Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Dica
Ao ler sobre pontos de extremidade nativos da nuvem, você verá os seguintes termos:
- Ponto de extremidade: um ponto de extremidade é um dispositivo, como um celular, tablet, laptop ou computador desktop. "Pontos de extremidade" e "dispositivos" são usados de forma intercambiável.
- Pontos de extremidade gerenciados: pontos de extremidade que recebem políticas da organização usando uma solução MDM ou Objetos de Política de grupo. Esses dispositivos normalmente são de propriedade da organização, mas também podem ser BYOD ou dispositivos de propriedade pessoal.
- Pontos de extremidade nativos de nuvem: pontos de extremidade ingressados no Microsoft Entra. Eles não estão ingressados no AD local.
- Carga de trabalho: qualquer programa, serviço ou processo.
Ao usar ou mover o gerenciamento de dispositivo local para pontos de extremidade nativos de nuvem, há alguns cenários que você precisa conhecer. Este artigo lista e descreve alguns comportamentos, limitações e resoluções alterados.
Os pontos de extremidade nativos de nuvem são dispositivos ingressados no Microsoft Entra. Em muitos casos, eles não exigem uma conexão direta com nenhum recurso local para usabilidade ou gerenciamento. Para obter informações mais específicas, acesse O que são pontos de extremidade nativos de nuvem.
Esse recurso aplica-se a:
- Pontos de extremidade nativos de nuvem do Windows
Neste artigo, Contas de computador e contas de máquina são usadas alternadamente.
Não usar autenticação de computador
Quando um ponto de extremidade do Windows, como um dispositivo Windows, ingressa em um domínio do Active Directory local (AD), uma conta de computador é criada automaticamente. A conta de computador/computador pode ser usada para autenticar.
A autenticação do computador ocorre quando:
- Recursos locais, como compartilhamentos de arquivos, impressoras, aplicativos e sites, são acessados usando contas de computador do AD locais em vez de contas de usuário.
- Administradores ou desenvolvedores de aplicativos configuram o acesso a recursos locais usando contas de computador em vez de usuários ou grupos de usuários.
Os pontos de extremidade nativos de nuvem são ingressados no Microsoft Entra e não existem no AD local. Os pontos de extremidade nativos de nuvem não dão suporte à autenticação de computador do AD local. A configuração do acesso a compartilhamentos de arquivos, aplicativos ou serviços locais usando apenas contas de computador do AD local falhará em pontos de extremidade nativos de nuvem.
Alternar para autenticação baseada em usuário
- Ao criar novos projetos, não use a autenticação de computador. Usar autenticação de computador não é comum e não é uma prática recomendada. Mas é algo que você precisa saber e estar ciente. Em vez disso, use a autenticação baseada no usuário.
- Examine seu ambiente e identifique todos os aplicativos e serviços que atualmente usam a autenticação de computador. Em seguida, altere o acesso à autenticação baseada no usuário ou à autenticação baseada em conta de serviço.
Importante
O recurso de write-back de dispositivo do Microsoft Entra Connect rastreia os dispositivos registrados no Microsoft Entra. Esses dispositivos são mostrados no AD local como dispositivos registrados.
O write-back de dispositivo do Microsoft Entra Connect não cria contas de computador AD locais idênticas no domínio do AD local. Esses dispositivos de write-back não dão suporte à autenticação de máquina local.
Para obter informações sobre cenários compatíveis com o write-back de dispositivo, acesse Microsoft Entra Connect: Habilitar write-back de dispositivo.
Serviços comuns que usam contas de computador
A lista a seguir inclui recursos e serviços comuns que podem usar contas de computador para autenticação. Ele também inclui recomendações se sua organização estiver usando esses recursos com autenticação de computador.
A rede de acesso ao armazenamento falha com contas de computador. Os pontos de extremidade nativos de nuvem não podem acessar compartilhamentos de arquivos protegidos usando contas de computador. Se as permissões de ACL (lista de controle de acesso) forem atribuídas somente a contas de computador ou atribuídas a grupos que incluem apenas contas de computador, o mapeamento de unidade com compartilhamentos de arquivos ou compartilhamentos NAS (armazenamento anexado à rede) falhará.
Recomendação:
Compartilhamentos de arquivos de servidor e estação de trabalho: atualize as permissões para usar a segurança baseada em conta de usuário. Ao fazer isso, use o SSO (logon único) do Microsoft Entra para acessar recursos que usam a autenticação integrada do Windows.
Mova o conteúdo do compartilhamento de arquivos para o SharePoint Online ou o OneDrive. Para obter informações mais específicas, acesse Migrar compartilhamentos de arquivos para o SharePoint e o OneDrive.
Acesso à raiz do NFS (Sistema de Arquivos de Rede): direcione os usuários a acessarem pastas específicas, não a raiz. Se possível, mova o conteúdo de um NFS para o SharePoint Online ou o OneDrive.
Aplicativos Win32 no Microsoft Entra pontos de extremidade do Windows:
- Não funcionará se os aplicativos usarem a autenticação da conta do computador.
- Não funcionará se os aplicativos acessarem recursos protegidos por grupos que incluem apenas contas de computador.
