Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Intune inclui muitas configurações VPN que podem ser implantadas em seus dispositivos iOS/iPadOS e macOS. Essas configurações são usadas para criar e configurar conexões VPN com a rede da sua organização. Este artigo descreve essas configurações.
Algumas configurações estão disponíveis apenas para alguns clientes VPN, como Cisco, F5 e outros. Dependendo das configurações escolhidas, nem todos os valores na lista a seguir são configuráveis.
Pré-requisitos
Requisitos da plataforma do dispositivo
Esse recurso é compatível com as seguintes plataformas:
- iOS/iPadOS
- macOS
Requisitos de funções
- Entre no centro de administração do Microsoft Intune com uma conta que tenha a função interna Gerenciador de Política e Perfis. Para obter mais informações sobre as funções internas, acesse Controle de acesso baseado em função para o Microsoft Intune.
Requisitos de configuração do dispositivo
Antes de começar
- Alguns serviços do Microsoft 365, como o Outlook, podem não ter um bom desempenho usando VPNs de terceiros ou parceiros. Se você estiver usando uma VPN de terceiros ou de um parceiro e tiver um problema de latência ou desempenho, remova a VPN. Se a remoção da VPN resolver o comportamento, você poderá:
- Trabalhe com a VPN de terceiros ou parceira para possíveis resoluções. A Microsoft não fornece suporte técnico para VPNs de terceiros ou parceiras.
- Não use uma VPN com tráfego do Outlook.
- Se você precisar usar uma VPN, use uma VPN split-tunnel. E permita que o tráfego do Outlook ignore a VPN.
Se você precisar que esses dispositivos acessem recursos locais usando autenticação moderna e Acesso Condicional, poderá usar o Microsoft Tunnel, que dá suporte a túnel dividido.
Essas configurações estão disponíveis para todos os tipos de registro, exceto o registro do usuário. O registro do usuário é limitado à VPN por aplicativo. Para obter mais informações sobre os tipos de registro, consulte Registro iOS/iPadOS.
As configurações disponíveis dependem do cliente VPN que você escolher. Algumas configurações estão disponíveis apenas para clientes VPN específicos.
- Essas configurações estão disponíveis para todos os tipos de registro. Para obter mais informações sobre os tipos de registro, acesse Registro no macOS.
- Essas configurações usam a carga útil do Apple VPN (abre o site da Apple).
Tipo de conexão
Selecione o tipo de conexão VPN na seguinte lista de fornecedores:
| Fornecedor | |
|---|---|
| Check Point Capsule VPN | |
| Cisco Legacy AnyConnect | Aplica-se ao aplicativo Cisco Legacy AnyConnect versão 4.0.5x e anterior. |
| Cisco AnyConnect | Aplica-se ao aplicativo Cisco AnyConnect versão 4.0.7x e posterior. |
| SonicWall Mobile Connect | |
| F5 Access herdado | Aplica-se ao aplicativo F5 Access versão 2.1 e anterior. |
| F5 Access | Aplica-se ao aplicativo F5 Access versão 3.0 e posterior. |
| Palo Alto Networks GlobalProtect (Herdado) | Aplica-se ao aplicativo GlobalProtect da Palo Alto Networks versão 4.1 e anteriores. |
| Palo Alto Networks GlobalProtect | Aplica-se ao aplicativo GlobalProtect da Palo Alto Networks versão 5.0 e posterior. |
| Pulse Secure | |
| Cisco (IPSec) | |
| VPN Citrix | |
| SSO da Citrix | |
| Zscaler | Para usar o acesso condicional ou permitir que os usuários ignorem a tela de login do Zscaler, você deve integrar o Zscaler Private Access (ZPA) à sua conta do Microsoft Entra. Para obter etapas detalhadas, consulte a documentação do Zscaler. |
| NetMotion Mobility | |
| IKEv2 | As configurações IKEv2 (neste artigo) descrevem as propriedades. |
| Microsoft Tunnel | Aplica-se ao aplicativo Microsoft Defender para Ponto de Extremidade que inclui a funcionalidade de cliente de túnel. |
| VPN personalizado |
Observação
Cisco, Citrix, F5 e Palo Alto anunciaram que seus clientes legados não funcionam no iOS 12 e posterior. Você deve migrar para os novos aplicativos assim que possível. Para obter mais informações, consulte o Blog de Suporte da Equipe do Microsoft Intune.
Configurações de VPN base
Nome da conexão: os usuários finais veem esse nome quando navegam em seus dispositivos para obter uma lista de conexões VPN disponíveis.
Nome de domínio personalizado (somente Zscaler): preencha previamente o campo de login do aplicativo Zscaler com o domínio ao qual seus usuários pertencem. Por exemplo, se um nome de usuário for
Joe@contoso.net, ocontoso.netdomínio aparecerá estaticamente no campo quando o aplicativo for aberto. Se você não inserir um nome de domínio, a parte do domínio do UPN no Microsoft Entra ID será usada.Endereço do servidor VPN: o endereço IP ou o FQDN (nome de domínio totalmente qualificado) do servidor VPN ao qual os dispositivos se conectam. Por exemplo, insira
192.168.1.1ouvpn.contoso.com.Nome da nuvem da organização (somente Zscaler): insira o nome da nuvem em que sua organização está provisionada. O URL que você usa para entrar no Zscaler tem o nome.
