <StartLayoutCollection>
          <defaultlayout:StartLayout GroupCellWidth="6">
            <start:Group Name="Group1">
              <start:Tile Size="4x4" Column="0" Row="0" AppUserModelID="Microsoft.  ZuneMusic_8wekyb3d8bbwe!Microsoft.ZuneMusic" />
              <start:Tile Size="2x2" Column="4" Row="2" AppUserModelID="Microsoft.  ZuneVideo_8wekyb3d8bbwe!Microsoft.ZuneVideo" />
            </start:Group>
            <start:Group Name="Group2">
              <start:DesktopApplicationTile Size="2x2" Column="2" Row="0"   DesktopApplicationLinkPath="%ALLUSERSPROFILE%\Microsoft\Windows\Start   Menu\Programs\Accessories\Paint.lnk" />
              <start:DesktopApplicationTile Size="2x2" Column="0" Row="0"   DesktopApplicationLinkPath="%APPDATA%\Microsoft\Windows\Start Menu\Programs\Accessories\Notepad.  lnk" />
            </start:Group>
          </defaultlayout:StartLayout>
        </StartLayoutCollection>
      </DefaultLayoutOverride>
    </LayoutModificationTemplate>
  ]]>
</StartLayout>

Com a configuração do menu Iniciar exportado, use o v5:StartPins elemento e adicione o conteúdo do arquivo JSON exportado. Por exemplo:

<v5:StartPins>
  <![CDATA[
      <!-- Add your exported Start menu JSON configuration file here -->
  ]]>
</v5:StartPins>

Exemplo com alguns aplicativos e um site fixado do Microsoft Edge:

<v5:StartPins>
  <![CDATA[
    {
      "pinnedList":[
        {"packagedAppId":"Microsoft.WindowsCalculator_8wekyb3d8bbwe!App"},
        {"desktopAppLink":"%APPDATA%\\Microsoft\\Windows\\Start Menu\\Programs\\File Explorer.lnk"},
        {"desktopAppLink": "%ALLUSERSPROFILE%\\Microsoft\\Windows\\Start Menu\\Programs\\Microsoft Edge.lnk"},
        {"secondaryTile": { "tileId": "MSEdge._pin_mjalfbhoimpkfjlpajnjkpknoe", "arguments": " --pin-url=https://www.contoso.com --profile-directory=Default --launch-tile", "displayName": "Contoso intranet", "packagedAppId": "Microsoft.MicrosoftEdge.Stable_8wekyb3d8bbwe!App", "smallIconPath": "ms-appdata:///local/Pins/MSEdge._pin_mjalfbhoimpkfjlpajnjkpknoe/ContosoLogo.png", "smallIcon": "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", "largeIconPath": "ms-appdata:///local/Pins/MSEdge._pin_mjalfbhoimpkfjlpajnjkpknoe/ContosoLogo.png" }}
      ]
    }
  ]]>
</v5:StartPins>

Observação

Se um aplicativo não estiver instalado para o usuário, mas estiver incluído no XML de layout da tela inicial, o aplicativo não será mostrado na tela inicial.

Personalizações da barra de tarefas

Você não pode fixar aplicativos na barra de tarefas em uma experiência de usuário restrita. Não há suporte para configurar um layout da Barra de Tarefas usando a <CustomTaskbarLayoutCollection> marca em um XML de modificação de layout, como parte da configuração de Acesso Atribuído.

A única personalização da barra de tarefas disponível é a opção de mostrá-la ou ocultá-la, usando o ShowTaskbar atributo booliano.

O exemplo a seguir expõe a barra de tarefas:

<Taskbar ShowTaskbar="true"/>

O exemplo a seguir oculta a barra de tarefas:

<Taskbar ShowTaskbar="false"/>

Observação

Isso é diferente da opção Ocultar automaticamente a barra de tarefas no modo tablet, que mostra a barra de tarefas quando você desliza o dedo para cima ou move o ponteiro do mouse para baixo até a parte inferior da tela. Configurar ShowTaskbar como false oculta a barra de tarefas permanentemente.

Para mostrar ou ocultar a barra de tarefas, use o atributo booliano ShowTaskbar .

