Olá, pessoal. No artigo de hoje, vamos explicar passo a passo como configurar um ambiente federado com ADFS para ingresso de dispositivos de um domínio local no Azure AD.
Conforme explicado no artigo Introdução ao gerenciamento de dispositivos no Azure AD, o cenário híbrido utiliza o melhor que o AD on premisse e o Azure AD podem ofertar em ferramentas de gerenciamento e soluções de segurança.
Configurando o registro automático no Azure AD
Obs: Para seguir os passos abaixo, é necessário possuir pelo menos um servidor AD FS configurado no ambiente e o AD Connect configurado em modo federado com AD FS. Se você ainda não possui um domínio com AD FS, siga os passos deste link.
Se você possui um domínio com AD FS instalado e AD Connect configurado em modo de autenticação federado, siga os passos abaixo para configurar o ambiente para configurar o registro de dispositivos em modo híbrido.
No servidor de SYNC, abra o AD Connect e clique em Configure.

Selecione o menu Configure device options.
Clique em Next.

Clique em Next.

Entre com as credenciais de um usuário com privilégio de Global administrator e a senha.
Clique em Next.

Selecione a opção Configure Hybrid Azure AD join.
Clique em Next.

Selecione a opção Windows 10 or later domain-joined devices.
Obs: Se você possui dispositivos em versão anterior ao windows 10, selecione a opção Supported Windows downlevel domain-joined devices.
Clique em Next.

Selecione o domínio local que deseja configurar e entre com as credenciais que possuem privilégio de Enterprise Admin.
Clique em OK e Next.

Entre com a credencial que possui privilégio de administrador no serviço ADFS.
Clique em Next.

Clique em Exit.

Clique em Configure.

Clique em Exit.

Obs: Após a configuração do registro de dispositivo híbrido, existem algumas configurações a serem executadas para um rollout controlado usando GPO que não cobriremos neste artigo. Para mais informações, acesse este link.
Habilitando a autenticação de dispositivos no AD FS
No servidor AD FS, abra o gerenciador do serviço e selecione Device Registration.
Clique em Enable device authentication.

Validando as configurações de SCP (Service Connection Point)
É possível confirmar se as configurações feitas pelo AD Connect nos passos anteriores estão corretas usando o ADSI Edit. Abra a ferramenta e navegue até CN=62a0ff2e-97b9-4513-943f-0d221bd30080,CN=Device Registration Configuration,CN=Services, [seu domínio], conforme abaixo:

Clique com o botão direito no diretório 62a0ff2e-97b9-4513-943f-0d221bd30080 e poderá ver os registros SCP domínios disponíveis.

Ingressando um dispositivo windows 10 no AD local (Hybrid AD Join)
Vamos ingressar agora um dispositivo windows 10 em um domínio local.
Selecione a opção Join this device to a local Active Directory domain.

Entre com as informações do domínio local que deseja ingressar o dispositivo e clique em Next.

Entre com as credenciais que possuem acesso de ingresso de dispositivos no domínio local e clique em OK.

Você receberá uma solicitação de confirmação do usuário que fará uso do dispositivo. É possível selecionar se o usuário terá privilégio de administrador no dispositivo ou não.
Clique em Next.

Vamos reiniciar o dispositivo clicando em Restart now.

Aguarde a próxima replicação do AD Connect ou execute no powershell o comando abaixo para realizar uma replicação diferencial:
Start-ADSyncSyncCycle -PolicyType Delta
No portal do Azure, acesse o Azure AD e a opção Devices.

Clicando no dispositivo que acabamos de ingressar no AD local, podemos verificar que o tipo de Join é Hybrid AD Joined.

É possível também identificar o status do ingresso do dispositivo no Azure AD executando o comando abaixo no prompt do windows a partir do dispositivo:
dsregcmd /status

Resumo
No artigo de hoje, mostramos como configurar um ambiente federado para o ingresso automático de um dispositivo Windows 10 usando o AD Connect e o AD FS. Ingressamos um dispositivo windows 10 no domínio local e no Azure AD.
Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure.
Gostaram do post? Curtam e compartilhem. 🙂
Tem alguma sugestão ou observação, comente.
[ ]’s
Ulysses Neves
