Criar perfis VPN para se conectar a servidores VPN no Microsoft Intune
Artigo
Importante
Em 22 de outubro de 2022, o Microsoft Intune encerrou o suporte para dispositivos que executam o Windows 8.1. A assistência técnica e as atualizações automáticas para esses dispositivos não estão disponíveis.
Se utilizar atualmente Windows 8.1, mude para dispositivos Windows 10/11. O Microsoft Intune tem recursos internos de segurança e dispositivos que gerenciam dispositivos clientes Windows 10/11.
Importante
A gestão de administradores de dispositivos Android foi preterida e já não está disponível para dispositivos com acesso ao Google Mobile Services (GMS). Se utilizar atualmente a gestão de administradores de dispositivos, recomendamos que mude para outra opção de gestão do Android. A documentação de suporte e ajuda permanece disponível para alguns dispositivos sem GMS, com o Android 15 e anterior. Para obter mais informações, veja Terminar o suporte para administradores de dispositivos Android em dispositivos GMS.
As VPNs proporcionam para os usuários um acesso remoto seguro à rede da empresa. Os dispositivos usam um perfil de conexão VPN para iniciar uma conexão com o servidor VPN. Os perfis de VPN no Microsoft Intune atribuem configurações de VPN a usuários e dispositivos na sua organização. Use essas configurações para que os usuários possam se conectar com facilidade e segurança à sua rede organizacional.
Esse recurso aplica-se a:
Administrador de dispositivo Android
Dispositivos Android Enterprise de propriedade pessoal com um perfil de trabalho
iOS/iPadOS
macOS
Windows 10
Windows 11
Windows 8.1 e mais recente
Por exemplo, se você quiser definir todos os dispositivos iOS/iPadOS com as configurações necessárias para se conectar a um compartilhamento de arquivo na rede da empresa. Crie um perfil VPN que inclui essas configurações. Atribua esse perfil a todos os usuários que têm dispositivos iOS/iPadOS. Os usuários veem a conexão VPN na lista de redes disponíveis e podem se conectar com esforço mínimo.
Este artigo lista os aplicativos VPN que você pode usar, mostra como criar um perfil VPN e inclui orientação sobre como protegê-lo. Você deve implantar o aplicativo VPN antes de criar seu perfil. Se precisar de ajuda para implementar aplicações com Microsoft Intune, aceda a O que é a gestão de aplicações no Microsoft Intune?.
Se você usar a autenticação baseada em certificado para o perfil de VPN, implante o perfil de VPN, o perfil de certificado e o perfil raiz confiável nos mesmos grupos. Essa etapa garante que cada dispositivo possa reconhecer a legitimidade da sua autoridade de certificação. Para obter mais informações, aceda a Como configurar certificados com Microsoft Intune.
O registro do usuário para iOS/iPadOS e macOS dá suporte apenas a VPN por aplicativo.
Dispositivos registrados que executam o Windows 8.1 e versões posteriores
Dispositivos registrados que executam o Windows 10/11
Windows Holographic for Business
Para Windows 11 dispositivos, existe um problema entre o cliente Windows 11 e o CSP do Windows VPNv2.
Um dispositivo com um ou mais perfis VPN do Intune perde sua conectividade VPN quando o dispositivo processa várias alterações em perfis VPN para o dispositivo simultaneamente. Quando o dispositivo faz check-in no Intune pela segunda vez, ele processa as alterações de perfil VPN e a conectividade é restaurada.
As seguintes alterações podem causar uma perda de funcionalidade de VPN:
Altere ou atualize um perfil VPN existente que foi processado anteriormente pelo dispositivo Windows 11. Essa ação exclui o perfil original e aplica o perfil atualizado.
Dois novos perfis VPN se aplicam ao dispositivo ao mesmo tempo.
Um perfil VPN ativo é removido ao mesmo tempo em que um novo perfil VPN é atribuído.
Este problema não se aplica e a conectividade VPN permanece nos seguintes cenários:
Um dispositivo Windows 11 não tem um perfil VPN existente atribuído e os dispositivos recebem uma Intune perfil VPN.
Windows 11 dispositivos têm um perfil VPN existente atribuído e é atribuído outro perfil VPN sem outras alterações de perfil.
Um dispositivo Windows 10 é atualizado para Windows 11 e não existem alterações aos perfis VPN desse dispositivo. Após a atualização para o Windows 11, qualquer alteração nos perfis VPN dos dispositivos ou a adição de novos perfis VPN disparará o problema.
