Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Microsoft Intune ajuda você a manter os dispositivos gerenciados seguros e atualizados, enquanto protege os dados da sua organização contra dispositivos comprometidos. Controle o que os usuários fazem com dados organizacionais em dispositivos gerenciados e não gerenciados e bloqueie o acesso a dados de dispositivos potencialmente comprometidos.
Este artigo apresenta os recursos de segurança internos do Intune e as tecnologias de parceiros que funcionam em conjunto para dar suporte a soluções de Confiança Zero para sua organização. Como uma visão geral, ele descreve os principais recursos de proteção e links para documentação detalhada para diretrizes de configuração e implantação.
O Intune também pode se integrar a produtos de terceiros que fornecem conformidade de dispositivo e sinais de MTD (Defesa contra Ameaças Móveis).
Suporte à plataforma
No centro de administração do Microsoft Intune, o Intune dá suporte a dispositivos gerenciados que executam:
- Android
- iOS/iPadOS
- Linux
- macOS
- Windows
Além disso, ao usar o Gerenciador de Configurações para gerenciar dispositivos locais, você pode estender as políticas do Intune a esses dispositivos por meio de conexão de locatário ou cogerenciamento.
Implantar políticas de segurança para proteger dispositivos
Implante políticas para configurar e impor a segurança nos dispositivos registrados. Os seguintes tipos de política trabalham juntos para proteger dispositivos:
Políticas de segurança de ponto de extremidade - Políticas de segurança focadas para áreas de proteção específicas:
- Proteção de conta - Windows Hello para Empresas, Credential Guard e Windows LAPS
- Antivírus - Microsoft Defender Configuração e exclusões de antivírus
- Controle de Aplicativos para Empresas - Lista de permissões de aplicativos usando o Controle de Aplicativos do Windows Defender
- Redução da superfície de ataque - Reduz vulnerabilidades de exploração e vetores de ataque
- Criptografia de disco - BitLocker, PDE (Criptografia de Dados Pessoais) e FileVault
- Detecção e resposta de ponto de extremidade – integração do Microsoft Defender para Ponto de Extremidade
- Firewall - Proteção de rede e regras de firewall
Políticas de configuração de dispositivo - Configurações de dispositivo mais amplas, incluindo proteção de ponto de extremidade, certificados, atualizações de software e VPN. Use quando precisar combinar configurações de segurança com configurações de funcionalidade do dispositivo.
Políticas de conformidade do dispositivo – defina os requisitos do dispositivo, como versões do sistema operacional, status de criptografia e níveis de ameaça. Dispositivos fora de conformidade disparam alertas e podem ser bloqueados de recursos organizacionais quando combinados com o Acesso Condicional.
Principais recursos de segurança
As seguintes áreas de segurança podem ser gerenciadas por meio destas políticas:
Authentication and identity
- Certificados - Implante certificados usando perfis SCEP e PKCS ou use o Microsoft Cloud PKI para simplificar o gerenciamento de certificados baseado em nuvem sem infraestrutura local. Configure as credenciais derivadas para cenários de cartão inteligente.
- Autenticação moderna - Habilite o Windows Hello para Empresas para entrada sem senha. Configure o SSO de plataforma para macOS para fortalecer a autenticação em aplicativos e serviços.
- Autenticação multifator – use o Acesso Condicional do Microsoft Entra para exigir MFA e use o Intune para definir o PIN/senha do dispositivo e outras configurações relacionadas à entrada, conforme necessário.
Criptografia de dados
- Windows - Implantar o BitLocker para criptografia completa de disco e Criptografia de Dados Pessoais (PDE) para criptografia no nível do arquivo no Windows 11.
- macOS - Gerenciar o FileVault para criptografia completa do disco.
Atualizações de software – Controle quando e como os dispositivos recebem atualizações:
- Android - Atualizações FOTA para firmware OEM, Zebra LifeGuard OTA para dispositivos Zebra.
- iOS/iPadOS e macOS - Configurar políticas de atualização para gerenciar versões do sistema operacional e agendamentos de atualização.
- Windows - Configurar comportamentos do Windows Update, agendar atualizações e manter a conformidade das atualizações de recursos.
Controle de aplicativos – use as políticas do Controle de Aplicativos para Empresas para definir quais aplicativos podem ser executados em dispositivos Windows.
Redução da superfície de ataque - Implante políticas ASR para reduzir vulnerabilidades por meio de proteção contra exploração, controle de dispositivo, isolamento de aplicativo e regras ASR.
Linhas de base de segurança - Implante linhas de base de segurança pré-configuradas para dispositivos Windows, Microsoft Edge e Microsoft Defender para Ponto de Extremidade que reflitam as recomendações da equipe de segurança da Microsoft.
Segurança da rede
- Perfis VPN - Configure conexões VPN para acesso remoto seguro aos recursos organizacionais.
- Políticas de firewall - Gerencie a proteção de firewall integrada em dispositivos Windows e macOS.
Gerenciamento de acesso privilegiado
- Windows LAPS - Gerencie senhas de administrador local com rotação automática e backup seguro no Active Directory ou no Microsoft Entra.
