Configurações da política de redução da superfície de ataque para segurança de ponto de extremidade no Intune

Exiba as configurações que você pode definir nos perfis da política de redução da superfície de ataque no nó de segurança do ponto de extremidade do Intune como parte de uma política de segurança do ponto de extremidade.

Aplicável a:

  • Windows

    Importante

    Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.

Plataformas e perfis compatíveis:

  • Windows – use essa plataforma para a política implantada em dispositivos gerenciados com o Intune.

    • Perfil: Isolamento de aplicativo e navegador
    • Perfil: controle de aplicativo
    • Perfil: Regras de redução da superfície de ataque
    • Perfil: controle de dispositivo
    • Perfil: Exploit Protection
    • Perfil: Proteção da Web (Versão Prévia do Microsoft Edge)
  • Windows (ConfigMgr): use essa plataforma para a política implantada em dispositivos gerenciados pelo Gerenciador de Configurações.

    • Perfil: Exploit Protection(ConfigMgr)(versão prévia)
    • Perfil: Proteção da Web (ConfigMgr)(versão prévia)
  • Windows: use essa plataforma para a política implantada em dispositivos gerenciados por meio do Gerenciamento de Segurança para o Microsoft Defender para Ponto de Extremidade.

    • Perfil: Regras de Redução de Superfície de Ataque

Redução da superfície de ataque (MDM)

Perfil de isolamento de aplicativo e navegador

Observação

Esta seção detalha as configurações nos perfis de isolamento de aplicativo e navegador criados antes de 18 de abril de 2023. Os perfis criados após essa data usam um novo formato de configurações, conforme encontrado no Catálogo de Configurações. Com essa alteração, você não pode mais criar novas versões do perfil antigo e elas não estão mais sendo desenvolvidas. Embora não seja mais possível criar novas instâncias do perfil mais antigo, você pode continuar a editar e usar instâncias dele que você criou anteriormente.

Para perfis que usam o novo formato de configurações, o Intune não mantém mais uma lista de cada configuração por nome. Em vez disso, o nome de cada configuração, suas opções de configuração e seu texto explicativo que você vê no centro de administração do Microsoft Intune são obtidos diretamente do conteúdo autoritativo de configurações. Esse conteúdo pode fornecer mais informações sobre o uso da configuração em seu contexto adequado. Ao exibir um texto de informações de configurações, você pode usar o link Saiba mais para abrir esse conteúdo.

Isolamento de aplicativo e navegador

  • Ativar o Application Guard
    CSP: AllowWindowsDefenderApplicationGuard

    • Não configurado (padrão) - O Microsoft Defender Application Guard não está configurado para o Microsoft Edge ou ambientes isolados do Windows.
    • Habilitado para Edge – o Application Guard abre sites não aprovados em um contêiner de navegação virtualizada do Hyper-V.
    • Habilitado para ambientes isolados do Windows - o Application Guard é ativado para todos os aplicativos habilitados para o App Guard no Windows.
    • Habilitado para Edge E ambientes isolados do Windows - o Application Guard está configurado para ambos os cenários.

    Observação

    Se você estiver implantando o Application Guard para Microsoft Edge por meio do Intune, a política de isolamento de rede do Windows deverá ser configurada como pré-requisito. O isolamento de rede pode ser configurado por meio de vários perfis, incluindo o isolamento de aplicativo e navegador na configuração de isolamento de rede do Windows .

    Quando definido como Habilitado para o Edge ou Habilitado para o Edge E ambientes isolados do Windows, as seguintes configurações estão disponíveis, que se aplicam ao Edge:

    • Comportamento da área de transferência
      CSP: ClipboardSettings

      Escolha quais ações de copiar e colar são permitidas no computador local e em um navegador virtual do Application Guard.

      • Não configurado (padrão)
      • Bloquear copiar e colar entre o computador e o navegador
      • Permitir copiar e colar do navegador apenas para o computador
      • Permitir copiar e colar apenas do computador para o navegador
      • Permitir copiar e colar entre o computador e o navegador
    • Bloquear conteúdo externo de sites não aprovados pela empresa
      CSP: BlockNonEnterpriseContent

      • Não configurado (padrão)
      • Sim - Bloqueie o carregamento de conteúdo de sites não aprovados.
    • Coletar logs de eventos que ocorrem em uma sessão de navegação do Application Guard
      CSP: AuditApplicationGuard

      • Não configurado (padrão)
      • Sim - Colete logs de eventos que ocorrem em uma sessão de navegação virtual do Application Guard.
    • Permitir que os dados do navegador gerados pelo usuário sejam salvos
      CSP: AllowPersistence

      • Não configurado (padrão)
      • Sim - Permitir que os dados do usuário criados durante uma sessão de navegação virtual do Application Guard sejam salvos. Exemplos de dados do usuário incluem senhas, favoritos e cookies.
    • Habilitar aceleração de elementos gráficos de hardware
      CSP: AllowVirtualGPU

      • Não configurado (padrão)
      • Sim - Na sessão de navegação virtual do Application Guard, use uma unidade de processamento gráfico virtual para carregar sites com uso intensivo de gráficos mais rapidamente.
    • Permitir que os usuários baixem arquivos no host
      CSP: SaveFilesToHost

