Métodos de autenticação para registro automatizado de dispositivo no Intune

Aplica-se a: iOS/iPadOS

Este artigo descreve os métodos de autenticação disponíveis para dispositivos iOS/iPadOS registrados no Intune por meio do registro automatizado de dispositivo. Os métodos de autenticação disponíveis incluem:

  • Aplicativo Portal da Empresa do Intune
  • Assistente de Configuração com autenticação moderna
  • Registro JIT (Just in Time) para o Assistente de Configuração com autenticação moderna
  • Assistente de Configuração (herdado)

Todos os métodos estão disponíveis para dispositivos corporativos com afinidade de usuário e adquiridos por meio do Apple Business ou do Apple School Manager.

Opção 1: aplicativo do Portal da Empresa do Intune

Use o aplicativo Portal da Empresa do Portal da Empresa do Intune como o método de autenticação se você quiser:

  • Use a MFA (autenticação multifator).
  • Solicitar que os usuários alterem a senha quando entrarem pela primeira vez.
  • Solicitar que os usuários redefinam senhas expiradas durante o registro.
  • Registre dispositivos no Microsoft Entra ID e use os recursos disponíveis com o Microsoft Entra ID, como o Acesso Condicional.
  • Instale automaticamente o aplicativo do Portal da Empresa durante o registro. Se a sua empresa usa o VPP (Volume Purchase Program), você pode instalar automaticamente o aplicativo Portal da Empresa durante o registro sem as IDs da Apple do usuário.
  • Você quiser bloquear o dispositivo até que o aplicativo Portal da Empresa seja instalado.

Cuidado

O Intune bloqueará um registro que usa esse método de autenticação se o usuário do dispositivo for direcionado a um tipo de política de registro de usuário da Apple controlado por conta. Esse comportamento é esperado. O usuário recebe uma mensagem de erro informando que sua conta não oferece suporte ao registro por meio do aplicativo do Portal da Empresa e que ele precisa se registrar por meio do site do Portal da Empresa. Para garantir registros bem-sucedidos por meio do registro automatizado de dispositivos, use a Opção 2: Assistente de Configuração com autenticação moderna como o método de autenticação ao trabalhar com tipos de política de Registro de Usuário da Apple orientados por conta.

Opção 2: Assistente de Configuração com autenticação moderna

Essa opção fornece a mesma segurança que a autenticação do Portal da Empresa do Portal do Intune, mas é diferente porque permite que o usuário do dispositivo acesse partes do dispositivo, mesmo que o Portal da Empresa não tenha sido instalado. Use esta opção para autenticação quando quiser:

  • Limpe o dispositivo.
  • Use a MFA (autenticação multifator).
  • Solicitar que os usuários alterem a senha quando entrarem pela primeira vez.
  • Solicitar que os usuários redefinam senhas expiradas durante o registro.
  • Registre dispositivos no Microsoft Entra ID e use os recursos disponíveis com o Microsoft Entra ID, como o Acesso Condicional.
  • Instale automaticamente o aplicativo do Portal da Empresa durante o registro. Se a sua empresa usa o VPP (Volume Purchase Program), você pode instalar automaticamente o aplicativo Portal da Empresa durante o registro sem as IDs da Apple do usuário.
  • Permitir que os usuários usem o dispositivo mesmo quando o aplicativo do Portal da Empresa não estiver instalado.

O Assistente de Configuração com autenticação moderna tem suporte em dispositivos que executam iOS/iPadOS 13.0 e posterior. Dispositivos iOS/iPadOS mais antigos que recebem esse tipo de política retornarão à autenticação do Assistente de Configuração (herdado ).

Instalar automaticamente o aplicativo de Portal da Empresa

Se a sua empresa usa o VPP (Volume Purchase Program), você pode instalar automaticamente o aplicativo Portal da Empresa durante o registro sem as IDs da Apple do usuário. Para habilitar a instalação automática em sua política de registro, selecione Sim para Instalar o Portal da Empresa com VPP. Recomendamos usar essa opção.

Se você não usar a opção VPP, o usuário do dispositivo deverá inserir sua ID Apple durante o Assistente de Configuração ou quando o Intune tentar instalar o Portal da Empresa.

