Gerenciar aplicativos aprovados para dispositivos Windows com a política de Controle de Aplicativos para Empresas e Instaladores Gerenciados do Microsoft Intune

Todos os dias, novos arquivos e aplicativos maliciosos aparecem na natureza. Quando executados em dispositivos da sua organização, eles apresentam um risco, que pode ser difícil de gerenciar ou evitar. Para ajudar a impedir que aplicativos indesejados sejam executados em seus dispositivos Windows gerenciados, você pode usar as políticas do Controle de Aplicativos do Microsoft Intune para Empresas.

As políticas de Controle de Aplicativos para Empresas do Intune fazem parte da segurança do ponto de extremidade e usam o Provedor de Serviços de Configuração (CSP) do Windows ApplicationControl para gerenciar aplicativos permitidos em dispositivos Windows.

Também disponível por meio da política de Controle de Aplicativos para Empresas, você pode usar uma política de instalador gerenciado para adicionar a extensão de gerenciamento do Intune ao seu locatário como um instalador gerenciado. Com essa extensão como um instalador gerenciado, os aplicativos implantados por meio do Intune são marcados automaticamente pelo instalador. Os aplicativos marcados são identificados por suas políticas de Controle de Aplicativos para Empresas como aplicativos seguros que podem ser executados em seus dispositivos.

As informações neste artigo podem ajudar você a:

Para obter informações relacionadas, consulte Controle de Aplicativos do Windows Defender na documentação de Segurança do Windows.

Observação

Política de Controle de Aplicativos para Empresas versus perfis de controle de aplicativo: as políticas do Controle de Aplicativos do Intune para Empresas usam o CSP ApplicationControl. As políticas de redução da superfície de ataque do Intune usam o CSP do AppLocker para seus perfis de controle de aplicativo. O Windows introduziu o CSP ApplicationControl para substituir o CSP do AppLocker. O Windows continua a dar suporte ao CSP do AppLocker, mas não adiciona mais novos recursos a ele. Em vez disso, o desenvolvimento continua por meio do CSP ApplicationControl.

Aplicável a:

  • Windows

Importante

Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.

Pré-requisitos

Dispositivos

Importante

Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.

Os dispositivos a seguir têm suporte para políticas de Controle de Aplicativos para Empresas quando eles são registrados no Intune:

  • Windows Enterprise ou Education:

    • Windows 10, versão 1903 ou mais recentes
    • Windows 11
  • Windows Professional:

  • Windows 11 SE:

  • Área de Trabalho Virtual do Azure (AVD):

    • Dispositivos AVD têm suporte para usar políticas de Controle de Aplicativos para Empresas
    • Para direcionar dispositivos AVD multissessão, use o nó Controle de Aplicativos para Empresas no Endpoint Security. No entanto, o Controle de Aplicativos para Empresas é apenas o escopo do dispositivo.
  • Dispositivos cogerenciados:

    • Para dar suporte ao Controle de Aplicativos para Políticas de Empresas em dispositivos cogerenciados, defina o controle deslizante do controle deslizante do Endpoint Protection para o Intune.

Controle de Aplicativos do Windows Defender para Empresas

Consulte Edição do Windows e requisitos de licenciamento em Sobre o controle de aplicativo para Windows na documentação de Segurança do Windows.

Controles de acesso baseados em função

Para gerenciar políticas de Controle de Aplicativos para Empresas, uma conta deve receber uma função de RBAC (controle de acesso baseado em função) do Intune que inclua permissões e direitos suficientes para concluir uma tarefa desejada.

A seguir estão as tarefas disponíveis com suas permissões e direitos necessários.

  • Habilitar o uso de um instalador gerenciado - As contas devem receber a função de administrador do Intune. Habilitar o instalador é um evento único.

    Importante

    A Microsoft recomenda que você use funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. O Administrador do Intune e contas semelhantes são funções altamente privilegiadas que devem ser limitadas a cenários que não podem usar uma função diferente.

  • Gerenciar política de Controle de Aplicativos para Empresas – as contas devem ter a permissão Controle de Aplicativos para Empresas , que inclui direitos para Excluir, Ler, Atribuir, Criar, Atualizar e Exibir Relatórios.

  • Exibir relatórios para a política de Controle de Aplicativos para Empresas – as contas devem ter uma das seguintes permissões e direitos:

    • A permissão Controle de Aplicativos para Empresas com Exibir Relatórios.
    • A permissão da Organização com a opção Ler.

Para obter instruções sobre como atribuir o nível certo de permissões e direitos para gerenciar a política de Controle de Aplicativos do Intune para Empresas, consulte Controle de acesso baseado em função para segurança de ponto de extremidade.