      • Não configurado (padrão)
      • Sim - Permitir que os usuários baixem arquivos do navegador virtualizado para o sistema operacional host.
    • Application Guard Permitir acesso à câmera e ao microfone
      CSP: AllowCameraMicrophoneRedirection

      • Não configurado (padrão) – os aplicativos dentro do Microsoft Defender Application Guard não podem acessar a câmera e o microfone no dispositivo do usuário.
      • Sim, os aplicativos dentro do Microsoft Defender Application Guard podem acessar a câmera e o microfone no dispositivo do usuário.
      • Não - Os aplicativos dentro do Microsoft Defender Application Guard não podem acessar a câmera e o microfone no dispositivo do usuário. Esse comportamento é igual ao de Não configurado.
  • Application Guard Permitir impressão em impressoras locais

    • Não configurado (padrão)
    • Sim - Permitir impressão em impressoras locais.
  • Application Guard Permitir impressão em impressoras de rede

    • Não configurado (padrão)
    • Sim - Permitir impressão de impressão em impressoras de rede.
  • O Application Guard permite imprimir em PDF

    • Não configurado (padrão)
    • Sim- Permitir impressão, imprimir em PDF.
  • Application Guard permitir impressão em XPS

    • Não configurado (padrão)
    • Sim - - Permitir impressão em XPS.
  • O Application Guard permite o uso de Autoridades de Certificação Raiz do dispositivo do usuário
    CSP: CertificateThumbprints

    Configure as impressões digitais do certificado para transferir automaticamente o certificado raiz correspondente para o contêiner do Microsoft Defender Application Guard.

    Para adicionar impressões digitais uma de cada vez, selecione Adicionar. Você pode usar Importar para especificar um arquivo .CSV que contém várias entradas de impressão digital que são adicionadas ao perfil ao mesmo tempo. Quando você usa um arquivo .CSV, cada impressão digital deve ser separada por uma vírgula. Por exemplo: b4e72779a8a362c860c36a6461f31e3aa7e58c14,1b1d49f06d2a697a544a1059bd59a7b058cda924

    Todas as entradas listadas no perfil estão ativas. Você não precisa marcar uma caixa de seleção para uma entrada de impressão digital para torná-la ativa. Em vez disso, use as caixas de seleção para ajudá-lo a gerenciar as entradas que foram adicionadas ao perfil. Por exemplo, você pode marcar a caixa de seleção de uma ou mais entradas de impressão digital de certificado e Excluir essas entradas do perfil com uma única ação.

  • Política de isolamento de rede do Windows

    • Não configurado (padrão)
    • Sim - Configurar a política de isolamento de rede do Windows.

    Quando definido como Sim, você pode definir as seguintes configurações:

    • Intervalos de IP Expanda a lista suspensa, selecione Adicionar e especifique um endereço inferior e um endereço superior.

    • Recursos de nuvem Expanda a lista suspensa, selecione Adicionar e especifique um endereço IP ou FQDN e um Proxy.

    • Domínios de rede Expanda a lista suspensa, selecione Adicionar e especifique Domínios de rede.

    • Servidores proxy Expanda a lista suspensa, selecione Adicionar e especifique servidores proxy.

    • Servidores proxy internos Expanda a lista suspensa, selecione Adicionar e especifique Servidores proxy internos.

    • Recursos neutros Expanda a lista suspensa, selecione Adicionar e especifique recursos neutros.

    • Desabilitar a detecção automática de outros servidores proxy corporativos

      • Não configurado (padrão)
      • Sim - Desative a detecção automática de outros servidores proxy corporativos.
    • Desabilitar a detecção automática de outros intervalos de IP corporativos

      • Não configurado (padrão)
      • Sim - Desabilite a detecção automática de outros intervalos de IP corporativos.

    Observação

    Depois que o perfil for criado, todos os dispositivos aos quais a política deve ser aplicada terão o Microsoft Defender Application Guard habilitado. Os usuários podem ter que reiniciar seus dispositivos para que a proteção esteja em vigor.

Perfil de controle de aplicativo

Controle de Aplicativos do Microsoft Defender

  • Controle de aplicativos do Cofre do aplicativo
    CSP: AppLocker

    • Não configurado (padrão)
    • Impor componentes e armazenar aplicativos
    • Componentes de auditoria e aplicativos da loja
    • Impor componentes, aplicativos da loja e SmartLocker
    • Componentes de auditoria, aplicativos da loja e SmartLocker
  • Impedir que os usuários ignorem os avisos do SmartScreen
    CSP: SmartScreen/PreventOverrideForFilesInShell

    • Não configurado (padrão) - Os usuários podem ignorar os avisos do SmartScreen para arquivos e aplicativos mal-intencionados.
    • Sim , o SmartScreen está habilitado e os usuários não podem ignorar os avisos de arquivos ou aplicativos mal-intencionados.
  • Ativar o Windows SmartScreen
    CSP: SmartScreen/EnableSmartScreenInShell

    • Não configurado (padrão) - Retorne a configuração para o padrão do Windows, que é habilitar o SmartScreen, no entanto, os usuários podem alterar essa configuração. Para desabilitar o SmartScreen, use um URI personalizado.
    • Sim - Impor o uso do SmartScreen para todos os usuários.