Em ambos os cenários, a opção de instalação do Portal da Empresa fica oculta do usuário do dispositivo e o Portal da Empresa se torna um aplicativo obrigatório no dispositivo. Quando o usuário chega à tela inicial, o Intune aplica automaticamente a política de configuração de aplicativo correta ao dispositivo.

Cuidado

Não envie uma política de configuração de aplicativo separada para o Portal da Empresa para dispositivos iOS/iPadOS após o registro com o assistente de configuração com autenticação moderna. Fazer isso resultará em um erro.

Autenticação de vários fatores

Cuidado

A MFA resistente a phishing não é compatível com o Assistente de Configuração para iOS/iPadOS. Os usuários que registram dispositivos iOS/iPadOS por meio do Registro Automatizado de Dispositivo usando o Assistente de Configuração com autenticação moderna devem ter um método de MFA alternativo disponível para concluir o registro do dispositivo. Para obter mais informações sobre como escolher um método alternativo de MFA, consulte Exigir autenticação multifator.

A autenticação multifator (MFA) será necessária se uma política de Acesso Condicional que a exija for aplicada no registro ou durante a entrada no Portal da Empresa. No entanto, a MFA é opcional, com base nas configurações do Microsoft Entra na política de Acesso Condicional de destino.

Há suporte para métodos de autenticação externos no Microsoft Entra ID, o que significa que você pode usar sua solução de MFA preferencial para facilitar o MFA durante o registro do dispositivo. Se você optar por usar um provedor de MFA de terceiros, antes de implantar políticas de registro em todos os dispositivos, faça um teste para garantir que a tela do MFA do Microsoft Entra e o MFA funcionem durante o registro. Para obter mais informações e detalhes de suporte sobre métodos de autenticação externa, consulte Visualização pública: métodos de autenticação externa no Microsoft Entra ID.

Portal da Empresa Ação necessária

Depois de passar pelas telas do Assistente de configuração, o usuário do dispositivo chega à página inicial. Neste ponto, sua afinidade de usuário é estabelecida. No entanto, até que o usuário entre no Portal da Empresa usando suas credenciais do Microsoft Entra e selecione Começar, o dispositivo:

  • Não será totalmente registrado com o Microsoft Entra ID.
  • Não aparecerá na lista de dispositivos do usuário no Microsoft Entra ID.
  • Não terá acesso a recursos protegidos pelo Acesso Condicional.
  • Não serão avaliados quanto à conformidade do dispositivo.
  • Será redirecionado para o Portal da Empresa de outros aplicativos se o usuário tentar abrir algum aplicativo gerenciado protegido pelo Acesso Condicional.

Opção 3: Registro Just in Time para o Assistente de Configuração com autenticação moderna

Essa opção é igual ao Assistente de Configuração com autenticação moderna, exceto que Portal da Empresa não é necessária para Microsoft Entra registro ou conformidade. Em vez disso, as verificações de registro e conformidade do Microsoft Entra são totalmente integradas a um aplicativo designado da Microsoft ou que não seja da Microsoft configurado com a extensão de aplicativo de logon único (SSO) da Apple. A extensão reduz os avisos de autenticação e estabelece o SSO em todo o dispositivo. O registro JIT solicita que os usuários se autentiquem duas vezes:

  • Uma autenticação lida com o registro e a afinidade usuário-dispositivo e acontece quando o usuário do dispositivo liga o dispositivo e entra no Assistente de Configuração.
  • Outra autenticação lida com o registro do Microsoft Entra e acontece quando o usuário entra no aplicativo designado. As verificações de conformidade também são feitas neste aplicativo.

Observação

Se sua organização usa o Microsoft Defender para Ponto de Extremidade, para que o registro JIT e a correção de conformidade funcionem conforme o esperado, verifique se o aplicativo Microsoft Defender para Ponto de Extremidade não é o primeiro aplicativo que os usuários abrem.

Assim que o usuário do dispositivo chegar à tela inicial, ele poderá entrar em qualquer aplicativo corporativo ou de estudante configurado com a extensão SSO para concluir as verificações de conformidade e registro do Microsoft Entra. O SSO conecta o usuário a todos os aplicativos que fazem parte da sua política de extensão de SSO. Nesse ponto, eles também podem entrar manualmente em qualquer aplicativo que não esteja configurado para usar a extensão SSO.