Suporte de nuvem do Governo

Segurança do ponto de extremidade do Intune As políticas de controle de aplicativos e a configuração de um instalador gerenciado têm suporte nos seguintes ambientes de nuvem soberana:

  • Nuvens do Governo dos EUA
  • 21Vianet

Introdução aos instaladores gerenciados

Com o Controle de Aplicativos de segurança de ponto de extremidade do Intune para Empresas, você pode usar políticas para adicionar a Extensão de Gerenciamento do Intune como um instalador gerenciado em seus dispositivos Windows gerenciados.

Depois de habilitar um instalador gerenciado em um dispositivo, todos os aplicativos subsequentes implantados em dispositivos Windows por meio do Intune serão marcados com a marca de instalador gerenciado. A marca identifica que o aplicativo foi instalado por uma fonte conhecida e pode ser confiável. A marcação do instalador gerenciado de aplicativos é usada pelas políticas do Controle de Aplicativos para Empresas para identificar automaticamente os aplicativos como aprovados para serem executados em dispositivos em seu ambiente.

As políticas de Controle de Aplicativos para Empresas são uma implementação do Controle de Aplicativos do Windows Defender (WDAC). Para saber mais sobre o WDAC e a marcação de aplicativos, consulte Sobre o controle de aplicativos para Windows e o guia de marcação de ID do aplicativo (AppId) do WDAC na documentação do Controle de Aplicativos do Windows Defender.

Considerações sobre o uso de um instalador gerenciado:

  • Você implanta uma ou mais políticas do Controle de Aplicativos para Empresas para um instalador gerenciado em diferentes grupos de dispositivos Windows gerenciados.

    Dica

    Em 18 de agosto de 2025, o Intune substituiu uma única política de todo o locatário para adicionar um instalador gerenciado a dispositivos Windows por um novo design de política que dá suporte à atribuição de um instalador gerenciado a grupos selecionados. Se você tinha a política de todo o locatário em vigor antes de 18 de agosto, essa política será convertida em uma política direcionada a todos os dispositivos, o que é equivalente à configuração original. Se você preferir usar uma implantação mais granular do instalador gerenciado, considere excluir a política existente e, em seguida, criar novas políticas para direcionar grupos específicos ou usar marcas de escopo específicas.

  • Depois que os dispositivos Windows recebem uma política que adiciona a extensão de gerenciamento do Intune como um instalador gerenciado, todos os aplicativos implantados nesses dispositivos por meio do Intune são marcados com a marca do instalador gerenciado.

  • Para impedir que novos dispositivos adicionem um instalador gerenciado, você pode editar a política para excluir grupos de dispositivos ou excluir a política de instalador gerenciado do Intune. No entanto, a exclusão de uma política ou a exclusão de uma política não remove o instalador gerenciado dos dispositivos que o adicionaram anteriormente.

  • Por si só, essa marca não tem efeito sobre quais aplicativos podem ser executados em seus dispositivos. A marca é usada somente quando você também atribui políticas WDAC que determinam quais aplicativos têm permissão para serem executados em seus dispositivos gerenciados.

  • Como não há marcação retroativa, todos os aplicativos em seus dispositivos que foram implantados antes de habilitar o instalador gerenciado não serão marcados. Se você aplicar uma política WDAC, deverá incluir configurações explícitas para permitir que esses aplicativos não marcados sejam executados.

  • Você pode desabilitar uma política para impedir que os aplicativos subsequentes sejam marcados com o instalador gerenciado. Os aplicativos que foram instalados e marcados anteriormente permanecem marcados. Para obter informações sobre a limpeza manual de um instalador gerenciado após desativar a política, consulte Remover a Extensão de Gerenciamento do Intune como um instalador gerenciado mais adiante neste artigo.

Saiba mais sobre como o Intune definiu o instalador gerenciado na documentação da Segurança do Windows.

Importante

Possível impacto nos eventos coletados por qualquer integração do Log Analytics

O Log Analytics é uma ferramenta no portal do Azure que os clientes podem usar para coletar dados de eventos de política do AppLocker. Se você concluir a ação de aceitação, a política do AppLocker começará a ser implantada em dispositivos aplicáveis em seu locatário. Dependendo da configuração do Log Analytics, especialmente se você estiver coletando alguns dos logs mais detalhados, isso resultará em um aumento nos eventos gerados pela política do AppLocker. Se a sua organização usa o Log Analytics, nossa recomendação é revisar a configuração do Log Analytics para que você:

  • Entenda sua configuração do Log Analytics e verifique se há um limite de coleta de dados apropriado para evitar custos inesperados de cobrança.
  • Desative a coleção de eventos do AppLocker no Log Analytics (Erro, Aviso, Informações), exceto para logs MSI e de Script.

