Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Se a sua organização usa o SAP, é essencial entender a compatibilidade e o suporte entre os recursos de antivírus e detecção e resposta de endpoint (EDR) no Microsoft Defender para Ponto de Extremidade e os seus aplicativos SAP. Este artigo ajuda-o a compreender o suporte fornecido pelo SAP para soluções de segurança de proteção de ponto final, como o Defender para Endpoint e como interagem com aplicações SAP.
Este artigo descreve como utilizar o Defender para Endpoint no Windows Server juntamente com aplicações SAP, como o NetWeaver e O S4 Hana, e motores autónomos SAP, como o LiveCache. Neste artigo, focamo-nos nas capacidades antivírus e EDR no Defender para Endpoint; No entanto, o Defender para Endpoint inclui capacidades adicionais. Para obter uma visão geral de todos os recursos do Microsoft Defender para Ponto de Extremidade, consulte Microsoft Defender para Ponto de Extremidade.
Este artigo não abrange software de cliente SAP, como o SAPGUI, nem Microsoft Defender Antivírus em dispositivos cliente Windows.
Segurança empresarial e sua equipe de SAP Basis
A segurança empresarial é uma função especializada e as atividades descritas neste artigo devem ser planeadas como uma atividade conjunta entre a sua equipa de segurança empresarial e a sua equipa sap basis. A equipe de segurança empresarial precisa se coordenar com a equipe do SAP Basis e definir em conjunto a configuração do Defender para Endpoint, além de analisar eventuais exclusões.
Obter uma descrição geral do Defender para Endpoint
O Defender para Endpoint é um componente do Microsoft Defender XDR e pode ser integrado na sua solução SIEM/SOAR.
Antes de começar a planear ou implementar o Defender para Endpoint no Windows Server com o SAP, dedique algum tempo a obter uma descrição geral do Defender para Endpoint. O vídeo seguinte fornece uma descrição geral:
Para obter informações mais detalhadas sobre o Defender para Endpoint e as ofertas de segurança da Microsoft, consulte os seguintes recursos:
O Defender para Endpoint inclui capacidades que estão fora do âmbito deste artigo. Neste artigo, focamo-nos em duas áreas principais:
- Proteção de próxima geração (que inclui proteção antivírus). A proteção de próxima geração é um produto antivírus como outras soluções antivírus para ambientes Windows.
- EDR. As capacidades EDR detetam atividades suspeitas e chamadas de sistema e fornecem uma camada adicional de proteção contra ameaças que ignoraram a proteção antivírus.
A Microsoft e outros fornecedores de software de segurança monitorizam ameaças e fornecem informações sobre tendências. Para obter mais informações, consulte Ameaças cibernéticas, vírus e malware - Central de Inteligência de Segurança da Microsoft.
Observação
Para obter informações sobre o Microsoft Defender para SAP no Linux, consulte Guia de implantação do Microsoft Defender para Ponto de Extremidade no Linux para SAP. O Defender para Endpoint no Linux é significativamente diferente da versão do Windows.
Declaração de suporte da SAP sobre o Defender for Endpoint e outras soluções de segurança
O SAP fornece documentação básica para soluções convencionais de antivírus de análise de ficheiros. As soluções convencionais de antivírus de análise de ficheiros comparam assinaturas de ficheiros com uma base de dados de ameaças conhecidas. Quando um ficheiro infetado é identificado, o software antivírus normalmente alerta e coloca o ficheiro em quarentena. Os mecanismos e o comportamento das soluções antivírus de análise de ficheiros são razoavelmente conhecidos e previsíveis; Por conseguinte, o suporte sap pode fornecer um nível básico de suporte para aplicações SAP que interagem com software antivírus de análise de ficheiros.
As ameaças baseadas em ficheiros são apenas um vetor possível para software malicioso. Malware sem arquivos e malware que usa recursos nativos do sistema, ameaças altamente polimórficas que sofrem mutações mais rapidamente do que as soluções tradicionais conseguem acompanhar, e ataques operados por humanos que se adaptam ao que os adversários encontram em dispositivos comprometidos. As soluções de segurança antivírus tradicionais não são suficientes para parar esses ataques. São necessárias capacidades suportadas pela inteligência artificial (IA) e machine learning (ML), como o bloqueio comportamental e a contenção. O software de segurança, como o Defender para Endpoint, tem funcionalidades avançadas de proteção contra ameaças para mitigar ameaças modernas.