Método de autenticação: escolha como os dispositivos se autenticam no servidor VPN.
Certificados: em certificado de autenticação, selecione um perfil de certificado SCEP ou PKCS existente para autenticar a conexão. Configurar certificados fornece algumas diretrizes sobre perfis de certificado.
Nome de usuário e senha: os usuários finais devem inserir um nome de usuário e senha para entrar no servidor VPN.
Observação
Se o nome de usuário e a senha forem usados como método de autenticação para a VPN Cisco IPsec, eles deverão entregar o SharedSecret por meio de um perfil personalizado do Apple Configurator.
Credencial derivada: use um certificado derivado do smart card de um usuário. Se nenhum emissor de credencial derivado estiver configurado, o Intune solicitará que você adicione um. Para obter mais informações, consulte Usar credenciais derivadas no Microsoft Intune.
URLs excluídos (somente Zscaler): quando conectado à VPN Zscaler, os URLs listados podem ser acessados fora da nuvem Zscaler. Você pode adicionar até 50 URLs.
Tunelamento dividido: Habilitar ou Desabilitar para permitir que os dispositivos decidam qual conexão usar, dependendo do tráfego. Por exemplo, um usuário em um hotel usa a conexão VPN para acessar arquivos de trabalho, mas usa a rede padrão do hotel para navegação regular na web.
Identificador de VPN (VPN personalizada, Zscaler e Citrix): um identificador para o aplicativo VPN que você está usando e é fornecido pelo seu provedor de VPN.
Insira pares de chave/valor para os atributos VPN personalizados da sua organização (VPN personalizada, Zscaler e Citrix): Adicione ou importe chaves e valores que personalizam sua conexão VPN. Lembre-se de que esses valores normalmente são fornecidos pelo seu provedor de VPN.
Habilitar o NAC (controle de acesso à rede) (Cisco AnyConnect, Citrix SSO, F5 Access): Quando você escolhe Eu concordo, a ID do dispositivo é incluída no perfil VPN. Essa ID pode ser usada para autenticação na VPN para permitir ou impedir o acesso à rede.
Ao usar o Cisco AnyConnect com ISE, certifique-se:
- Integre o ISE ao Intune para NAC, conforme descrito em Configurar o Microsoft Intune como um servidor MDM no Guia do administrador do Cisco Identity Services Engine, caso ainda não o tenha feito.
- Habilite o NAC no perfil VPN.
Importante
O serviço de controle de acesso à rede (NAC) foi preterido e substituído pelo serviço NAC mais recente da Microsoft, que é o Serviço de Recuperação de Conformidade (Serviço CR). Para dar suporte a alterações no Cisco ISE, o Intune alterou o formato da ID do dispositivo. Portanto, seus perfis existentes com o serviço NAC original deixarão de funcionar.
Para usar o Serviço CR e evitar o tempo de inatividade com sua conexão VPN, reimplante esse mesmo perfil de configuração de dispositivo VPN. Nenhuma alteração é necessária no perfil. Você só precisa reimplantar. Quando o dispositivo é sincronizado com o serviço do Intune e recebe o perfil de configuração VPN, as alterações do Serviço CR são implantadas automaticamente no dispositivo. E suas conexões VPN devem continuar funcionando.
Ao usar o Citrix SSO com Gateway, faça o seguinte:
- Confirme se você está usando o Citrix Gateway 12.0.59 ou superior.
- Confirme se os usuários têm o Citrix SSO 1.1.6 ou posterior instalado em seus dispositivos.
- Integre o Citrix Gateway ao Intune para NAC. Consulte o guia de implantação da Citrix Integrando o Microsoft Intune/Enterprise Mobility Suite com o NetScaler (cenário LDAP + OTP).
- Habilite o NAC no perfil VPN.
Ao usar o F5 Access, verifique se:
- Confirme se você está usando o F5 BIG-IP 13.1.1.5 ou posterior.
- Integre o BIG-IP ao Intune para NAC. Consulte o guia F5 Visão geral: Configurando o APM para verificações de postura do dispositivo com sistemas de gerenciamento de endpoint .
- Habilite o NAC no perfil VPN.
Para os parceiros VPN que oferecem suporte à ID do dispositivo, o cliente VPN, como o Citrix SSO, pode obter a ID. Em seguida, ele pode consultar o Intune para confirmar se o dispositivo está registrado e se o perfil VPN é compatível ou não compatível.
- Para remover essa configuração, recrie o perfil e não selecione Concordo. Em seguida, reatribua o perfil.
Insira pares de chave e valor para os atributos VPN do NetMotion Mobility (somente NetMotion Mobility): Insira ou importe pares de chave e valor. Esses valores podem ser fornecidos pelo seu provedor de VPN.
Site do Microsoft Tunnel (somente Microsoft Tunnel): selecione um site existente. O cliente VPN se conecta ao endereço IP público ou FQDN deste site.
Para obter mais informações, consulte Microsoft Tunnel para Intune.
