Ingressado no Microsoft Entra versus Híbrido Ingressado no Microsoft Entra em pontos de extremidade nativos de nuvem

Dica

Ao ler sobre pontos de extremidade nativos da nuvem, você verá os seguintes termos:

  • Ponto de extremidade: um ponto de extremidade é um dispositivo, como um celular, tablet, laptop ou computador desktop. "Pontos de extremidade" e "dispositivos" são usados de forma intercambiável.
  • Pontos de extremidade gerenciados: pontos de extremidade que recebem políticas da organização usando uma solução MDM ou Objetos de Política de grupo. Esses dispositivos normalmente são de propriedade da organização, mas também podem ser BYOD ou dispositivos de propriedade pessoal.
  • Pontos de extremidade nativos de nuvem: pontos de extremidade ingressados no Microsoft Entra. Eles não estão ingressados no AD local.
  • Carga de trabalho: qualquer programa, serviço ou processo.

Muitos serviços críticos e valiosos, incluindo o Acesso Condicional e o logon único do Microsoft Entra, exigem que os pontos de extremidade tenham uma identidade na nuvem. Para pontos de extremidade do Windows de propriedade da organização, uma identidade de nuvem é criada quando o dispositivo é ingressado no Microsoft Entra ou no Microsoft Entra híbrido.

Ao migrar para pontos de extremidade nativos de nuvem, você precisa entender as diferenças entre dispositivos ingressados no Microsoft Entra e híbridos ingressados no Microsoft Entra:

  • Microsoft Entra ingressado: os dispositivos ingressaram no Microsoft Entra. Eles não ingressaram no AD local.

    Para obter informações mais específicas, acesse Dispositivos ingressados no Microsoft Entra (abre outro site da Microsoft).

  • Ingressado no Microsoft Entra híbrido: os dispositivos são registrados no Microsoft Entra e ingressados em um domínio AD local.

    Para obter informações mais específicas, acesse Dispositivos ingressados no Microsoft Entra híbrido (abre outro site da Microsoft).

Esse recurso aplica-se a:

  • Pontos de extremidade nativos de nuvem do Windows

Este artigo descreve algumas das diferenças entre os dispositivos ingressados no Microsoft Entra e os dispositivos híbridos ingressados no Microsoft Entra. Para obter uma visão geral dos pontos de extremidade nativos de nuvem e seus benefícios, confira O que são pontos de extremidade nativos de nuvem.

Microsoft Entra ingressado

Quando um ponto de extremidade, como um dispositivo Windows, é ingressado no Microsoft Entra, ele estabelece uma relação de confiança com o Microsoft Entra e tem uma identidade (device-id) no Microsoft Entra. O ponto de extremidade é gerenciado e controlado pela organização.

O ponto de extremidade está ingressado no Microsoft Entra. Ele não ingressou em um domínio do AD local.

Para ingressar pontos de extremidade do Windows no Microsoft Entra, você tem algumas opções:

  • Usar o Windows Autopilot. O Windows Autopilot orienta os usuários pela OOBE (Windows Out of Box Experience). Quando os usuários inserem uma conta corporativa ou de estudante, o ponto de extremidade ingressa no Microsoft Entra.

    Todos os dispositivos registrados com Windows Autopilot são automaticamente considerados dispositivos de propriedade da organização. O Windows Autopilot é uma das abordagens mais adotadas para fazer com que os dispositivos da organização sejam associados ao Microsoft Entra e gerenciados pela TI.

  • Use a OOBE (Windows Out of Box Experience). Quando os usuários inserem sua conta corporativa ou de estudante no dispositivo, o ponto de extremidade ingressa automaticamente no Microsoft Entra.

  • Use o aplicativo Configurações. No dispositivo, os usuários finais abrem o aplicativo Configurações (Contas>Acesso corporativo ou de estudante>Conectar) e usam sua conta corporativa ou de estudante.

  • Use um pacote de provisionamento de janela. Veja mais informações em:

Benefícios de TI da organização

  • Usando o acesso condicional, você pode permitir ou restringir o acesso aos recursos da organização que atendem ou não aos seus requisitos.
  • Configurações e dados de trabalho percorrem nuvens em conformidade com a empresa. Nenhuma conta pessoal da Microsoft, como o Hotmail, é usada e pode ser bloqueada.
  • Usando o Windows Hello para Empresas, você pode reduzir o risco de roubo de credenciais.