Recomendação:
- Se os aplicativos Win32 usarem autenticação de computador, atualize o aplicativo para usar a autenticação do Microsoft Entra. Para obter mais informações, acesse Migrar autenticação de aplicativos para o Microsoft Entra.
- Verifique a autenticação e as identidades de seus aplicativos e dispositivos de quiosque. Atualize a autenticação e as identidades para usar a segurança baseada em conta de usuário.
Para obter mais informações, acesse Autenticação e aplicativos Win32.
Servidor Web IIS que restringem o acesso ao site usando permissões de ACL somente com contas de computador ou grupos de contas de computador falhará. Estratégias de autenticação que limitam o acesso apenas a contas de computador ou grupos de contas de computador também falharão.
Recomendação:
- Em seus sites, habilite Negociar autenticação.
- Atualize seus aplicativos de servidor Web para usar a autenticação do Microsoft Entra. Para obter mais informações, acesse Migrar autenticação de aplicativos para o Microsoft Entra.
Mais recursos:
O gerenciamento e a descoberta de impressão padrão dependem da autenticação da máquina. Em pontos de extremidade do Windows ingressados no Microsoft Entra, os usuários não podem imprimir usando a impressão padrão.
Recomendação: use Impressão Universal. Para obter informações mais específicas, acesse O que é Impressão Universal?.
Windows agendou tarefas que são executadas no contexto do computador em pontos de extremidade nativos de nuvem não podem acessar recursos em servidores remotos e estações de trabalho. O ponto de extremidade nativo de nuvem não tem uma conta no AD local e, portanto, não pode se autenticar.
Recomendação: Configure suas tarefas agendadas para usar o usuário conectado ou outra forma de autenticação baseada em conta.
Os scripts de logon do Active Directory são atribuídos nas propriedades do usuário do AD local ou implantados usando um Objeto de Política de Grupo (GPO). Esses scripts não estão disponíveis para pontos de extremidade nativos de nuvem.
Recomendação: examine seus scripts. Se houver um equivalente moderno, use-o em vez disso. Por exemplo, se o script definir a unidade inicial do usuário, você poderá mover a unidade inicial de um usuário para o OneDrive. Se o script armazenar conteúdo de pasta compartilhada, migre o conteúdo da pasta compartilhada para o SharePoint Online.
Se não houver um equivalente moderno, você poderá implantar scripts Windows PowerShell usando Microsoft Intune.
Para obter mais informações, confira:
Política de Grupo Objetos podem não se aplicar
É possível que algumas de suas políticas mais antigas não estão disponíveis ou não se aplicam a pontos de extremidade nativos de nuvem.
Solução:
Usando a análise de Política de Grupo no Intune, você pode avaliar seus Objetos de Política de Grupo (GPO) existentes. A análise mostra as políticas disponíveis e as políticas que não estão disponíveis.
No gerenciamento de ponto de extremidade, as políticas são implantadas para usuários e grupos. Eles não são aplicados em ordem DEPURAÇÃO. Esse comportamento é uma mudança de ideia, portanto, verifique se os usuários e grupos estão em ordem.
Para obter informações e diretrizes mais específicas sobre a atribuição de política no Microsoft Intune, acesse Atribuição de perfis de usuário e dispositivo no Microsoft Intune.
Inventariar suas políticas e determinar o que elas fazem. Você pode encontrar categorias ou agrupamentos, como políticas que se concentram na segurança, políticas que se concentram no sistema operacional e assim por diante.
Você pode criar uma política do Intune que inclui as configurações de suas categorias ou agrupamentos. O Catálogo de configurações é um bom recurso.
Esteja preparado para criar novas políticas. Os recursos internos do gerenciamento de pontos de extremidade modernos, como o Microsoft Intune, podem ter melhores opções para criar e implantar políticas.
O Guia de planejamento de alto nível para migrar para pontos de extremidade nativos de nuvem é um bom recurso.
Não migre todas as suas políticas. Lembre-se de que suas políticas antigas podem não fazer sentido com pontos de extremidade nativos de nuvem.
Em vez de fazer o que você sempre fez, concentre-se no que realmente deseja alcançar.
As contas de usuário sincronizadas não podem concluir a primeira entrada
As contas de usuário sincronizadas são usuários do domínio do AD local que são sincronizados com o Microsoft Entra usando o Microsoft Entra Connect.
Atualmente, as contas de usuário sincronizadas com senhas que têm Usuário deve alterar a senha no próximo logon configurado não pode concluir uma entrada pela primeira vez em um ponto de extremidade nativo de nuvem.
Solução:
Use a Sincronização de Hash de Senha e o Microsoft Entra Connect, o que força a sincronização do atributo forçar alteração de senha no logon.
Para obter informações mais específicas, acesse Implementar a sincronização de hash de senha com a sincronização do Microsoft Entra Connect.
Siga as diretrizes de pontos de extremidade nativos de nuvem
- Visão geral: o que são pontos de extremidade nativos de nuvem?
- Tutorial: Configurar pontos de extremidade nativos de nuvem do Windows com o Microsoft Intune
- Conceito: ingressado no Microsoft Entra versus ingressado no Microsoft Entra híbrido
- Conceito: pontos de extremidade nativos de nuvem e recursos locais
- Guia de planejamento de alto nível
- 🡺 Problemas conhecidos e informações importantes (Você está aqui)