Canal de implantação: selecione como você deseja implantar o perfil. Essa configuração também determina o conjunto de chaves onde os certificados de autenticação são armazenados, por isso é importante selecionar o canal adequado. Não é possível editar o canal de implantação após a implantação do perfil. Para alterá-lo, você deve criar um novo perfil.
Observação
Recomendamos verificar novamente a configuração do canal de implantação em perfis existentes quando os certificados de autenticação vinculados estiverem prontos para renovação para garantir que o canal pretendido seja selecionado. Se não estiver, crie um novo perfil com o canal de implantação correto.
Você tem duas opções:
- Canal de usuário: Sempre selecione o canal de implantação do usuário em perfis com certificados de usuário. Essa opção armazena certificados no repositório de chaves do usuário.
- Canal do dispositivo: Sempre selecione o canal de implantação do dispositivo em perfis com certificados de dispositivo. Essa opção armazena certificados no repositório de chaves do sistema.
Nome da conexão: Insira um nome para esta conexão. Os usuários finais veem esse nome quando navegam em seus dispositivos para obter a lista de conexões VPN disponíveis.
Endereço do servidor VPN: insira o endereço IP ou o nome de domínio totalmente qualificado do servidor VPN ao qual os dispositivos se conectam. Por exemplo, insira
192.168.1.1ouvpn.contoso.com.Método de autenticação: escolha como os dispositivos se autenticam no servidor VPN. Suas opções:
- Certificados: em Certificado de autenticação, selecione um perfil de certificado SCEP ou PKCS criado anteriormente para autenticar a conexão. Para obter mais informações sobre perfis de certificado, acesse Como configurar certificados. Escolha os certificados que se alinham à sua seleção de canal de implantação. Se você selecionou o canal de usuário, suas opções de certificado estão limitadas aos perfis de certificado do usuário. Se você selecionou o canal do dispositivo, terá perfis de certificado de dispositivo e de usuário para escolher. No entanto, recomendamos sempre selecionar o tipo de certificado que se alinha ao canal selecionado. Armazenar certificados de usuário no repositório de chaves do sistema aumenta os riscos de segurança.
- Nome de usuário e senha: os usuários finais devem inserir um nome de usuário e senha para entrar no servidor VPN.
Tipo de conexão: Selecione o tipo de conexão VPN na seguinte lista de fornecedores:
Check Point Capsule VPN
Cisco AnyConnect
SonicWall Mobile Connect
F5 Access
NetMotion Mobility
VPN personalizada: selecione essa opção se o fornecedor da VPN não estiver listado. Configure também:
- Identificador VPN: insira um identificador para o aplicativo VPN que você está usando. Esse identificador é fornecido pelo seu provedor de VPN.
- Insira pares de chave e valor para os atributos VPN personalizados: Adicione ou importe chaves e valores que personalizam sua conexão VPN. Esses valores normalmente são fornecidos pelo seu provedor de VPN.
Tunelamento dividido: Habilitar permite que os dispositivos decidam qual conexão usar, dependendo do tráfego. Por exemplo, um usuário em um hotel usa a conexão VPN para acessar arquivos de trabalho, mas usa a rede padrão do hotel para navegação regular na web. Desabilitar permite que todo o tráfego use o túnel VPN quando a conexão VPN estiver ativa.
Configurações de IKEv2
Essas configurações se aplicam quando você escolhe o Tipo de> conexãoIKEv2.
VPN sempre ativa: Habilitar define um cliente VPN para se conectar e se reconectar automaticamente à VPN. As conexões VPN sempre ativas permanecem conectadas ou se conectam imediatamente quando o usuário bloqueia o dispositivo, o dispositivo é reiniciado ou a rede sem fio é alterada. Quando definido como Desabilitar (padrão), a VPN sempre ativa para todos os clientes VPN é desabilitada. Quando habilitado, configure também:
Interface de rede: todas as configurações IKEv2 se aplicam apenas à interface de rede que você escolher. Suas opções:
- Wi-Fi e celular (padrão): as configurações do IKEv2 se aplicam às interfaces Wi-Fi e celular no dispositivo.
- Celular: as configurações do IKEv2 se aplicam apenas à interface celular no dispositivo. Selecione esta opção se você estiver implantando em dispositivos com a interface Wi-Fi desabilitada ou removida.
- Wi-Fi: as configurações do IKEv2 se aplicam apenas à interface Wi-Fi no dispositivo.
Usuário desabilitar a configuração de VPN: habilitar permite que os usuários desativem a VPN sempre ativa. Desabilitar (padrão) impede que os usuários o desativem. O valor padrão para essa configuração é a opção mais segura.
Caixa postal: escolha o que acontece com o tráfego da caixa postal quando a VPN sempre ativa está habilitada. Suas opções:
- Forçar tráfego de rede por meio de VPN (padrão): essa configuração é a opção mais segura.
- Permitir que o tráfego de rede passe para fora da VPN
- Queda de tráfego de rede
AirPrint: escolha o que acontece com o tráfego do AirPrint quando a VPN sempre ativa estiver ativada. Suas opções:
- Forçar tráfego de rede por meio de VPN (padrão): essa configuração é a opção mais segura.