O Defender para Endpoint monitoriza continuamente as chamadas do sistema operativo, como a leitura de ficheiros, a escrita de ficheiros, a criação de sockets e outras operações ao nível do processo. O sensor EDR do Defender para Endpoint adquire bloqueios oportunistas em sistemas de ficheiros NTFS locais e é, portanto, pouco provável que tenha impacto nas aplicações. Os bloqueios oportunistas não são possíveis em sistemas de ficheiros de rede remota. Em casos raros, um bloqueio pode causar erros gerais não específicos, como Acesso Negado em aplicações SAP.
O SAP não consegue fornecer qualquer nível de suporte para software EDR/XDR, como o Microsoft Defender XDR ou o Defender para Endpoint. Os mecanismos nessas soluções são adaptáveis; portanto, não são previsíveis. Além disso, os problemas não são potencialmente reproduzíveis. Quando os problemas são identificados em sistemas que executam soluções de segurança avançadas, o SAP recomenda a desativação do software de segurança e, em seguida, a tentativa de reprodução do problema. Em seguida, pode ser gerado um pedido de suporte junto do fornecedor de software de segurança.
Para obter mais informações sobre a política de suporte da SAP, consulte 3356389 - Antivírus ou outro software de segurança que afetam as operações da SAP.
Notas recomendadas do SAP OSS
Eis uma lista de artigos SAP que pode utilizar conforme necessário:
- 3356389 – Antivírus ou outro software de segurança que afeta as operações SAP – SAP para Mim
- 106267 – Software de detetor de vírus no Windows – SAP para Mim
- 690449 - Arquivo de bloqueio do buffer de transporte (.LOB) permanece bloqueado no Windows - SAP for Me
- 2311946 – Erros do sistema de ficheiros no Windows – SAP para Mim
- 2496239 – Ransomware/malware no Windows – SAP para Mim
- 1497394 - Que ficheiros e diretórios devem ser excluídos de uma análise antivírus para produtos sap BusinessObjects Business Intelligence Platform no Windows? - SAP para Mim
Cuidado
O Microsoft Defender para Endpoint inclui um recurso chamado Prevenção contra Perda de Dados de Endpoint (Endpoint DLP). O DLP de endpoint não deve ser ativado em nenhum servidor Windows que esteja executando NetWeaver, S/4, Adobe Document Server, servidores de arquivamento, TREX, LiveCache ou Content Server. Além disso, é fundamental que os clientes do Windows, como um portátil Windows com Windows 11 com o Endpoint DLP ativado, nunca acedam a uma partilha de rede utilizada por qualquer aplicação SAP. Dependendo da configuração e das políticas, é possível que um PC cliente Windows escreva atributos DLP numa Partilha de Rede.
Servidores de Documentos Adobe ou sistemas de arquivamento que gravam muitos arquivos rapidamente em compartilhamentos SMB e/ou compartilhamentos de Transferência de Arquivos de Interface com DLP ativado podem causar corrupção de arquivos ou mensagens de "acesso negado".
Não exponha sistemas de ficheiros SAP a PCs cliente Windows externos e não ative o DLP de Ponto Final em Servidores Windows com software SAP. Não permitir que os clientes Windows acedam a partilhas de servidor SAP. Utilize o Robocopy ou uma ferramenta semelhante para copiar o Adobe Document ou outros ficheiros de interface para uma solução NAS empresarial.
Aplicações SAP no Windows Server: Principais 10 recomendações
Limite o acesso a servidores SAP, bloqueie portas de rede e tome todas as outras medidas comuns de proteção de segurança. Este primeiro passo é essencial. O panorama das ameaças evoluiu de vírus baseados em ficheiros para ameaças complexas e sofisticadas sem ficheiros. Ações, como bloquear portas e limitar o logon ou o acesso às VMs, não são mais consideradas suficientes para mitigar totalmente as ameaças modernas.
