Neste guia, vamos percorrer como configurar o Microsoft Intune do zero e usá-lo para implantar o Cliente SDP da Cato para Windows.
Nota
Nota: Este artigo é baseado em versões do Intune até fevereiro de 2024. Para solução de problemas, entre em contato com o suporte do Intune.
O Microsoft Intune é um serviço baseado em nuvem que se concentra no gerenciamento de dispositivos móveis (MDM).
Com o Intune, você pode:
Definir regras e configurar configurações em dispositivos pessoais e da organização para acessar dados e redes
Implantar e autenticar aplicativos em dispositivos - locais e móveis
Certifique-se de que os dispositivos e aplicativos estejam em conformidade com seus requisitos de segurança
Para acessar o Intune, você precisa ter uma assinatura do Microsoft 365 ou Enterprise + Mobility E3/E5. Se você estiver usando uma conta gratuita do Azure, precisará se inscrever para um teste ou pagar por usuário (o que pode ser caro).
Para mais informações, consulte a documentação da Microsoft.
Ao adicionar um aplicativo ao Intune, você será solicitado a alocar os grupos de usuários (ou dispositivos) para os quais o aplicativo será distribuído. Portanto, antes de começar, certifique-se de ter os usuários da Cato dentro de um grupo AD ou Azure AD que você pode atribuir o aplicativo Cliente SDP da Cato.
Dependendo de você querer que o aplicativo Cliente SDP da Cato seja obrigatório ou opcional para determinados grupos de usuários, talvez você queira dividir seus usuários em dois grupos:
Os usuários para os quais o aplicativo é OBRIGATÓRIO. Qualquer usuário deste grupo terá o aplicativo automaticamente distribuído para eles.
Os usuários para os quais o aplicativo é OPCIONAL. O aplicativo não será automaticamente distribuído para os usuários deste grupo, permitindo que eles vão ao Portal da Empresa e o baixem se decidirem.
Implementando o Cliente com Parâmetros de Instalação
Ao instalar o Cliente Windows com Microsoft Intune, você pode configurar as configurações de função suportadas usando parâmetros de instalação MSI. Utilize a propriedade CATO_REGISTRY_OPTIONS para fornecer cada opção de registro aprovada como um par chave-valor. O instalador aplica essas opções apenas durante uma nova instalação. Ignora a propriedade durante atualizações e reparos. O instalador valida cada opção em uma lista aprovada. Então, usa o tipo de dados de registro predefinido para cada opção suportada.
Os valores aceitos são gravados em:
HKLM\SOFTWARE\CatoNetworksVPN
Formato de Entrada
Use uma lista separada por vírgula de pares de chave/valor:
CATO_REGISTRY_OPTIONS="Chave1=Valor1,Chave2=Valor2"
Regra | Valor |
|---|---|
Separador de Opção | Vírgula: , |
Separador de chave/valor | Sinal de igual: = |
Opções máximas por instalação | 15 |
Comprimento máximo de chave e valor | 50 caracteres cada |
Valores DWORD | Flag de Booleano: 0 desativado, 1 ativado. |
Valores de string | Letras ASCII, dígitos, ponto e hífen; sem ponto inicial ou final. |
Parâmetros Suportados
Chave de Opção | Nome do Valor do Registro | Propósito | Tipo | Valor Permitido | Recursos Adicionais |
|---|---|---|---|---|---|
InitialAlwaysOn | InitialAlwaysOn | Forçar Sempre Ativo para permanecer ativado | REG_DWORD | 0 ou 1 | |
ForceAuthTrafficToTunnel | ForceAuthTrafficToTunnel | Em modo Sempre Ativo, força todo o tráfego, incluindo o tráfego de autenticação, através do túnel Cato | REG_DWORD | 0 ou 1 | |
ConnectOnBoot | ConnectOnBoot | Configurar Cliente para conectar-se toda vez que o dispositivo iniciar | REG_DWORD | 0 ou 1 | |
LaunchAuthPageOnStartup | LaunchAuthPageOnStartup | Lançar automaticamente o Cliente após a instalação inicial para o próximo usuário do Windows que iniciar sessão | REG_DWORD | 0 ou 1 | |