Benefícios do usuário final

  • Para autenticar usuários finais com o Microsoft Entra e o ponto de extremidade do Windows, os usuários precisam de uma conta corporativa ou de estudante. Nenhuma conta pessoal é usada.

  • Obtenha SSO (logon único) para o Microsoft 365 e aplicativos SaaS com uma conexão com a Internet.

  • Use a conveniência e a segurança do Windows Hello para Empresas para entrar no ponto de extremidade do Windows.

    Quando eles entrarem com o Windows Hello para Empresas, os usuários usarão automaticamente o SSO para muitos de seus aplicativos e recursos locais e online.

  • As configurações do sistema operacional circulam por todos os dispositivos ingressados no Microsoft Entra.

    Importante

    Os usuários finais que trabalham remotamente em dispositivos ingressados no Microsoft Entra não precisam de uma VPN para fazer logon quando as credenciais armazenadas em cache expiram no dispositivo. Em dispositivos híbridos ingressados no Microsoft Entra, eles precisam de uma VPN para entrar quando as credenciais armazenadas em cache expirarem.

Recursos ingressados no Microsoft Entra

Ingressado no Microsoft Entra híbrido

Os dispositivos híbridos ingressados no Microsoft Entra ingressaram em seu domínio AD local e são registrados no Microsoft Entra. Esses dispositivos exigem uma linha de visão de rede para seus controladores de domínio (DCs) locais para entrada inicial e gerenciamento de dispositivos.

Se os dispositivos não puderem se conectar ao controlador de domínio, os usuários poderão ser impedidos de entrar e talvez não recebam atualizações de política.

Muitas organizações com dispositivos existentes ingressados no domínio desejam os benefícios e os recursos do Microsoft Entra e do gerenciamento de ponto de extremidade. Se seus dispositivos ainda não puderem ser totalmente nativos da nuvem, você poderá registrá-los no Microsoft Entra. Quando você registra dispositivos existentes no Microsoft Entra, uma identidade de dispositivo é criada e seus dispositivos são associados ao Microsoft Entra híbrido. Eles não são considerados pontos de extremidade nativos de nuvem.

Se sua organização estiver pronta e quiser ser nativa de nuvem, a opção ingressada no Microsoft Entra (neste artigo) é a escolha correta. Os dispositivos existentes precisam ser redefinidos. Para obter informações e diretrizes mais específicas, acesse o guia Planejamento de alto nível.

Recursos ingressados no Microsoft Entra híbrido

Para obter informações sobre como registrar seus dispositivos ingressados no domínio existentes no Microsoft Entra, acesse Configurar o ingresso híbrido do Microsoft Entra. Configurar o ingresso no Microsoft Entra híbrido inclui informações para domínios gerenciados e domínios federados.

Qual opção é ideal para sua organização

A opção certa depende do seu ambiente, dos pontos de extremidade e das metas da sua organização. Ao tomar essa decisão, considere o impacto futuro e a longo prazo.

Considere as seguintes situações:

Cenário Ingresso no Microsoft Entra ou ingresso no Microsoft Entra híbrido
Você está provisionando novos pontos de extremidade do Windows Ingresso no Microsoft Entra

Se você tiver dispositivos Windows novos, recondicionados ou atualizados que está provisionando e registrando, é recomendável ingressar no Microsoft Entra Join. O Windows possui recursos modernos integrados ao sistema operacional, incluindo gerenciamento moderno, autenticação moderna e muito mais. O Microsoft Entra Join deve ser a opção padrão para pontos de extremidade novos e redefinidos.