- Permitir que o tráfego de rede passe para fora da VPN
- Queda de tráfego de rede
Serviços de celular: no iOS 13.0+, escolha o que acontece com o tráfego da rede celular quando a VPN sempre ativa estiver ativada. Suas opções:
- Forçar tráfego de rede por meio de VPN (padrão): essa configuração é a opção mais segura.
- Permitir que o tráfego de rede passe para fora da VPN
- Queda de tráfego de rede
Permitir que o tráfego de aplicativos de rede cativa não nativos passe para fora da VPN: uma rede cativa refere-se a pontos de acesso Wi-Fi normalmente encontrados em restaurantes e hotéis. Suas opções:
Não: força todo o tráfego do aplicativo de rede cativa (CN) através do túnel VPN.
Sim, todos os aplicativos: permite que todo o tráfego do aplicativo CN ignore a VPN.
Sim, aplicativos específicos: adicione uma lista de aplicativos CN cujo tráfego pode ignorar a VPN. Insira os identificadores de pacote do aplicativo CN. Por exemplo, digite
com.contoso.app.id.package.Para obter a ID do pacote de um aplicativo adicionado ao Intune, você pode usar o centro de administração do Intune.
Tráfego do aplicativo Captive Websheet para passar para fora da VPN: O Captive WebSheet é um navegador da Web integrado que lida com logon cativo. Habilitar permite que o tráfego do aplicativo do navegador ignore a VPN. Desabilitar (padrão) força o tráfego do WebSheet a usar a VPN sempre ativa. O valor padrão é a opção mais segura.
Intervalo de manutenção de atividade de conversão de endereços de rede (NAT) (segundos): para permanecer conectado à VPN, o dispositivo envia pacotes de rede para permanecer ativo. Insira um valor em segundos sobre a frequência com que esses pacotes são enviados, de 20 a 1440. Por exemplo, insira um valor de para enviar os pacotes de
60rede para a VPN a cada 60 segundos. Por padrão, esse valor é definido como110segundos.Descarregar NAT keepalive no hardware quando o dispositivo estiver em suspensão: quando um dispositivo está em suspensão, Enable (padrão) faz com que o NAT envie continuamente pacotes keep-alive para que o dispositivo permaneça conectado à VPN. Desabilitar desativa esse recurso.
Identificador remoto: insira o endereço IP da rede, FQDN, UserFQDN ou ASN1DN do servidor IKEv2. Por exemplo, insira
10.0.0.3ouvpn.contoso.com. Normalmente, você insere o mesmo valor que o nome da conexão (neste artigo). Mas, isso depende das configurações do seu servidor IKEv2.Identificador local: insira o FQDN do dispositivo ou o nome comum do assunto do cliente VPN IKEv2 no dispositivo. Ou você pode deixar esse valor vazio (padrão). Normalmente, o identificador local deve corresponder à identidade do certificado do usuário ou dispositivo. O servidor IKEv2 pode exigir que os valores correspondam para que ele possa validar a identidade do cliente.
Tipo de autenticação de cliente: escolha como o cliente VPN se autentica na VPN. Suas opções:
- Autenticação do usuário (padrão): as credenciais do usuário se autenticam na VPN.
- Autenticação do computador: as credenciais do dispositivo são autenticadas na VPN.
Método de autenticação: Escolha o tipo de credenciais de cliente a serem enviadas ao servidor. Suas opções:
Certificados: usa um perfil de certificado existente para autenticar na VPN. Certifique-se de que esse perfil de certificado já esteja atribuído ao usuário ou dispositivo. Caso contrário, a conexão VPN falhará.
-
Tipo de certificado: selecione o tipo de criptografia usado pelo certificado. Certifique-se de que o servidor VPN esteja configurado para aceitar esse tipo de certificado. Suas opções:
- RSA (padrão)
- ECDSA256
- ECDSA384
- ECDSA521
-
Tipo de certificado: selecione o tipo de criptografia usado pelo certificado. Certifique-se de que o servidor VPN esteja configurado para aceitar esse tipo de certificado. Suas opções:
Segredo compartilhado (somente autenticação de máquina): permite inserir um segredo compartilhado para enviar ao servidor VPN.
- Segredo compartilhado: insira o segredo compartilhado, também conhecido como chave pré-compartilhada (PSK). Verifique se o valor corresponde ao segredo compartilhado configurado no servidor VPN.
Nome comum do emissor do certificado do servidor: permite que o servidor VPN se autentique no cliente VPN. Insira o CN (nome comum) do emissor do certificado do servidor VPN que é enviado para o cliente VPN no dispositivo. Verifique se o valor CN corresponde à configuração no servidor VPN. Caso contrário, a conexão VPN falhará.
Nome comum do certificado do servidor: Insira o CN do próprio certificado. Se deixado em branco, o valor do identificador remoto será usado.
Taxa de detecção de pares inativos: escolha com que frequência o cliente VPN verifica se o túnel VPN está ativo. Suas opções:
- Não configurado: usa o padrão do sistema iOS/iPadOS, que pode ser o mesmo que escolher Médio.
- Nenhum: desabilita a detecção de pares inativos.
- Baixa: Envia uma mensagem de manutenção de atividade a cada 30 minutos.
- Médio (padrão): envia uma mensagem de keepalive a cada 10 minutos.
- Alta: envia uma mensagem de manutenção de atividade a cada 60 segundos.