Perfil de regras de redução da superfície de ataque

Regras de Redução da Superfície de Ataque

Para saber mais sobre as regras de redução da superfície de ataque, consulte Referência de regras de redução da superfície de ataque na documentação do Microsoft 365.

Observação

Esta seção detalha as configurações nos perfis de Regras de Redução de Superfície de Ataque criados antes de 5 de abril de 2022. Os perfis criados após essa data usam um novo formato de configurações, conforme encontrado no Catálogo de Configurações. Com essa alteração, você não pode mais criar novas versões do perfil antigo e elas não estão mais sendo desenvolvidas. Embora não seja mais possível criar novas instâncias do perfil mais antigo, você pode continuar a editar e usar instâncias dele que você criou anteriormente.

Para perfis que usam o novo formato de configurações, o Intune não mantém mais uma lista de cada configuração por nome. Em vez disso, o nome de cada configuração, suas opções de configuração e seu texto explicativo que você vê no centro de administração do Microsoft Intune são obtidos diretamente do conteúdo autoritativo de configurações. Esse conteúdo pode fornecer mais informações sobre o uso da configuração em seu contexto adequado. Ao exibir um texto de informações de configurações, você pode usar o link Saiba mais para abrir esse conteúdo.

  • Bloquear a persistência por meio da assinatura de eventos WMI
    Reduzir as superfícies de ataque com regras de redução de superfície de ataque

    Essa regra de redução da superfície de ataque (ASR) é controlada pelo seguinte GUID: e6db77e5-3df2-4cf1-b95a-636979351e5b

    Essa regra impede que o malware viole o WMI para obter persistência em um dispositivo. Ameaças sem arquivo empregam várias táticas para permanecer ocultas, evitar serem vistas no sistema de arquivos e obter controle de execução periódico. Algumas ameaças podem violar o repositório WMI e o modelo de evento para permanecerem ocultas.

    • Não configurada (padrão) – a configuração retorna ao padrão do Windows, que é desativado e a persistência não é bloqueada.
    • Bloquear – a persistência por meio do WMI é bloqueada.
    • Auditoria – avalia como essa regra afetará sua organização se ela estiver habilitada (definida como Bloquear).
    • Desabilitar – desative essa regra. A persistência não é bloqueada.

    Para saber mais sobre essa configuração, consulte Bloquear persistência por meio da assinatura de evento WMI.

  • Bloquear o roubo de credenciais do subsistema de autoridade de segurança local do Windows (lsass.exe)
    Proteger dispositivos contra abusos

    Essa regra de redução da superfície de ataque (ASR) é controlada pelo seguinte GUID: 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2

    • Não configurada (padrão) - A configuração retorna ao padrão do Windows, que é desativado.
    • Definido pelo usuário
    • Habilitar - As tentativas de roubo de credenciais por meio de lsass.exe são bloqueadas.
    • Modo de auditoria : os usuários não são bloqueados de domínios perigosos e, em vez disso, os eventos do Windows são gerados.
    • Avisar – Para o Windows 10 versão 1809 ou posterior e o Windows 11, o usuário do dispositivo recebe uma mensagem informando que pode ignorar o bloqueio da configuração. Em dispositivos que executam versões anteriores do Windows 10, a regra impõe o comportamento Habilitar.
  • Impedir que o Adobe Reader crie processos filhos
    Reduzir as superfícies de ataque com regras de redução de superfície de ataque

    Essa regra ASR é controlada pelo seguinte GUID: 7674ba52-37eb-4a4f-a9a1-f0f9a1619a2c

    • Não configurado (padrão) - O padrão do Windows é restaurado, é não bloquear a criação de processos filho.
    • Definido pelo usuário
    • Ativar - O Adobe Reader está impedido de criar processos filho.
    • Modo de auditoria - Os eventos do Windows são gerados em vez de bloquear processos filho.
    • Avisar – Para o Windows 10 versão 1809 ou posterior e o Windows 11, o usuário do dispositivo recebe uma mensagem informando que pode ignorar o bloqueio da configuração. Em dispositivos que executam versões anteriores do Windows 10, a regra impõe o comportamento Habilitar.
  • Impedir que aplicativos do Office injetem código em outros processos
    Proteger dispositivos contra abusos

    Essa regra ASR é controlada pelo seguinte GUID: 75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84

    • Não configurada (padrão) - A configuração retorna ao padrão do Windows, que é desativado.
    • Bloquear - Os aplicativos do Office são impedidos de injetar código em outros processos.
    • Modo de auditoria - Os eventos do Windows são gerados em vez de bloquear.
    • Avisar – Para o Windows 10 versão 1809 ou posterior e o Windows 11, o usuário do dispositivo recebe uma mensagem informando que pode ignorar o bloqueio da configuração. Em dispositivos que executam versões anteriores do Windows 10, a regra impõe o comportamento Habilitar.
    • Desabilitar - Esta configuração está desativada.
  • Impedir que aplicativos do Office criem conteúdo executável
    Proteger dispositivos contra abusos

    Essa regra ASR é controlada pelo seguinte GUID: 3B576869-A4EC-4529-8536-B80A7769E899

