Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Use a política de firewall de segurança de ponto de extremidade no Intune para configurar um firewall interno de dispositivos para dispositivos que executam dispositivos macOS e Windows.
Embora você possa definir as mesmas configurações de firewall usando perfis do Endpoint Protection para configuração de dispositivos, os perfis de configuração de dispositivos incluem categorias adicionais de configurações. Essas configurações adicionais não estão relacionadas a firewalls e podem complicar a tarefa de definir apenas as configurações de firewall para seu ambiente.
Localize as políticas de segurança de ponto de extremidade para firewalls em Gerenciar no nó Segurança do ponto de extremidade do centro de administração do Microsoft Intune.
Pré-requisitos para perfis de firewall
- Windows
- Windows Server 2012 R2 ou posterior (por meio do cenário de gerenciamento de configurações de segurança do Microsoft Defender para Ponto de Extremidade)
- Qualquer versão compatível do macOS
Importante
Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.
Importante
O Windows atualizou como o provedor de serviços de configuração (CSP) do Firewall do Windows impõe regras de blocos atômicos de regras de firewall. O CSP do Firewall do Windows em um dispositivo implementa as configurações de regra de firewall das políticas de firewall de segurança do ponto de extremidade do Intune. A partir das seguintes versões do Windows, o comportamento atualizado do CSP agora impõe uma aplicação de tudo ou nada de regras de firewall de cada bloco atômico de regras:
- Windows 11 21H2
- Windows 11 22H2
- Windows 10 21H2
Em dispositivos que executam uma versão anterior do Windows, o CSP processa regras de firewall em um bloco Atômico de regras, uma regra (ou configuração) por vez. A intenção é aplicar todas as regras desse bloco atômico, ou nenhuma delas. No entanto, se o CSP encontrar um problema com a aplicação de qualquer regra do bloco, o CSP interromperá a aplicação de regras subsequentes, mas não reverterá uma regra desse bloco que já tenha sido aplicada com êxito. Esse comportamento pode resultar em uma implantação parcial de regras de firewall em um dispositivo.
Controles de acesso baseados em função (RBAC)
Para obter instruções sobre como atribuir o nível certo de permissões e direitos para gerenciar a política de firewall do Intune, consulte Controle de acesso baseado em função para segurança de ponto de extremidade.
Perfis de firewall
Encontre orientações para a criação de perfis de segurança de ponto de extremidade em Criar uma política de segurança de ponto de extremidade.
Dispositivos gerenciados pelo Intune
Plataforma: macOS:
- Firewall do macOS – Habilite e defina as configurações do firewall integrado no macOS.
Plataforma: Windows:
Para obter informações sobre como definir as definições nos perfis a seguir, consulte o CSP (provedor de serviços de configuração) do firewall.
Observação
A partir de 5 de abril de 2022, o Windows 10 e a plataforma posterior foram substituídos pela plataforma Windows.
A plataforma Windows dá suporte a dispositivos que se comunicam por meio de Microsoft Intune ou Microsoft Defender para Ponto de Extremidade. Esses perfis também adicionam suporte para a plataforma Windows Server, que não tem suporte nativo pelo Microsoft Intune.
Os perfis para esta nova plataforma usam o formato de configurações encontrado no Catálogo de Configurações. Cada novo modelo de perfil para essa nova plataforma inclui as mesmas configurações do modelo de perfil mais antigo que ela substitui. Com essa alteração, você não pode mais criar novas versões dos perfis antigos. Suas instâncias existentes do perfil antigo permanecem disponíveis para uso e edição.
Firewall do Windows – Defina as configurações do Firewall do Windows com Segurança Avançada. O Firewall do Windows fornece filtragem de tráfego de rede bidirecional baseada em host para um dispositivo e pode bloquear o tráfego de rede não autorizado que flui para dentro ou para fora do dispositivo local.
Regras de firewall do Windows - Defina regras granulares de firewall, incluindo portas, protocolos, aplicativos e redes específicos, e permita ou bloqueie o tráfego de rede. Cada instância desse perfil dá suporte a até 150 regras personalizadas.
