Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
Este guia passo a passo foi criado como um workshop técnico e atualizado para ser aplicado ao catálogo de configurações do Intune. Ele tem mais pré-requisitos do que as instruções passo a passo típicas, pois compara o uso e a definição de políticas de catálogo de configurações no Intune e nos Modelos Administrativos de Política de Grupo (ADMX) locais.
A política de grupo e os modelos ADMX incluem configurações que você pode configurar em dispositivos Windows. Essas configurações são usadas e gerenciadas por provedores de MDM (Gerenciamento de Dispositivos Móveis), como o Microsoft Intune, para definir recursos e configurações em dispositivos Windows. Por exemplo, você pode ativar Ideias de Design no PowerPoint, definir uma página inicial no Microsoft Edge e muito mais.
Essas configurações são criadas no catálogo de configurações do Microsoft Intune. Em um perfil de catálogo de configurações, você define as configurações que deseja incluir e, em seguida, atribui esse perfil aos seus dispositivos.
Neste passo a passo, você:
- Introdução ao centro de administração do Microsoft Intune.
- Crie grupos de usuários e crie grupos de dispositivos.
- Compare as configurações do Intune com as configurações do ADMX locais.
- Crie diferentes configurações, crie políticas de catálogo e defina as configurações direcionadas aos diferentes grupos.
Ao final deste laboratório, você poderá usar o Intune para gerenciar seus usuários e implantar políticas de catálogo de configurações.
Esse recurso aplica-se a:
- Windows
- Microsoft Edge versão 77 e posteriores
Dica
- Para obter uma visão geral do catálogo de configurações do Intune, acesse Usar o catálogo de configurações para definir as configurações.
- Para obter mais informações sobre políticas ADMX, acesse Noções básicas sobre políticas apoiadas por ADMX.
Pré-requisitos
Uma assinatura do Microsoft 365 E3 ou E5, que inclui o Intune e o Microsoft Entra ID P1 ou P2. Se você não tiver uma assinatura E3 ou E5, experimente-a gratuitamente.
Para obter mais informações sobre o que você obtém com as diferentes licenças do Microsoft 365, acesse Transformar sua Empresa com o Microsoft 365.
O Microsoft Intune está configurado como a Autoridade MDM do Intune. Para obter mais informações, acesse Definir a autoridade de gerenciamento de dispositivo móvel.
Em um controlador de domínio (DC) do Active Directory local:
Copie os seguintes modelos do Office e do Microsoft Edge para o Repositório Central (pasta sysvol):
Crie uma política de grupo para enviar esses modelos a um computador de administrador do Windows Enterprise no mesmo domínio que o DC. Neste passo a passo:
- A política de grupo que criamos com esses modelos é chamada OfficeandEdge. Você verá esse nome nas imagens.
- O computador administrador do Windows Enterprise que usamos é chamado de computador de Administração.
Na maioria das organizações, um administrador de domínio tem duas contas:
- Uma conta de trabalho de domínio típica
- Uma conta de administrador de domínio diferente usada somente para tarefas de administrador de domínio, como política de grupo
A finalidade desse computador Administração é que os administradores entrem com sua conta de administrador de domínio e acessem ferramentas projetadas para gerenciar a política de grupo.
Neste computador de Administração:
Entre com uma conta de Administrador de Domínio.
Adicione o RSAT: Ferramentas de Gerenciamento de Política de Grupo:
Verifique se você tem acesso à Internet e direitos de administrador para a assinatura do Microsoft 365, que inclui o centro de administração do Intune.
Abra o centro de administração do Intune
Abra um navegador da Web baseado em Chromium, como o Microsoft Edge.
Vá para o centro de administração do Microsoft Intune. Entre com a seguinte conta:
Usuário: insira a conta de administrador da sua assinatura de locatário do Microsoft 365. Senha: Insira sua senha.
O centro de administração do Intune é focado no gerenciamento de dispositivos e inclui serviços do Azure, como o Microsoft Entra ID. Talvez você não veja a identidade visual do Microsoft Entra ID e do Azure, mas as está usando.
Você também pode abrir o centro de administração do Intune no Centro de administração do Microsoft 365:
Saiba mais em https://admin.microsoft.com.
Entre com a conta de administrador da sua assinatura de locatário do Microsoft 365.
Selecione Mostrar tudoCentros>> de AdministraçãoMicrosoft Intune. O centro de administração do Intune é aberto.
Criar grupos e adicionar usuários
As políticas locais são aplicadas na ordem LSDOU - local, site, domínio e unidade organizacional (OU). Nessa hierarquia, as políticas de UO substituem as políticas locais, as políticas de domínio substituem as políticas de site e assim por diante.
No Intune, as políticas são aplicadas aos usuários e grupos que você criar. Não há uma hierarquia. Por exemplo:
- Se duas políticas atualizarem a mesma configuração, a configuração aparecerá como um conflito.