- Gerenciamento de privilégios de ponto de extremidade - Execute usuários como contas padrão, permitindo a elevação de aplicativos aprovados.
Proteger dados com políticas de proteção de aplicativos
Proteja os dados organizacionais na camada do aplicativo usando políticas de proteção de aplicativo com aplicativos gerenciados pelo Intune. Essas proteções funcionam em dispositivos registrados e não registrados, dando suporte a cenários BYOD (Traga seu próprio dispositivo).
Intune aplicativos gerenciados integram o SDK do Aplicativo Intune ou usam o Intune App Wrapping Tool. Consulte Aplicativos protegidos do Intune para obter uma lista de aplicativos com suporte.
Quando você precisa de aplicativos gerenciados (por exemplo, usando políticas de Acesso Condicional baseadas em aplicativo), os usuários só podem acessar dados organizacionais por meio desses aplicativos gerenciados, enquanto os dados pessoais permanecem inalterados.
Principais funcionalidades da política de proteção do aplicativo:
- Exigir PIN ou autenticação biométrica para acesso a dados organizacionais.
- Bloqueie copiar/colar, capturas de tela e transferência de dados para aplicativos não gerenciados.
- Impedir salvar dados organizacionais no armazenamento pessoal.
- Impor a criptografia de dados organizacionais em repouso.
- Apague os dados organizacionais remotamente quando os dispositivos forem perdidos ou os usuários saírem.
Usar ações de dispositivo para proteger dispositivos e dados
Execute ações imediatas do dispositivo para responder a incidentes de segurança ou manter a segurança do dispositivo. Ao contrário das políticas que mantêm configurações contínuas, as ações do dispositivo são executadas uma vez quando invocadas. As ações têm efeito imediato para dispositivos online ou no próximo check-in marcado para dispositivos offline. As ações de dispositivo em massa podem direcionar vários dispositivos simultaneamente.
Ações de segurança comuns:
- Bloqueio remoto - Bloqueie um dispositivo remotamente para impedir o acesso não autorizado.
- Limpeza - Redefina um dispositivo para as configurações de fábrica, removendo todos os dados e configurações.
- Desativar - Remova dados organizacionais, preservando os dados pessoais.
- Rotação de chave do BitLocker (Windows) - Gire as chaves de criptografia para aumentar a segurança.
- Verificação antivírus (Windows) - Executa verificações de malware completas ou rápidas.
- Atualizar inteligência do Defender – Atualizar definições de ameaça.
- Desabilitar Bloqueio de Ativação (iOS/iPadOS) – Remova o Bloqueio de Ativação para reutilização do dispositivo.
Essas ações também estão disponíveis para dispositivos gerenciados por meio do Gerenciador de Configurações ao usar o cogerenciamento ou a anexação de locatário.
Integrar com tecnologias de parceiros
Estenda os recursos de proteção do Intune por meio de integrações com tecnologias da Microsoft e parceiros de terceiros.
Parceiros de conformidade
Integre dados de conformidade do dispositivo de soluções MDM de terceiros com o Microsoft Entra ID. Isso permite que organizações com ambientes de gerenciamento mistos apliquem políticas unificadas de Acesso Condicional em todos os dispositivos, independentemente de qual solução MDM as gerencia.
Gerenciador de Configurações
Estenda as políticas de segurança baseadas em nuvem do Intune para dispositivos locais e gerenciados híbridos por meio de cogerenciamento ou anexação de locatário. Essa integração fornece uma experiência de gerenciamento unificada para organizações que fazem a transição para o gerenciamento de nuvem ou mantêm a infraestrutura híbrida:
- Gerenciamento conjunto: gerencie simultaneamente dispositivos Windows com o Gerenciador de Configurações e o Intune, com controles deslizantes de carga de trabalho para controlar qual serviço gerencia recursos específicos.
- Anexação de locatário - Sincronize dispositivos do Gerenciador de Configurações no centro de administração do Microsoft Intune para visibilidade e gerenciamento centralizados.
Ambas as abordagens habilitam políticas de segurança do Intune em dispositivos do Gerenciador de Configurações, incluindo políticas de segurança de ponto de extremidade, políticas de conformidade, implantação de certificado (SCEP/PKCS) e linhas de base de segurança. Isso cria uma postura de segurança consistente em dispositivos gerenciados na nuvem e no local.
Defesa contra Ameaças Móveis
Os parceiros de MTD (Defesa contra Ameaças Móveis) estendem a detecção de ameaças para além dos recursos internos da Microsoft, verificando ameaças no nível do dispositivo, ameaças de rede, ameaças baseadas em aplicativos e tentativas de phishing. Os aplicativos MTD avaliam continuamente o risco do dispositivo e relatam os níveis de ameaça ao Intune, permitindo decisões de acesso baseadas em risco por meio de políticas de conformidade, políticas de proteção de aplicativo e Acesso Condicional.