Dica
O uso da configuração de ID do Aplicativo de Política , que é descrita no CSP MdmStore/FirewallRules/{FirewallRuleName}/PolicyAppId , exige que seu ambiente use a marcação WDAC (Controle de Aplicativos do Windows Defender ). Para obter mais informações, consulte os seguintes artigos do Windows Defender:
Regras de firewall do Windows Hyper-V O modelo Regras de Firewall do Windows Hyper-V permite controlar as regras de firewall que serão aplicadas a contêineres específicos do Hyper-V no Windows, incluindo aplicativos como o Subsistema do Windows para Linux (WSL) e o Subsistema Windows para Android (WSA)
Adicionar grupos de configurações reutilizáveis a perfis para regras de firewall
Na visualização pública, os perfis de regra do Firewall do Windows dão suporte ao uso de grupos de configurações reutilizáveis para as seguintes plataformas:
- Windows
As seguintes configurações de perfil de regra de firewall estão disponíveis em grupos de configurações reutilizáveis:
- Intervalos de endereços IP remotos
- Definições de FQDN e resolução automática
Ao configurar uma regra de firewall para adicionar um ou mais grupos de configurações reutilizáveis, você também configurará a Ação de Regras para definir como as configurações nesses grupos são usadas.
Cada regra que você adiciona ao perfil pode incluir grupos de configurações reutilizáveis e configurações individuais que são adicionadas diretamente à regra. No entanto, considere usar cada regra para grupos de configurações reutilizáveis ou para gerenciar configurações adicionadas diretamente à regra. Essa separação pode ajudar a simplificar futuras configurações ou alterações que você possa fazer.
Observação
As regras FQDN de entrada não têm suporte nativo. No entanto, é possível usar scripts de pré-hidratação para gerar entradas IP de entrada para a regra. Para obter mais informações, consulte Palavras-chave dinâmicas do Firewall do Windows na documentação do Firewall do Windows.
Para obter pré-requisitos e diretrizes sobre como configurar grupos reutilizáveis e, em seguida, adicioná-los a esse perfil, consulte Usar grupos reutilizáveis de configurações com políticas do Intune.
Dispositivos gerenciados pelo Gerenciador de Configurações
Firewall
O suporte para dispositivos gerenciados pelo Gerenciador de Configurações está em Versão Prévia.
Gerencie as configurações de política de firewall para dispositivos do Gerenciador de Configurações ao usar o anexo de locatário.
Caminho da política:
- Segurança do > ponto de extremidade Firewall
Perfis:
- Firewall do Windows (ConfigMgr)
Versão necessária do Gerenciador de Configurações:
- Gerenciador de Configurações versão de branch atual 2006 ou posterior, com atualização no console Gerenciador de Configurações 2006 Hotfix (KB4578605)
Plataformas de dispositivo do Gerenciador de Configurações com suporte:
Windows (x86, x64, ARM64)
Importante
Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.
Fusões de regras de firewall e conflitos de política
Planeje que as políticas de firewall sejam aplicadas a um dispositivo usando apenas uma política. O uso de uma única instância de política e tipo de política ajuda a evitar que duas políticas separadas apliquem configurações diferentes à mesma configuração, o que cria conflitos. Quando existe um conflito entre duas instâncias de política ou tipos de política que gerenciam a mesma configuração com valores diferentes, a configuração não é enviada ao dispositivo.
Essa forma de conflito de política se aplica ao perfil do Firewall do Windows , que pode entrar em conflito com outros perfis do Firewall do Windows, ou a uma configuração de firewall fornecida por um tipo de política diferente, como a configuração do dispositivo.
Os perfis do Firewall do Windows não entram em conflito com os perfis de regras do Firewall do Windows.
Ao usar perfis de regras do Firewall do Windows , você pode aplicar vários perfis de regras ao mesmo dispositivo. No entanto, quando existem regras diferentes para a mesma coisa com configurações diferentes, ambas são enviadas para o dispositivo e criam um conflito nesse dispositivo.
- Por exemplo, se uma regra bloquear Teams.exe por meio do firewall e uma segunda regra permitir Teams.exe, ambas as regras serão entregues ao cliente. Esse resultado é diferente dos conflitos criados por meio de outras políticas para configurações de Firewall.
Quando as regras de vários perfis de regras não entram em conflito entre si, os dispositivos mesclam as regras de cada perfil para criar uma configuração de regra de firewall combinada no dispositivo. Esse comportamento permite implantar mais do que as 150 regras que cada perfil individual oferece suporte em um dispositivo.