- Se duas políticas de conformidade estiverem em conflito, a política mais restritiva será aplicada.
- Se dois perfis de configuração estiverem em conflito, a configuração não será aplicada.
Para obter mais informações, acesse Perguntas comuns, problemas e resoluções com políticas e perfis de dispositivos.
Nestas próximas etapas, crie grupos de segurança e adicione usuários a esses grupos. Você pode adicionar um usuário a vários grupos. Por exemplo, é normal que um usuário tenha vários dispositivos, como um Surface Pro para o trabalho e um dispositivo móvel Android para uso pessoal. E é normal que uma pessoa acesse recursos organizacionais a partir desses vários dispositivos.
No centro de administração do Intune, selecione Grupos>Novo grupo.
Insira as seguintes configurações:
- Tipo de grupo: Selecione Segurança.
- Nome do grupo: Insira Todos os dispositivos de estudante do Windows.
- Tipo de associação: Selecione Atribuído.
Selecione Membros e adicione alguns dispositivos.
A adição de dispositivos é opcional. O objetivo é praticar a criação de grupos e saber como adicionar dispositivos. Se você estiver usando este passo a passo em um ambiente de produção, esteja ciente do que está fazendo.
Selecione>Crie para salvar suas alterações.
Não está vendo seu grupo? Selecione Atualizar.
Selecione Novo grupo e insira as seguintes configurações:
Tipo de grupo: Selecione Segurança.
Nome do grupo: Insira Todos os dispositivos Windows.
Tipo de associação: Selecione Dynamic Device.
Membros do dispositivo dinâmico: selecione Adicionar consulta dinâmica e configure sua consulta:
- Propriedade: Select deviceOSType.
- Operador: Selecione Igual a.
- Valor: Insira Windows.
Selecione Adicionar expressão. Sua expressão é mostrada na sintaxe da regra:
Quando os usuários ou dispositivos atendem aos critérios inseridos, eles são adicionados automaticamente aos grupos dinâmicos. Neste exemplo, os dispositivos são adicionados automaticamente a esse grupo quando o sistema operacional é Windows. Se você estiver usando este passo a passo em um ambiente de produção, tenha cuidado. O objetivo é praticar a criação de grupos dinâmicos.
Salvar>Crie para salvar suas alterações.
Crie o grupo Todos os Professores com as seguintes configurações:
Tipo de grupo: Selecione Segurança.
Nome do grupo: Insira Todos os Professores.
Tipo de associação: Selecione Usuário Dinâmico.
Membros dinâmicos do usuário: selecione Adicionar consulta dinâmica e configure sua consulta:
Propriedade: Selecionar departamento.
Operador: Selecione Igual a.
Valor: Insira Professores.
Selecione Adicionar expressão. Sua expressão é mostrada na sintaxe da Regra.
Quando os usuários ou dispositivos atendem aos critérios inseridos, eles são adicionados automaticamente aos grupos dinâmicos. Neste exemplo, os usuários são adicionados automaticamente a este grupo quando seu departamento é Professores. Você pode inserir o departamento e outras propriedades quando os usuários são adicionados à sua organização. Se você estiver usando este passo a passo em um ambiente de produção, tenha cuidado. O objetivo é praticar a criação de grupos dinâmicos.
Salvar>Crie para salvar suas alterações.
Pontos de discussão
Os grupos dinâmicos são um recurso em algumas licenças do Microsoft Entra ID. Se você não tiver a licença correta do Microsoft Entra ID, você só está licenciado para criar grupos atribuídos. Para obter mais informações sobre grupos dinâmicos, acesse:
Para o direcionamento de dispositivo somente do Intune com base em propriedades como tipo de sistema operacional ou fabricante, considere usar filtros de atribuição em vez de grupos de dispositivos dinâmicos. Os filtros são avaliados em marcar sem depender do processamento da associação ao grupo e podem simplificar sua arquitetura de segmentação. Os grupos dinâmicos permanecem necessários para cenários de carga de trabalho cruzada (Acesso Condicional, licenciamento) e agrupamento baseado no usuário. Para obter mais informações, acesse Recomendações de desempenho para agrupamento, direcionamento e filtragem em ambientes grandes do Microsoft Intune.
Sua licença do Microsoft Entra ID pode incluir outros serviços que são comumente usados no gerenciamento de aplicativos e dispositivos, incluindo a autenticação multifator (MFA) e o Acesso Condicional.
Muitos administradores perguntam quando usar grupos de usuários e quando usar grupos de dispositivos. Para obter algumas orientações, acesse Grupos de usuários versus grupos de dispositivos.