    • Não configurada (padrão) - A configuração retorna ao padrão do Windows, que é desativado.
    • Bloquear - Os aplicativos do Office são impedidos de criar conteúdo executável.
    • Modo de auditoria - Os eventos do Windows são gerados em vez de bloquear.
    • Avisar – Para o Windows 10 versão 1809 ou posterior e o Windows 11, o usuário do dispositivo recebe uma mensagem informando que pode ignorar o bloqueio da configuração. Em dispositivos que executam versões anteriores do Windows 10, a regra impõe o comportamento Habilitar.
    • Desabilitar - Esta configuração está desativada.
  • Impedir que todos os aplicativos do Office criem processos filhos
    Proteger dispositivos contra abusos

    Essa regra ASR é controlada pelo seguinte GUID: D4F940AB-401B-4EFC-AADC-AD5F3C50688A

    • Não configurada (padrão) - A configuração retorna ao padrão do Windows, que é desativado.
    • Bloquear - Os aplicativos do Office são impedidos de criar processos filho.
    • Modo de auditoria - Os eventos do Windows são gerados em vez de bloquear.
    • Avisar – Para o Windows 10 versão 1809 ou posterior e o Windows 11, o usuário do dispositivo recebe uma mensagem informando que pode ignorar o bloqueio da configuração. Em dispositivos que executam versões anteriores do Windows 10, a regra impõe o comportamento Habilitar.
    • Desabilitar - Esta configuração está desativada.
  • Bloquear chamadas à API Win32 da macro do Office
    Proteger dispositivos contra abusos

    Essa regra ASR é controlada pelo seguinte GUID: 92E97FA1-2EDF-4476-BDD6-9DD0B4DDDC7B

    • Não configurada (padrão) - A configuração retorna ao padrão do Windows, que é desativado.
    • Bloquear - As macros do Office são impedidas de usar chamadas à API Win32.
    • Modo de auditoria - Os eventos do Windows são gerados em vez de bloquear.
    • Avisar – Para o Windows 10 versão 1809 ou posterior e o Windows 11, o usuário do dispositivo recebe uma mensagem informando que pode ignorar o bloqueio da configuração. Em dispositivos que executam versões anteriores do Windows 10, a regra impõe o comportamento Habilitar.
    • Desabilitar - Esta configuração está desativada.
  • Impedir que aplicativos de comunicação do Office criem processos filho
    Proteger dispositivos contra abusos

    Essa regra ASR é controlada pelo seguinte GUID: 26190899-1602-49e8-8b27-eb1d0a1ce869.

    • Não configurado (padrão) - O padrão do Windows é restaurado, que é não bloquear a criação de processos filho.
    • Definido pelo usuário
    • Habilitar - Os aplicativos de comunicação do Office estão impedidos de criar processos filho.
    • Modo de auditoria - Os eventos do Windows são gerados em vez de bloquear processos filho.
    • Avisar – Para o Windows 10 versão 1809 ou posterior e o Windows 11, o usuário do dispositivo recebe uma mensagem informando que pode ignorar o bloqueio da configuração. Em dispositivos que executam versões anteriores do Windows 10, a regra impõe o comportamento Habilitar.
  • Bloquear a execução de scripts potencialmente ofuscados (js/vbs/ps)
    Proteger dispositivos contra abusos

    Essa regra ASR é controlada pelo seguinte GUID: 5BEB7EFE-FD9A-4556-801D-275E5FFC04CC

    • Não configurada (padrão) - A configuração retorna ao padrão do Windows, que é desativado.
    • Bloquear – O Defender bloqueia a execução de scripts ofuscados.
    • Modo de auditoria - Os eventos do Windows são gerados em vez de bloquear.
    • Avisar – Para o Windows 10 versão 1809 ou posterior e o Windows 11, o usuário do dispositivo recebe uma mensagem informando que pode ignorar o bloqueio da configuração. Em dispositivos que executam versões anteriores do Windows 10, a regra impõe o comportamento Habilitar.
    • Desabilitar - Esta configuração está desativada.
  • Impedir que o JavaScript ou o VBScript iniciem o conteúdo executável baixado
    Proteger dispositivos contra abusos

    Essa regra ASR é controlada pelo seguinte GUID: D3E037E1-3EB8-44C8-A917-57927947596D

    • Não configurada (padrão) - A configuração retorna ao padrão do Windows, que é desativado.
    • Bloquear - O Defender bloqueia a execução de arquivos JavaScript ou VBScript que foram baixados da Internet.
    • Modo de auditoria - Os eventos do Windows são gerados em vez de bloquear.
    • Desabilitar - Esta configuração está desativada.
  • Bloquear criações de processo originadas de comandos PSExec e WMI
    Proteger dispositivos contra abusos

    Essa regra ASR é controlada pelo seguinte GUID: d1e49aac-8f56-4280-b9ba-993a6d77406c

    • Não configurada (padrão) - A configuração retorna ao padrão do Windows, que é desativado.
    • Bloquear - A criação de processo por comandos PSExec ou WMI está bloqueada.
    • Modo de auditoria - Os eventos do Windows são gerados em vez de bloquear.
    • Avisar – Para o Windows 10 versão 1809 ou posterior e o Windows 11, o usuário do dispositivo recebe uma mensagem informando que pode ignorar o bloqueio da configuração. Em dispositivos que executam versões anteriores do Windows 10, a regra impõe o comportamento Habilitar.
    • Desabilitar - Esta configuração está desativada.
  • Bloquear processos não confiáveis e não assinados executados a partir de USB
    Proteger dispositivos contra abusos