Para configurar o registro JIT com o registro automatizado de dispositivo:

  1. Crie uma política de configuração de dispositivo e defina as configurações na categoria de extensão de aplicativo de logon único . Para obter as etapas, consulte Configurar o registro just in time.

  2. Crie uma política de registro da Apple e selecione o Assistente de Configuração com autenticação moderna como o método de autenticação. Um token de registro de dispositivo automatizado ativo do Apple Business ou do Apple School Manager deve estar presente no Intune para concluir esta etapa.

  3. Quando você chegar à página Atribuições na política de registro, atribua a política aos dispositivos sincronizados do Apple Business e do Apple School Manager. Depois de atribuir a política, os funcionários e alunos podem concluir a configuração e a autenticação em seus dispositivos.

    Observação

    O Portal da Empresa ainda é enviado aos dispositivos como um aplicativo necessário, embora não seja necessário para o registro ou a conformidade do Microsoft Entra. Os usuários do dispositivo podem usar o aplicativo do Portal da Empresa para coletar e carregar logs se tiverem problemas no aplicativo.

Exemplo de autenticação bem-sucedida

A sequência de eventos a seguir descreve um exemplo de como é uma autenticação bem-sucedida com o Registro JIT para o Assistente de Configuração com autenticação moderna. A experiência da sua organização pode ser diferente dependendo das configurações de registro automatizado de dispositivos.

  1. O usuário do dispositivo liga o dispositivo.

  2. O Assistente de Configuração é iniciado. O usuário do dispositivo se autentica com suas credenciais do Microsoft Entra no Assistente de Configuração.

  3. O usuário do dispositivo concluirá a autenticação multifator se isso for necessário na política de Acesso Condicional.

  4. O dispositivo termina de se registrar no Intune e a afinidade usuário-dispositivo é estabelecida.

  5. O usuário do dispositivo chega à tela inicial, abre o Microsoft Teams ou outro aplicativo do Office e entra com sua conta corporativa. Se o dispositivo atender a todos os requisitos de conformidade, o usuário do dispositivo terá acesso às mensagens e ao calendário imediatamente.

    Observação

    Durante o registro do Microsoft Entra, o usuário do dispositivo pode ver um controle giratório curto enquanto o Intune conclui as verificações de conformidade. Esse é um comportamento esperado.

  6. A extensão SSO estabelece logon único em todos os outros aplicativos de destino e em todos os aplicativos da Microsoft.

  7. O dispositivo está registrado com o Microsoft Entra ID e está em conformidade. Você pode exibir o status do dispositivo no centro de administração e no Microsoft Entra ID. O usuário do dispositivo pode exibir o status no Portal da Empresa do Intune e usar o Portal da Empresa para conformidade, inventário de aplicativos, sincronizações de dispositivos e compartilhamento de logs.

  8. O usuário do dispositivo abre o Teams e é conectado automaticamente.

Opção 4: Assistente de Configuração (herdado)

Importante

Recomendamos o uso do Assistente de Configuração com autenticação moderna para todos os cenários de ADE (Registro Automatizado de Dispositivo) com afinidade de dispositivo de usuário. Evite usar autenticação herdada.

Use o Assistente de Configuração herdado se quiser que os usuários experimentem a experiência típica e pronta para uso dos produtos Apple. Essa opção instala configurações padrão pré-configuradas quando o dispositivo é registrado no Intune. Use essa opção para autenticação quando:

  • Você deseja apagar um dispositivo.
  • Você não quer recursos de autenticação modernos, como a autenticação multifator.
  • Você não deseja registrar dispositivos no Microsoft Entra ID. O Assistente de Configuração (herdado) autentica o usuário com o token .p7m da Apple.

Se estiver usando os Serviços de Federação do Active Directory e o Assistente de Configuração para se autenticar, você precisará de um Nome de usuário/Ponto de extremidade misto do WS-Trust 1.3. Para obter mais informações, consulte Get-AdfsEndpoint em nosso guia de Referência do Windows PowerShell.

Próximas etapas

Agora que você sabe qual método de autenticação está usando, crie uma política de registro da Apple e selecione o método de autenticação quando solicitado. Um token de registro de dispositivo automatizado ativo do Apple Business ou do Apple School Manager deve estar presente no Intune para concluir esta etapa.