SubdomainForSeamlessAuth | SubdomainForSeamlessAuth | Defina o subdomínio SSO da Cato para autenticação automática com as credenciais do Windows | REG_SZ | String de Subdomínio | |
SeamlessAuthEnableMS | SeamlessAuthEnableMS | Ativar a autenticação contínua Microsoft/Entra ID utilizando o Gerenciador de Contas Web do Windows | REG_DWORD | 0 ou 1 | |
SeamlessAuthEnableAddUser | SeamlessAuthEnableAddUser | Ativar a autenticação contínua Microsoft/Entra ID usando o Gerenciador de Contas Web do Windows ao adicionar outro usuário. Somente suportado se | REG_DWORD | 0 ou 1 | |
SeamlessAuthAllowUICMA | SeamlessAuthAllowUICMA | Permite que a interface de autenticação seja exibida durante a reautenticação automática | REG_DWORD | 0 ou 1 | |
Subdomínio | Subdomínio | Especifica o espaço de trabalho/ subdomínio da conta para autenticação pré-login | REG_DWORD | Subdomínio string | |
PreLogin | PreLogin | Habilitar Pré-login para um dispositivo específico | REG_DWORD | 0 ou 1 |
Exemplos
A seguir, alguns exemplos de uso dos parâmetros de instalação:
Instalação MSI:
Para habilitar o Conectar na Inicialização e iniciar automaticamente o Cliente após a instalação:
msiexec /i "C:\path\CatoNetworksSetup.msi"
CATO_REGISTRY_OPTIONS="ConnectOnBoot=1,LaunchAuthPageOnStartup=1" /l*v
"C:\temp\cato_install.log"
Instalação NSIS Bootstrapper:
Ao usar CatoNetworksSetup.exe, passe propriedades MSI através do bootstrapper com
/props=.Para habilitar Sempre Ligado e Conectar na Inicialização:
CatoNetworksSetup.exe
/props=CATO_REGISTRY_OPTIONS=InitialAlwaysOn=1,ConnectOnBoot=1
Estaremos usando a Central de Administração do Microsoft Intune para orquestrar o Intune. Você pode iniciar a sessão usando as mesmas credenciais do Portal Azure aqui: https://endpoint.microsoft.com.
Para implantar o Cliente SDP usando o MEM, siga os três passos seguintes:
Adicionar um novo Aplicativo de Linha de Negócios
Personalizar os detalhes do Aplicativo
Atribuir usuários ao Aplicativo
Adicionar o Cliente ao portal MEM.
Para adicionar um novo Aplicativo de Linha de Negócios:
No menu Aplicativos, navegue até Aplicativos > Todos Aplicativos.
Clique em Adicionar.
O painel Selecionar tipo de aplicativo abrirá.
No painel, sob o cabeçalho Outro, selecione Aplicativo de linha de negócio e clique em Selecionar.
Envie o arquivo MSI para o Cliente Cato SDP. Para mais informações, veja Baixando o Cliente Cato.
Clique OK.
Personalize os detalhes do aplicativo no portal MEM.
Para personalizar os detalhes do aplicativo:
Na tela Adicionar Aplicativo, sob a aba Informações do Aplicativo, insira os seguintes detalhes:
Nome: Cliente Cato SDP
Descrição: Cliente Cato
Editor: Cato Networks
Ignorar Versão do Aplicativo: Selecione Não
Categoria (Opcional): Selecione uma categoria de aplicativo para alocar ao Cliente Cato SDP
Dependendo de como você quer que o aplicativo seja distribuído para os usuários, há duas seções diferentes que você pode alocar usuários ou grupos:
Requerido: O aplicativo é OBRIGATÓRIO para esses usuários/grupos. Qualquer usuário ou grupo nesta seção terá o aplicativo automaticamente enviado para eles
Disponível para dispositivos registrados: O aplicativo é OPCIONAL para esses usuários/grupos. O aplicativo não será enviado automaticamente, e os usuários podem acessar o aplicativo e baixá-lo por conta própria dentro do Portal da Empresa.
Para atribuir usuários ao aplicativo:
No centro de administração do Microsoft Intune, navegue até Aplicativos > Todos Aplicativos > Cliente Cato SDP > Propriedades > Atribuições
Clique Próximo
Na tela Revisar + Criar, clique em Criar.
Seu aplicativo de linha de negócios foi criado e o arquivo MSI foi enviado.
Nota: Aguarde até que o upload do arquivo MSI seja concluído antes de fechar o MEM.