    Essa regra ASR é controlada pelo seguinte GUID: b2b3f03d-6a65-4f7b-a9c7-1c7ef74a9ba4

    • Não configurada (padrão) - A configuração retorna ao padrão do Windows, que é desativado.
    • Bloquear - Processos não confiáveis e não assinados executados de uma unidade USB são bloqueados.
    • Modo de auditoria - Os eventos do Windows são gerados em vez de bloquear.
    • Avisar – Para o Windows 10 versão 1809 ou posterior e o Windows 11, o usuário do dispositivo recebe uma mensagem informando que pode ignorar o bloqueio da configuração. Em dispositivos que executam versões anteriores do Windows 10, a regra impõe o comportamento Habilitar.
    • Desabilitar - Esta configuração está desativada.
  • Bloqueie a execução de arquivos executáveis, a menos que atendam a critérios de prevalência, idade ou lista confiável
    Proteger dispositivos contra abusos

    Essa regra ASR é controlada pelo seguinte GUID: 01443614-cd74-433a-b99e-2ecdc07bfc25e

    • Não configurada (padrão) - A configuração retorna ao padrão do Windows, que é desativado.
    • Bloquear
    • Modo de auditoria - Os eventos do Windows são gerados em vez de bloquear.
    • Avisar – Para o Windows 10 versão 1809 ou posterior e o Windows 11, o usuário do dispositivo recebe uma mensagem informando que pode ignorar o bloqueio da configuração. Em dispositivos que executam versões anteriores do Windows 10, a regra impõe o comportamento Habilitar.
    • Desabilitar - Esta configuração está desativada.
  • Bloquear o download de conteúdo executável de clientes de email e webmail
    Proteger dispositivos contra abusos

    • Não configurada (padrão) - A configuração retorna ao padrão do Windows, que é desativado.
    • Bloquear - O conteúdo executável baixado de clientes de e-mail e webmail está bloqueado.
    • Modo de auditoria - Os eventos do Windows são gerados em vez de bloquear.
    • Avisar – Para o Windows 10 versão 1809 ou posterior e o Windows 11, o usuário do dispositivo recebe uma mensagem informando que pode ignorar o bloqueio da configuração. Em dispositivos que executam versões anteriores do Windows 10, a regra impõe o comportamento Habilitar.
    • Desabilitar - Esta configuração está desativada.
  • Usar proteção avançada contra ransomwareProteger dispositivos contra explorações

    Essa regra ASR é controlada pelo seguinte GUID: c1db55ab-c21a-4637-bb3f-a12568109d35

    • Não configurada (padrão) - A configuração retorna ao padrão do Windows, que é desativado.
    • Definido pelo usuário
    • Enable
    • Modo de auditoria - - Os eventos do Windows são gerados em vez de bloqueio.
  • Habilitar proteção de pasta
    CSP: EnableControlledFolderAccess

    • Não configurada (padrão) – essa configuração retorna ao padrão, que é nenhuma leitura ou gravação bloqueada.
    • Habilitar – Para aplicativos não confiáveis, o Defender bloqueia tentativas de modificar ou excluir arquivos em pastas protegidas ou gravar em setores de disco. O Defender determina automaticamente quais aplicativos podem ser confiáveis. Como alternativa, você pode definir sua própria lista de aplicativos confiáveis.
    • Modo de auditoria - Os eventos do Windows são gerados quando aplicativos não confiáveis acessam pastas controladas, mas nenhum bloqueio é imposto.
    • Bloquear modificação de disco - Somente as tentativas de gravar em setores de disco são bloqueadas.
    • Auditoria de modificação de disco - Os eventos do Windows são gerados em vez de bloquear tentativas de gravação em setores do disco.
  • Lista de pastas adicionais que precisam ser protegidas
    CSP: ControlledFolderAccessProtectedFolders

    Defina uma lista de locais de disco que serão protegidos contra aplicativos não confiáveis.

  • Lista de aplicativos que têm acesso a pastas protegidas
    CSP: ControlledFolderAccessAllowedApplications

    Defina uma lista de aplicativos que têm acesso para leitura/gravação em locais controlados.

  • Excluir arquivos e caminhos das regras de redução de superfície de ataque
    CSP: AttackSurfaceReductionOnlyExclusions

    Expanda a lista suspensa e selecione Adicionar para definir um caminho para um arquivo ou pasta a ser excluído das regras de redução de superfície de ataque.

Perfil de controle de dispositivo

Controle de Dispositivo

Observação

Esta seção detalha as configurações encontradas nos perfis de controle de dispositivo criados antes de 23 de maio de 2022. Os perfis criados após essa data usam um novo formato de configurações, conforme encontrado no Catálogo de Configurações. Embora não seja mais possível criar novas instâncias do perfil original, você pode continuar a editar e usar seus perfis existentes.

Para perfis que usam o novo formato de configurações, o Intune não mantém mais uma lista de cada configuração por nome. Em vez disso, o nome de cada configuração, suas opções de configuração e seu texto explicativo que você vê no centro de administração do Microsoft Intune são obtidos diretamente do conteúdo autoritativo de configurações. Esse conteúdo pode fornecer mais informações sobre o uso da configuração em seu contexto adequado. Ao exibir um texto de informações de configurações, você pode usar o link Saiba mais para abrir esse conteúdo.

