Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As políticas de conformidade do Microsoft Intune são conjuntos de regras e condições que você usa para avaliar a configuração de seus dispositivos gerenciados. Essas políticas ajudam a proteger dados e recursos organizacionais de dispositivos que não atendem a esses requisitos de configuração. Os dispositivos gerenciados devem atender às condições definidas em suas políticas para serem considerados compatíveis com o Intune.
Se você integrar os resultados de conformidade de suas políticas com o Acesso Condicional do Microsoft Entra, poderá se beneficiar de uma camada extra de segurança. O Acesso Condicional impõe controles de acesso do Microsoft Entra com base no status de conformidade atual de um dispositivo, ajudando a garantir que apenas dispositivos em conformidade possam acessar recursos corporativos.
As políticas de conformidade do Intune são divididas em duas áreas:
As configurações de política de conformidade são configurações em todo o locatário que atuam como uma política de conformidade interna que cada dispositivo recebe. As configurações de política de conformidade estabelecem como a política de conformidade funciona em seu ambiente do Intune, incluindo como tratar dispositivos que não recebem uma política explícita de conformidade do dispositivo.
As políticas de conformidade de dispositivos são conjuntos distintos de regras e configurações específicas da plataforma implantadas em grupos de usuários ou dispositivos. Os dispositivos avaliam as regras na política para relatar um status de conformidade do dispositivo. Um status de não conformidade pode resultar em uma ou mais ações de não conformidade. As políticas de Acesso Condicional do Microsoft Entra também podem usar esse status para bloquear o acesso aos recursos organizacionais desse dispositivo.
Configurações da política de conformidade
As configurações de política de conformidade são configurações de todo o locatário que determinam como o serviço de conformidade do Intune interage com seus dispositivos. Essas configurações se diferem das que você configura em uma política de conformidade do dispositivo.
Para gerenciar as configurações da política de conformidade, entre no Centro de administração do Microsoft Intune e acesse Segurança do ponto de> extremidadeConformidade do> dispositivoConfigurações da política de conformidade.
As configurações da política de conformidade incluem:
Marcar dispositivos sem política de conformidade atribuída como
Essa configuração determina como o Intune trata os dispositivos que não recebem uma política de conformidade do dispositivo. Essa configuração tem dois valores:
- Compatível (padrão): Este recurso de segurança está desativado. Os dispositivos que não recebem uma política de conformidade do dispositivo são considerados compatíveis.
- Não compatível: Este recurso de segurança está ativado. Dispositivos sem uma política de conformidade de dispositivo são considerados não compatíveis.
Se você usar o Acesso Condicional com as políticas de conformidade do dispositivo, altere essa configuração para Não compatível para garantir que somente os dispositivos confirmados como compatíveis possam acessar seus recursos.
Se um usuário final não estiver em conformidade porque uma política não foi atribuída a ele, o aplicativo do Portal da Empresa mostrará que Nenhuma política de conformidade foi atribuída.
Período de validade do status de conformidade (dias)
Especifique um período no qual os dispositivos devem informar todas as políticas de conformidade recebidas. Se um dispositivo deixar de informar seu status de conformidade para uma política antes que o período de validade expire, o dispositivo será tratado como incompatível.
Por padrão, o período é definido para 30 dias. É possível configurar um período de 1 a 120 dias.
Você pode exibir detalhes sobre a conformidade de um dispositivo com a configuração do período de validade. Entre no centro de administração do Microsoft Intune e acesseMonitor de>Dispositivos>:Conformidade da configuração. Essa configuração tem um nome de Está ativo na coluna de Configuração. Para obter mais informações sobre essa configuração e exibições de status de conformidade relacionadas, consulte Monitorar conformidade do dispositivo.
Políticas de conformidade do dispositivo
As políticas de conformidade de dispositivo do Intune são conjuntos distintos de regras e configurações específicas da plataforma que você implanta em grupos de usuários ou dispositivos. Use políticas de conformidade para:
Definir as regras e as configurações que os usuários e dispositivos gerenciados devem cumprir para ser compatíveis. Exemplos de regras incluem exigir que os dispositivos executem uma versão mínima do sistema operacional, não sejam desbloqueados ou enraizados e estejam em um nível de ameaça, conforme especificado pelo software de gerenciamento de ameaças que se integra ao Intune.
Ações de suporte para não conformidade que se aplicam a dispositivos que não atendem às regras de conformidade da política. Exemplos de ações para não conformidade incluem marcar o dispositivo como não compatível, ser bloqueado remotamente e enviar um email de usuário do dispositivo sobre o status do dispositivo para que ele possa corrigi-lo.
Ao usar políticas de conformidade do dispositivo:
Algumas configurações de política de conformidade podem substituir a configuração de configurações que você também gerencia por meio de políticas de configuração de dispositivo. Para saber mais sobre resolução de conflitos para políticas, consulte Políticas de conformidade e configuração de dispositivos que entram em conflito.