Lembre-se de que um usuário pode pertencer a vários grupos. Considere alguns dos outros grupos dinâmicos de usuários e dispositivos que você pode criar, como:
- Todos os Alunos
- Todos os dispositivos Android
- Todos os dispositivos iOS/iPadOS
- Marketing
- Recursos Humanos
- Todos os funcionários da Alice
- Todos os funcionários de Redmond
- Administradores de TI da costa oeste
- Administradores de TI da costa leste
Os usuários e grupos criados também são vistos no Centro de administração do Microsoft 365 e no centro de administração do Microsoft Entra. Você pode criar e gerenciar grupos em todas essas áreas para sua assinatura de locatário. Se sua meta for o gerenciamento de dispositivos, use o centro de administração do Microsoft Intune.
Revisar a associação a um grupo
- No centro de administração do Intune, selecione Usuários>Todos os usuários> Selecione o nome de qualquer usuário existente.
- Examine algumas das informações que você pode adicionar ou alterar. Por exemplo, examine as Propriedades que você pode configurar, como Cargo, Departamento, Cidade, Local do escritório e muito mais. Você pode usar essas propriedades em suas consultas dinâmicas ao criar grupos dinâmicos.
- Selecione Grupos para ver a associação deste usuário. Você também pode remover o usuário de um grupo.
- Selecione algumas das outras opções para ver mais informações e o que você pode fazer. Por exemplo, examine a licença atribuída, os dispositivos do usuário e muito mais.
O que eu acabei de fazer?
No centro de administração do Intune, você criou novos grupos de segurança e adicionou usuários e dispositivos existentes a esses grupos. Usamos esses grupos em etapas posteriores deste tutorial.
Criar uma política de catálogo de configurações no Intune
Nesta seção, criamos uma política de catálogo de configurações no Intune, examinamos algumas configurações no Gerenciamento de Política de Grupo local e comparamos a mesma configuração no Intune. O objetivo é mostrar uma configuração na política de grupo e mostrar a mesma configuração no Intune.
No Centro de administração do Intune, selecione Dispositivos>Gerenciar dispositivos>Configuração>Criar>Nova política.
Insira as seguintes propriedades:
- Plataforma: selecione Windows 10 e posteriores.
- Tipo de perfil: Selecione Catálogo de configurações.
Selecionar Criar.
Em Noções básicas, insira as seguintes propriedades:
- Nome: insira um nome descritivo para o perfil. Nomeie seus perfis para que você possa identificá-los facilmente mais tarde. Por exemplo, insira dispositivos de estudante do Windows.
- Descrição: Insira uma descrição para o perfil. Essa configuração é opcional, mas recomendada.
Selecione Avançar.
Em Definições de configuração, selecione Adicionar configurações. Você verá uma lista de todas as configurações.
Você também pode filtrar configurações que se aplicam a dispositivos e configurações que se aplicam a usuários e Pesquisar configurações:
Em pesquisar, insira download. Todas as configurações de política com "download" em seu nome são filtradas e mostradas na lista:
Vá para a categoria >Microsoft Edge selecione Configurações do SmartScreen. Observe que as configurações de política do SmartScreen com "download" em seu nome são filtradas e mostradas:
Comparar uma política no Gerenciamento de Política de Grupo e no Intune
Nesta seção, mostramos uma política no Intune e sua política correspondente no Editor de Gerenciamento de Política de Grupo.
No computador de Administração, abra o aplicativo Gerenciamento de Política de Grupo.
Este aplicativo é instalado com o RSAT: Ferramentas de Gerenciamento de Política de Grupo, que é um recurso opcional que você adiciona no Windows. Pré-requisitos (neste artigo) lista as etapas para instalá-lo.
Expanda Domínios> , selecione seu domínio. Por exemplo, selecione
contoso.net.Clique com o botão direito do mouse na política >OfficeandEdgeEditar. O aplicativo Editor de Gerenciamento de Política de Grupo é aberto.
OfficeandEdge é uma política de grupo que inclui os modelos ADMX do Office e do Microsoft Edge. Essa política é descrita nos pré-requisitos (neste artigo).
Expanda Configuração do> computadorPolíticas>Modelos AdministrativosPainel>de ControlePersonalização>. Observe as configurações disponíveis.
Clique duas vezes em Impedir a habilitação da câmera de tela de bloqueio e veja as opções disponíveis:
No centro de administração do Intune, vá para a política de catálogo de configurações de dispositivos de estudante do Windows.
Selecione Definições de> configuraçãoEditar>Adicionar configurações. Pesquise Personalização e selecione a
Administrative templates\Painel de Controle\Personalizationcategoria. Observe as configurações disponíveis:Esse caminho e as configurações disponíveis são semelhantes ao que você vê no Editor de Gerenciamento de Política de Grupo. Se você selecionar a configuração Impedir habilitação da câmera da tela de bloqueio, verá opções semelhantes disponíveis no Editor de Gerenciamento de Política de Grupo.