  • Permitir a instalação de dispositivo de hardware por identificadores de dispositivo

    • Não configurado(padrão)
    • Sim, o Windows pode instalar ou atualizar qualquer dispositivo cuja ID de hardware Plug and Play ou ID compatível apareça na lista que você criar, a menos que outra configuração de política impeça especificamente essa instalação. Se você habilitar essa configuração de política em um servidor de área de trabalho remota, a configuração de política afetará o redirecionamento dos dispositivos especificados de um cliente de área de trabalho remota para o servidor de área de trabalho remota.
    • Não

    Quando definido como Sim , você pode configurar as seguintes opções:

    • Lista de permissões - Use Adicionar, Importar e Exportar para gerenciar uma lista de identificadores de dispositivo.
  • Bloquear a instalação de dispositivo de hardware por identificadores de dispositivo
    CSP: AllowInstallationOfMatchingDeviceIDs

    • Não configurado(padrão)
    • Sim - Especifique uma lista de IDs de hardware Plug and Play e IDs compatíveis para dispositivos que o Windows é impedido de instalar. Essa política tem precedência sobre qualquer outra configuração de política que permita ao Windows instalar um dispositivo. Se você habilitar essa configuração de política em um servidor de área de trabalho remota, a configuração de política afetará o redirecionamento dos dispositivos especificados de um cliente de área de trabalho remota para o servidor de área de trabalho remota.
    • Não

    Quando definido como Sim , você pode configurar as seguintes opções:

    • Remover dispositivos de hardware correspondentes

      • Sim
      • Não configurado(padrão)
    • Lista de bloqueios - Use Adicionar, Importar e Exportar para gerenciar uma lista de identificadores de dispositivo.

  • Permitir a instalação do dispositivo de hardware por classe de instalação

    • Não configurado(padrão)
    • Sim , o Windows pode instalar ou atualizar drivers de dispositivo cujos GUIDs de classe de configuração de dispositivo aparecem na lista que você criar, a menos que outra configuração de política impeça especificamente essa instalação. Se você habilitar essa configuração de política em um servidor de área de trabalho remota, a configuração de política afetará o redirecionamento dos dispositivos especificados de um cliente de área de trabalho remota para o servidor de área de trabalho remota.
    • Não

    Quando definido como Sim , você pode configurar as seguintes opções:

    • Lista de permissões - Use Adicionar, Importar e Exportar para gerenciar uma lista de identificadores de dispositivo.
  • Bloquear a instalação de dispositivo de hardware por classes de instalação
    CSP: AllowInstallationOfMatchingDeviceSetupClasses

    • Não configurado(padrão)
    • Sim - Especifique uma lista de GUIDs (identificadores globais exclusivos) de classe de configuração de dispositivo para drivers de dispositivo que o Windows é impedido de instalar. Essa configuração de política tem precedência sobre qualquer outra configuração de política que permita ao Windows instalar um dispositivo. Se você habilitar essa configuração de política em um servidor de área de trabalho remota, a configuração de política afetará o redirecionamento dos dispositivos especificados de um cliente de área de trabalho remota para o servidor de área de trabalho remota.
    • Não

    Quando definido como Sim , você pode configurar as seguintes opções:

    • Remover dispositivos de hardware correspondentes

      • Sim
      • Não configurado(padrão)
    • Lista de bloqueios - Use Adicionar, Importar e Exportar para gerenciar uma lista de identificadores de dispositivo.

  • Permitir a instalação de dispositivo de hardware por identificadores de instância de dispositivo

    • Não configurado(padrão)
    • Sim, o Windows tem permissão para instalar ou atualizar qualquer dispositivo cuja ID de instância do dispositivo Plug and Play apareça na lista que você cria, a menos que outra configuração de política impeça especificamente essa instalação. Se você habilitar essa configuração de política em um servidor de área de trabalho remota, a configuração de política afetará o redirecionamento dos dispositivos especificados de um cliente de área de trabalho remota para o servidor de área de trabalho remota.
    • Não

    Quando definido como Sim , você pode configurar as seguintes opções:

    • Lista de permissões - Use Adicionar, Importar e Exportar para gerenciar uma lista de identificadores de dispositivo.
  • Bloquear a instalação de dispositivo de hardware por identificadores de instância de dispositivo
    Se você habilitar essa configuração de política em um servidor de área de trabalho remota, a configuração de política afetará o redirecionamento dos dispositivos especificados de um cliente de área de trabalho remota para o servidor de área de trabalho remota.

    • Não configurado(padrão)
    • Sim - Especifique uma lista de IDs de hardware Plug and Play e IDs compatíveis para dispositivos que o Windows é impedido de instalar. Essa política tem precedência sobre qualquer outra configuração de política que permita ao Windows instalar um dispositivo. Se você habilitar essa configuração de política em um servidor de área de trabalho remota, a configuração de política afetará o redirecionamento dos dispositivos especificados de um cliente de área de trabalho remota para o servidor de área de trabalho remota.
    • Não

    Quando definido como Sim , você pode configurar as seguintes opções:

    • Remover dispositivos de hardware correspondentes

      • Sim
      • Não configurado(padrão)
    • Lista de bloqueios - Use Adicionar, Importar e Exportar para gerenciar uma lista de identificadores de dispositivo.