Implemente o Defender para Endpoint em sistemas de não produção antes de implementar em sistemas de produção. Implementar o Defender para Endpoint diretamente em sistemas de produção sem testes é altamente arriscado e pode levar a um período de indisponibilidade. Se não conseguir atrasar a implementação do Defender para Endpoint nos seus sistemas de produção, considere desativar temporariamente a proteção contra adulteração e a proteção em tempo real.
Lembre-se de que a proteção em tempo real está ativada por predefinição no Windows Server. Se forem identificados problemas que possam estar relacionados com o Defender para Endpoint, é recomendado configurar exclusões e/ou abrir um pedido de suporte através do portal do Microsoft Defender.
Faça com que a equipe do SAP Basis e sua equipe de segurança trabalhem juntas na implantação do Defender for Endpoint. As duas equipas precisam de criar em conjunto um plano de implementação, teste e monitorização faseado.
Utilize ferramentas como o PerfMon (Windows) para criar uma linha de base de desempenho antes de implementar e ativar o Defender para Endpoint. Compare a utilização do desempenho antes e depois de ativar o Defender para Endpoint. Para obter mais informações, veja perfmon.
Implemente a versão mais recente do Defender para Endpoint e utilize as versões mais recentes do Windows, idealmente Windows Server 2019 ou mais recente. Consulte Requisitos mínimos para o Microsoft Defender para Ponto de Extremidade.
Configure determinadas exclusões para o Antivírus Microsoft Defender. Eles incluem:
- Ficheiros de dados do DBMS, ficheiros de registo e ficheiros temporários, incluindo discos que contêm ficheiros de cópia de segurança
- Todo o conteúdo do diretório SAPMNT
- Todo o conteúdo do diretório SAPLOC
- Todo o conteúdo do diretório TRANS
- Todo o conteúdo dos diretórios para motores autónomos, como TREX
Os utilizadores avançados podem considerar a utilização de exclusões contextuais de ficheiros e pastas.
Para obter mais informações sobre as exclusões do DBMS, utilize os seguintes recursos:
- SQL Server: Configurar software antivírus para trabalhar com SQL Server
- Oracle: Como Configurar o Antivírus no Servidor da Base de Dados Oracle (ID do Documento 782354.1)
- DB2: que diretórios DB2 excluir do software antivírus Linux (utilize os mesmos comandos no Windows Server)
- SAP ASE: Contactar o SAP
- MaxDB: Contactar o SAP
Verifique as configurações do Defender for Endpoint. Microsoft Defender Antivírus com aplicações SAP devem ter as seguintes definições na maioria dos casos:
AntivirusEnabled : True AntivirusSignatureAge : 0 BehaviorMonitorEnabled : True DefenderSignaturesOutOfDate : False IsTamperProtected : True RealTimeProtectionEnabled : TrueUtilize ferramentas, como Intune ou a gestão de definições de segurança do Defender para Endpoint para configurar o Defender para Endpoint. Estas ferramentas podem ajudar a garantir que o Defender para Endpoint está configurado corretamente e de forma uniforme. Para utilizar a gestão de definições de segurança do Defender para Endpoint, siga estes passos:
No portal do Microsoft Defender, acesse Endpoints>Gerenciamento de configuração>Políticas de segurança de endpoint.
Selecione Criar nova Política e siga a documentação de orientação. Para obter mais informações, consulte Gerenciar políticas de segurança de dispositivos no Microsoft Defender para Ponto de Extremidade.
Utilize a versão mais recente do Defender para Endpoint. Estão a ser implementadas várias novas funcionalidades no Defender para Endpoint no Windows e estas funcionalidades foram testadas com sistemas SAP. Estas novas funcionalidades reduzem o bloqueio e reduzem o consumo da CPU. Para obter mais informações sobre as novas funcionalidades, consulte Novidades no Microsoft Defender para Ponto de Extremidade.
Metodologia de implementação
O SAP e a Microsoft não recomendam a implementação direta do Defender para Endpoint no Windows em todos os sistemas de desenvolvimento, QAS e produção em simultâneo e/ou sem testes e monitorização cuidadosos. Como resultado, os clientes que implementaram o Defender para Endpoint e outro software semelhante de forma não controlada, sem testes adequados, sofreram um período de indisponibilidade do sistema.