Se configurar apenas uma das definições de Parâmetros de Associação de Segurança IKE ou Parâmetros de Associação de Segurança Subordinada, significa que existe uma perda de funcionalidade de VPN.
Passo 1 – Implementar a sua aplicação VPN
Antes de poder utilizar perfis VPN atribuídos a um dispositivo, tem de instalar a aplicação VPN. Esta aplicação VPN liga-se ao servidor VPN.
Existem diferentes aplicações VPN disponíveis. Em dispositivos de utilizador, implementa a aplicação VPN que a sua organização utiliza. Após a implementação da aplicação VPN, cria e implementa um perfil de configuração de dispositivo VPN que configura as definições do servidor VPN, incluindo o nome do servidor VPN (ou FQDN) e o método de autenticação.
Algumas plataformas e aplicações VPN requerem uma política de configuração de aplicações para pré-configurar a aplicação VPN, em vez de um perfil de configuração de dispositivo VPN. Esta secção também lista as plataformas e as aplicações VPN que têm de utilizar uma política de configuração de aplicações.
Depois de a aplicação VPN ser atribuída ao dispositivo, este passo seguinte cria a política de configuração do dispositivo que configura a ligação VPN. Se o tipo de ligação da aplicação VPN utilizar uma política de configuração de aplicação para configurar a aplicação, ignore este passo.
Plataforma: escolha a plataforma dos dispositivos. Suas opções:
Administrador de dispositivo Android
Perfil de Trabalho Totalmente Gerenciado, Dedicado e de Propriedade Corporativa> do Android Enterprise
Android Enterprise>Perfil de trabalho de propriedade pessoal
iOS/iPadOS
macOS
Windows 10 e posterior
Windows 8.1 e posterior
Tipo de perfil: selecione VPN. Ou selecione Modelos>VPN.
Selecionar Criar.
Em Noções básicas, insira as seguintes propriedades:
Nome: insira um nome descritivo para o perfil. Nomeie seus perfis para que você possa identificá-los facilmente mais tarde. Por exemplo, um nome ideal de perfil é Perfil VPN para toda a empresa.
Descrição: insira uma descrição para o perfil. Essa configuração é opcional, mas recomendada.
Selecione Avançar.
Em Definições de configuração, dependendo da plataforma escolhida, as configurações que podem ser definidas são diferentes. Selecione sua plataforma para obter as configurações detalhadas:
Em Marcas de escopo (opcional), atribua uma marca para filtrar o perfil para grupos de TI específicos, como US-NC IT Team ou JohnGlenn_ITDepartment. Para obter mais informações sobre etiquetas de âmbito, aceda a Utilizar RBAC e etiquetas de âmbito para TI distribuídas.
Selecione Avançar.
Em Atribuições, selecione o utilizador ou grupos que recebem o seu perfil. Para obter mais informações sobre a atribuição de perfis, aceda a Atribuir perfis de utilizador e de dispositivo.
Selecione Avançar.
Em Examinar + criar, examine as configurações. Quando você seleciona Criar, suas alterações são salvas e o perfil é atribuído. A política também é mostrada na lista de perfis.
Proteger perfis VPN
Perfis VPN podem usar vários tipos de conexão e protocolos diferentes, de fabricantes diferentes. Essas conexões geralmente são protegidas por meio dos métodos a seguir.
Certificados
Ao criar o perfil VPN, escolha um perfil de certificado SCEP ou PKCS criado anteriormente no Intune. Esse perfil é conhecido como certificado de identidade. Ele é usado para autenticar um perfil de certificado confiável (ou certificado raiz) que você criou para permitir que o dispositivo do usuário consiga se conectar. O certificado confiável é atribuído ao computador que autentica a conexão VPN, em geral, o servidor VPN.
Se você usar a autenticação baseada em certificado para o perfil de VPN, implante o perfil de VPN, o perfil de certificado e o perfil raiz confiável nos mesmos grupos. Essa atribuição garante que cada dispositivo reconheça a legitimidade de sua autoridade de certificação.
Os certificados adicionados usando o perfil Certificado importado PKCS não têm suporte para autenticação de VPN. Os certificados adicionados usando o perfil Certificados PKCS têm suporte para autenticação de VPN.
Nome e senha do usuário
O usuário se autentica no servidor VPN fornecendo o nome de usuário e a senha ou credenciais derivadas.
Planeje e execute uma estratégia de implantação de ponto de extremidade, usando elementos essenciais de gerenciamento moderno, abordagens de cogerenciamento e integração com o Microsoft Intune.