  • Bloquear o acesso de gravação ao armazenamento removível
    CSP: RemovableDiskDenyWriteAccess

    • Não configurado(padrão)
    • Sim - o acesso de gravação é negado ao armazenamento removível.
    • Não - O acesso de gravação é permitido.
  • Verificar unidades removíveis durante a verificação completa
    CSP: Defender/AllowFullScanRemovableDriveScanning

    • Não configurada (padrão) – a configuração retorna ao padrão do cliente, que verifica unidades removíveis, no entanto, o usuário pode desabilitar essa verificação.
    • Sim - durante uma verificação completa, as unidades removíveis (como unidades flash USB) são verificadas.
  • Bloquear o acesso direto à memória
    CSP: DataProtection/AllowDirectMemoryAccess

    Essa configuração de política só é imposta quando o BitLocker ou a criptografia de dispositivo estão habilitados.

    • Não configurado (padrão)
    • Sim - bloqueie o acesso direto à memória (DMA) para todas as portas downstream PCI hotpluggable até que um usuário faça logon no Windows. Depois que um usuário faz login, o Windows enumera os dispositivos PCI conectados às portas PCI do plugue do host. Toda vez que o usuário bloqueia o computador, o DMA é bloqueado em portas PCI de conexão dinâmica sem dispositivos filhos até que o usuário faça logon novamente. Os dispositivos que já foram enumerados quando o computador foi desbloqueado continuarão a funcionar até serem desconectados.
  • Enumeração de dispositivos externos incompatíveis com a Proteção de DMA do Kernel
    CSP: DmaGuard/DeviceEnumerationPolicy

    Essa política pode fornecer segurança adicional contra dispositivos externos compatíveis com DMA. Ele permite mais controle sobre a enumeração de dispositivos externos compatíveis com DMA incompatíveis com Remapeamento de DMA/isolamento de memória do dispositivo e área restrita.

    Essa política só terá efeito quando a Proteção de DMA do Kernel tiver suporte e estiver habilitada pelo firmware do sistema. A Proteção de DMA do Kernel é um recurso de plataforma que deve ser suportado pelo sistema no momento da fabricação. Para marcar se o sistema dá suporte à Proteção de DMA do Kernel, marcar o campo Proteção de DMA do Kernel na página Resumo do MSINFO32.exe.

    • Não configurada - (padrão)
    • Bloquear tudo
    • Permitir tudo
  • Bloquear conexões bluetooth
    CSP: Bluetooth/AllowDiscoverableMode

    • Não configurado (padrão)
    • Sim - Bloqueie as conexões Bluetooth de e para o dispositivo.
  • Bloquear a capacidade de descoberta do bluetooth
    CSP: Bluetooth/AllowDiscoverableMode

    • Não configurado (padrão)
    • Sim - Impede que o dispositivo seja detectável por outros dispositivos habilitados para Bluetooth.
  • Bloquear o pré-emparelhamento bluetooth
    CSP: Bluetooth/AllowPrepairing

    • Não configurado (padrão)
    • Sim - Impede que dispositivos Bluetooth específicos sejam emparelhados automaticamente com o dispositivo host.
  • Bloquear publicidade bluetooth
    CSP: Bluetooth/AllowAdvertising

    • Não configurado (padrão)
    • Sim - Impede que o dispositivo envie anúncios Bluetooth.
  • Bloquear conexões proximais bluetooth
    CSP: Bluetooth/AllowPromptedProximalConnections Impedir que os usuários usem o Emparelhamento Rápido e outros cenários baseados em proximidade

    • Não configurado (padrão)
    • Sim - Impede que um usuário do dispositivo use o Emparelhamento Rápido e outros cenários baseados em proximidade.

    Bluetooth/AllowPromptedProximalConnections CSP

  • Serviços permitidos de Bluetooth
    CSP: Bluetooth/ServicesAllowedList. Para obter mais informações sobre a lista de serviços, consulte o guia de uso do ServicesAllowedList

    • Adicionar - Especifique os serviços e perfis Bluetooth permitidos como strings hexadecimais, como {782AFCFC-7CAA-436C-8BF0-78CD0FFBD4AF}.
    • Importar - Importe um arquivo .csv que contém uma lista de serviços e perfis bluetooth, como strings hexadecimais, como {782AFCFC-7CAA-436C-8BF0-78CD0FFBD4AF}
  • Armazenamento removível
    CSP: Storage/RemovableDiskDenyWriteAccess

    • Bloquear (padrão) - Impedir que os usuários usem dispositivos de armazenamento externos, como cartões SD com o dispositivo.
    • Não configurado
  • Conexões USB (somente HoloLens)
    CSP: Connectivity/AllowUSBConnection

    • Bloquear - Impedir o uso de uma conexão USB entre o dispositivo e um computador para sincronizar arquivos ou usar ferramentas de desenvolvedor para implantar ou depurar aplicativos. O carregamento USB não é afetado.
    • Não configurado (padrão)

Perfil do Exploit Protection

Proteção de exploração

Observação

Esta seção detalha as configurações que você pode encontrar nos Perfis do Exploit Protection criados antes de 5 de abril de 2022. Os perfis criados após essa data usam um novo formato de configurações, conforme encontrado no Catálogo de Configurações. Com essa alteração, você não pode mais criar novas versões do perfil antigo e elas não estão mais sendo desenvolvidas. Embora não seja mais possível criar novas instâncias do perfil mais antigo, você pode continuar a editar e usar instâncias dele que você criou anteriormente.