Comparar uma política de usuário no Gerenciamento de Política de Grupo e no Intune
Na política de catálogo de configurações de dispositivos de estudante do Windows, selecione Definições> de configuraçãoEditar>Adicionar configurações. Pesquise por
inprivate browsing. Observe as opções de configurações. A(User)configuração se aplica às configurações do usuário. A outra configuração se aplica às configurações do dispositivo.No Editor de Gerenciamento de Política de Grupo, localize as configurações de usuário e dispositivo correspondentes:
- Dispositivo: Expandir Configuração do> computadorPolíticas>Modelos Administrativos Componentes>>do WindowsInternet ExplorerPrivacidade>>Desative a Navegação InPrivate.
- Usuário: Expandir Configuração> do usuárioPolíticas>Modelos Administrativos Componentes>>do WindowsInternet ExplorerPrivacidade>>Desative a Navegação InPrivate.
Dica
Para ver as políticas internas do Windows, você também pode usar GPEdit (Editar aplicativo de política de grupo ).
O que eu acabei de fazer?
Você criou uma política de catálogo de configurações no Intune. Nessa política, analisamos algumas configurações e as mesmas configurações de ADMX no Gerenciamento de Política de Grupo local.
Criar uma política de catálogo de configurações do OneDrive
Nesta seção, crie uma política de catálogo de configurações do OneDrive no Intune para controlar algumas configurações. Essas configurações específicas são escolhidas porque são comumente usadas por organizações.
Criar outra política do Intune (Dispositivos,>gerenciar configuração de dispositivos>,>criar>nova política).
Insira as seguintes propriedades:
- Plataforma: selecione Windows 10 e posteriores.
- Tipo de perfil: Selecione Catálogo de configurações.
Selecionar Criar.
Em Noções básicas, insira as seguintes propriedades:
- Nome: Insira as políticas do OneDrive para todos os usuários do Windows.
- Descrição: Insira uma descrição para o perfil. Essa configuração é opcional, mas recomendada.
Selecione Avançar.
Em Definições de configuração, selecione Adicionar configurações. Na lista de categorias, pesquise ou vá para o OneDrive. Selecione as seguintes configurações e feche o seletor de configurações:
- Impedir que os usuários sincronizem contas pessoais do OneDrive (Usuário)
- Conectar os usuários silenciosamente ao aplicativo de sincronização do OneDrive com as credenciais do Windows
- Usar Arquivos do OneDrive Sob Demanda
Defina estas configurações:
Configuração Valor Impedir que os usuários sincronizem contas pessoais do OneDrive (Usuário) Habilitado Conectar os usuários silenciosamente ao aplicativo de sincronização do OneDrive com as respectivas credenciais do Windows Habilitado Usar Arquivos do OneDrive Sob Demanda Habilitado
Suas configurações serão semelhantes às seguintes:
Para obter mais informações sobre as configurações do cliente do OneDrive, acesse Usar a Política de Grupo para controlar as configurações do cliente de Sincronização do OneDrive.
Atribua sua política
Em sua política, selecione Avançar até chegar a Atribuições. Escolha Adicionar grupos:
Uma lista de usuários e grupos existentes é mostrada. Selecione o grupo Todos os dispositivos Windows que você criou anteriormente >Selecione.
Se você estiver usando este passo a passo em um ambiente de produção, considere adicionar grupos que estão vazios. O objetivo é praticar a atribuição de sua política.
Selecione Avançar. Em Examinar + criar, selecione Criar para salvar suas alterações.
Nesta seção, você criou algumas políticas de catálogo de configurações e as atribuiu aos grupos que você criou.
Práticas recomendadas para políticas
Ao criar políticas e perfis no Intune, há algumas recomendações e práticas recomendadas a serem consideradas. Para obter mais informações, acesse práticas recomendadas de política e perfil.
Limpe os recursos
Quando não for mais necessário, você poderá:
Exclua os grupos que você criou:
- Todos os dispositivos de estudante do Windows
- Todos os dispositivos Windows
- Todos os professores
Exclua as políticas de catálogo de configurações que você criou:
- Dispositivos de estudante do Windows
- Políticas do OneDrive que se aplicam a todos os usuários do Windows
Resumo
Neste tutorial, você se familiarizou mais com o centro de administração do Microsoft Intune, usou o construtor de consultas para criar grupos dinâmicos e criou políticas de catálogo de configurações no Intune para definir configurações diferentes. Você também comparou usando modelos ADMX locais e na nuvem com o Intune.
Conteúdo relacionado
- Escolher o método de direcionamento certo no Microsoft Intune Neste tutorial, você se familiarizou mais com o centro de administração do Microsoft Intune, usou o construtor de consultas para criar grupos dinâmicos e criou políticas de catálogo de configurações no Intune para definir configurações diferentes. Você também comparou usando modelos ADMX locais e na nuvem com o Intune.