Adicionar um instalador gerenciado ao locatário

Você pode criar uma ou mais políticas de instalador gerenciado para adicionar o instalador gerenciado a grupos de dispositivos. Ao criar mais de uma política, considere o seguinte que se aplica a dispositivos direcionados por mais de uma única política de instalador gerenciado:

  • Desde que uma política tenha a configuração Habilitar Extensão Gerenciada do Intune como Instalador Gerenciado definida como Habilitada, o dispositivo aplica a configuração como habilitada.
  • As marcas de escopo de mais de uma política se aplicam a um dispositivo como um superconjunto dessas marcas de escopo.

O procedimento a seguir orienta você na adição da Extensão de Gerenciamento do Intune como um instalador gerenciado para seu locatário:

  1. No centro de administração do Microsoft Intune, acesse Controle de Aplicativos de Segurança do Ponto de> Extremidadepara Empresas>, selecione a guia Instalador gerenciado e, em seguida, selecione Criar. O fluxo de trabalho Criar Política de Instalador Gerenciado é aberto.

    Captura de tela da página do instalador gerenciado, com o painel Adicionar instalador gerenciado no lado direito.

  2. Na página Noções Básicas, insira as seguintes propriedades:

    • Nome: insira um nome descritivo para o perfil. Nomeie os perfis para que você possa identificá-los facilmente mais tarde.
    • Descrição: insira uma descrição para o perfil. Essa configuração é opcional, mas recomendada.
  3. Em Configurações, defina Habilitar Extensão Gerenciada do Intune como Instalador Gerenciado como Habilitado, o padrão. Quando habilitados, os dispositivos com essa política usam o instalador gerenciado. Quando desabilitado, o dispositivo não usa ativamente o instalador gerenciado.

    Dica

    Você pode editar uma política a qualquer momento para editar o valor de Habilitar Extensão Gerenciada do Intune como Instalador Gerenciado.

  4. Opcionalmente, nas marcas de escopo, você pode selecionar as marcas de escopo desejadas para aplicar.

  5. Para Atribuições, você pode incluir e excluir grupos de dispositivos da política. Para continuar, selecione Avançar.

    Dica

    Embora você possa direcionar grupos de segurança que podem incluir usuários, somente os dispositivos no grupo de segurança serão direcionados e receberão a política de instalador gerenciado. Isso ocorre porque as políticas do instalador gerenciado só se aplicam ao escopo do dispositivo.

  6. Para Examinar + criar, examine suas configurações e selecione Criar para salvar suas alterações e implantar a política para membros dos grupos atribuídos. A política também é mostrada na lista de políticas.

Depois de adicionar o instalador gerenciado, talvez seja necessário aguardar até 10 minutos antes que a nova política seja adicionada ao seu locatário. Selecione Atualizar para atualizar o centro de administração periodicamente, até que esteja disponível.

Quando estiver pronta, a política será listada na guia Instalador gerenciado e com o status Ativa. Os dispositivos podem ter uma espera de até 30 minutos antes que a política seja entregue.

Uma captura de tela do painel Instalador Gerenciado, com uma política de instalador gerenciado presente e ativa.

Antes que a política tenha qualquer efeito, você deve criar e implantar uma política de Controle de Aplicativos para Empresas para especificar regras para quais aplicativos podem ser executados em seus dispositivos Windows.

Para obter mais informações, consulte Permitir aplicativos instalados por um instalador gerenciado na documentação de Segurança do Windows.

Importante

O risco de possível não inicialização da mesclagem de políticas do AppLocker

Ao habilitar o instalador gerenciado por meio do Intune, uma política do AppLocker com uma regra fictícia é implantada e mesclada com a política do AppLocker existente no dispositivo de destino. Se a política existente do AppLocker incluir um RuleCollection definido como NotConfigured com um conjunto de regras vazio, ela será mesclada como NotConfigured com a regra fictícia. Uma coleção de regras NotConfigured usa como padrão aplicada se houver alguma regra definida na coleção. Quando a regra fictícia é a única regra configurada, isso implica que qualquer outra coisa está impedida de ser carregada ou executada. Isso pode causar problemas inesperados, como falha na inicialização e na inicialização ou na entrada no Windows. Para evitar esse problema, recomendamos remover qualquer RuleCollection definido como NotConfigured com um conjunto de regras vazio de sua política do AppLocker existente, se ela estiver em vigor no momento.

  • Os instaladores gerenciados podem habilitar políticas de App-Locker interrompidas ou desabilitadas (em computadores de destino) impostas a partir do GPO.

Remover a Extensão de Gerenciamento do Intune como um instalador gerenciado

Caso seja necessário, você poderá impedir que as políticas configurem a Extensão de Gerenciamento do Intune como um instalador gerenciado para seu locatário. Isso exige que você desabilite cada política de instalador gerenciado. Depois que uma política é desativada, você pode optar por usar ações de limpeza adicionais.

Desabilitar a política de Extensão de Gerenciamento do Intune (obrigatório)

A configuração a seguir é necessária para configurar uma política para parar de adicionar a Extensão de Gerenciamento do Intune como um instalador gerenciado aos dispositivos.