Para perfis que usam o novo formato de configurações, o Intune não mantém mais uma lista de cada configuração por nome. Em vez disso, o nome de cada configuração, suas opções de configuração e seu texto explicativo que você vê no centro de administração do Microsoft Intune são obtidos diretamente do conteúdo autoritativo de configurações. Esse conteúdo pode fornecer mais informações sobre o uso da configuração em seu contexto adequado. Ao exibir um texto de informações de configurações, você pode usar o link Saiba mais para abrir esse conteúdo.

  • Carregar XML
    CSP: ExploitProtectionSettings

    Permite que o administrador de TI envie uma configuração representando as opções desejadas de mitigação de sistema e aplicativo para todos os dispositivos na organização. A configuração é representada por um arquivo XML. O Exploit Protection pode ajudar a proteger dispositivos contra malware que usam explorações para se espalhar e infectar. Usar o aplicativo de Segurança do Windows ou o PowerShell para criar um conjunto de mitigações (conhecido como configuração). Em seguida, você pode exportar essa configuração como um arquivo XML e compartilhá-la com vários computadores em sua rede para que todos tenham o mesmo conjunto de configurações de mitigação. Você também pode converter e importar um arquivo XML de configuração do EMET existente para um XML de configuração do Exploit Protection.

    Escolha Selecionar Arquivo XML, especifique o upload do arquivo XML e clique em Selecionar.

    • Não configurado (padrão)
    • Sim
  • Impedir que os usuários editem a interface de proteção do Exploit Guard
    CSP: DisallowExploitProtectionOverride

    • Não configurado (padrão) - Os usuários locais podem fazer alterações na área de configurações do Exploit Protection.
    • Sim - Impedir que os usuários façam alterações na área de configurações do Exploit Protection na Central de Segurança do Microsoft Defender.

Perfil de proteção da Web (Versão Prévia do Microsoft Edge)

Proteção da Web (Versão Prévia do Microsoft Edge)

  • Habilitar proteção de rede
    CSP: EnableNetworkProtection

    • Não configurada (padrão) – a configuração retorna ao padrão do Windows, que é desabilitado.
    • Definido pelo usuário
    • Habilitar - A proteção de rede está habilitada para todos os usuários do sistema.
    • Modo de auditoria : os usuários não são bloqueados de domínios perigosos e, em vez disso, os eventos do Windows são gerados.
  • Exigir SmartScreen para o Microsoft Edge
    CSP: Browser/AllowSmartScreen

    • Sim . Use o SmartScreen para proteger os usuários contra possíveis tentativas de phishing e softwares mal-intencionados.
    • Não configurado (padrão)
  • Bloquear o acesso a sites mal-intencionados
    CSP: Browser/PreventSmartScreenPromptOverride

    • Sim – Impeça que os usuários ignorem os avisos do Filtro SmartScreen do Microsoft Defender e impeça-lhes que acessem o site.
    • Não configurado (padrão)
  • Bloquear download de arquivo não verificado
    CSP: Browser/PreventSmartScreenPromptOverrideForFiles

    • Sim - Impeça que os usuários ignorem os avisos do Filtro do Microsoft Defender SmartScreen e impeça-os de baixar arquivos não verificados.
    • Não configurado (padrão)

Redução da superfície de ataque (ConfigMgr)

Perfil do Exploit Protection (ConfigMgr)(Visualização)

Exploit Protection

  • Carregar XML
    CSP: ExploitProtectionSettings

    Permite que o administrador de TI envie uma configuração representando as opções desejadas de mitigação de sistema e aplicativo para todos os dispositivos na organização. A configuração é representada por um arquivo XML. O Exploit Protection pode ajudar a proteger dispositivos contra malware que usam explorações para se espalhar e infectar. Usar o aplicativo de Segurança do Windows ou o PowerShell para criar um conjunto de mitigações (conhecido como configuração). Em seguida, você pode exportar essa configuração como um arquivo XML e compartilhá-la com vários computadores em sua rede para que todos tenham o mesmo conjunto de configurações de mitigação. Você também pode converter e importar um arquivo XML de configuração do EMET existente para um XML de configuração do Exploit Protection.

    Escolha Selecionar Arquivo XML, especifique o upload do arquivo XML e clique em Selecionar.

  • Não permitir a substituição do Exploit Protection
    CSP: DisallowExploitProtectionOverride

    • Não configurado (padrão)
    • (Desabilitar) Os usuários locais têm permissão para fazer alterações na área de configurações do Exploit Protection.
    • (Habilitar) Os usuários locais não podem fazer alterações na área de configurações do Exploit Protection

Perfil de Proteção da Web (ConfigMgr)(Versão prévia)

Proteção da Web

Próximas etapas

Política de segurança de ponto de extremidade para ASR