Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este tutorial passo a passo mostra como configurar um ponto de extremidade do Windows nativo de nuvem usando o Microsoft Intune e o Windows Autopilot. Um ponto de extremidade nativo de nuvem do Windows (às vezes escrito como Windows nativo de nuvem) é ingressado no Microsoft Entra, registrado no Microsoft Intune e gerenciado inteiramente da nuvem — sem ingresso no domínio do Active Directory, nenhuma infraestrutura local necessária.
Ao final deste tutorial, você terá um dispositivo Windows totalmente configurado que:
- Microsoft Entra ingressado e registrado no Microsoft Intune
- Protegido com o Microsoft Defender Antivírus, criptografia BitLocker, Windows LAPS e linhas de base de segurança
- Provisionado por meio do Windows Autopilot com aplicativos do Microsoft 365, Movimentação de Pastas Conhecidas do OneDrive e o Portal da Empresa
- Pronto para ser dimensionado para o restante da sua frota do Windows
Para obter informações, consulte O que são pontos de extremidade nativos de nuvem? e Como planejar sua implementação do ingresso no Microsoft Entra.
Dica
Ao ler sobre pontos de extremidade nativos da nuvem, você verá os seguintes termos:
- Ponto de extremidade: um ponto de extremidade é um dispositivo, como um celular, tablet, laptop ou computador desktop. "Pontos de extremidade" e "dispositivos" são usados de forma intercambiável.
- Pontos de extremidade gerenciados: pontos de extremidade que recebem políticas da organização usando uma solução MDM ou Objetos de Política de grupo. Esses dispositivos normalmente são de propriedade da organização, mas também podem ser BYOD ou dispositivos de propriedade pessoal.
- Pontos de extremidade nativos de nuvem: pontos de extremidade ingressados no Microsoft Entra. Eles não estão ingressados no AD local.
- Carga de trabalho: qualquer programa, serviço ou processo.
Como iniciar
Conclua as cinco fases na ordem - cada uma se baseia na anterior.
| Fase | Meta |
|---|---|
| Fase 1 – Configurar seu ambiente | Preparar seu locatário, dispositivo de teste e linha de base Políticas do Autopilot |
| Fase 2 – Criar um ponto de extremidade do Windows nativo de nuvem | Provisione seu primeiro ponto de extremidade por meio do Autopilot |
| Fase 3 – Proteger seu ponto de extremidade nativo de nuvem do Windows | Aplicar segurança do ponto de extremidade: Defender, BitLocker, LAPS, linhas de base, atualizações |
| Fase 4 – Aplicar personalizações e examinar sua configuração local | Adicionar aplicativos e configurações específicos da organização e migrar da Política de Grupo |
| Fase 5 – Dimensionar sua implantação com o Windows Autopilot | Dimensione o provisionamento para sua frota usando o registro OEM, personas e anéis de distribuição |
Depois que os pontos de extremidade forem implantados, use a seção Monitorar os pontos de extremidade nativos da nuvem do Windows para validar a política, o aplicativo e o status de conformidade do centro de administração do Intune como parte das operações em andamento.
Fase 1 – Configurar seu ambiente
Antes de criar seu primeiro ponto de extremidade nativo de nuvem do Windows, há alguns requisitos e configurações importantes que precisam ser verificados. Esta fase orientará você na verificação dos requisitos, na configuração do Windows Autopilot e na criação de algumas configurações e aplicativos.
Etapa 1 – Requisitos de rede
Seu ponto de extremidade do Windows nativo de nuvem precisará de acesso a vários serviços da Internet. Inicie o teste em uma rede aberta. Ou use sua rede corporativa depois de fornecer acesso a todos os pontos de extremidade listados em Requisitos de rede do Windows Autopilot.
Se sua rede sem fio exigir certificados, você poderá começar com uma conexão Ethernet durante o teste enquanto determina a melhor abordagem para conexões sem fio para provisionamento de dispositivos.
Etapa 2 – Registro e Licenciamento
Antes de ingressar no Microsoft Entra e se registrar no Intune, há algumas coisas que você precisa marcar. Você pode criar um novo grupo do Microsoft Entra, como o nome Usuários MDM do Intune. Em seguida, adicione contas de usuário de teste específicas e direcione cada uma das configurações a seguir nesse grupo para limitar quem pode registrar dispositivos enquanto você define sua configuração. Para criar um grupo do Microsoft Entra, acesse Gerenciar grupos do Microsoft Entra e associação a grupo.
Restrições de registro As restrições de registro permitem que você controle quais tipos de dispositivos podem ser registrados no gerenciamento com o Intune. Para que este guia seja bem-sucedido, verifique se o registro (MDM) do Windows está permitido; o que é a configuração padrão.
Para obter informações sobre como configurar as Restrições de Registro, confira Definir restrições de registro no Microsoft Intune.
Configurações do MDM do dispositivo do Microsoft Entra Quando você ingressa um dispositivo Windows no Microsoft Entra, o Microsoft Entra pode ser configurado para dizer aos seus dispositivos para se registrarem automaticamente com um MDM. Essa configuração é necessária para que o Windows Autopilot funcione.
Para marcar se as configurações do MDM do dispositivo do Microsoft Entra estão habilitadas corretamente, acesse Início Rápido - Configurar o registro automático no Intune.
Identidade visual da empresa Microsoft Entra Adicionar seu logotipo corporativo e imagens ao Microsoft Entra garante que os usuários vejam uma aparência familiar e consistente ao entrar no Microsoft 365. Essa configuração é necessária para que o Windows Autopilot funcione.