Intervalo mínimo de versões do TLS: insira a versão mínima do TLS a ser usada. Insira
1.0,1.1, ou1.2. Se deixado em branco, o valor padrão de1.0é usado. Ao usar a autenticação de usuário e certificados, você deve definir essa configuração.Intervalo máximo de versões do TLS: insira a versão máxima do TLS a ser usada. Insira
1.0,1.1, ou1.2. Se deixado em branco, o valor padrão de1.2é usado. Ao usar a autenticação de usuário e certificados, você deve definir essa configuração.Sigilo de encaminhamento perfeito: selecione Habilitar para ativar o PFS (sigilo de encaminhamento perfeito). O PFS é um recurso de segurança de IP que reduz o impacto se uma chave de sessão for comprometida. Desabilitar (padrão) não usa PFS.
Verificação de revogação de certificado marcando: selecione Habilitar para garantir que os certificados não sejam revogados antes de permitir que a conexão VPN seja bem-sucedida. Esta marca é o melhor esforço. Se o servidor VPN expirar antes de determinar se o certificado foi revogado, o acesso será concedido. Desabilitar (padrão) não marca se há certificados revogados.
Use atributos de sub-rede interna IPv4/IPv6: alguns servidores IKEv2 usam os
INTERNAL_IP4_SUBNETatributos ouINTERNAL_IP6_SUBNET. Habilitar força a conexão VPN a usar esses atributos. Desabilitar (padrão) não força a conexão VPN a usar esses atributos de sub-rede.Mobilidade e multihoming (MOBIKE): A MOBIKE permite que os clientes VPN alterem seu endereço IP sem recriar uma associação de segurança com o servidor VPN. Habilitar (padrão) ativa MOBIKE, o que pode melhorar as conexões VPN ao viajar entre redes. Desativar desativa MOBIKE.
Redirecionar: Habilitar (padrão) redireciona a conexão IKEv2 se uma solicitação de redirecionamento for recebida do servidor VPN. Desabilitar impede que a conexão IKEv2 seja redirecionada se uma solicitação de redirecionamento for recebida do servidor VPN.
Unidade máxima de transmissão: insira a unidade máxima de transmissão (MTU) em bytes, de 1 a 65536. Quando definido como Não configurado ou deixado em branco, o Intune não altera nem atualiza essa configuração. Por padrão, a Apple pode definir esse valor como 1280.
Essa configuração se aplica a:
- iOS/iPadOS 14 e mais recente
Parâmetros de associação de segurança: Insira os parâmetros a serem usados ao criar associações de segurança com o servidor VPN:
Algoritmo de criptografia: Selecione o algoritmo desejado:
- DES
- 3DES
- AES-128
- AES-256 (padrão)
- AES-128-GCM
- AES-256-GCM
Observação
Se você definir o algoritmo de criptografia como
AES-128-GCMouAES-256-GCM, oAES-256padrão será usado. Esse é um problema conhecido e será corrigido em uma versão futura. Não há ETA.Algoritmo de integridade: Selecione o algoritmo desejado:
- SHA1-96
- SHA1-160
- SHA2-256 (padrão)
- SHA2-384
- SHA2-512
Grupo Diffie-Hellman: Selecione o grupo desejado. O padrão é group
2.Tempo de vida (minutos): insira por quanto tempo a associação de segurança permanece ativa até que as chaves sejam giradas. Insira um valor inteiro entre
10e1440(1440 minutos são 24 horas). O padrão é1440.
Parâmetros de associação de segurança infantil: iOS/iPadOS permite configurar parâmetros separados para a conexão IKE e quaisquer conexões filho. Insira os parâmetros usados ao criar associações de segurança filho com o servidor VPN:
Algoritmo de criptografia: Selecione o algoritmo desejado:
- DES
- 3DES
- AES-128
- AES-256 (padrão)
- AES-128-GCM
- AES-256-GCM
Observação
Se você definir o algoritmo de criptografia como
AES-128-GCMouAES-256-GCM, oAES-256padrão será usado. Esse é um problema conhecido e será corrigido em uma versão futura. Não há ETA.
Algoritmo de integridade: Selecione o algoritmo desejado:
- SHA1-96
- SHA1-160
- SHA2-256 (padrão)
- SHA2-384
- SHA2-512
Configure também:
-
Grupo Diffie-Hellman: Selecione o grupo desejado. O padrão é group
2. -
Tempo de vida (minutos): insira por quanto tempo a associação de segurança permanece ativa até que as chaves sejam giradas. Insira um valor inteiro entre
10e1440(1440 minutos são 24 horas). O padrão é1440.
VPN Automática
Tipo de VPN automática: Selecione o tipo de VPN que você deseja configurar - VPN sob demanda ou VPN por aplicativo. Use somente uma opção. Usar os dois simultaneamente causa problemas de conexão. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Recurso VPN sob demanda na VPN Automática
A VPN sob demanda usa regras para conectar ou desconectar automaticamente a conexão VPN. Quando seus dispositivos tentam se conectar à VPN, ela procura por correspondências nos parâmetros e regras que você cria, como um nome de domínio correspondente. Se houver uma correspondência, a ação escolhida será executada.