- Por exemplo, você tem dois perfis de regras do Firewall do Windows. O primeiro perfil permite Teams.exe através do firewall. O segundo perfil permite Outlook.exe através do firewall. Quando um dispositivo recebe ambos os perfis, o dispositivo é configurado para permitir ambos os aplicativos através do firewall.
Relatórios de política de firewall
Os relatórios da política de firewall exibem detalhes de status sobre o status do firewall para seus dispositivos gerenciados. Os relatórios de firewall dão suporte a dispositivos gerenciados que executam os seguintes sistemas operacionais.
- Windows
Importante
Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.
Resumo
Resumo é a exibição padrão quando você abre o nó Firewall. Abra o centro de administração do Microsoft Intune e vá para Segurança do> ponto de extremidadeResumo doFirewall>.
Este modo de exibição fornece:
- Uma contagem agregada de dispositivos que têm o firewall desativado.
- Uma lista de suas políticas de Firewall, incluindo o nome, tipo, se ele é atribuído e quando foi modificado pela última vez.
Dispositivos MDM executando o Windows com firewall desativado
Esse relatório está localizado no nó de segurança do Ponto de extremidade. Abra o centro de administração do Microsoft Intune e vá para Segurança do ponto de> extremidadeFirewall Dispositivos>MDM que executam o Windows 10 ou posterior com o firewall desativado.
Os dados são relatados por meio do CSP Windows DeviceStatus e identificam cada dispositivo em que o Firewall está desativado. Por padrão, os detalhes visíveis incluem:
- Nome do dispositivo
- Status do firewall
- Nome UPN
- Destino (o método de gerenciamento de dispositivos)
- Última hora de marcar check-in
Status do Firewall do MDM para Windows
Esse relatório organizacional também é descrito nos Relatórios do Intune.
Como um relatório organizacional, esse relatório está disponível no nó Relatórios . Abra o centro de administração do Microsoft Intune e acesse Relatórios>Firewall>MDM Firewall status do firewall para Windows.
Os dados são relatados por meio do CSP DeviceStatus do Windows e informam o status do firewall em seus dispositivos gerenciados. Você pode filtrar os retornos desse relatório usando uma ou mais das categorias de detalhes de status.
Os detalhes de status incluem:
- Habilitado – o firewall está ativado e gerando relatórios com êxito.
- Desabilitado – o firewall está desativado.
- Limitado – o firewall não está monitorando todas as redes ou algumas regras estão desativadas.
- Desabilitado Temporariamente (padrão) – o firewall está temporariamente sem monitorar todas as redes
- Não aplicável – o dispositivo não dá suporte a relatórios de firewall.
Você pode filtrar os retornos desse relatório usando uma ou mais das categorias de detalhes de status.
Investigar problemas para regras de firewall
Para saber mais sobre as regras de firewall no Intune e como solucionar problemas comuns, consulte o seguinte blog de sucesso do cliente do Intune:
Problemas comuns adicionais de regra de firewall:
Visualizador de Eventos: RemotePortRanges ou LocalPortRanges "O parâmetro está incorreto"
- Verifique se os intervalos configurados são crescentes (Exemplo: 1-5 está correto, 5-1 causará esse erro)
- Verifique se os intervalos configurados estão dentro do intervalo de portas geral de 0 a 65535
- Se intervalos de portas remotas ou intervalos de portas locais estiverem configurados em uma regra, o protocolo também deverá ser configurado com 6 (TCP) ou 17 (UDP)
Visualizador de Eventos: "... Name), Result: (O parâmetro está incorreto)"
- Se a travessia de borda estiver habilitada em uma regra, a direção da regra deverá ser definida como "Esta regra se aplica ao tráfego de entrada".
Visualizador de Eventos: "... InterfaceTypes), Result: (O parâmetro está incorreto)"
- Se o tipo de interface "All" estiver habilitado em uma regra, os outros tipos de interface não devem ser selecionados.
Próximas etapas
Configurar políticas de segurança do Ponto de extremidade
Exibir detalhes das configurações nos perfis de firewall preteridos para o Windows 10 preterido e a plataforma posterior: