Guia de implantação: Gerenciar dispositivos que executam o Windows

Este guia descreve como proteger e gerenciar aplicativos e pontos de extremidade do Windows usando o Microsoft Intune e inclui nossas recomendações de configuração e recursos, desde os pré-requisitos até o registro.

Para cada seção deste guia, revise as tarefas associadas. Algumas tarefas são necessárias e outras, como configurar o Acesso Condicional do Microsoft Entra, são opcionais. Selecione os links fornecidos em cada seção para acessar nossos documentos de ajuda recomendados no Microsoft Learn, onde você pode encontrar informações mais detalhadas e instruções de como usar.

Etapa 1: Pré-requisitos

Conclua os seguintes pré-requisitos para habilitar os recursos de gerenciamento de ponto de extremidade do locatário:

Recomendamos que você use a função com privilégios mínimos necessária para concluir tarefas. Por exemplo, a função menos privilegiada que pode concluir tarefas de registro de dispositivo é a função interna do Gerenciador de Políticas e Perfis do Intune.

Para obter mais informações sobre as funções internas e o que elas podem fazer, confira RBAC (controle de acesso baseado em função) com o Intune e permissões de função internas do Intune.

Para obter mais detalhes e recomendações sobre como preparar sua organização, integrar ou adotar o Intune para gerenciamento de dispositivos móveis, consulte Guia de migração: configurar ou mover para o Microsoft Intune.

Etapa 2: Planejar sua implantação

Use o guia de Planejamento do Microsoft Intune para definir as metas de gerenciamento de dispositivo, os cenários de caso de uso e os requisitos. Use o guia para planejar a distribuição, a comunicação, o suporte, o teste e a validação. Por exemplo, em alguns casos, você não precisa estar presente quando os funcionários e alunos estão registrando seus dispositivos. Recomendamos ter um plano de comunicação para que as pessoas saibam onde encontrar informações sobre como instalar e usar Portal da Empresa do Intune.

Para obter mais informações, consulte o guia de planejamento do Microsoft Intune.

Etapa 3: Criar políticas de conformidade

Use políticas de conformidade para garantir que os dispositivos que acessam seus dados sejam seguros e atendam aos padrões da sua organização. O estágio final do processo de registro é a avaliação de conformidade, que verifica se as configurações do dispositivo atendem às suas políticas. Os usuários do dispositivo devem resolver todos os problemas de conformidade para obter acesso aos recursos protegidos. O Intune marca os dispositivos que ficam aquém dos requisitos de conformidade como não compatíveis e toma medidas adicionais (como enviar uma notificação ao usuário, restringir o acesso ou limpar o dispositivo) de acordo com sua ação para configurações de não conformidade.

Você pode usar as políticas de Acesso Condicional do Microsoft Entra em conjunto com as políticas de conformidade do dispositivo para controlar o acesso a computadores Windows, email corporativo e serviços do Microsoft 365. Por exemplo, você pode criar uma política que impede que os funcionários acessem o Microsoft Teams no Edge sem primeiro registrar ou proteger seus dispositivos.

Dica

Para obter uma visão geral das políticas de conformidade do dispositivo, consulte Visão geral de conformidade.

Tarefa Detalhe
Criar uma política de conformidade Obtenha orientações passo a passo sobre como criar e atribuir uma política de conformidade a grupos de usuários e de dispositivos.
Adicionar ações de não conformidade Escolha o que acontece quando os dispositivos não atendem mais às condições da sua política de conformidade. Exemplos de ações incluem enviar alertas, bloquear dispositivos remotamente ou desativar dispositivos. Você pode editar a política posteriormente para adicionar ações de não conformidade ao configurar essa política.
Crie uma política de acesso condicional com base no dispositivo ou no aplicativo Selecione os aplicativos ou serviços que deseja proteger e defina as condições de acesso.
Bloquear o acesso a aplicativos que não usam autenticação moderna Crie uma política de acesso condicional com base no aplicativo para bloquear aplicativos que usam métodos de autenticação diferentes de OAuth2, por exemplo, os aplicativos que usam autenticação básica e baseada em formulário. Antes de bloquear o acesso, no entanto, entre no Microsoft Entra ID e examine o relatório de atividades de métodos de autenticação para ver se os usuários estão usando a autenticação básica para acessar coisas essenciais que você esqueceu ou não conhece. Por exemplo, itens como quiosques de calendário de salas de reunião usam autenticação básica.
Adicionar configurações de conformidade personalizadas Com as configurações de conformidade personalizadas, você pode escrever seus próprios scripts Bash para lidar com cenários de conformidade ainda não incluídos nas opções de conformidade do dispositivo internas no Microsoft Intune. Este artigo descreve como criar, monitorar e solucionar problemas de políticas de conformidade personalizadas para dispositivos Windows. As configurações de conformidade personalizadas exigem que você crie um script personalizado que identifique os pares de configurações e valores.

Etapa 4: Configurar a segurança do ponto de extremidade

Use os recursos de segurança do ponto de extremidade do Intune para configurar a segurança do dispositivo e gerenciar tarefas de segurança para dispositivos em risco.

Tarefa Detalhe
Gerenciar dispositivos com recursos de segurança do ponto de extremidade Use as configurações de segurança do ponto de extremidade no Intune para gerenciar efetivamente a segurança do dispositivo e corrigir os problemas dos dispositivos.
Adicionar configurações da Proteção dos pontos de extremidade Configure recursos comuns de segurança da proteção de ponto de extremidade, como firewall, BitLocker e Microsoft Defender. Confira uma descrição das configurações nessa área na referência de configurações do Endpoint Protection.
Configurar o Microsoft Defender para Ponto de Extremidade no Intune Ao integrar o Intune ao Microsoft Defender para Ponto de Extremidade, você não apenas ajuda a evitar violações de segurança, mas também pode aproveitar o Microsoft Defender para TVM (Gerenciamento de Ameaças & Vulnerabilidades de Pontos de Extremidade) e usar Intune para corrigir a fraqueza do ponto de extremidade identificados pela TVM.
Gerenciar a política do BitLocker Certifique-se de que os dispositivos sejam criptografados no momento do registro criando uma política que configura o BitLocker em dispositivos gerenciados.
Gerenciar perfis de linha de base de segurança Use as linhas de base de segurança no Intune para ajudar você a proteger e proteger seus usuários e dispositivos. Uma linha de base de segurança inclui as práticas recomendadas e recomendações para configurações que afetam a segurança.
Usar as políticas de cliente do Windows Update para atualizações de software Configure uma estratégia de distribuição do Windows Update com políticas de cliente do Windows Update. Este artigo apresenta os tipos de política que você pode usar para gerenciar atualizações de software do Windows e como fazer a transição de adiamentos de anel de atualização para uma política de atualizações de recursos.

Etapa 5: definir as configurações do dispositivo

Use o Microsoft Intune para habilitar ou desabilitar as configurações e os recursos do Windows nos dispositivos. Para configurar e impor essas configurações, crie um perfil de configuração de dispositivo e atribua o perfil a grupos em sua organização. Os dispositivos recebem o perfil quando se registram.

Tarefa Detalhe
Criar um perfil de dispositivo Crie um perfil de dispositivo no Microsoft Intune e encontre recursos sobre todos os tipos de perfil de dispositivo.
Definir as configurações do dispositivo Use o catálogo de configurações para definir as configurações no Microsoft Intune. O catálogo de configurações inclui centenas de configurações que você pode configurar para o Microsoft Edge, OneDrive, área de trabalho remota, aplicativos do Office e muito mais. Essas configurações têm uma sensação semelhante aos Objetos de Política de Grupo (GPO) e são 100% baseadas em nuvem.
Configurar o perfil de Wi-Fi Esse perfil permite que as pessoas localizem e se conectem à rede Wi-Fi da sua organização. Para obter uma descrição das configurações nesta área, consulte a referência de configurações de Wi-Fi para Windows.
Configurar Perfil VPN Configure uma opção de VPN segura, como o Microsoft Tunnel, para pessoas que se conectam à rede da sua organização. Para obter uma descrição das configurações nessa área, consulte a referência de configurações do VPN.
Configurar perfil de email Defina as configurações de email para que as pessoas possam se conectar a um servidor para acesso a emails corporativos ou de estudante. Confira uma descrição das configurações nessa área na referência de configurações de email.
Restringir recursos do dispositivo Proteja os usuários contra acessos não autorizados e distrações limitando os recursos do dispositivo que eles podem usar no trabalho ou na escola. Para obter uma descrição das configurações nessa área, consulte a referência de restrições de dispositivo para o Windows.
Configurar perfil personalizado Adicione e atribua as configurações e recursos do dispositivo que não são integrados ao Intune. Para obter uma descrição das configurações nessa área, consulte a referência de configurações personalizadas.
Definir configurações do BIOS Configure o Intune para que você possa controlar as configurações de UEFI (BIOS) em dispositivos registrados, usando a DFCI (Interface de Configuração de Firmware do Dispositivo)
Configurar ingresso no domínio Se você estiver planejando registrar dispositivos ingressados no Microsoft Entra, certifique-se de criar um perfil de ingresso de domínio para que o Intune saiba em qual domínio local ingressar.
Definir configurações de otimização de entrega Use essas configurações para reduzir o consumo de largura de banda em dispositivos que baixam aplicativos e atualizações.
Personalizar a identidade visual e a experiência de registro Personalize o Portal da Empresa Intune e a experiência do aplicativo Microsoft Intune com as próprias palavras, marca, preferências de tela e informações de contato da sua organização.
Configurar quiosques e dispositivos dedicados Crie um perfil de quiosque para gerenciar dispositivos em execução no modo de quiosque.
Personalizar dispositivos compartilhados Controle o acesso, as contas e os recursos de energia em dispositivos compartilhados ou multiusuário.
Configurar o limite de rede Crie um perfil de limite de rede para proteger seu ambiente de sites em que você não confia.
Configurar o monitoramento de integridade do Windows Crie um perfil de monitoramento de integridade do Windows para permitir que a Microsoft colete dados sobre o desempenho e forneça recomendações para melhorias. A criação de um perfil habilita o recurso de análise de ponto de extremidade no Microsoft Intune, que analisa os dados coletados, recomenda software, ajuda a melhorar o desempenho da inicialização e corrige problemas comuns de suporte.
Configurar o aplicativo Fazer um Teste para alunos Configure o aplicativo Fazer um Teste para alunos que fazem testes ou exames em dispositivos registrados.
Configurar perfil celular eSim Você pode configurar o eSIM para dispositivos compatíveis com ESIM, como o Surface LTE Pro, para se conectar à Internet por meio de uma conexão de dados da rede celular. Essa configuração é ideal para viajantes globais que precisam se manter conectados e flexíveis durante a viagem e elimina a necessidade de um card SIM.

Etapa 6: configurar métodos de autenticação seguros

Configure métodos de autenticação no Intune para garantir que apenas pessoas autorizadas acessem seus recursos internos. O Intune dá suporte à autenticação multifator, a certificados e a credenciais derivadas. Os certificados também são usados para assinatura e criptografia de email usando S/MIME.

Tarefa Detalhe
Exigir MFA (autenticação multifator) Exigir que as pessoas forneçam duas formas de credenciais no momento do registro do dispositivo. Essa política funciona em conjunto com as políticas de Acesso Condicional do Microsoft Entra.
Criar um perfil de certificado confiável Crie e implante um perfil de certificado confiável antes de criar um perfil de certificado SCEP, PKCS ou PKCS importado. O perfil de certificado confiável implanta o certificado raiz confiável para dispositivos e usuários usando certificados SCEP, PKCS e PKCS importados.
Usar certificados SCEP com o Intune Saiba o que é necessário para usar certificados SCEP com o Intune e configure a infraestrutura necessária. Em seguida, você pode criar um perfil de certificado SCEP ou configurar uma autoridade de certificação de terceiros com o SCEP.
Usar os certificados PKCS com o Intune Configure a infraestrutura necessária (como conectores de certificado locais), exporte um certificado PKCS e adicione certificados a um perfil de configuração de dispositivo do Intune.
Usar certificados PKCS importados com o Intune Configure certificados PKCS importados, que permitem que você Configure e use S/MIME para criptografar email.
Configurar um emissor de credenciais derivadas Provisione dispositivos Windows com certificados derivados de cartões inteligentes do usuário.
Integrar o Windows Hello para Empresas com o Microsoft Intune Crie uma política do Windows Hello para Empresas para habilitar ou desabilitar o Windows Hello para Empresas durante o registro do dispositivo. O Hello para Empresas é um método de entrada alternativo que usa o Active Directory ou uma conta do Microsoft Entra para substituir uma senha, um smart card ou um smart card virtual.

Etapa 7: implantar aplicativos

Ao configurar aplicativos e políticas de aplicativos, pense nos requisitos de sua organização, como as plataformas às quais você oferece suporte, as tarefas que as pessoas realizam, o tipo de aplicativos de que precisam para concluir essas tarefas e quem precisa delas. Você pode usar o Intune para gerenciar todo o dispositivo (incluindo aplicativos) ou para gerenciar somente aplicativos.

Tarefa Detalhe
Adicionar aplicativos de linha de negócios Adicione aplicativos de LOB (linha de negócios) do Windows ao Intune e atribua a grupos.
Adicionar o Microsoft Edge Adicione e atribua o Microsoft Edge para Windows.
Adicionar o aplicativo Portal da Empresa do Portal da Empresa do Intune da Microsoft Store Adicione e atribua manualmente o aplicativo de Portal da Empresa do Intune como um aplicativo necessário.
Adicionar Portal da Empresa do Intune aplicativo para Windows Autopilot Adicione o aplicativo Portal da Empresa a dispositivos provisionados pelo Windows Autopilot.
Adicionar aplicativos do Microsoft 365 Adicionar Microsoft 365 Apps para Grandes Empresas.
Atribuir aplicativos aos grupos Depois de adicionar aplicativos ao Intune, atribua-os a usuários e dispositivos.
Incluir e excluir atribuições de aplicativo Controle o acesso e a disponibilidade de um aplicativo incluindo e excluindo os grupos selecionados da atribuição.
Usar scripts do PowerShell Carregue scripts do PowerShell para estender os recursos de gerenciamento de dispositivos Windows no Intune e facilitar a mudança para o gerenciamento moderno.

Etapa 8: Registrar dispositivos

Durante o registro, o dispositivo é registrado no Microsoft Entra ID e avaliado quanto à conformidade. Para obter informações sobre cada método de registro e como escolher um que seja adequado para sua organização, consulte o guia de registro de dispositivo Windows para o Microsoft Intune.