Por exemplo, você pode criar uma condição em que a conexão VPN só é usada quando um dispositivo não está conectado a uma rede Wi-Fi empresa. Ou, se um dispositivo não puder acessar um domínio de pesquisa DNS inserido, a conexão VPN não será iniciada.
Regras> sob demandaAdicionar: selecione Adicionar para adicionar uma regra. Se não houver uma conexão VPN existente, use essas configurações para criar uma regra sob demanda. Se houver uma correspondência com sua regra, o dispositivo executará a ação selecionada.
Quero fazer o seguinte: Se houver uma correspondência entre o valor do dispositivo e sua regra sob demanda, selecione a ação que você deseja que o dispositivo execute. Suas opções:
Estabeleça VPN: se houver uma correspondência entre o valor do dispositivo e sua regra sob demanda, o dispositivo se conectará à VPN.
Desconectar VPN: se houver uma correspondência entre o valor do dispositivo e sua regra sob demanda, a conexão VPN será desconectada.
Avalie cada tentativa de conexão: se houver uma correspondência entre o valor do dispositivo e sua regra sob demanda, use a configuração Escolha se deseja se conectar para decidir o que acontece para cada tentativa de conexão VPN:
Conecte-se, se necessário: se o dispositivo estiver em uma rede interna ou se já houver uma conexão VPN estabelecida com a rede interna, a VPN sob demanda não se conectará. Essas configurações não são usadas.
Se não houver uma conexão VPN existente, para cada tentativa de conexão VPN, decida se os usuários devem se conectar usando um nome de domínio DNS. Essa regra só se aplica a domínios na lista Quando os usuários tentam acessar esses domínios . Todos os outros domínios são ignorados.
Quando os usuários tentarem acessar esses domínios: Insira um ou mais domínios DNS, como
contoso.com. Se os usuários tentarem se conectar a um domínio nesta lista, o dispositivo usará o DNS para resolver os domínios inseridos. Se o domínio não for resolvido, o que significa que ele não tem acesso a recursos internos, ele se conectará à VPN sob demanda. Se o domínio for resolvido, o que significa que ele já tem acesso a recursos internos, ele não se conectará à VPN.Quando os usuários tentam acessar esses domínios, a configuração está vazia O dispositivo usa os servidores DNS configurados no serviço de conexão de rede (Wi-Fi/Ethernet) para resolver o domínio. A ideia é que esses servidores DNS sejam servidores públicos.
Os domínios na lista Quando os usuários tentam acessar esses domínios são recursos internos. Os recursos internos não estão em servidores DNS públicos e não podem ser resolvidos. Assim, o dispositivo se conecta à VPN. Agora, o domínio é resolvido usando os servidores DNS da conexão VPN e o recurso interno está disponível.
Se o dispositivo estiver na rede interna, o domínio será resolvido e uma conexão VPN não será criada porque o domínio interno já está disponível. Você não quer desperdiçar recursos de VPN em dispositivos que já estão na rede interna.Quando os usuários tentam acessar esses domínios, a configuração é preenchida Os servidores DNS na lista são usados para resolver os domínios na lista.
A ideia é o oposto da primeira linha (quando os usuários tentam acessar esses domínios , a configuração está vazia). Por exemplo, a lista Quando os usuários tentam acessar esses domínios tem servidores DNS internos. Um dispositivo em uma rede externa não pode rotear para os servidores DNS internos. A resolução de nomes atinge o tempo limite e o dispositivo se conecta à VPN sob demanda. Agora os recursos internos estão disponíveis.
Lembre-se de que essas informações só se aplicam a domínios na lista Quando os usuários tentam acessar esses domínios . Todos os outros domínios são resolvidos com servidores DNS públicos. Quando o dispositivo está conectado à rede interna, os servidores DNS na lista estão acessíveis e não há necessidade de se conectar à VPN.
Use os seguintes servidores DNS para resolver esses domínios (opcional): Insira um ou mais endereços IP do servidor DNS, como
10.0.0.22. Os servidores DNS inseridos são usados para resolver os domínios na configuração Quando os usuários tentam acessar esses domínios.Quando essa URL estiver inacessível, force a conexão com a VPN: opcional. Insira uma URL de investigação HTTP ou HTTPS que a regra use como teste. Por exemplo, digite
https://probe.Contoso.com. Essa URL é investigada sempre que um usuário tenta acessar um domínio na configuração Quando os usuários tentam acessar esses domínios . O usuário não vê o site de investigação de cadeia de caracteres de URL.Se a investigação falhar porque a URL está inacessível ou não retorna um código de status HTTP 200, o dispositivo se conectará à VPN.
A ideia é que a URL seja acessível apenas na rede interna. Se a URL puder ser acessada, não será necessária uma conexão VPN. Se a URL não puder ser acessada, o dispositivo estará em uma rede externa e se conectará à VPN sob demanda. Depois que a conexão VPN for estabelecida, os recursos internos estarão disponíveis.
Nunca conecte: para cada tentativa de conexão VPN, quando os usuários tentam acessar os domínios inseridos, o dispositivo nunca se conecta à VPN.
-
Quando os usuários tentarem acessar esses domínios: Insira um ou mais domínios DNS, como
contoso.com. Se os usuários tentarem se conectar a um domínio nesta lista, não será criada uma conexão VPN. Se eles tentarem se conectar a um domínio que não está nesta lista, o dispositivo se conectará à VPN.