  1. No centro de administração, acesse Segurança de ponto de> extremidade,Controle de Aplicativos para Empresas>, selecione a guia Instalador gerenciado e, em seguida, selecione a política que você deseja editar.

  2. Edite a política e altere Habilitar Extensão Gerenciada do Intune como Instalador Gerenciado para Desabilitado e salve a política.

Novos dispositivos não estão configurados com a Extensão de Gerenciamento do Intune como um instalador gerenciado. Isso não remove a Extensão de Gerenciamento do Intune como instalador gerenciado de dispositivos que já estão configurados para usá-la.

Remova a Extensão de Gerenciamento do Intune como um instalador gerenciado em dispositivos (opcional)

Como uma etapa de limpeza opcional, você pode executar um script para remover a Extensão de Gerenciamento do Intune como um instalador gerenciado em dispositivos que já a instalaram. Essa etapa é opcional, pois essa configuração não afeta os dispositivos, a menos que você também use as políticas do Controle de Aplicativos para Empresas que fazem referência ao instalador gerenciado.

  1. Baixe o scriptCatCleanIMEOnly.ps1 do PowerShell. Este script está disponível em https://aka.ms/intune_WDAC/CatCleanIMEOnlydownload.microsoft.com.

  2. Execute esse script em dispositivos que tenham a Extensão de Gerenciamento do Intune definida como um instalador gerenciado. Esse script remove apenas a Extensão de Gerenciamento do Intune como um instalador gerenciado.

  3. Reinicie o serviço de Extensão de Gerenciamento do Intune para que as alterações acima entrem em vigor.

Para executar esse script, você pode usar o Intune para executar scripts do PowerShell ou outros métodos de sua escolha.

Remover todas as políticas do AppLocker de um dispositivo (opcional)

Para remover todas as políticas do Windows AppLocker de um dispositivo, você pode usar o scriptCatCleanAll.ps1 do PowerShell. Esse script remove não apenas a Extensão de Gerenciamento do Intune como um instalador gerenciado, mas todas as políticas baseadas no Windows AppLocker de um dispositivo. Antes de usar esse script, certifique-se de entender o uso das políticas do AppLocker por suas organizações.

  1. Baixe o scriptCatCleanAll.ps1 do PowerShell. Este script está disponível em [https://aka.ms/intune_WDAC/CatCleanAll](/ https:/aka.ms/intune_WDAC/CatCleanAll) no download.microsoft.com.

  2. Execute esse script em dispositivos que tenham a Extensão de Gerenciamento do Intune definida como um instalador gerenciado. Esse script remove a Extensão de Gerenciamento do Intune como um instalador gerenciado e políticas do AppLocker do dispositivo.

  3. Reinicie o serviço de Extensão de Gerenciamento do Intune para que as alterações acima entrem em vigor.

Para executar esse script, você pode usar o Intune para executar scripts do PowerShell ou outros métodos de sua escolha.

Introdução às políticas de Controle de Aplicativos para Empresas

Com as políticas do Controle de Aplicativos de Segurança do Ponto de Extremidade do Intune para Empresas, você pode gerenciar quais aplicativos em seus dispositivos Windows gerenciados têm permissão para serem executados. Todos os aplicativos que não têm permissão explícita para serem executados por uma política são impedidos de serem executados, a menos que você tenha configurado a política para usar um modo de auditoria. Com o modo de auditoria, a política permite que todos os aplicativos sejam executados e registra os detalhes sobre eles localmente no cliente.

Para gerenciar quais aplicativos são permitidos ou bloqueados, o Intune usa o CSP do Windows ApplicationControl em dispositivos Windows.

Ao criar uma política de Controle de Aplicativos para Empresas, você deve escolher um formato de definições de configuração a ser usado:

  • Inserir dados xml – Ao optar por inserir dados xml, você deve fornecer à política um conjunto de propriedades XML personalizadas que definem sua política de Controle de Aplicativos para Empresas.

  • Controles internos – essa opção é o caminho mais simples de configurar, mas continua sendo uma opção poderosa. Com os controles internos, você pode aprovar facilmente todos os aplicativos instalados por um instalador gerenciado e permitir confiança nos componentes do Windows e nos aplicativos da loja.

    Mais detalhes sobre essas opções estão disponíveis na interface do usuário ao criar uma política e também detalhados no procedimento a seguir que o orienta na criação de uma política.

Depois de criar uma política de Controle de Aplicativos para Empresas, você poderá expandir o escopo dessa política criando políticas complementares que adicionam mais regras em formato XML a essa política original. Quando você usa políticas complementares, a política original é chamada de política básica.

Observação

Se o locatário for um Locatário Educacional, confira Políticas de Controle de Aplicativos para Empresas para locatários de Educação para saber mais sobre o suporte a dispositivos adicionais e a política de Controle de Aplicativos para Empresas para esses dispositivos.