Tarefa Detalhe
Habilitar o registro automático de MDM Simplifique o registro habilitando o registro automático, que registra automaticamente dispositivos no Intune que ingressam ou se registram com seu Microsoft Entra ID. O registro automático simplifica a implantação do Windows Autopilot, o registro BYOD, o registro usando a Política de Grupo e o registro em massa por meio de um pacote de provisionamento.
Habilitar a descoberta automática do servidor MDM Se você não tiver o Microsoft Entra ID P1 ou P2, recomendamos criar um tipo de registro CNAME para servidores de registro do Intune. O registro CNAME redireciona as solicitações de registro para o servidor correto para que os usuários inscritos não precisem digitar o nome do servidor manualmente.
Cenários do Windows Autopilot Simplifique o OOBE controlado pelo usuário ou autoimplantado para você e seus usuários configurando o registro do dispositivo Microsoft Intune para ocorrer automaticamente durante o Windows Autopilot.
Registrar dispositivos ingressados híbridos do Microsoft Entra com o Windows Autopilot O Conector do Intune para Active Directory permite que os dispositivos no Active Directory Domain Services ingressem no Microsoft Entra ID e, em seguida, registrem-se automaticamente no Intune. Recomendamos essa opção de registro para ambientes locais que usam o Active Directory Domain Services e não podem mover suas identidades para o Microsoft Entra ID.
Registrar dispositivos usando a Política de Grupo Dispare o registro automático no Intune usando uma política de grupo.
Registrar dispositivos em massa Crie um pacote de provisionamento no Designer de Configuração do Windows que junte um grande número de novos dispositivos Windows ao Microsoft Entra ID e os registre no Intune.
Configurar a página de status do registro (ESP) Crie um perfil de página de status de registro com configurações personalizadas para orientar os usuários durante a configuração e o registro do dispositivo.
Alterar rótulo de propriedade do dispositivo Depois que um dispositivo tiver sido registrado, você poderá alterar seu rótulo no Intune para propriedade corporativa ou pessoal. Esse ajuste altera a maneira como você gerencia o dispositivo e pode habilitar mais recursos de gerenciamento e identificação no Intune ou limitá-los.
Solucionar problemas de registro Solucione problemas e encontre resoluções dos problemas que ocorrem durante o registro.

Etapa 9: executar ações remotas

Depois que os dispositivos estiverem configurados, você poderá usar ações remotas com suporte para gerenciar e solucionar problemas de dispositivos à distância. Os artigos a seguir apresentam as ações remotas para Windows. Se uma ação estiver ausente ou desabilitada no portal, ela não terá suporte no Windows.

Tarefa Detalhe
Executar ação remota em dispositivos Aprenda a fazer busca detalhada, gerenciar remotamente e solucionar problemas de dispositivos individuais no Intune. Este artigo lista todas as ações remotas disponíveis no Intune e links para esses procedimentos.
Usar o TeamViewer para administrar remotamente dispositivos do Intune Este tópico mostra como configurar o TeamViewer no Intune e como administrar um dispositivo remotamente.
Usar tarefas de segurança para exibir ameaças e vulnerabilidades Use o Intune para corrigir a fraqueza do ponto de extremidade identificada pelo Microsoft Defender para Ponto de Extremidade. Antes de trabalhar com tarefas de segurança, você deve integrar o Microsoft Defender para Ponto de Extremidade ao Intune.

Etapa 10: ajudar funcionários e alunos

Os recursos desta seção estão na documentação de Ajuda do Usuário do Microsoft Intune. Esta documentação destina-se a funcionários, alunos e outros usuários de dispositivos licenciados pelo Intune que estejam registrando um dispositivo pessoal ou fornecido pela empresa. Os links de documentação estão disponíveis em todo o aplicativo Portal da Empresa do Portal da Empresa do Intune e apontam para informações sobre:

  • Métodos de registro, com instruções passo a passo sobre como se inscrever
  • Portal da Empresa configurações e recursos
  • Como cancelar o registro e remover dados armazenados
  • Atualizar as configurações de dispositivo para requisitos de conformidade
  • Como relatar problemas de aplicativos

Dica

Facilite a localização dos requisitos de sistema operacional e de senha do dispositivo da sua organização em seu site ou em um email de integração, para que os funcionários não precisem atrasar o registro para buscar essas informações.

Tarefa Detalhe
Instalar o aplicativo do Portal da Empresa do Intune para Windows Saiba onde obter o aplicativo do Portal da Empresa e como entrar.
Atualizar o aplicativo do Portal da Empresa Este artigo descreve como instalar a versão mais recente do Portal da Empresa e como ativar as atualizações automáticas de aplicativos.
Registrar um dispositivo Este artigo descreve como registrar dispositivos pessoais que executam o Windows.
Cancelar o registro de um dispositivo Este artigo descreve como cancelar o registro de um dispositivo do Intune e excluir o cache e os logs armazenados no Portal da Empresa.

Próximas etapas