O exemplo a seguir expõe a barra de tarefas:

<Taskbar ShowTaskbar="true"/>

O exemplo a seguir oculta a barra de tarefas:

<Taskbar ShowTaskbar="false"/>

Para configurar os aplicativos fixados na barra de tarefas, crie um layout personalizado e adicione-o ao arquivo XML. Para saber como personalizar e exportar a configuração da barra de tarefas, consulte Configurar a barra de tarefas do Windows.

Com a configuração exportada da Barra de Tarefas, use o v5:TaskbarLayout elemento e adicione o conteúdo do arquivo XML. Por exemplo:

<Taskbar ShowTaskbar="true" />
<v5:TaskbarLayout><![CDATA[
  <!-- Add your exported Taskbar XML configuration file here -->
  ]]>
</v5:TaskbarLayout>

Veja um exemplo de uma barra de tarefas personalizada com alguns aplicativos fixados:

<Taskbar ShowTaskbar="true" />
<v5:TaskbarLayout><![CDATA[
  <?xml version="1.0" encoding="utf-8"?>
  <LayoutModificationTemplate
      xmlns="http://schemas.microsoft.com/Start/2014/LayoutModification"
      xmlns:defaultlayout="http://schemas.microsoft.com/Start/2014/FullDefaultLayout"
      xmlns:start="http://schemas.microsoft.com/Start/2014/StartLayout"
      xmlns:taskbar="http://schemas.microsoft.com/Start/2014/TaskbarLayout"
      Version="1">
  <CustomTaskbarLayoutCollection>
    <defaultlayout:TaskbarLayout>
    <taskbar:TaskbarPinList>
        <taskbar:DesktopApp DesktopApplicationID="Microsoft.Windows.Explorer" />
        <taskbar:DesktopApp DesktopApplicationID="windows.immersivecontrolpanel_cw5n1h2txyewy!microsoft.windows.immersivecontrolpanel" />
        <taskbar:DesktopApp DesktopApplicationLinkPath="%ALLUSERSPROFILE%\Microsoft\Windows\Start Menu\Programs\Microsoft Edge.lnk"/>
    </taskbar:TaskbarPinList>
    </defaultlayout:TaskbarLayout>
  </CustomTaskbarLayoutCollection>
  </LayoutModificationTemplate>
  ]]>
</v5:TaskbarLayout>

Configurações

Em Configs, defina uma ou mais contas de usuário ou grupos e sua associação a um perfil.

Quando a conta de usuário entra, o perfil de Acesso Atribuído associado é imposto juntamente com as configurações de política que fazem parte da experiência do usuário restrito.

Você pode atribuir:

  • Uma conta de usuário padrão, que pode ser local, de domínio ou do Microsoft Entra ID
  • Uma conta de grupo, que pode ser local, Active Directory (domínio) ou Microsoft Entra ID

Limitações:

  • As configurações que especificam contas de grupo não podem usar um perfil de quiosque, apenas um perfil de experiência do usuário restrito
  • Aplique a experiência do usuário restrita somente a usuários padrão. Não há suporte para associar um usuário administrador a um perfil de Acesso Atribuído
  • Não aplique o perfil a usuários ou grupos que são alvo de políticas de acesso condicional que exigem interação do usuário. Por exemplo, autenticação multifator (MFA) ou Termos de Uso (TOU). Para obter mais informações, consulte Os usuários não podem fazer logon no Windows se um perfil de quiosque de vários aplicativos for atribuído

Observação

Em dispositivos ingressados no domínio e no Microsoft Entra, as contas de usuário locais não são exibidas na tela de entrada por padrão. Para exibir as contas locais na tela de entrada, habilite a configuração de política:

  • GPO: Configuração> do ComputadorModelos> AdministrativosLogon>do Sistema>Enumerar usuários locais em computadores ingressados no domínio
  • CSP: ./Device/Vendor/MSFT/Policy/Config/WindowsLogon/EnumerateLocalUsersOnDomainJoinedComputers

Conta de Logon Automático

Com <AutoLogonAccount>o , o Acesso Atribuído cria e gerencia uma conta de usuário para entrar automaticamente após a reinicialização de um dispositivo. A conta é um usuário padrão local.