Para dispositivos registrados, o Intune implanta e gerencia aplicativos MTD enquanto usa suas avaliações de nível de ameaça em avaliações de conformidade do dispositivo. Os dispositivos que excedem os limites de risco aceitáveis podem ser impedidos de acessar recursos organizacionais até que as ameaças sejam corrigidas.
Para dispositivos não registrados em cenários BYOD, os níveis de ameaça MTD informam as decisões de política de proteção do aplicativo, bloqueando o acesso a dados organizacionais em aplicativos gerenciados quando o risco do dispositivo é muito alto.
O Intune dá suporte ao Microsoft Defender para Ponto de Extremidade com recursos de integração aprimorados e vários parceiros MTD de terceiros para atender a diversos requisitos de segurança.
Microsoft Defender para Ponto de Extremidade
O Microsoft Defender para Ponto de Extremidade integra-se profundamente ao Intune no Windows, macOS, Linux, Android e iOS/iPadOS, criando uma plataforma de segurança unificada que combina o gerenciamento de dispositivos com a proteção avançada contra ameaças. Essa integração permite:
- Inteligência contra ameaças e avaliação de risco – a detecção contínua de ameaças e as pontuações de risco do dispositivo do Defender fluem diretamente para as políticas de conformidade do Intune e as decisões de Acesso Condicional, permitindo o controle de acesso dinâmico e baseado em risco
- Gerenciamento aprimorado de segurança de ponto de extremidade - Configure e implante recursos do Defender por meio de políticas do Intune, incluindo configurações de antivírus, integração de EDR, regras de Redução de Superfície de Ataque, configuração controlada (que também dá suporte a proteção contra adulterações), proteção da Web e controle de dispositivo
- Gerenciamento de - vulnerabilidadesAs tarefas de segurança criam um fluxo de trabalho de colaboração em que o Gerenciamento de Ameaças e Vulnerabilidades do Defender identifica dispositivos em risco e fornece diretrizes de correção nas quais os administradores do Intune podem agir diretamente
- Microsoft Tunnel - O Defender para Ponto de Extremidade serve como o cliente VPN para o Microsoft Tunnel em dispositivos Android, fornecendo acesso remoto seguro sem exigir licenciamento separado do Defender
Acesso Condicional
O Acesso Condicional é um recurso do Microsoft Entra que serve como mecanismo de imposição para políticas de acesso de Confiança Zero. Ele avalia sinais do Intune e de outras fontes para tomar decisões de acesso em tempo real, ajudando a garantir que apenas usuários confiáveis em dispositivos compatíveis possam acessar recursos organizacionais.
O acesso condicional avalia vários sinais:
- Status de conformidade do dispositivo das políticas do Intune
- Níveis de risco do dispositivo do Microsoft Defender para Ponto de Extremidade e parceiros MTD
- Risco do usuário e risco de entrada da Proteção do Microsoft Entra ID
- Local, plataforma do dispositivo e aplicativo sendo acessado
O Acesso Condicional com o Intune permite:
- Políticas baseadas em dispositivo - Exigir que os dispositivos atendam aos requisitos de conformidade antes de acessar os recursos organizacionais.
- Políticas baseadas em aplicativo – certifique-se de que somente aplicativos protegidos por políticas de proteção de aplicativo do Intune possam acessar o Microsoft 365 e outros serviços.
- Acesso baseado em risco - Ajuste dinamicamente os requisitos de acesso com base na inteligência de ameaças em tempo real dos parceiros Defender e MTD.
O Acesso Condicional funciona em dispositivos gerenciados e não gerenciados, ajudando a criar uma camada de controle de acesso que se adapta às mudanças nas condições de ameaça.
Adicionar Gerenciamento de privilégios de ponto de extremidade
O Gerenciamento de privilégios de ponto de extremidade (EPM) impõe o acesso com privilégios mínimos para usuários do Windows executando-os como usuários padrão, enquanto permite a elevação temporária para aplicativos aprovados. Essa abordagem reduz a superfície de ataque, impedindo o acesso administrativo generalizado.
Como o EPM funciona:
- Os usuários são executados como contas padrão por padrão.
- As regras de elevação definem quais aplicativos podem ser executados com privilégios elevados.
- Os aplicativos são validados usando hashes de arquivo, certificados ou outros critérios.
- Cenários elevados comuns: instalações de aplicativos, atualizações de driver, diagnósticos do Windows.
Observação
EPM é um recurso avançado do Microsoft Intune para dispositivos Windows e requer licenciamento adicional além do Microsoft Intune.
Próximas etapas
Crie sua postura de segurança com o Intune:
- Planejar sua abordagem – Examine as diretrizes de segurança de Confiança Zero do Intune.
- Configurar a segurança do ponto de extremidade – comece com políticas de segurança de ponto de extremidade para configurações de segurança focadas.
- Implementar conformidade - Implantar políticas de conformidade do dispositivo e Acesso Condicional.
- Proteger dados – configure políticas de proteção de aplicativo para dados organizacionais.
- Monitorar e manter - Saiba mais sobre segurança e compartilhamento de dados no Intune.