O Defender para Endpoint no Windows e qualquer outra alteração de software ou configuração devem ser implementados em sistemas de desenvolvimento primeiro, validados em QAS e apenas depois implementados em ambientes de produção.
Usar ferramentas, como o gerenciamento das configurações de segurança do Defender para Endpoint, para implantar o Defender para Endpoint em todo o ambiente SAP sem realizar testes provavelmente causará indisponibilidade.
Aqui está uma lista do que verificar:
Implemente o Defender para Endpoint com a proteção contra adulteração ativada. Se surgirem problemas, ative o modo de resolução de problemas, desative a proteção contra adulteração, desative a proteção em tempo real e configure as análises agendadas.
Exclua ficheiros DBMS e executáveis ao seguir as recomendações do fornecedor do DBMS.
Analise os diretórios SAPMNT, SAP TRANS_DIR, Spool e Registo de Tarefas. Se existirem mais de 100 000 ficheiros, considere arquivar para reduzir o número de ficheiros.
Confirme os limites de desempenho e as quotas do sistema de ficheiros partilhado utilizado para SAPMNT. A origem do compartilhamento SMB pode ser um dispositivo NetApp, um disco compartilhado do Windows Server ou o Arquivos do Azure SMB.
Configure exclusões para que todos os servidores de aplicações SAP não estejam a analisar a partilha SAPMNT em simultâneo, uma vez que pode sobrecarregar o servidor de armazenamento partilhado.
Em geral, hospede os arquivos de interface em um servidor de arquivos dedicado não-SAP. Os ficheiros de interface são reconhecidos como um vetor de ataque. A proteção em tempo real deve ser ativada neste servidor de ficheiros dedicado. Os servidores SAP nunca devem ser utilizados como servidores de ficheiros para ficheiros de interface.
Observação
Alguns grandes sistemas SAP têm mais de 20 servidores de aplicações SAP cada um com uma ligação à mesma partilha SMB SAPMNT. 20 servidores de aplicações que verificam simultaneamente o mesmo servidor SMB podem sobrecarregar o servidor SMB. Recomenda-se excluir SAPMNT de análises regulares.
Definições de configuração importantes para o Defender para Endpoint no Windows Server com SAP
Tenha uma visão geral do Microsoft Defender para Ponto de Extremidade. Em particular, reveja as informações sobre a proteção da próxima geração e a EDR.
Observação
Por vezes, o termo Defender é utilizado para se referir a um conjunto completo de produtos e soluções. Consulte O que é Microsoft Defender XDR?. Neste artigo, focamo-nos nas capacidades antivírus e EDR no Defender para Endpoint.
Verificar a status do Antivírus Microsoft Defender
Get-MpPreference: execute o seguinte comando do PowerShell:
Get-MpPreference | Select-Object -Property DisableCpuThrottleOnIdleScans, DisableRealtimeMonitoring, DisableScanningMappedNetworkDrivesForFullScan , DisableScanningNetworkFiles, ExclusionPath, MAPSReportingResultado esperado:
DisableCpuThrottleOnIdleScans : True DisableRealtimeMonitoring : False DisableScanningMappedNetworkDrivesForFullScan : True DisableScanningNetworkFiles : False ExclusionPath : <<configured exclusions show here>> MAPSReporting : 2Get-MpComputerStatus: execute o seguinte comando do PowerShell:
Get-MpComputerStatus |Select-Object -Property AMRunningMode, AntivirusEnabled, BehaviorMonitorEnabled, IsTamperProtected , OnAccessProtectionEnabled, RealTimeProtectionEnabledResultado esperado:
AMRunningMode : Normal AntivirusEnabled : True BehaviorMonitorEnabled : True IsTamperProtected : True OnAccessProtectionEnabled : True RealTimeProtectionEnabled : True
Verifique a status do EDR: execute o seguinte comando do PowerShell, Abra a Linha de Comandos e, em seguida, execute o seguinte comando:
Get-Service -Name sense | Format-List *O resultado deve assemelhar-se ao seguinte exemplo:
Name : sense RequiredServices : {} CanPauseAndContinue : False CanShutdown : False CanStop : False DisplayName : Windows Defender Advanced Threat Protection Service DependentServices : {} MachineName : . ServiceName : sense ServicesDependedOn : {} ServiceHandle : Status : Running ServiceType : Win32OwnProcess StartType : Automatic Site : Container :Os valores que pretende ver são
Status: RunningeStartType: Automatic. Para obter mais informações, veja Rever eventos e erros com Visualizador de Eventos.Certifique-se de que Microsoft Defender Antivírus está atualizado. A melhor forma de garantir que a proteção antivírus está atualizada é ao utilizar Windows Update. Se encontrar problemas ou receber um erro, contacte a equipa de segurança.
