Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Você pode usar o Intune junto com as políticas de Acesso Condicional do Microsoft Entra para exigir a MFA (autenticação multifator) durante o registro do dispositivo. Se você exigir MFA, os funcionários e alunos que desejam registrar dispositivos devem primeiro se autenticar com um segundo dispositivo e duas formas de credenciais. A MFA exige que eles se autentiquem usando dois ou mais destes métodos de verificação:
- Algo que eles sabem, como uma senha ou PIN.
- Algo que eles têm que não pode ser duplicado, como um dispositivo ou telefone confiável.
- Algo que eles são, como uma impressão digital.
Se um dispositivo não estiver em conformidade, o usuário do dispositivo será solicitado a tornar o dispositivo compatível antes de se registrar no Microsoft Intune.
Requisitos
Requisitos da plataforma do dispositivo
A autenticação multifator está disponível para as seguintes plataformas:
- Android
- iOS/iPadOS
- macOS
- Windows
Requisitos de licenciamento
Para implementar essa política, os usuários devem ser atribuídos ao Microsoft Entra ID P1 ou posterior.
Importante
Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.
Configurar o Intune para exigir autenticação multifator no registro do dispositivo
Conclua estes passos para habilitar a autenticação multifator durante o registro do Microsoft Intune.
Importante
Não configure Regras de acesso baseadas em dispositivo para o registro no Microsoft Intune.
Vá para Dispositivos.
Expanda Gerenciar dispositivos e selecione Acesso Condicional. Essa área de Acesso Condicional é a mesma que a área de Acesso Condicional disponível no centro de administração do Microsoft Entra. Para obter mais informações sobre as configurações disponíveis, consulte Criando uma política de acesso condicional.
Escolha Criar nova política.
Nomeie sua política.
Selecione a categoria Usuários .
- Na guia Incluir , escolha Selecionar usuários ou grupos.
- Opções adicionais são exibidas. Selecione Usuários e grupos. Uma lista de usuários e grupos é aberta.
- Procure e selecione os usuários ou grupos do Microsoft Entra que você deseja incluir na política. Depois escolha Selecionar.
- Para excluir usuários ou grupos da política, selecione a guia Excluir e adicione esses usuários ou grupos como você fez na etapa anterior.
Selecione a próxima categoria, Recursos de destino. Nesta etapa, selecione os recursos aos quais a política se aplica. Nesse caso, queremos que a política se aplique a eventos em que usuários ou grupos tentam acessar o aplicativo Registro do Microsoft Intune.
- Em Selecione a que essa política se aplica, escolha Recursos (anteriormente, aplicativos de nuvem).
- Selecione a guia Incluir .
- Escolha Selecionar recursos. Opções adicionais são exibidas.
- Em Selecionar, escolha Nenhum. Uma lista de recursos abertos.
- Procure por inscrição do Microsoft Intune. Em seguida, escolha Selecionar para adicionar o aplicativo.
Para registros automatizados de dispositivos da Apple usando o Assistente de Configuração com autenticação moderna, você tem duas opções para escolher. A tabela a seguir descreve a diferença entre a opção Microsoft Intune e a opção de Registro do Microsoft Intune.
Aplicativo em nuvem Local do prompt do MFA Observações do Registro automatizado de dispositivos Microsoft Intune Assistente de configuração,
Aplicativo do Portal da EmpresaCom essa opção, a MFA é necessária durante o registro e sempre que o usuário entrar no aplicativo ou site Portal da Empresa. Os prompts de MFA aparecem na página de entrada do Portal da Empresa. Microsoft Intune Registro Assistente de configuração Com essa opção, a MFA é necessária durante o registro do dispositivo e aparece como um prompt único de MFA na página de entrada do Portal da Empresa. Observação
O aplicativo de nuvem de Registro do Microsoft Intune não é criado automaticamente para novos locatários. Para adicionar o aplicativo a novos locatários, um administrador do Microsoft Entra deve criar um objeto de entidade de serviço, com a ID do aplicativo d4ebce55-015a-49b5-a083-c84d1797ae8c, no PowerShell ou no Microsoft Graph.
Selecione a categoria de concessão . Nesta etapa, você concede ou bloqueia o acesso ao aplicativo Registro do Microsoft Intune.
- Escolha Conceder acesso.
- Selecione Exigir autenticação multifator.
- Selecione Exigir que o dispositivo seja marcado como em conformidade.
- Em Para vários controles, selecione Exigir todos os controles selecionados.
- Escolha Selecionar.
Selecione a categoria Sessão . Nesta etapa, você pode usar os controles de sessão para habilitar experiências limitadas no aplicativo Registro do Microsoft Intune.
- Selecione a frequência de entrada. Opções adicionais são exibidas.
- Escolha sempre.
- Escolha Selecionar.
Para Habilitar política, selecione Ativado.
Selecione Criar para salvar e criar sua política.
Depois de aplicar e implantar essa política, os usuários de dispositivos que registram seus dispositivos veem um prompt único de MFA.
Observação
Um segundo dispositivo ou um Passe de Acesso Temporário é necessário para concluir o desafio de MFA para estes tipos de dispositivos de propriedade corporativa:
- Dispositivos Android Enterprise totalmente gerenciados
- Dispositivos corporativos Android Enterprise com perfil de trabalho
- Dispositivos iOS/iPadOS registrados por meio do registro automatizado de dispositivos da Apple
- Dispositivos macOS registrados por meio do registro automatizado de dispositivos da Apple
O segundo dispositivo é necessário porque o dispositivo principal não pode receber chamadas ou mensagens de texto durante o processo de provisionamento.