Você pode implantar políticas para usuários em grupos de usuários ou dispositivos em grupos de dispositivos. Quando você implanta uma política de conformidade para um usuário, o Intune verifica a conformidade de todos os dispositivos do usuário. Usar grupos de dispositivos neste cenário ajuda os relatórios de conformidade.
Se você usar o Acesso Condicional do Microsoft Entra, suas políticas de Acesso Condicional poderão usar os resultados de conformidade do dispositivo para bloquear o acesso a recursos de dispositivos não compatíveis.
Assim como outras políticas do Intune, as avaliações de política de conformidade para um dispositivo dependem de quando o dispositivo faz check-in com o Intune e dos ciclos de atualização de política e perfil. Para dispositivos Windows, o Intune também dá suporte à avaliação de conformidade orientada pelo cliente. Com esse recurso, os dispositivos com suporte podem solicitar proativamente a reavaliação de conformidade quando são detectadas alterações de estado local.
As configurações disponíveis que podem ser especificadas em uma política de conformidade do dispositivo dependem do tipo de plataforma que você selecionar ao criar uma política. Diferentes plataformas de dispositivo dão suporte a configurações distintas, e cada tipo de plataforma requer uma política separada.
Os tópicos a seguir são vinculados a artigos dedicados para diferentes aspectos da política de conformidade do dispositivo.
Ações para não conformidade - Por padrão, cada política de conformidade do dispositivo inclui a ação para marcar um dispositivo como não compatível se ele não atender a uma regra de política. Cada política pode dar suporte a mais ações com base na plataforma do dispositivo. Exemplos de ação extra incluem:
- O envio de alertas por email a usuários e grupos com detalhes sobre o dispositivo incompatível. A política pode ser configurada para enviar um email imediatamente depois de ser marcada como incompatível e, todas as vezes, de maneira periódica, até que o dispositivo se torne compatível.
- Bloqueie remotamente os dispositivos que não estão em conformidade por algum tempo.
- Remova os dispositivos depois que eles não estiverem em conformidade por algum tempo. Esta ação marca um dispositivo qualificado como pronto para ser desativado. Um administrador pode então ver uma lista de dispositivos marcados para desativação e deve tomar uma ação explícita para retirar um ou mais dispositivos. A desativação de um dispositivo remove-o do gerenciamento do Intune e remove todos os dados da empresa do dispositivo. Para obter mais informações sobre essa ação, consulte Ações disponíveis para não conformidade.
Criar uma política de conformidade – com as informações no artigo vinculado, você pode revisar os pré-requisitos, trabalhar com as opções para configurar regras, especificar ações para não conformidade e atribuir a política a grupos. Este artigo também inclui informações sobre os prazos de atualização das políticas.
Veja as configurações de conformidade do dispositivo para as diferentes plataformas de dispositivos:
- Administrador de dispositivo Android
- Android Enterprise
- Android Open Source Project (AOSP)
- iOS
- Linux
- macOS
- Windows Holographic for Business
- Windows
-
Windows 8.1 e posterior
Importante
Em 22 de outubro de 2022, o Microsoft Intune encerrou o suporte para dispositivos que executam o Windows 8.1. A assistência técnica e as atualizações automáticas para esses dispositivos não estão disponíveis.
Configurações de conformidade personalizadas – usando as configurações de conformidade personalizadas, você pode expandir as opções de conformidade do dispositivo interno do Intune. As configurações personalizadas fornecem flexibilidade para basear a conformidade nas configurações disponíveis em um dispositivo sem precisar esperar que o Intune adicione essas configurações.
Você pode usar configurações de conformidade personalizadas com as seguintes plataformas:
- Linux
- Ubuntu Desktop, versão 24.04 LTS ou 26.04 LTS
- RedHat Enterprise Linux 9 ou 10
- macOS
- Windows
- Linux
Monitorar o status de conformidade
Intune inclui um dashboard de conformidade do dispositivo que você usa para monitorar a status de conformidade dos dispositivos e para detalhar políticas e dispositivos para obter mais informações. Saiba mais sobre esse painel em Monitorar a conformidade do dispositivo.
Integrar com Acesso Condicional
Ao usar o Acesso Condicional, você pode configurar suas políticas de Acesso Condicional para usar os resultados das políticas de conformidade do dispositivo e determinar quais dispositivos podem acessar seus recursos organizacionais. Esse controle de acesso é adicional e separado das ações de incompatibilidade que você inclui em suas políticas de conformidade do dispositivo.
Quando um dispositivo é registrado no Intune, ele é registrado no Microsoft Entra ID. O status de conformidade dos dispositivos é informado ao Microsoft Entra ID. Se suas políticas de Acesso Condicional tiverem controles de acesso definidos como Exigir que o dispositivo seja marcado como compatível, o Acesso Condicional usará esse status de conformidade para determinar se é necessário conceder ou bloquear o acesso ao email e a outros recursos da organização.
