Agrupamento de tempo de registro no Microsoft Intune

Observação

O agrupamento de tempo de registro para políticas de registro de dispositivo automatizado da Apple não está disponível em alguns ambientes de nuvem soberana, incluindo o Azure operado pela 21Vianet e pelo Azure Governamental.

Configure o agrupamento de tempo de registro para acelerar o provisionamento de aplicativos e políticas durante o registro do dispositivo. Com o agrupamento de tempo de registro, você pode adicionar um grupo de segurança do Microsoft Entra na política de registro para que os dispositivos sejam adicionados ao grupo durante o registro, em vez de depois. Em seguida, você pode atribuir aplicativos necessários e configuração de política ao grupo. Esse pré-conhecimento do grupo de segurança do qual o dispositivo se tornará membro após o registro permite que o Intune forneça as configurações ao dispositivo rapidamente no registro, reduzindo a latência pós-registro e melhorando o tempo de produtividade.

Se você não configurar o agrupamento de tempo de registro, os dispositivos registrados serão agrupados com base nas propriedades de inventário e nas IDs de marca de grupo. Em seguida, o Microsoft Intune fornece aplicativos e políticas com base na associação ao grupo. O Microsoft Intune só pode determinar os aplicativos e as políticas de que um dispositivo precisa depois que o dispositivo é agrupado, portanto, os dispositivos agrupados dessa maneira geralmente não estão prontos para uso imediato. Pode levar até 8 horas após o registro para que os dispositivos recebam todos os aplicativos e políticas.

Este artigo fornece uma visão geral do agrupamento de tempo de registro, como configurá-lo e limitações de recursos.

Requisitos

Requisitos da plataforma do dispositivo

Há suporte para o agrupamento de horário de registro nas seguintes plataformas:

  • Android Enterprise
  • tvOS
  • visionOS
  • macOS
  • iOS/iPadOS
  • Windows 11

Métodos de registro

Há suporte para o agrupamento de horários de registro em dispositivos provisionados por meio de:

Para o Android Enterprise, há suporte para o agrupamento de horário de registro com as seguintes políticas de registro:

  • Android Enterprise totalmente gerenciado
  • Perfil de trabalho de propriedade corporativa do Android Enterprise
  • Android Enterprise dedicado

Requisitos de funções

As permissões necessárias dependem da plataforma que você está configurando:

  • Registro de dispositivo automatizado de tvOS e visionOS: Permissões para criar e modificar políticas de registro de tvOS e visionOS e a permissão de atribuição de associação do dispositivo de tempo de registro (disponível em funções personalizadas em Programas de registro).
  • Windows Autopilot: permissões para criar e modificar políticas de preparação de dispositivo do Windows Autopilot e a permissão de atribuição de associação de dispositivo de tempo de registro (disponível em funções personalizadas em Programas de registro).
  • Android Enterprise: permissões para criar e modificar políticas de registro do Android Enterprise e a atribuição de associação do dispositivo de tempo de registro para a permissão Android Enterprise (disponível em funções personalizadas no Android Enterprise).

Para adicionar o aplicativo de terceiros do Intune como proprietário de um grupo de segurança, você deve ser um Administrador de Grupo do Microsoft Entra (ou ter a permissão microsoft.directory/groups/owners/update) ou ser um proprietário existente do grupo de segurança.

O grupo designado deve ser configurado como um grupo de escopo para que o administrador o use na configuração de agrupamento de tempo de registro.

Dica

Para obter mais informações sobre a criação de funções personalizadas, consulte Controle de acesso baseado em função.

Etapa 1: criar o grupo de segurança do Microsoft Entra

Crie um grupo de segurança estático do Microsoft Entra para usar em políticas de registro. Para configurar o agrupamento de tempo de registro, você deve adicionar o Cliente de Provisionamento do Intune como proprietário do grupo de segurança. Você não precisa adicionar dispositivos ou usuários a este grupo agora.

O procedimento a seguir descreve como criar um grupo de segurança no centro de administração do Microsoft Intune. Para obter mais informações e etapas específicas para o Windows 11, consulte Windows Autopilot – Criar um grupo de dispositivos.

Depois de configurar o agrupamento de tempo de registro na política de registro, você poderá voltar a esse grupo de segurança para adicionar e remover dispositivos. Qualquer administrador do Intune com as permissões de grupo de segurança apropriadas pode editar o grupo de segurança.

  1. Entre no Centro de administração do Microsoft Intune.

  2. Vá para Grupos.

  3. Selecione Todos os grupos e, em seguida, selecione Novo grupo.

  4. Na tela Novo Grupo aberta, insira as seguintes informações:

    1. Tipo de grupo: Selecione Segurança.

    2. Nome do grupo: insira um nome para o grupo de dispositivos. Exemplo: dispositivos de inventário compartilhado

    3. Descrição do grupo: insira uma descrição para o grupo de dispositivos.

    4. As funções do Microsoft Entra podem ser atribuídas ao grupo: Selecione Não.

    5. Tipo de associação: Selecione Atribuído.

    6. Proprietários: selecione o link Não selecionado proprietários .

    7. Na tela Adicionar proprietários aberta, adicione o Cliente de Provisionamento do Intune como proprietário:

      1. Role pela lista de objetos e selecione a entidade de serviço Cliente de Provisionamento do Intune com AppId de f1346770-5b25-470b-88bd-d5744ab7952c. Como alternativa, use a barra de pesquisa para pesquisar e selecionar Cliente de Provisionamento do Intune.