Criar uma política de Controle de Aplicativos para Empresas

Use o procedimento a seguir para ajudá-lo a criar uma política de Controle de Aplicativos para Empresas bem-sucedida. Essa política será considerada uma política básica se você continuar a criar políticas suplementares para expandir o escopo de confiança definido com essa política.

  1. Entre no centro de administração do Microsoft Intune e vá para Segurança do> ponto de extremidade:Controle de Aplicativos para Empresas>, selecione a guia >Controle de Aplicativos para Empresas e, em seguida, selecione Criar Política. As políticas de Controle de Aplicativos para Empresas recebem automaticamente um tipo de plataforma.

    Captura de tela que mostra o caminho no centro de administração para criar uma nova política de Controle de Aplicativos para Empresas.

  2. No Básico, insira as seguintes propriedades:

    • Nome: insira um nome descritivo para o perfil. Nomeie os perfis para que você possa identificá-los facilmente mais tarde.
    • Descrição: insira uma descrição para o perfil. Essa configuração é opcional, mas recomendada.
  3. Em Configurações, escolha um formato de definições de configuração:

    Inserir dados xml – com essa opção, você deve fornecer propriedades XML personalizadas para definir sua política de Controle de Aplicativos para Empresas. Se você selecionar essa opção, mas não adicionar propriedades XLM à política, ela atuará como Não configurada. Uma política de Controle de Aplicativos para Empresas que não está configurada resulta em comportamentos padrão em um dispositivo, sem opções adicionais do CSP ApplicationControl.

    Controles internos – com essa opção, a política não usa XML personalizado. Em vez disso, defina as seguintes configurações:

    • Habilitar a confiança dos componentes do Windows e armazenar aplicativos – Quando essa configuração está habilitada (o padrão), os dispositivos gerenciados podem executar componentes do Windows e armazenar aplicativos, bem como outros aplicativos que você pode configurar como confiáveis. Os aplicativos que não são definidos como confiáveis por essa política são impedidos de serem executados.

      Essa configuração também dá suporte a um modo somente auditoria . Com o modo de auditoria, todos os eventos são registrados nos logs do cliente local, mas os aplicativos não são impedidos de serem executados.

    • Selecione opções adicionais para confiar em aplicativos – para essa configuração, você pode selecionar uma ou ambas as seguintes opções:

      • Aplicativos confiáveis com boa reputação – essa opção permite que os dispositivos executem aplicativos confiáveis, conforme definido pelo Gráfico de Segurança Inteligente da Microsoft. Para obter informações sobre como usar o Gráfico de Segurança Inteligente (ISG), consulte Permitir aplicativos confiáveis com Gráfico de Segurança Inteligente (ISG) na documentação de Segurança do Windows.

      • Confiar em aplicativos de instaladores gerenciados – essa opção permite que os dispositivos executem os aplicativos que foram implantados por uma fonte autorizada, que é um instalador gerenciado. Isso se aplica aos aplicativos implantados por meio do Intune depois de configurar a Extensão de Gerenciamento do Intune como um instalador gerenciado.

        O comportamento de todos os outros aplicativos e arquivos que não são especificados pelas regras nesta política depende da configuração de Habilitar a confiança dos componentes do Windows e armazenar aplicativos:

        • Se habilitada, os arquivos e aplicativos serão impedidos de serem executados nos dispositivos.
        • Se definido como Somente auditoria, os arquivos e aplicativos serão auditados somente em logs de cliente locais.

    Esta captura de tela mostra as opções e configurações padrão da política de Controle de Aplicativos para Empresas quando você usa os controles internos.

  4. Na página Marcas de escopo, selecione todas as marcas de escopo desejadas a aplicar e selecione Próximo.

  5. Para Atribuições, selecione os grupos que recebem a política, mas considere que as políticas do WDAC se aplicam apenas ao escopo do dispositivo. Para continuar, selecione Avançar.

    Para obter mais informações sobre a atribuição de perfis, consulte Atribuir perfis de usuário e dispositivo.

  6. Para Examinar + criar, examine suas configurações e selecione Criar. Quando você seleciona Criar, suas alterações são salvas e o perfil é atribuído. A política também é mostrada na lista de políticas.

Usar política suplementar

Uma ou mais políticas complementares podem ajudá-lo a expandir uma política base do Controle de Aplicativos para Empresas para aumentar o círculo de confiança dessa política. Uma política complementar pode expandir apenas uma política básica, mas várias complementares podem expandir a mesma política básica. Quando você adiciona políticas complementares, os aplicativos permitidos pela política básica e suas políticas complementares podem ser executados em dispositivos.

As políticas complementares devem estar no formato XML e devem fazer referência à ID da política básica.

A ID da Política de uma política base do Controle de Aplicativo para Empresas é determinada pela configuração da política base:

  • As políticas base criadas usando XML personalizado têm um PolicyID exclusivo que se baseia nessa configuração XML.