Ingresso híbrido no Microsoft Entra

Você pode usar o Microsoft Entra Join híbrido para novos pontos de extremidade, mas normalmente não é recomendado. Ao ingressar usando o Microsoft Entra Join híbrido, talvez você não consiga usar os recursos modernos integrados ao Windows.
Você tem pontos de extremidade do Windows existentes e provisionados anteriormente que são híbridos ingressados no Microsoft Entra ou no AD Ingresso híbrido no Microsoft Entra

Se você tiver pontos de extremidade existentes que ingressaram em um domínio do AD local (incluindo o ingressado no Microsoft Entra híbrido), o ingresso no Microsoft Entra híbrido é recomendado. Os dispositivos obtêm uma identidade de nuvem e podem usar serviços de nuvem que exigem uma identidade de nuvem. Para usuários finais com pontos de extremidade existentes, essa opção tem impacto mínimo.

Ingresso no Microsoft Entra

Os dispositivos existentes ingressados em um domínio AD local (incluindo o ingressado no Microsoft Entra híbrido) devem ser redefinidos para se tornarem ingressados no Microsoft Entra. Se elas não puderem ser redefinidas, não haverá um caminho da Microsoft com suporte para o Microsoft Entra juntá-las.

Perguntas, respostas e cenários comuns

Esta seção responde a perguntas comuns sobre dispositivos ingressados no Microsoft Entra e híbridos do Microsoft Entra.

O ingressado no Microsoft Entra híbrido deve ser um estado de longo prazo ou de meta final para dispositivos?

Não, o Ingresso no Microsoft Entra híbrido não deve ser de longo prazo nem o objetivo final de nenhuma organização.

Quando você não está restrito ou limitado (motivos técnicos, políticos ou regulatórios), sua organização deve estar mudando ou planejando mudar para o ingressado do Microsoft Entra para seus pontos de extremidade do Windows.

Que estratégia uma organização deve adotar para mover os dispositivos Hybrid Microsoft Entra Join existentes para o Microsoft Entra Join?

A estratégia depende de muitos fatores, muitos deles específicos da sua organização.

Em geral, a Microsoft recomenda aguardar um evento complementar. Por exemplo, você pode migrar para o Microsoft Entra Join durante uma atualização de hardware, atualização do sistema operacional ou cenário de solução de problemas do dispositivo quando houver uma instância nova (ou redefinida) do Windows. Usando essa abordagem, você minimiza a interrupção do usuário e agiliza o processo de conversão para o Microsoft Entra Join. Lembre-se de que não há processo ou caminho com suporte da Microsoft para converter um dispositivo existente do Microsoft Entra Join híbrido em um Microsoft Entra Join sem uma redefinição do Windows.

Em dispositivos ingressados híbridos do Microsoft Entra, você deve fazer um apagamento completo do dispositivo, pois a redefinição do Windows Autopilot não dá suporte a dispositivos ingressados híbridos do Microsoft Entra.

Para mudar para o Microsoft Entra Join, você pode redefinir proativamente os dispositivos existentes. Essa abordagem pode atrapalhar mais os usuários e requer mais planejamento & testes. Mas você pode usar essa abordagem se tiver alguns dispositivos ou se tiver um forte argumento de negócios para mudar para o Microsoft Entra Join.

Há um bloqueador que impede que minha organização mude para o ingresso no Microsoft Entra

É possível que haja bloqueadores e desafios fora do controle da Microsoft que possam impedir que sua organização faça a migração total para o Microsoft Entra Join. Também pode haver bloqueadores desconhecidos que são específicos da configuração ou expectativas da sua organização. Esses bloqueadores podem ser técnicos ou ocorrer por outros motivos não técnicos.

Lembre-se de que mudar para o Microsoft Entra Join não é uma proposta de tudo ou nada. A migração de dispositivos para o Microsoft Entra Join leva tempo, mesmo com ou sem bloqueadores ou inibidores.

Se você identificar um possível bloqueador que está impedindo você de usar o Microsoft Entra Join, determine o escopo, o impacto e a solução. O guia de planejamento de alto nível para migrar para pontos de extremidade nativos de nuvem pode ajudar.

Os pontos de extremidade do Microsoft Entra Join e do Microsoft Entra Join híbrido podem coexistir no mesmo ambiente?

Sim, os pontos de extremidade Microsoft Entra Join e Hybrid Microsoft Entra Join podem coexistir no mesmo ambiente. Eles não são mutuamente exclusivos.