        Observação

        • Em alguns locatários, a entidade de serviço pode ter o nome de Cliente Confidencial do Intune Autopilot em vez de Cliente de Provisionamento do Intune. Contanto que o AppID da entidade de serviço seja f1346770-5b25-470b-88bd-d5744ab7952c, é a entidade de serviço correta.

        • Se a entidade de serviço Cliente de Provisionamento do Intune ou o Cliente Confidencial do Autopilot do Intune com AppId de f1346770-5b25-470b-88bd-d5744ab7952c não estiver disponível na lista de objetos ou ao pesquisar, confira Adicionar a entidade de serviço do Cliente de Provisionamento do Intune para conhecer as próximas etapas.

      2. Escolha Selecionar.

    8. Selecione Criar para concluir a criação do grupo de dispositivos atribuído.

Etapa 2: configurar o agrupamento de horário de registro na política de registro

O recurso de agrupamento de horário de registro só se aplica a novos registros de dispositivo. Ela não afeta nem se aplica a dispositivos que já estão registrados.

Você pode adicionar um grupo de segurança estático do Microsoft Entra por política de registro. Como administrador do Intune, você só pode adicionar grupos do Microsoft Entra autorizados no grupo de escopo da sua função no Intune. Certifique-se de que os grupos de escopo e as tags de grupo sejam atribuídos às funções apropriadas para que os administradores possam ver o grupo de segurança durante a criação da política.

  1. No Centro de administração do Microsoft Intune, acesse Dispositivos.

  2. Expanda Integração de dispositivos e selecione Registro.

  3. Selecione o tipo de registro que você está configurando e crie uma política.

    Dica

    Não há suporte para o agrupamento de tempo de registro com o token de preparo. Se você estiver configurando uma política para uso com o agrupamento de tempo de registro, use o token de propriedade corporativa, totalmente gerenciado (padrão) ou o token de perfil de trabalho de propriedade corporativa (padrão).

Depois de salvar a política, você pode retornar a ela a qualquer momento para editar as configurações do grupo. Atualizações que você fizer para as configurações de grupo não se aplicam a dispositivos já registrados com a política. Se você remover um dispositivo do grupo, o Microsoft Intune reavaliará as configurações de política e forçará o dispositivo a fazer check-in para marcar para obter novas configurações.

Etapa 3: Registrar dispositivos

Quando os dispositivos atribuídos à política de registro são registrados, eles se tornam membros do grupo de segurança do Microsoft Entra e começam a receber aplicativos e políticas. Depois que o administrador ou usuário final conclui a configuração inicial do dispositivo, ele acessa a tela inicial do dispositivo. Neste ponto, todos os aplicativos e políticas de destino já devem estar no dispositivo ou em processo de instalação.

Se você remover um dispositivo do grupo, o Microsoft Intune reavaliará as configurações de política e forçará o dispositivo a fazer check-in para marcar para obter novas configurações.

Reporting

Para acessar relatórios para agrupamento de tempo de registro, acesse Monitor de Dispositivos>>Falhas de agrupamento de tempo de registro. O relatório disponível mostra apenas falhas. Especificamente, informações sobre dispositivos que não conseguiram se tornar membros de um grupo de dispositivos estáticos específico durante esses processos de configuração:

  • Provisionamento de preparação do Windows Autopilot
  • Registro totalmente gerenciado do Android Enterprise
  • Registro de perfil de trabalho de propriedade corporativa do Android Enterprise
  • Registro dedicado do Android Enterprise
  • Registro automatizado de dispositivos móveis da Apple

As informações atualizadas recentemente podem levar até 20 minutos para aparecerem no relatório. Você deve ter o Microsoft.Intune/ManagedDevices/Read Permissão RBAC para exibir o relatório.

Importante

Este relatório fornece reconhecimento sobre dispositivos que não podem ser adicionados aos grupos de segurança configurados nas políticas de registro. Se você não ingressar no grupo durante o registro, poderá fazer com que a configuração seja alterada ou removida do dispositivo após o registro, por isso, recomendamos monitorar o relatório continuamente para que você possa executar as ações de mitigação necessárias imediatamente. Você pode, por exemplo, usar um aplicativo personalizado que verifica os dados do relatório regularmente. Em seguida, o aplicativo gera uma notificação quando encontra novos dispositivos no relatório.

Limitações e problemas conhecidos

O problema a seguir afeta atualmente o agrupamento de tempo de registro na nova experiência de política de registro para ADE (registro de dispositivo automatizado) da Apple:

  • Ao editar uma política de registro existente em políticas de registro, a opção Remover para o grupo ETG (agrupamento de horário de registro) não está disponível.

    Soluções alternativas:

    • Exclua a política existente e crie uma nova política.

    • Use o Microsoft Graph para remover o grupo ETG da política:

      DELETE https://graph.microsoft.com/beta/deviceManagement/configurationPolicies('{policyId}')/clearEnrollmentTimeDeviceMembershipTarget
      

    Esse problema será corrigido em uma atualização futura.

Solução de problemas

Se ocorrer um comportamento inesperado, entre em contato com o Suporte da Microsoft com as seguintes informações:

  • Número de série do dispositivo.
  • Portal da Empresa app logs, se aplicável, com ID de log.
  • Carimbo de data/hora aproximado do evento e fuso horário em que aconteceu.
  • Capturas de tela do dispositivo ou do centro de administração do Microsoft Intune.
  • Explicação detalhada do comportamento no dispositivo.