Opções de perfil disparadas automaticamente por VPN

O Windows pode usar recursos diferentes para disparar automaticamente a VPN, evitando que os usuários se conectem manualmente quando a VPN for necessária para acessar os recursos necessários. Há três tipos diferentes de regras de disparo automático:

  • Gatilho de aplicativo
  • Disparo com base em nome
  • Sempre Ativo

Observação

As conexões VPN disparadas automaticamente não funcionarão se o Redirecionamento de Pasta para AppData estiver habilitado. O redirecionamento de pasta para AppData deve ser desabilitado ou o perfil VPN disparado automaticamente deve ser implantado no contexto do sistema, o que altera o caminho para onde o arquivo rasphone.pbk é armazenado.

Gatilho de aplicativo

Os perfis VPN podem ser configurados para se conectar automaticamente na execução de determinados aplicativos:

  • Você pode configurar aplicativos de área de trabalho ou de Plataforma Universal do Windows (UWP) para disparar uma conexão VPN
  • Você pode configurar a VPN por aplicativo e especificar regras de tráfego para cada aplicativo

Observação

O identificador de aplicativo para um aplicativo da área de trabalho é um caminho de arquivo. O identificador de aplicativo para um aplicativo UWP é um nome da família de pacotes.

Encontrar o nome da família de pacotes (PFN) para a configuração de VPN por aplicativo

Para obter mais informações, consulte Filtros de tráfego.

Disparo com base em nome

Você pode configurar uma regra baseada em nome de domínio para que um nome de domínio específico dispare a conexão VPN.
O disparo automático baseado em nome pode ser configurado usando a VPNv2/<ProfileName>/DomainNameInformationList/dniRowId/AutoTrigger configuração do Provedor de Serviços de Configuração VPNv2 (CSP).

Há quatro tipos de disparos com base em nome:

  • Nome abreviado: por exemplo, se o HRweb estiver configurado como um gatilho e a pilha vir uma solicitação de resolução de DNS para o HRweb, a VPN será acionada
  • FQDN (nome de domínio totalmente qualificado): por exemplo, se HRweb.corp.contoso.com estiver configurado como um gatilho e a pilha vir uma solicitação de resolução de DNS para HRweb.corp.contoso.com, a VPN será acionada
  • Sufixo: por exemplo, se .corp.contoso.com estiver configurado como um gatilho e a pilha vir uma solicitação de resolução de DNS com um sufixo correspondente (como HRweb.corp.contoso.com), a VPN será acionada. Para qualquer resolução de nome abreviado, os gatilhos VPN e os servidores DNS são consultados para o <ShortName.corp.contoso.com>
  • Todos: se usados, toda a resolução DNS aciona VPN

Sempre Ativo

Always On é um recurso do Windows que permite que o perfil VPN ativo se conecte automaticamente nos seguintes gatilhos:

  • Logon do usuário
  • Alteração da rede
  • Tela do dispositivo ligada

Quando o disparo ocorre, a VPN tenta se conectar. Se ocorrer um erro ou se qualquer entrada do usuário for necessária, o usuário verá uma notificação do sistema para mais interação.

Quando um dispositivo tem vários perfis com gatilhos Always On, o usuário pode especificar o perfil ativo em Configurações > Rede & perfil> VPN ><VPN da Internet > marcando a caixa de seleção Permitir que os aplicativos usem automaticamente esta conexão VPN. Por padrão, o primeiro perfil configurado pelo MDM é marcado como Ativo. Dispositivos com vários usuários têm a mesma restrição: apenas um perfil e, portanto, apenas um usuário, pode usar os gatilhos Always On.

Preservando a preferência Always On do usuário

Outro recurso do Windows é preservar a preferência Always On de um usuário. Se um usuário desmarcar manualmente a caixa de seleção Conectar automaticamente , o Windows lembrará a preferência do usuário para o nome do perfil adicionando o nome do perfil ao valor do Registro AutoTriggerDisabledProfilesList.

Se uma ferramenta de gerenciamento remover ou adicionar o mesmo nome de perfil de volta e definir AlwaysOn como true, o Windows não marcará a caixa se o nome do perfil existir no valor do Registro a seguir, a fim de preservar a preferência do usuário.

Chave:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\Config
Valor:AutoTriggerDisabledProfilesList
Tipo:REG_MULTI_SZ

Detecção de rede confiável

O recurso de detecção de rede confiável configura a VPN para que a conexão não seja acionada quando um dispositivo estiver em uma rede confiável. Para configurar a detecção de rede confiável, você deve fornecer uma lista de sufixos DNS. A pilha VPN verifica o nome da rede do perfil de conexão da interface física: se corresponder a qualquer um dos sufixos configurados na lista e a rede for privada ou provisionada pelo MDM, a VPN não será acionada.

A detecção de rede confiável pode ser configurada usando a VPNv2/<ProfileName>/TrustedNetworkDetection configuração no CSP VPNv2.

Configurar a VPN disparada por aplicativo

Consulte Opções de perfil de VPN e CSP VPNv2 para saber a configuração XML.

A imagem a seguir mostra a associação de aplicativos a uma conexão VPN em uma política de configuração de perfil VPN usando o Microsoft Intune.

Criação de perfil VPN no Intune: opções de associação de aplicativos.