  • As políticas base criadas usando os controles internos do Controle de Aplicativos para Empresas têm um dos quatro PolicyIDs possíveis determinados pelas possíveis combinações das configurações internas. A tabela a seguir identifica as combinações e a PolicyID relacionada:

    PolicyID de uma política base Opções na política do WDAC (Auditar ou Impor)
    {A8012CFC-D8AE-493C-B2EA-510F035F1250} Habilitar a política de controle de aplicativo para confiar em componentes do Windows e aplicativos da Store
    {D6D6C2D6-E8B6-4D8F-8223-14BE1DE562FF} Habilitar a política de controle de aplicativos para confiar em componentes do Windows e aplicativos
    da Store E
    Confiar em aplicativos com boa reputação
    {63D1178A-816A-4AB6-8ECD-127F2DF0CE47} Habilitar a política de controle de aplicativos para confiar em componentes do Windows e armazenar aplicativos
    E
    Confiar em aplicativos de instaladores gerenciados
    {2DA0F72D-1688-4097-847D-C42C39E631BC} Habilitar a política de controle de aplicativos para confiar nos componentes do Windows e nos aplicativos
    da Store E
    Confiar em aplicativos com boa reputação
    E
    em aplicativos confiáveis de instaladores gerenciados

Embora duas políticas do Controle de Aplicativos para Empresas que usam a mesma configuração de controles internos tenham a mesma PolicyID, você pode aplicar políticas complementares diferentes com base nas atribuições de suas políticas.

Considere o seguinte cenário:

  • Você cria duas políticas básicas que usam a mesma configuração e, portanto, têm a mesma PolicyID. Você implanta uma delas para sua equipe executiva e a segunda política é implantada para sua equipe de suporte técnico.

  • Em seguida, você cria uma política suplementar que permite que outros aplicativos sejam executados que sua equipe executiva exigir. Você atribui esta política complementar ao mesmo grupo, a Equipe executiva.

  • Em seguida, você cria uma segunda política suplementar que permite que várias ferramentas necessárias para sua equipe de Suporte Técnico sejam executadas. Essa política é atribuída ao grupo Suporte Técnico.

Como resultado dessas implantações, ambas as políticas complementares podem modificar ambas as instâncias da política base. No entanto, devido às atribuições distintas e separadas, a primeira política suplementar modifica apenas os aplicativos permitidos atribuídos à equipe executiva e a segunda política modifica apenas os aplicativos permitidos usados pela equipe de Suporte Técnico.

Criar uma política complementar

  1. Use o Assistente de Controle de Aplicativos do Windows Defender ou os cmdlets do PowerShell para gerar uma política de Controle de Aplicativos para Empresas em formato XML.

    Para saber mais sobre o Assistente, consulte aka.ms/wdacWizard ou Assistente do Microsoft WDAC.

    Quando você cria uma política no formato XML, ela deve fazer referência à ID da política base.

  2. Depois que a política suplementar do Controle de Aplicativos para Empresas for criada no formato XML, entre no centro de administração do Microsoft Intune e acesse Segurança do> ponto de extremidade:Controle de Aplicativos para Empresas>, selecione a guia Controle de Aplicativos para Empresas e, em seguida, selecione Criar Política.

  3. No Básico, insira as seguintes propriedades:

    • Nome: insira um nome descritivo para o perfil. Nomeie os perfis para que você possa identificá-los facilmente mais tarde.

    • Descrição: insira uma descrição para o perfil. Essa configuração é opcional, mas recomendada.

  4. Em Definições de configuração, em Formato de definições de configuração , selecione Inserir dados xml e carregue o arquivo XML.

  5. Para Atribuições, selecione os mesmos grupos atribuídos à política base à qual você deseja que a política complementar se aplique e selecione Avançar.

  6. Para Examinar + criar, examine suas configurações e selecione Criar. Quando você seleciona Criar, suas alterações são salvas e o perfil é atribuído. A política também é mostrada na lista de políticas.

Políticas de Controle de Aplicativos para Empresas para locatários de Educação

As políticas de Controle de Aplicativos para Empresas em locatários para Organizações educacionais também dão suporte ao Windows 11 SE, além das plataformas com suporte nos Pré-requisitos.

O Windows 11 SE é um sistema operacional que prioriza a nuvem e é otimizado para uso em salas de aula. Assim como o Intune para Educação, o Windows SE 11 prioriza a produtividade, a privacidade do aluno e o aprendizado, e dá suporte apenas a recursos e aplicativos essenciais para a educação.

Para ajudar nessa otimização, a política do WDAC e a extensão de gerenciamento do Intune são configuradas automaticamente para dispositivos Windows 11 SE:

  • O suporte do Intune para dispositivos Windows 11 SE tem como escopo a implantação de políticas WDAC predefinidas com uma lista definida de aplicativos em locatários EDU. Essas políticas são implantadas automaticamente e não podem ser alteradas.

  • Para locatários EDU do Intune, a Extensão de Gerenciamento do Intune é definida automaticamente como um instalador gerenciado. Essa configuração é automática e não pode ser alterada.

Excluir política de Controle de Aplicativos para Empresas

Conforme detalhado em Implantar políticas WDAC usando o MDM (Gerenciamento de Dispositivos Móveis) - Segurança do Windows na documentação de Segurança do Windows, as políticas excluídas da interface do usuário do Intune são removidas do sistema e dos dispositivos, mas permanecem em vigor até a próxima reinicialização do computador.

Para desabilitar ou excluir a imposição do WDAC:

  1. Substitua a política existente por uma nova versão da política que irá Allow /*, como as regras no exemplo de política encontrado em dispositivos Windows em %windir%\schemas\CodeIntegrity\ExamplePolicies\AllowAll.xml

    Essa configuração remove todos os bloqueios que, de outra forma, poderiam ser deixados em um dispositivo depois que a política for removida.

  2. Depois que a política atualizada for implantada, você poderá excluir a nova política do portal do Intune.

Essa sequência impede que qualquer coisa seja bloqueada e remove totalmente a política do WDAC na próxima reinicialização.

Aviso

Antes de cancelar o registro de um dispositivo do Intune que recebeu políticas de Controle de Aplicativos para Empresas ou remover políticas de controle de aplicativo desse dispositivo, consulte Remover políticas de Controle de Aplicativos que causam falhas de parada de inicialização no artigo de Segurança do Windows Remover políticas de Controle de Aplicativos para Empresas. Este artigo fornece etapas importantes a serem seguidas para evitar possíveis falhas de parada de inicialização.

Monitorar as políticas do Controle de Aplicativos para Empresas e o instalador gerenciado

Depois que os dispositivos recebem o Controle de Aplicativos para Empresas e as políticas de instalador gerenciado, você pode exibir os detalhes da política no centro de administração.

  • Para exibir relatórios, sua conta deve ter a permissão Leitura para a categoria de controle de acesso baseado em função do Intune de Organização.

Para exibir relatórios, entre no centro de administração do Intune e acesse o Controle de Aplicativos de Segurança de> Ponto de Extremidadepara Empresas. Selecione a guia Políticas para as políticas do Controle de Aplicativos para Empresas e o Instalador gerenciado para as políticas do instalador gerenciado:

Controle de aplicativos para Empresas

Na guia Controle de Aplicativos para Empresas , selecione uma política para abrir uma exibição com as seguintes opções de relatório:

  • status de marcar de dispositivo e usuário – um gráfico simples que exibe a contagem de dispositivos que relatam cada status disponível para essa política.

  • Exibir Relatório – isso abre uma exibição com uma lista dos dispositivos que receberam essa política. Aqui você pode selecionar dispositivos para detalhar e exibir o formato de configurações de política do Controle de Aplicativos para Empresas.

O modo de exibição de política também inclui os seguintes blocos de relatório:

  • status de atribuição de dispositivo – este relatório mostra todos os dispositivos direcionados pela política, incluindo dispositivos em um estado de atribuição de política pendente.

    Com esse relatório, você pode selecionar os valores de status da atribuição que deseja exibir e, em seguida, selecionar Gerar relatório para atualizar a exibição do relatório dos dispositivos individuais que receberam a política, o último usuário ativo e o status da atribuição.

    Você também pode selecionar dispositivos para detalhar e exibir o formato de configurações de política do Controle de Aplicativos para Empresas.

  • Por configuração de status – esse relatório exibe uma contagem de dispositivos que relatam o status como êxito, erro ou conflito para as configurações dessa política.

Instalador gerenciado

Na guia Instalador Gerenciado , selecione uma política para abrir sua página Visão Geral, onde você pode exibir as seguintes informações:

  • Status do dispositivo, uma contagem estática de êxito versus erros.

  • Tendência de status do dispositivo, um gráfico histórico que exibe uma linha do tempo e a contagem de dispositivos em cada categoria de detalhe.

O relatório inclui as seguintes informações:

  • Com êxito - Dispositivos que aplicaram a política com êxito.

  • Erro - Dispositivos com erros.

  • Novos dispositivos – Novos dispositivos identifica dispositivos que aplicaram a política recentemente.

    Esta captura de tela mostra a Visão geral do instalador gerenciado.

Pode levar até 24 horas para que as seções de status do dispositivo e Tendência de status do dispositivo sejam atualizadas na Visão geral.

