Microsoft MD-102: Registro de Dispositivo e Azure AD Join — Guia de estudos
Faz parte do Microsoft Endpoint Administrator Associate MD-102 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.
Visão Geral
O registro de dispositivo (device enrollment) determina a identidade, a confiança e os limites de gerenciamento do dispositivo no Microsoft Entra ID (anteriormente Azure AD) e no Intune. No Windows, existem três estados de dispositivo principais com casos de uso distintos:
- Azure AD Join (AADJ): O dispositivo é associado à nuvem (cloud-joined) ao Entra ID e normalmente registrado automaticamente (auto-enrolled) no Intune. Use o AADJ para organizações que priorizam a nuvem (cloud-first), trabalho remoto/híbrido e quando você deseja login sem senha (Windows Hello for Business), Conditional Access moderno baseado em dispositivo e nenhuma dependência local (on-premises). Ideal com os modos user-driven ou self-deploying do Windows Autopilot. Requer licenciamento apropriado (Intune e Entra ID P1 para registro automático).
- Hybrid Azure AD Join (HAADJ): O dispositivo é associado ao Active Directory local (on-premises) e registrado no Entra ID. Use o HAADJ quando você ainda precisar de Group Policy, autenticação legada Kerberos/NTLM ou dependências de domínio local. Para o Autopilot HAADJ, você precisa do Intune Connector for Active Directory (para ingresso em domínio offline) e de um planejamento cuidadoso de rede/VPN para satisfazer os requisitos de domínio.
- Workplace Join (Azure AD Registered): O usuário registra um dispositivo Windows pessoal ou não ingressado em domínio no Entra ID. O dispositivo pode ser registrado em MDM, mas não participa do logon do Windows com o Entra ID e não possui SSO baseado em dispositivo no nível do sistema operacional. Use-o para cenários de BYOD (Bring Your Own Device) e com Mobile Application Management (MAM) para proteger dados corporativos sem forçar o gerenciamento completo do dispositivo.
Esses estados de associação são a base para a postura do Conditional Access, relatórios de conformidade, SSO e operações de ciclo de vida (limpar/aposentar/excluir). A seleção do estado de associação correto dita seu fluxo de trabalho de registro, os controles de segurança que você pode aplicar e a experiência do usuário final.
Windows Autopilot e Orquestração de Registro
O Windows Autopilot substitui a criação de imagens tradicional por um fluxo de provisionamento orientado pela nuvem que aplica identidade, configurações de dispositivo e aplicativos durante a Out-of-Box Experience (OOBE).
- Modo orientado pelo usuário (User-driven mode): O usuário faz login no OOBE, e o dispositivo conclui o AADJ ou HAADJ, se registra no Intune e aplica políticas/aplicativos. Use para trabalhadores do conhecimento (knowledge workers) e laptops/desktops atribuídos. Suporta a configuração do usuário como padrão ou administrador local no perfil de implantação.
- Modo de autoimplantação (Self-deploying mode): Provisionamento sem toque (zero-touch) para dispositivos sem usuários primários (quiosques, sinalização digital). Requer TPM 2.0 com atestado de dispositivo, AADJ e conectividade de rede no OOBE. Nenhuma interação do usuário; o dispositivo se registra e aplica os perfis/aplicativos necessários automaticamente.
- Pré-provisionamento (Pre-provisioning, anteriormente conhecido como White Glove): Um técnico ou OEM pré-baixa e aplica aplicativos, políticas e atualizações antes que o dispositivo seja entregue ao usuário final, que completa uma fase curta de login. Inicie a fase de técnico de pré-provisionamento no OOBE (pressione a tecla Windows cinco vezes). Use isso para carregar antecipadamente grandes cargas de aplicativos e reduzir o tempo de espera do usuário no primeiro dia.
Os perfis de implantação do Autopilot definem a experiência do OOBE e o comportamento principal de associação:
- Tipo de associação (Azure AD Join ou Hybrid Azure AD Join)
- Tipo de conta de usuário (Administrador ou Padrão)
- Personalizações do OOBE (ignorar configurações de privacidade, EULA, região/idioma e pré-provisionamento do OEM)
- Modelos de nome de dispositivo (para AADJ) e opções de idioma/teclado
A Página de Status de Registro (Enrollment Status Page - ESP) controla se os usuários podem acessar a área de trabalho antes que as políticas, as linhas de base de segurança e os aplicativos necessários sejam instalados. Configure a ESP para:
- Bloquear até que os aplicativos necessários sejam instalados ou o tempo se esgote, com lógica de nova tentativa
- Rastrear todos ou uma lista selecionada de aplicativos Win32/LOB/Store necessários
- Permitir a coleta de logs em caso de falha para habilitar a suportabilidade durante as implantações do Autopilot
Tags de grupo de dispositivos (Device group tags) são metadados nos registros de dispositivos do Autopilot usados para direcionar a associação a grupos de dispositivos dinâmicos do Azure AD para atribuições de perfis e aplicativos. Padrões comuns incluem regras dinâmicas que filtram por devicePhysicalIds para ZTDID e [OrderID]:<GroupTag> para direcionar o perfil de implantação e as configurações corretas no momento em que o hash de hardware é importado.
Registro Multiplataforma: Apple e Android
Plataformas Apple
- O Apple Business Manager (ABM) e o Apple School Manager (ASM) se integram ao Intune para oferecer o Registro Automatizado de Dispositivo (ADE) para iOS/iPadOS e macOS. O ADE fornece registro sem intervenção (zero-touch), supervisão para iOS/iPadOS e o status de “MDM Aprovado pelo Usuário” para macOS, desbloqueando recursos avançados de gerenciamento (por exemplo, aprovações de extensões de kernel/sistema, escrow da chave do FileVault com token de bootstrap).
- Pré-requisitos: Crie e renove um certificado push de MDM da Apple (.pem) no Apple Push Certificates Portal. Conecte o ABM/ASM ao Intune fazendo o upload do token do servidor ABM/ASM (.p7m) gerado após você fazer o upload da chave pública do Intune para o ABM/ASM. Atribua dispositivos ao servidor MDM do Intune no ABM/ASM e configure os perfis de registro do Intune (telas do Assistente de Configuração, nomenclatura de dispositivos, supervisão e se o registro MDM é obrigatório e não removível).
- A integração do Apps and Books (anteriormente VPP) por meio de um token de localização permite a implantação de aplicativos baseada em licença sem a necessidade de Apple IDs em dispositivos supervisionados.
- O registro com o Apple Configurator suporta dispositivos não comprados através do ABM/ASM. Ele pode adicionar dispositivos iOS/iPadOS ao ABM/ASM (iOS 11+ com um período provisório de 30 dias) e fornece registro de macOS via Configurator com perfis de registro automatizados.
Plataformas Android (Android Enterprise)
- Perfil de trabalho (BYOD): Cria um contêiner de trabalho separado e criptografado em dispositivos de propriedade pessoal, isolando os dados corporativos. Requer o Portal da Empresa e o Google Play Gerenciado. Use para cenários de traga seu próprio dispositivo (BYOD) com forte separação de privacidade. O Acesso Condicional pode exigir perfis de trabalho em conformidade antes do acesso a aplicativos.
- Totalmente gerenciado (de propriedade corporativa, com afinidade de usuário): A organização controla o dispositivo inteiro com o login do usuário. Use para cenários COBO que necessitam de uma postura de segurança robusta do dispositivo, restrições e ampla implantação de aplicativos. O registro pode usar código QR, NFC ou registro Zero-touch.
- Dedicado (de propriedade corporativa, sem usuário): Dispositivos de quiosque ou compartilhados e bloqueados, frequentemente de aplicativo único ou múltiplo. O registro usa QR/NFC/Zero-touch. Nas restrições de dispositivo do Intune, o comportamento de quiosque é configurado em Experiência do dispositivo. Use para varejo, unidades de chão de fábrica ou scanners compartilhados onde o uso pessoal não é permitido.
Para o Android Zero-touch (Google) e o Knox Mobile Enrollment (Samsung), atribua o perfil de registro do Intune no momento da aquisição para uma experiência de uso imediato e sem interrupções.
Registro Automático, Provisionamento em Massa e Restrições do Intune
O registro automático do Intune é configurado no Microsoft Entra ID em Mobilidade (MDM e MAM) para o Microsoft Intune:
- Escopo de usuário de MDM: controla quais dispositivos de usuários são registrados automaticamente no Intune quando ocorre o AADJ ou o registro no Azure AD. Defina como Todos ou um grupo com escopo para garantir um registro sem atritos para dispositivos ingressados na nuvem e registrados. Requer licenças do Intune e do Entra ID P1 atribuídas aos usuários.
- Escopo de usuário de MAM: direciona usuários para proteção de aplicativos (MAM) sem registro de dispositivo para plataformas compatíveis. No Windows, historicamente, ele era direcionado a cenários de MAM-we do Windows Information Protection (WIP). Use o MAM quando precisar de proteção de dados e Acesso Condicional em dispositivos não gerenciados/BYOD sem impor um MDM completo.
O registro em massa usando pacotes de provisionamento (Windows Configuration Designer, WCD) é prático para cenários de laboratório, quiosque ou isolados (air-gapped) onde o Autopilot não está disponível:
- Crie um pacote de provisionamento (.ppkg) com o WCD que configure a identidade e o gerenciamento do dispositivo (por exemplo, registrar com um token de registro em massa do Azure AD, definir contas locais, perfis de Wi-Fi e linhas de base de política).
- Aplique o .ppkg na OOBE (USB/SD) ou em tempo de execução. O registro em massa geralmente resulta em dispositivos sem usuário principal (compartilhado) e limita recursos que dependem da afinidade de usuário, como instalações de aplicativos direcionadas ao usuário. Prefira o Autopilot quando os hashes de hardware e o acesso à internet estiverem disponíveis; use .ppkg quando for necessário provisionar offline ou em escala sem pré-registro do OEM/Azure.
As restrições de registro de dispositivo impõem a governança na borda do registro:
- Restrições de plataforma: globalmente ou por grupo, permita ou bloqueie plataformas (Windows, macOS, iOS/iPadOS, Android) e métodos de registro (por exemplo, bloquear o administrador de dispositivo Android para forçar o Android Enterprise).
- Portões de versão do SO: defina versões mínimas/máximas do SO para bloquear registros de SOs desatualizados ou não suportados.
- Limites de propriedade pessoal: bloqueie dispositivos pessoais por plataforma para exigir propriedade corporativa (por exemplo, forçar o ADE no iOS/iPadOS ou os modos corporativos do Android Enterprise). Combine com identificadores corporativos (IMEI/serial) para marcar automaticamente a propriedade no momento do registro.
- Restrições de limite de dispositivo: limite o número de dispositivos por usuário para evitar a proliferação descontrolada. Crie restrições com escopo de grupo para exceções (por exemplo, equipe de TI) e garanta a ordenação de prioridade para que as restrições específicas substituam o padrão.
Examine a precedência de atribuição e teste os fluxos corporativos e de BYOD. As restrições de registro, o escopo de registro automático e as atribuições do Autopilot devem estar alinhados para que os usuários recebam o caminho de propriedade pretendido (corporativo vs. pessoal), o estado de ingresso correto e o conjunto certo de aplicativos/políticas no primeiro login.
Cenário de Problema Prático
A Adobe planeja uma atualização global para o Windows 11 com uma combinação de laptops corporativos para a equipe, quiosques Android em centros de briefing e BYOD para contratados. Eles devem minimizar o tempo de inatividade do usuário, impor a separação de dados em dispositivos pessoais e habilitar o provisionamento zero-touch para hardware da Apple nos estúdios de design.
