Skip to content

Ulysses Neves

Microsoft Entra ID, authentication, and hybrid identity troubleshooting.

Menu
  • Início
  • Microsoft Azure
  • Microsoft AD FS
  • Microsoft 365
  • Contact
Menu

Azure AD Devices – Ingressando um dispositivo windows 10 no AD Híbrido

Posted on 26 de December de 2019

Olá, pessoal. No artigo de hoje, vamos explicar passo a passo como configurar um ambiente federado com ADFS para ingresso de dispositivos de um domínio local no Azure AD.

Conforme explicado no artigo Introdução ao gerenciamento de dispositivos no Azure AD, o cenário híbrido utiliza o melhor que o AD on premisse e o Azure AD podem ofertar em ferramentas de gerenciamento e soluções de segurança.

Configurando o registro automático no Azure AD

Obs: Para seguir os passos abaixo, é necessário possuir pelo menos um servidor AD FS configurado no ambiente e o AD Connect configurado em modo federado com AD FS. Se você ainda não possui um domínio com AD FS, siga os passos deste link.

Se você possui um domínio com AD FS instalado e AD Connect configurado em modo de autenticação federado, siga os passos abaixo para configurar o ambiente para configurar o registro de dispositivos em modo híbrido.

No servidor de SYNC, abra o AD Connect e clique em Configure.

Selecione o menu Configure device options.

Clique em Next.

Clique em Next.

Entre com as credenciais de um usuário com privilégio de Global administrator e a senha.

Clique em Next.

Selecione a opção Configure Hybrid Azure AD join.

Clique em Next.

Selecione a opção Windows 10 or later domain-joined devices.

Obs: Se você possui dispositivos em versão anterior ao windows 10, selecione a opção Supported Windows downlevel domain-joined devices.

Clique em Next.

Selecione o domínio local que deseja configurar e entre com as credenciais que possuem privilégio de Enterprise Admin.

Clique em OK e Next.

Entre com a credencial que possui privilégio de administrador no serviço ADFS.

Clique em Next.

Clique em Exit.

Clique em Configure.

Clique em Exit.

Obs: Após a configuração do registro de dispositivo híbrido, existem algumas configurações a serem executadas para um rollout controlado usando GPO que não cobriremos neste artigo. Para mais informações, acesse este link.

Habilitando a autenticação de dispositivos no AD FS

No servidor AD FS, abra o gerenciador do serviço e selecione Device Registration.

Clique em Enable device authentication.

Validando as configurações de SCP (Service Connection Point)

É possível confirmar se as configurações feitas pelo AD Connect nos passos anteriores estão corretas usando o ADSI Edit. Abra a ferramenta e navegue até CN=62a0ff2e-97b9-4513-943f-0d221bd30080,CN=Device Registration Configuration,CN=Services, [seu domínio], conforme abaixo:

Clique com o botão direito no diretório 62a0ff2e-97b9-4513-943f-0d221bd30080 e poderá ver os registros SCP domínios disponíveis.

Ingressando um dispositivo windows 10 no AD local (Hybrid AD Join)

Vamos ingressar agora um dispositivo windows 10 em um domínio local.

Selecione a opção Join this device to a local Active Directory domain.

O atributo alt desta imagem está vazio. O nome do arquivo é image-95.png

Entre com as informações do domínio local que deseja ingressar o dispositivo e clique em Next.

O atributo alt desta imagem está vazio. O nome do arquivo é image-96.png

Entre com as credenciais que possuem acesso de ingresso de dispositivos no domínio local e clique em OK.

O atributo alt desta imagem está vazio. O nome do arquivo é image-97.png

Você receberá uma solicitação de confirmação do usuário que fará uso do dispositivo. É possível selecionar se o usuário terá privilégio de administrador no dispositivo ou não.

Clique em Next.

Vamos reiniciar o dispositivo clicando em Restart now.

O atributo alt desta imagem está vazio. O nome do arquivo é image-99.png

Aguarde a próxima replicação do AD Connect ou execute no powershell o comando abaixo para realizar uma replicação diferencial:

Start-ADSyncSyncCycle -PolicyType Delta

No portal do Azure, acesse o Azure AD e a opção Devices.

Clicando no dispositivo que acabamos de ingressar no AD local, podemos verificar que o tipo de Join é Hybrid AD Joined.