Se você usar o status de conformidade do dispositivo com políticas de Acesso Condicional, examine como seu locatário configura os dispositivos Marcar sem política de conformidade atribuída como opção, que você gerencia em Configurações de política de conformidade.
Para obter mais informações sobre como usar o acesso condicional com as políticas de conformidade do dispositivo, consulte Acesso condicional baseado no dispositivo.
Saiba mais sobre o Acesso Condicional na documentação do Microsoft Entra:
Referência para não conformidade e acesso condicional nas diferentes plataformas
A tabela a seguir descreve como as configurações fora de conformidade são gerenciadas quando você usa uma política de conformidade com uma política de Acesso Condicional.
Remediado: o sistema operacional do dispositivo impõe a conformidade. Por exemplo, o usuário é forçado a definir um PIN.
Em quarentena: o sistema operacional do dispositivo não impõe a conformidade. Por exemplo, dispositivos com Android e Android Enterprise não forçam o usuário a criptografar o dispositivo. Quando o dispositivo não está em conformidade, ocorrem as seguintes ações:
- Quando uma política de Acesso Condicional se aplica ao usuário, o dispositivo é bloqueado.
- O aplicativo Portal da Empresa notifica o usuário sobre qualquer problema de conformidade.
| Configuração de política | Plataforma |
|---|---|
| Distribuições permitidas | Linux(somente) - Em quarentena |
| Criptografia de dispositivo |
-
Android 4.0 e posterior: em quarentena - Samsung Knox Standard 4.0 e posterior: em quarentena - Android Enterprise: em quarentena - iOS 8.0 e posterior: remediado (configurando o PIN) - macOS 10.11 e posterior: em quarentena - Linux: em quarentena - Windows: em quarentena |
| Perfil de email |
-
Android 4.0 e posterior: não aplicável - Samsung Knox Standard 4.0 e posterior: não aplicável - Android Enterprise: não aplicável - iOS 8.0 e posterior: em quarentena - macOS 10.11 e posterior: em quarentena - Linux: não aplicável - Windows: não aplicável |
| Dispositivo desbloqueado ou com raiz |
-
Android 4.0 e posterior: em quarentena (sem configuração) - Samsung Knox Standard 4.0 e posterior: em quarentena (sem configuração) - Android Enterprise: em quarentena (sem configuração) - iOS 8.0 e posterior: em quarentena (sem configuração) - macOS 10.11 e posterior: não aplicável - Linux: não aplicável - Windows: não aplicável |
| Versão máxima do SO |
-
Android 4.0 e posterior: em quarentena - Samsung Knox Standard 4.0 e posterior: em quarentena - Android Enterprise: em quarentena - iOS 8.0 e posterior: em quarentena - macOS 10.11 e posterior: em quarentena - Linux: consulte as distribuições permitidas - Windows: em quarentena |
| Versão mínima do SO |
-
Android 4.0 e posterior: em quarentena - Samsung Knox Standard 4.0 e posterior: em quarentena - Android Enterprise: em quarentena - iOS 8.0 e posterior: em quarentena - macOS 10.11 e posterior: em quarentena - Linux: consulte as distribuições permitidas - Windows: em quarentena |
| Configuração de senha ou PIN |
-
Android 4.0 e posterior: em quarentena - Samsung Knox Standard 4.0 e posterior: em quarentena - Android Enterprise: em quarentena - iOS 8.0 e posterior: remediado - macOS 10.11 e posterior: remediado - Linux: em quarentena - Windows: Corrigido |
| Atestado de integridade do Windows |
-
Android 4.0 e posterior: não aplicável - Samsung Knox Standard 4.0 e posterior: não aplicável - Android Enterprise: não aplicável - iOS 8.0 e posterior: não aplicável - macOS 10.11 e posterior: não aplicável - Linux: não aplicável - Windows: em quarentena |
Observação
O aplicativo Portal da Empresa entra no fluxo de correção de registro quando o usuário entra no aplicativo e o dispositivo não marcar com êxito com Intune por 30 dias ou mais (ou o dispositivo não está em conformidade devido a um motivo de conformidade de contato perdido). Nesse fluxo, Intune tenta iniciar um marcar-in mais uma vez. Se essa marcar não for bem-sucedida, Intune emitirá um comando de desativação para permitir que o usuário registre novamente o dispositivo manualmente.
Próximas etapas
- Criar e implantar política e analisar pré-requisitos
- Monitorar a conformidade do dispositivo
- Parceiros de conformidade de dispositivos de terceiros
- Perguntas, problemas e soluções comuns para perfis e políticas de dispositivo no Microsoft Intune
- Referência para entidades de política contém informações sobre as entidades de política do Intune Data Warehouse