O exemplo a seguir mostra como especificar uma conta para entrar automaticamente e o nome de exibição opcional para a conta na tela de entrada:

<Configs>
  <Config>
    <AutoLogonAccount rs5:DisplayName="Microsoft Learn example"/>
    <DefaultProfile Id="{GUID}"/>
  </Config>
</Configs>

Importante

Quando restrições de senha do EAS (Exchange Active Sync) estão ativas no dispositivo, o recurso de logon automático não funciona. Esse comportamento está relacionado ao design. Para obter mais informações, consulte Como ativar o logon automático no Windows.

Perfil global

Com GlobalProfileo , você pode definir um perfil de acesso atribuído que é aplicado a cada conta não administrativa que entrar. GlobalProfile é útil em cenários como trabalhadores de linha de frente ou dispositivos de estudante, em que você deseja garantir que todos os usuários tenham uma experiência consistente.

<Configs>
  <v3:GlobalProfile Id="{GUID}"/>
</Configs>

Observação

Você pode combinar um perfil global com outros perfis. Se você atribuir a um usuário um perfil não global, o perfil global não será aplicado a esse usuário.

Contas de usuário

Contas individuais são especificadas usando <Account>.

Importante

Antes de aplicar a configuração de Acesso atribuído, verifique se a conta de usuário especificada está disponível no dispositivo, caso contrário, ele falhará.

Para as contas de domínio e do Microsoft Entra, desde que o dispositivo seja associado ao Active Directory ou ao Microsoft Entra, a conta pode ser descoberta na floresta de domínio ou no locatário em que o dispositivo ingressou. Para as contas locais, é necessário que a conta exista antes da configuração da conta para o acesso atribuído.

Usuário local

A conta local pode ser inserida como devicename\user, .\user, ou apenas user.

<Config>
  <Account>user</Account>
  <DefaultProfile Id="{GUID}"/>
</Config>

Usuário do Active Directory

As contas de domínio devem ser inseridas usando o formato domain\samAccountName.

<Config>
  <Account>contoso\user</Account>
  <DefaultProfile Id="{GUID}"/>
</Config>

Usuário do Microsoft Entra

As contas do Microsoft Entra devem ser especificadas com o formato: AzureAD\{UPN}. AzureADdeve ser fornecido como está e, em seguida, seguir com o nome UPN (nome principal do usuário) do Microsoft Entra.

<Config>
  <Account>AzureAD\user@contoso.onmicrosoft.com</Account>
  <DefaultProfile Id="{GUID}"/>
</Config>

Contas de grupo

As contas de grupo são especificadas usando <UserGroup>. Não há suporte para grupos aninhados. Por exemplo, se o usuário A for membro do Grupo A, o grupo A for membro do grupo B e o grupo B for usado no <Config/>, o usuário A não terá a experiência de quiosque.

Grupo local

Especifique o tipo de grupo como LocalGroup e adicione o nome do Name grupo no atributo.

<Config>
  <UserGroup Type="LocalGroup" Name="groupname" />
  <DefaultProfile Id="{GUID}"/>
</Config>

Grupo do Active Directory

Há suporte para grupos de segurança e distribuição. Especifique o tipo de grupo como ActiveDirectoryGroup. Use o nome de domínio como prefixo no atributo name.

<Config>
  <UserGroup Type="ActiveDirectoryGroup" Name="contoso\groupname" />
  <DefaultProfile Id="{GUID}"/>
</Config>

Grupo do Microsoft Entra

Use a ID de objeto do grupo do Microsoft Entra. Você pode encontrar a ID do objeto na página de visão geral do grupo entrando no centro de administração do Microsoft Entra e navegando atéGruposde identidade>>Todos os grupos. Especifique o tipo de grupo como AzureActiveDirectoryGroup. O dispositivo de quiosque deve ter conectividade com a Internet quando os usuários que pertencem ao grupo entrarem.

<Config>
  <UserGroup Type="AzureActiveDirectoryGroup" Name="Group_GUID" />
  <DefaultProfile Id="{GUID}"/>
</Config>

Próximas etapas

Analise alguns exemplos práticos de configurações XML do Access atribuído:

Exemplos de Acesso atribuído