Ter um ambiente misto aumenta a complexidade, os custos de manutenção e suporte. Mas você pode usar o Microsoft Entra Join híbrido até que esses pontos de extremidade sejam substituídos ou redefinidos. Lembre-se de que o Microsoft Entra Join híbrido não deve ser a meta final da sua organização para o estado do ponto de extremidade do Windows.

Os usuários dos sistemas do Microsoft Entra Join podem acessar recursos locais?

Sim, os usuários dos sistemas Microsoft Entra Join podem acessar recursos locais.

Os pontos de extremidade do Microsoft Entra Join podem acessar recursos locais e podem usar logon único (SSO). Para obter informações mais específicas, acesse Pontos de extremidade nativos de nuvem e recursos locais.

Quais estados de junção de dispositivo o Intune pode gerenciar?

O Microsoft Intune, que é uma solução 100% na nuvem, pode gerenciar dispositivos cliente Windows que são o Microsoft Entra Join ou o Microsoft Entra Join Híbrido. O Intune tem muitos recursos e configurações internos que podem gerenciar configurações, controlar recursos do dispositivo, ajudar a proteger seus pontos de extremidade e muito mais.

O Guia de planejamento de alto nível para migrar para pontos de extremidade nativos de nuvem: Os recursos do Intune que você deve conhecer listam alguns desses recursos. O que é o Intune também é um bom recurso.

Em pontos de extremidade híbridos do Microsoft Entra Join, você pode usar objetos de políticas de grupo locais (GPO) ou o Intune para controlar as configurações de política. Também é possível usar uma combinação de GPO e Intune, mas essa combinação adiciona sobrecarga administrativa e complexidade. Se você habilitar o cogerenciamento (Intune (nuvem) + Gerenciador de Configurações (local)), poderá usar alguns recursos do Microsoft Entra, como o Acesso Condicional.

Para obter algumas diretrizes, acesse o Guia de implantação: Configurar ou mover para Microsoft Intune.

Quais estados de ingresso de dispositivo são necessários para conformidade do dispositivo e/ou Acesso Condicional?

Os pontos de extremidade híbridos do Microsoft Entra Join e do Microsoft Entra Join dão suporte a políticas de conformidade e acesso condicional quando gerenciados pelo Intune ou cogerenciados pelo Intune e pelo Gerenciador de Configurações.

Há limitações para o ingresso híbrido no Microsoft Entra Join?

Sim, há limitações para o Microsoft Entra Join híbrido.

Essas limitações geralmente são as mesmas com dispositivos ingressados no domínio somente no local. Especificamente, os pontos de extremidade híbridos do Microsoft Entra Join exigem uma linha de visão para o controlador de domínio do AD local para entrada inicial e alteração de senhas. Se o domínio estiver inativo ou indisponível, os usuários poderão ser impedidos de entrar em seus pontos de extremidade. Se sua organização está deixando de ter um domínio local, você também deve deixar de usar o Microsoft Entra Join híbrido para seus dispositivos.

Se você usar autenticação sem senha, os usuários precisarão de acesso à Internet e de uma linha de visão para os DCs (controladores de domínio). Para autenticar, os pontos de extremidade híbridos do Microsoft Entra Join podem usar Kerberos e NTLM.

O ingresso híbrido no Microsoft Entra é considerado nativo de nuvem?

Não, o ingresso híbrido no Microsoft Entra não é considerado nativo de nuvem.

A solução em nuvem é o Microsoft Entra Join seus pontos de extremidade. Os pontos de extremidade e suas identidades são criados e armazenados no Microsoft Entra. O Intune gerencia os pontos de extremidade com configurações e políticas. Esses serviços funcionam com outros serviços de nuvem, incluindo Microsoft 365, Microsoft Defender XDR e muito mais.

Siga as diretrizes de pontos de extremidade nativos de nuvem

  1. Visão geral: o que são pontos de extremidade nativos de nuvem?
  2. Tutorial: Configurar pontos de extremidade nativos de nuvem do Windows com o Microsoft Intune
  3. 🡺 Conceito: Microsoft Entra ingressado vs. Microsoft Entra híbrido ingressado (Você está aqui)
  4. Conceito: pontos de extremidade nativos de nuvem e recursos locais
  5. Guia de planejamento de alto nível
  6. Problemas conhecidos e informações importantes