- Implementar o Azure AD Join com o Autopilot orientado pelo usuário para os laptops da equipe
- Por quê: o AADJ fornece SSO moderno, Acesso Condicional baseado em dispositivo e registro contínuo no Intune. O Autopilot orientado pelo usuário reduz a intervenção de TI, define os usuários como contas padrão e aplica linhas de base de segurança e aplicativos necessários durante a OOBE com a ESP imposta.
- Usar o pré-provisionamento do Autopilot para regiões com links lentos
- Por quê: o pré-provisionamento carrega antecipadamente grandes aplicativos Win32 e atualizações para que os funcionários cheguem a um desktop produtivo rapidamente. A ESP bloqueia até que a pilha de segurança esteja instalada, e a coleta de logs em caso de falha acelera a solução de problemas.
- Configurar o Autopilot de autoimplantação para quiosques Windows
- Por quê: o modo de autoimplantação registra e configura dispositivos sem interação do usuário, ideal para lobbies e sinalização digital. A atestação do TPM garante a confiança do dispositivo; a experiência do dispositivo (Device experience) no Intune define o quiosque de aplicativo único ou multiaplicativo.
- Definir o escopo de usuário de MDM do Intune como Todos e o escopo de usuário de MAM para um grupo de contratados BYOD
- Por quê: o registro automático remove atritos para os funcionários. O escopo de MAM permite a proteção de aplicativos sem registro para contratados, protegendo dados corporativos em aplicativos do Microsoft 365 enquanto respeita a privacidade pessoal.
- Impor restrições de registro
- Por quê: bloquear registros pessoais de Windows e Android para funcionários para garantir a propriedade corporativa. Exigir o Android Enterprise (bloquear o administrador de dispositivo), definir versões mínimas de SO (Windows 11/Android 11/iOS 15+) e limitar os dispositivos por usuário para evitar o crescimento não gerenciado.
- Integrar o Apple Business Manager com o Intune e implantar o ADE
- Por quê: o ABM com ADE oferece registro zero-touch para iOS/iPadOS/macOS, supervisão para iOS/iPadOS e MDM Aprovado pelo Usuário para macOS. Configure as telas do Assistente de Configuração para reduzir os prompts e distribua aplicativos de design via licenciamento de Apps and Books sem a necessidade de Apple IDs.
- Configurar registros do Android Enterprise: totalmente gerenciado para COBO e dedicado para quiosques
- Por quê: dispositivos totalmente gerenciados dão à TI controle total e imposição de conformidade para telefones corporativos. O modo dedicado protege tablets/sinalização digital Android compartilhados; as restrições de quiosque são aplicadas em experiência do dispositivo (Device experience).
- Usar o Zero-touch/Knox Mobile Enrollment para aquisição de dispositivos Android
- Por quê: pré-atribua perfis de registro do Intune no momento da compra para que os dispositivos se registrem na primeira inicialização sem manuseio da TI, garantindo uma postura consistente e escalabilidade rápida.
- Aplicar grupos de dispositivos dinâmicos usando tags de grupo de dispositivos do Autopilot
- Por quê: as tags de grupo direcionam o hardware para os perfis de implantação e conjuntos de aplicativos corretos no momento da importação, mantendo a lógica de atribuição sustentável entre unidades de negócios e regiões.
- Reservar pacotes de provisionamento para casos de borda
- Por quê: onde os locais são isolados (air-gapped) ou o registro do OEM é impossível, o .ppkg do WCD permite o registro offline e a configuração de linha de base. Ele complementa o Autopilot em vez de substituí-lo, mantendo um modelo de gerenciamento consistente no Intune.
Todos os domínios · Perfis de Configuração de Dispositivo e Políticas →
Pratique estas questões → · Prática cronometrada no ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Passe no seu exame →