É possível também identificar o status do ingresso do dispositivo no Azure AD executando o comando abaixo no prompt do windows a partir do dispositivo:

dsregcmd /status

Resumo

No artigo de hoje, mostramos como configurar um ambiente federado para o ingresso automático de um dispositivo Windows 10 usando o AD Connect e o AD FS. Ingressamos um dispositivo windows 10 no domínio local e no Azure AD.

Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure.

Gostaram do post? Curtam e compartilhem. 🙂

Tem alguma sugestão ou observação, comente.

[ ]’s

Ulysses Neves

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

Recent Posts

  • Microsoft Authenticator Will Block Jailbroken Devices in 2026 — What You Need to Know 17 de March de 2026
  • Enhancing Azure role activation security with FIDO2/Passkeys 23 de September de 2024
  • Microsoft Entra ID CAP | Enforcing WHfB using Authentication Strength 21 de April de 2024
  • Troubleshooting Error Code ‘0x000005e’ in WHfB: PIN Authentication Woes 11 de February de 2024
  • WHfB: Fixing Windows Hello for Business error ‘LogoncertTemplateReady: NO (StateNoTemplate)’ 29 de December de 2023

Archives

  • March 2026
  • September 2024
  • April 2024
  • February 2024
  • December 2023
  • September 2023
  • July 2023
  • June 2023
  • May 2023
  • April 2023
  • March 2023
  • February 2023
  • January 2023
  • December 2022
  • October 2022
  • September 2022
  • August 2022
  • July 2022
  • June 2022
  • May 2022
  • April 2022
  • March 2022
  • February 2022
  • January 2022
  • December 2021
  • November 2021
  • October 2021
  • September 2021
  • August 2021
  • July 2021
  • June 2021
  • May 2021
  • April 2021
  • March 2021
  • February 2021
  • January 2021
  • December 2020
  • November 2020
  • October 2020
  • September 2020
  • August 2020
  • July 2020
  • June 2020
  • May 2020
  • April 2020
  • March 2020
  • February 2020
  • January 2020
  • December 2019
  • November 2019
  • October 2019
  • September 2019
  • August 2019
  • July 2019

Tags

#aaddownleveldevice #aadhybridjoin #adfs #adfsonsql #azuread #azureauth #azureCA #azuredevice #azurehybridjoin #azuremfa #azuresecurity #capolicy #cloudkerberostrust #conditionalaccess #conditionalaccesspolicy #deviceregistration #gmsaaccount #gopasswordless #hybridaadjoin #mfaserver #msadfs #msazure #msidentity #namedlocation #sslcertificatevalidation #tshootadfs #tshoothybridjoin #tshootwaptrust #waptrust #WHFBcerttrust #whfbdeployment #WHfBhybridsetup #widdatabase adconnect authenticationcontext authenticationstrength az500 azuread azuremfa azurepim azuresecurity cloudsecurity microsoft365 msazure WHfB
©2026 Ulysses Neves | Design: Newspaperly WordPress Theme
Ulysses Neves
Gerenciar Consentimento de Cookies
Para fornecer as melhores experiências, usamos tecnologias como cookies para armazenar e/ou acessar informações do dispositivo. O consentimento para essas tecnologias nos permitirá processar dados como comportamento de navegação ou IDs exclusivos neste site. Não consentir ou retirar o consentimento pode afetar negativamente certos recursos e funções.
Funcional Always active
O armazenamento ou acesso técnico é estritamente necessário para a finalidade legítima de permitir a utilização de um serviço específico explicitamente solicitado pelo assinante ou utilizador, ou com a finalidade exclusiva de efetuar a transmissão de uma comunicação através de uma rede de comunicações eletrónicas.
Preferências
O armazenamento ou acesso técnico é necessário para o propósito legítimo de armazenar preferências que não são solicitadas pelo assinante ou usuário.
Estatísticas
O armazenamento ou acesso técnico que é usado exclusivamente para fins estatísticos. O armazenamento técnico ou acesso que é usado exclusivamente para fins estatísticos anônimos. Sem uma intimação, conformidade voluntária por parte de seu provedor de serviços de Internet ou registros adicionais de terceiros, as informações armazenadas ou recuperadas apenas para esse fim geralmente não podem ser usadas para identificá-lo.
Marketing
O armazenamento ou acesso técnico é necessário para criar perfis de usuário para enviar publicidade ou para rastrear o usuário em um site ou em vários sites para fins de marketing semelhantes.
  • Manage options
  • Manage services
  • Manage {vendor_count} vendors
  • Read more about these purposes
Ver preferências
  • {title}
  • {title}
  • {title}