-
Quando os usuários tentarem acessar esses domínios: Insira um ou mais domínios DNS, como
Ignorar: se houver uma correspondência entre o valor do dispositivo e sua regra sob demanda, uma conexão VPN será ignorada.
Quero restringir a: Na seção Quero fazer a configuração a seguir , se você selecionar Estabelecer VPN, Desconectar VPN ou Ignorar e, em seguida, selecione a condição que a regra deve atender. Suas opções:
-
SSIDs específicos: Insira um ou mais nomes de rede sem fio aos quais a regra se aplica. Esse nome de rede é SSID (Service Set Identifier). Por exemplo, digite
Contoso VPN. -
Domínios de pesquisa específicos: insira um ou mais domínios DNS aos quais a regra se aplica. Por exemplo, digite
contoso.com. - Todos os domínios: selecione esta opção para aplicar sua regra a todos os domínios em sua organização.
-
SSIDs específicos: Insira um ou mais nomes de rede sem fio aos quais a regra se aplica. Esse nome de rede é SSID (Service Set Identifier). Por exemplo, digite
Mas somente se essa investigação de URL for bem-sucedida: opcional. Insira uma URL que a regra use como teste. Por exemplo, digite
https://probe.Contoso.com. Se o dispositivo acessar essa URL sem redirecionamento, a conexão VPN será iniciada. Além disso, o dispositivo se conecta à URL de destino. O usuário não vê o site de investigação de cadeia de caracteres de URL.Por exemplo, a URL testa a capacidade da VPN de se conectar a um site antes que o dispositivo se conecte à URL de destino por meio da VPN.
Impedir que os usuários desabilitem a VPN automática: Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração.
- Sim: impede que os usuários desativem a VPN automática. Isso força os usuários a manter a VPN automática habilitada e em execução.
- Não: permite que os usuários desativem a VPN automática.
Essa configuração se aplica a:
- iOS 14 e mais recente
- iPadOS 14 e mais recente
Recurso de VPN por aplicativo na VPN Automática
Habilita a VPN por aplicativo associando essa conexão VPN a um aplicativo específico. Quando o aplicativo é executado, a conexão VPN é iniciada. Você pode associar o perfil VPN a um aplicativo ao atribuir o aplicativo, software ou programa. Para obter mais informações, consulte Como atribuir e monitorar aplicativos.
Não há suporte para VPN por aplicativo em uma conexão IKEv2. Para obter mais informações, consulte Configurar VPN por aplicativo para dispositivos iOS/iPadOS.
Tipo de provedor: Disponível apenas para Pulse Secure e VPN personalizada.
Ao usar perfis VPN por aplicativo com o Pulse Secure ou uma VPN personalizada, escolha o tunelamento da camada do aplicativo (app-proxy) ou o tunelamento no nível do pacote (packet-tunnel):
- app-proxy: selecione essa opção para tunelamento da camada de aplicativo.
- túnel de pacote: Selecione esta opção para túnel de camada de pacote.
Se você não tiver certeza de qual opção usar, Marque a documentação do seu provedor de VPN.
URLs do Safari que acionarão esta VPN: Adicione uma ou mais URLs de site. Quando esses URLs são visitados usando o navegador Safari no dispositivo, a conexão VPN é estabelecida automaticamente. Por exemplo, digite
contoso.com.Domínios associados: insira os domínios associados no perfil VPN a serem usados com essa conexão VPN.
Para obter mais informações, consulte Domínios associados.
Domínios excluídos: insira domínios que podem ignorar a conexão VPN quando a VPN por aplicativo estiver conectada. Por exemplo, digite
contoso.com. O tráfego para ocontoso.comdomínio usa a Internet pública mesmo se a VPN estiver conectada.Impedir que os usuários desabilitem a VPN automática: Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração.
- Sim: impede que os usuários desativem a alternância de conexão sob demanda nas configurações do perfil VPN. Ele força os usuários a manter a VPN por aplicativo ou as regras sob demanda habilitadas e em execução.
- Não: permite que os usuários desativem a alternância de Conexão sob Demanda, o que desabilita a VPN por aplicativo e as regras sob demanda.
Essa configuração se aplica a:
- iOS 14 e mais recente
- iPadOS 14 e mais recente
Selecione o tipo de VPN automática que você deseja. Suas opções:
Não configurado: o Intune não altera nem atualiza essa configuração.
VPN sob demanda: a VPN sob demanda usa regras para conectar ou desconectar automaticamente a conexão VPN. Quando seus dispositivos tentam se conectar à VPN, ela procura correspondências nos parâmetros e regras que você cria, como um endereço IP ou nome de domínio correspondente. Se houver uma correspondência, a ação escolhida será executada.
Por exemplo, crie uma condição em que a conexão VPN só seja usada quando um dispositivo não estiver conectado a uma empresa Wi-Fi rede. Ou, se um dispositivo não puder acessar um domínio de pesquisa DNS inserido, a conexão VPN não será iniciada.
Adicionar: selecione essa opção e adicione uma regra.