Para obter mais informações sobre atualizações, consulte Inteligência de segurança e atualizações de produto do Antivírus do Microsoft Defender.
Certifique-se de que a monitorização de comportamento está ativada. Quando a proteção contra adulteração está ativada, a monitorização de comportamento é ativada por predefinição. Utilize a configuração predefinida da proteção contra adulteração ativada, monitorização de comportamento ativada e monitorização em tempo real ativada, a menos que seja identificado um problema específico.
Para obter mais informações, veja A proteção incorporada ajuda a proteger contra ransomware.
Certifique-se de que a proteção em tempo real está ativada. A recomendação atual do Defender para Endpoint no Windows é ativar a análise em tempo real, com a proteção contra adulteração ativada, a monitorização de comportamento ativada e a monitorização em tempo real ativada, a menos que seja identificado um problema específico.
Para obter mais informações, veja A proteção incorporada ajuda a proteger contra ransomware.
Tenha em mente como as verificações funcionam com compartilhamentos de rede. Por predefinição, o componente Antivírus do Microsoft Defender no Windows analisa os sistemas de ficheiros de rede partilhados SMB (por exemplo, uma partilha
\\server\smb-sharede servidor do Windows ou uma partilha NetApp) quando estes ficheiros são acedidos por processos.O EDR no Defender para Endpoint no Windows pode examinar sistemas de arquivos de rede compartilhados via SMB. O sensor EDR analisa determinados ficheiros identificados como interessantes para análise EDR durante as operações de modificação, eliminação e movimentação de ficheiros.
O Defender para Endpoint no Linux não analisa os sistemas de ficheiros NFS durante as análises agendadas.
Solucionar problemas de integridade ou confiabilidade do sensor. Para resolver esses problemas, utilize a ferramenta do analisador de cliente do Defender para Ponto de Extremidade. O analisador de cliente do Defender para Endpoint pode ser útil ao diagnosticar problemas de fiabilidade ou estado de funcionamento do sensor em dispositivos Windows, Linux ou Mac integrados. Baixe aqui a versão mais recente do analisador do cliente do Defender for Endpoint: https://aka.ms/MDEClientAnalyzer.
Abra um pedido de suporte se precisar de ajuda. Consulte Entrar em contato com o suporte do Microsoft Defender para Ponto de Extremidade.
Se você estiver usando VMs SAP de produção com o Microsoft Defender para Nuvem, tenha em mente que o Defender para Nuvem implanta a extensão do Defender para Endpoint em todas as VMs. Se uma VM não estiver integrada no Defender para Endpoint, pode ser utilizada como um vetor de ataque. Se precisar de mais tempo para testar o Defender para Endpoint antes de implementar no seu ambiente de produção, contacte o suporte.
Comandos Úteis: Microsoft Defender para Ponto de Extremidade com SAP no Windows Server
Esta secção inclui comandos para confirmar ou configurar as definições do Defender para Endpoint com o PowerShell e a Linha de Comandos:
Atualizar manualmente as definições do Antivírus do Microsoft Defender
Use um dos seguintes métodos:
Atualização do Windows
MpCmdRun utilitário da linha de comandos:
Numa Linha de Comandos elevada (uma janela da Linha de Comandos que abriu ao selecionar Executar como administrador), execute os seguintes comandos:
Dica
O primeiro comando altera o diretório para a versão mais recente da versão< da >plataforma antimalware no
%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se esse caminho não existir, vai para%ProgramFiles%\Windows Defender.(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1 MpCmdRun.exe -SignatureUpdateDeverá ver um resultado semelhante ao seguinte:
UpdateLogging: UpdateSessionGuid: 5A694F08-0962-4358-A370-95419D0A2EAE Signature update started . . . Service Version: 4.18.26010.5 Engine Version: 1.1.26010.1 AntiSpyware Signature Version: 1.445.727.0 AntiVirus Signature Version: 1.445.727.0 Signature update finished.-
Abra uma sessão elevada do PowerShell (uma janela do PowerShell que abriu ao selecionar Executar como administrador). Por exemplo:
- Abra o menu Iniciar e, em seguida, escreva powershell.