Ao exibir os detalhes da política, você pode selecionar o status do dispositivo (abaixo de Monitor) para abrir uma exibição baseada no dispositivo dos detalhes da política. A exibição de status do dispositivo exibe os seguintes detalhes que você pode usar para identificar problemas caso um dispositivo não consiga aplicar a política com êxito:

  • Nome do dispositivo
  • Nome de usuário
  • Versão do SO
  • Status do instalador gerenciado (Êxito ou Erro)

Pode levar vários minutos para que a exibição baseada no dispositivo dos detalhes da política seja atualizada depois que o dispositivo realmente receber a política.

Perguntas frequentes

Quando devo definir a Extensão de Gerenciamento do Intune como o instalador gerenciado?

É recomendável configurar a Extensão de Gerenciamento do Intune como o instalador gerenciado na próxima oportunidade disponível.

Depois de definidos, os aplicativos subsequentes implantados nos dispositivos serão marcados apropriadamente para dar suporte a políticas do WDAC que confiam em aplicativos de instaladores gerenciados.

Em ambientes em que os aplicativos foram implantados antes da configuração de um instalador gerenciado, recomendamos que você implante novas políticas do WDAC no modo de auditoria para que você possa identificar os aplicativos que foram implantados, mas não marcados como confiáveis. Em seguida, você pode examinar os resultados da auditoria e determinar quais aplicativos devem ser confiáveis. Para aplicativos em que você confiará e permitirá que sejam executados, você poderá criar políticas WDAC personalizadas para permitir esses aplicativos.

Pode ser útil explorar a Busca Avançada, que é um recurso do Microsoft Defender para Ponto de Extremidade que facilita a consulta de eventos de auditoria nos muitos computadores que os administradores de TI gerenciam e os ajuda a criar políticas.

O que devo fazer com a política de controle de aplicativo antiga da minha política de redução de superfície de ataque

Você pode notar instâncias da política de Controle de Aplicativos na interface do usuário do Intune emRedução da Superfície de Ataque de Segurança> de Ponto de Extremidade ou em Configuração de Dispositivos>e Gerenciar dispositivos>. Elas serão preteridas em uma versão futura.

E se eu tiver várias políticas básicas ou complementares no mesmo dispositivo?

Antes do Windows 10 1903, o Controle de Aplicativos para Empresas só dava suporte a uma única política ativa em um sistema a qualquer momento. Esse comportamento limita significativamente os clientes em situações em que várias políticas com intenções diferentes seriam úteis. Hoje, há suporte para várias políticas básicas e complementares no mesmo dispositivo. Saiba mais sobre como implantar várias políticas de Controle de Aplicativos para Empresas.

Em uma observação relacionada, não há mais uma limitação de 32 políticas ativas no mesmo dispositivo para o Controle de Aplicativos para Empresas. Esse problema é resolvido para dispositivos que executam o Windows 10 1903 ou posterior com uma atualização de segurança do Windows lançada em ou após 12 de março de 2024. Espera-se que versões mais antigas do Windows recebam essa correção em futuras atualizações de segurança do Windows.

O recurso de aceitação do instalador gerenciado para meu locatário define aplicativos instalados do Gerenciador de Configurações com a marca apropriada?

Não. Esta versão se concentra na configuração de aplicativos instalados do Intune, usando a Extensão de Gerenciamento do Intune, como o instalador gerenciado. Não é possível definir o Gerenciador de Configurações como o instalador gerenciado.

Se a configuração do Gerenciador de Configurações como o instalador gerenciado for desejada, você poderá permitir esse comportamento de dentro do Gerenciador de Configurações. Se você já tem o Gerenciador de Configurações definido como o instalador gerenciado, o comportamento esperado é que a nova política do AppLocker de Extensão de Gerenciamento do Intune seja mesclada com a política do Gerenciador de Configurações existente.

Quais considerações devo ter para Microsoft Entra dispositivos HAADJ (Junção Híbrida) em minha organização que desejam usar o Instalador Gerenciado?

Os dispositivos de ingresso híbrido do Microsoft Entra exigem conectividade com um DC (Controlador de Domínio) local para aplicar Políticas de Grupo, incluindo a política do instalador gerenciado (por meio do AppLocker). Sem conectividade DC, especialmente durante o provisionamento do Windows Autopilot, a política do instalador gerenciado não será aplicada com êxito. Considere:

  1. Em vez disso, use o Windows Autopilot com o ingresso no Microsoft Entra. Consulte nossa recomendação sobre qual opção de ingresso no Microsoft Entra escolher para obter mais informações.

  2. Para o ingresso híbrido do Microsoft Entra, escolha uma das seguintes opções ou ambas:

    • Use métodos de provisionamento de dispositivos que forneçam conectividade DC no momento da instalação do aplicativo, pois o Windows Autopilot pode não funcionar aqui.
    • Implante aplicativos após a conclusão do provisionamento do Windows Autopilot, para que a conectividade de DC seja estabelecida no momento da instalação do aplicativo e a política do instalador gerenciado possa ser aplicada.

Próximas etapas

Configurar políticas de segurança do Ponto de extremidade