Quero fazer o seguinte: Se houver uma correspondência entre o valor do dispositivo e sua regra sob demanda, selecione a ação. Suas opções:
- Connect VPN
- Desconectar VPN
- Avalie cada tentativa de conexão
- Ignorar
Quero restringir a: Selecione a condição que a regra deve atender. Suas opções:
-
SSIDs específicos: Insira um ou mais nomes de rede sem fio aos quais a regra se aplica. Esse nome de rede é SSID (Service Set Identifier). Por exemplo, digite
Contoso VPN. -
Domínios de pesquisa específicos: insira um ou mais domínios DNS aos quais a regra se aplica. Por exemplo, digite
contoso.com. - Todos os domínios: selecione esta opção para aplicar sua regra a todos os domínios em sua organização.
-
SSIDs específicos: Insira um ou mais nomes de rede sem fio aos quais a regra se aplica. Esse nome de rede é SSID (Service Set Identifier). Por exemplo, digite
Mas somente se essa investigação de URL for bem-sucedida: opcional. Insira uma URL que a regra use como teste. Se o dispositivo acessar essa URL sem redirecionamento, a conexão VPN será iniciada. Além disso, o dispositivo se conecta à URL de destino. O usuário não vê o site de investigação de cadeia de caracteres de URL.
Por exemplo, uma investigação de cadeia de caracteres de URL é uma URL de servidor Web de auditoria que verifica a conformidade do dispositivo antes de conectar a VPN. Ou a URL testa a capacidade da VPN de se conectar a um site antes que o dispositivo se conecte à URL de destino por meio da VPN.
Impedir que os usuários desabilitem a VPN automática: Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração.
- Sim: impede que os usuários desativem a VPN automática. Isso força os usuários a manter a VPN automática habilitada e em execução.
- Não: permite que os usuários desativem a VPN automática.
Essa configuração se aplica a:
- macOS 11 e mais recente (Big Sur)
VPN por aplicativo: habilita a VPN por aplicativo associando essa conexão VPN a um aplicativo macOS. Quando o aplicativo é executado, a conexão VPN é iniciada. Você pode associar o perfil VPN a um aplicativo ao atribuir o software. Para obter mais informações, acesse Como atribuir e monitorar aplicativos.
URLs do Safari que acionarão esta VPN: Adicione uma ou mais URLs de site. Quando esses URLs são visitados usando o navegador Safari no dispositivo, a conexão VPN é estabelecida automaticamente.
Domínios associados: insira domínios associados no perfil VPN que iniciam automaticamente a conexão VPN. Por exemplo, digite
contoso.com. Os dispositivos nocontoso.comdomínio iniciam automaticamente a conexão VPN.Para obter mais informações, acesse domínios associados.
Domínios excluídos: insira domínios que podem ignorar a conexão VPN quando a VPN por aplicativo estiver conectada. Por exemplo, digite
contoso.com. Os dispositivos nocontoso.comdomínio não serão iniciados ou não usarão a conexão VPN por aplicativo. Os dispositivos no domínio usam acontoso.comInternet pública.Impedir que os usuários desabilitem a VPN automática: Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração.
- Sim: impede que os usuários desativem a VPN automática. Isso força os usuários a manter a VPN automática habilitada e em execução.
- Não: permite que os usuários desativem a VPN automática.
Essa configuração se aplica a:
- macOS 11 e mais recente (Big Sur)
VPN por aplicativo
Essas configurações se aplicam aos seguintes tipos de conexão VPN:
- Microsoft Tunnel
Configurações:
VPN por aplicativo: Habilitar associa um aplicativo específico a esta conexão VPN. Quando o aplicativo é executado, o tráfego é roteado automaticamente pela conexão VPN. Você pode associar o perfil VPN a um aplicativo ao atribuir o software. Para obter mais informações, consulte Como atribuir e monitorar aplicativos.
Para obter mais informações, consulte Microsoft Tunnel para Intune.
URLs do Safari que acionarão esta VPN: Adicione uma ou mais URLs de site. Quando esses URLs são visitados usando o navegador Safari no dispositivo, a conexão VPN é estabelecida automaticamente. Por exemplo, digite
contoso.com.Domínios associados: insira os domínios associados no perfil VPN a serem usados com essa conexão VPN.
Para obter mais informações, consulte Domínios associados.
Domínios excluídos: insira domínios que podem ignorar a conexão VPN quando a VPN por aplicativo estiver conectada. Por exemplo, digite
contoso.com. O tráfego para ocontoso.comdomínio usa a Internet pública mesmo se a VPN estiver conectada.
Proxy
Se você usa um proxy, defina as configurações a seguir.
-
Script de configuração automática: use um arquivo para configurar o servidor proxy. Insira a URL do servidor proxy que inclui o arquivo de configuração. Por exemplo, digite
http://proxy.contoso.com/pac. -
Endereço: Insira o endereço IP ou o nome do host totalmente qualificado do servidor proxy. Por exemplo, insira
10.0.0.3ouvpn.contoso.com. -
Número da porta: insira o número da porta associada ao servidor proxy. Por exemplo, digite
8080.
Artigos relacionados
- Atribuir o perfil e monitorar seu status.
- Defina as configurações de VPN em dispositivos Android, Android Enterprise e Windows .