- Clique com o botão direito do rato no resultado do PowerShell 7 (x64) ou Windows PowerShell e, em seguida, selecione Executar como administrador.
Na sessão elevada do PowerShell, execute o seguinte comando:
Update-MpSignature
Determinar se o EDR no modo de bloco está ativado
O EDR no modo de bloqueio fornece proteção adicional contra artefactos maliciosos quando Microsoft Defender Antivírus não é o produto antivírus principal e está em execução no modo passivo. Pode determinar se o EDR no modo de bloco está ativado ao executar o seguinte comando:
Get-MPComputerStatus|select AMRunningMode
Existem dois modos: Modo Normal e Passivo. Utilizámos AMRunningMode = Normal ao testar sistemas SAP.
Para obter mais informações sobre este comando, veja Get-MpComputerStatus.
Configurar exclusões de antivírus
Antes de configurar as exclusões, certifique-se de que a equipa sap basis coordena com a sua equipa de segurança. As exclusões devem ser configuradas centralmente e não ao nível da VM. Algumas exclusões, como a exclusão partilhada do sistema de ficheiros SAPMNT, devem ser configuradas com uma política no portal de administração do Microsoft Intune.
Para ver exclusões, utilize o seguinte comando:
Get-MpPreference | Select-Object -Property ExclusionPath
Para obter mais informações sobre este comando, veja Get-MpComputerStatus.
Para obter mais informações sobre exclusões, veja os seguintes recursos:
- Descrição geral das exclusões
- Configurar exclusões personalizadas para o Antivírus do Microsoft Defender
- Exclusões de arquivos e pastas contextuais
Configurar exclusões EDR
Não é recomendado excluir ficheiros, caminhos ou processos do EDR, porque essas exclusões comprometem a proteção contra ameaças modernas e não baseadas em ficheiros. Se necessário, abra um pedido de suporte no portal Microsoft Defender e especifique os executáveis e/ou caminhos a excluir. Para obter mais informações, consulte Entrar em contato com o suporte do Microsoft Defender para Ponto de Extremidade.
Desativar o Defender para Endpoint no Windows para fins de teste
Cuidado
Não é recomendado desativar o software de segurança, a menos que não exista outra alternativa para resolver ou isolar um problema.
O Defender para Endpoint deve ser configurado com a proteção contra adulteração ativada. Para desativar temporariamente o Defender para Ponto Final para isolar problemas, utilize o modo de resolução de problemas.
Para encerrar vários subcomponentes da solução antivírus Microsoft Defender, execute os seguintes comandos:
Set-MPPreference -DisableTamperProtection $true
Set-MpPreference -DisableRealtimeMonitoring $true
Set-MpPreference -DisableBehaviorMonitoring $true
Set-MpPreference -MAPSReporting Disabled
Set-MpPreference -DisableIOAVProtection $true
Set-MpPreference -EnableNetworkProtection Disabled
Para obter mais informações sobre estes comandos, consulte Set-MpPreference.
Importante
Não pode desativar os subcomponentes EDR num dispositivo. A única forma de desativar o EDR é desativar o dispositivo.
Para desativar a proteção fornecida pela cloud (também conhecida como Serviço de Proteção Avançada da Microsoft ou MAPS), execute os seguintes comandos:
PowerShell Set-MpPreference -MAPSReporting 0
PowerShell Set-MpPreference -MAPSReporting Disabled
Para obter mais informações sobre a proteção fornecida pela cloud, veja os seguintes recursos:
- Proteção na nuvem e Microsoft Defender Antivírus
- Proteção da cloud e submissão de exemplo no Antivírus do Microsoft Defender (se estiver a considerar utilizar a submissão automática de exemplo com as suas políticas de segurança)