Para obter informações sobre como configurar a identidade visual personalizada no Microsoft Entra, acesse Adicionar identidade visual à página de entrada do Microsoft Entra da sua organização.
Licenciamento Os usuários que registram dispositivos Windows da OOBE (Configuração Inicial pelo Usuário) no Intune exigem dois recursos principais.
Os usuários precisarão das seguintes licenças:
- Um licença do Microsoft Intune ou do Microsoft Intune para Educação
- Uma licença como uma das opções a seguir que permite o registro automático do MDM:
- Microsoft Entra Premium P1
- Microsoft Intune para educação
Para atribuir licenças, confira Atribuir licenças do Microsoft Intune.
Observação
Ambos os tipos de licenças geralmente são incluídos com pacotes de licenciamento, como o Microsoft 365 E3 (ou A3) e superior. Veja as comparações do licenciamento do Microsoft 365 aqui.
Etapa 3 – Importar seu dispositivo de teste
Para testar o ponto de extremidade nativo de nuvem do Windows, precisamos começar pela preparação de uma máquina virtual ou dispositivo físico para teste. As etapas a seguir coletarão os detalhes do dispositivo e os carregarão no serviço do Windows Autopilot para uso posterior neste artigo.
Observação
Embora as etapas a seguir forneçam uma maneira de importar um dispositivo para teste, os Parceiros e OEMs podem importar dispositivos para o Windows Autopilot em seu nome como parte da compra. Há mais informações sobre o Windows Autopilot Deployment na Fase 5.
Instale o Windows em uma máquina virtual ou redefina um dispositivo físico para que ele fique aguardando na tela de configuração do OOBE. Opcionalmente, você pode criar um ponto de verificação para uma máquina virtual.
Conclua as etapas necessárias para se conectar à Internet.
Abra um prompt de comando usando a combinação de teclado Shift+F10.
Verifique se você tem acesso à Internet executando ping de bing.com:
ping bing.com
Alternar para o PowerShell executando o comando:
powershell.exe
Baixe o script Get-WindowsAutopilotInfo executando os comandos a seguir:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope ProcessInstall-Script Get-WindowsAutopilotInfo
Quando solicitado, insira Y para aceitar.
Digite o seguinte comando:
Get-WindowsAutopilotInfo.ps1 -GroupTag CloudNative -Online
Observação
As Marcas de Grupo permitem criar grupos dinâmicos do Microsoft Entra com base em um subconjunto de dispositivos. As Categorias de Grupo podem ser definidas durante a importação de dispositivos ou alteradas posteriormente no centro de administração do Microsoft Intune. Usamos a marca de grupo CloudNative na etapa 4. Você pode definir o nome da marca como algo diferente para seu teste.
Quando for solicitado a fornecer credenciais, entre com sua conta de Administrador do Intune.
Deixe o computador em experiência inicial até a Fase 2.
Etapa 4 - Criar o grupo dinâmico do Microsoft Entra para o dispositivo
Para limitar as configurações deste guia aos dispositivos de teste importados para o Windows Autopilot, crie um grupo dinâmico do Microsoft Entra. Esse grupo deve incluir automaticamente os dispositivos que importam para o Windows Autopilot e ter a Marca de Grupo CloudNative. Em seguida, você pode direcionar todas as configurações e aplicativos neste grupo.
Selecione Grupos>: Novo grupo. Insira os seguintes detalhes:
- Tipo de grupo: Selecione Segurança.
- Nome do grupo: Insira Autopilot Cloud-Native Pontos de extremidade do Windows.
- Tipo de associação: Selecione Dynamic Device.
Selecione Adicionar consulta dinâmica.
Na seção Sintaxe de Regra, selecione Editar.
Cole o seguinte texto:
(device.devicePhysicalIds -any (_ -eq "[OrderID]:CloudNative"))Selecione OK>Salvar>Criar.
Dica
Os grupos dinâmicos levam alguns minutos para serem preenchidos após a ocorrência de alterações. Em grandes organizações, pode levar mais tempo. Depois de criar um novo grupo, aguarde alguns minutos antes de verificar se o dispositivo já é membro do grupo.
Para obter mais informações sobre grupos dinâmicos para dispositivos, confira Regras para dispositivos.
Etapa 5 – Configurar a Página de Status do Registro
A página de status de registro (ESP) é o mecanismo que um profissional de TI usa para controlar a experiência do usuário final durante o provisionamento do ponto de extremidade. Confira Configurar a Página de Status do Registro. Para limitar o escopo da página de status de registro, você pode criar um novo perfil e direcionar o Autopilot Cloud-Native grupo de Pontos de Extremidade do Windows criado na etapa anterior, Criar Microsoft Entra grupo dinâmico para o dispositivo.
Para fins de teste, recomendamos as seguintes configurações, mas sinta-se à vontade para ajustá-las conforme necessário:
Configuração Valor Mostrar o progresso da configuração do aplicativo e do perfil Sim Mostrar página somente para dispositivos provisionados pela experiência inicial (OOBE) Sim (padrão)
Etapa 6 - Criar e atribuir o perfil do Windows Autopilot
Agora podemos criar um perfil do Windows Autopilot e atribuí-lo ao nosso dispositivo de teste. Este perfil informa ao seu dispositivo para ingressar no Microsoft Entra e quais configurações aplicar durante a OOBE.
Selecionar Dispositivos Integração>>de dispositivos Inscrição>Windows>Windows Autopilot>Deployment perfis.
Selecione Criar perfil>Computador Windows.
Insira o nome Autopilot Cloud-Native Pontos de extremidade do Windows e selecione Avançar.
Nas configurações da experiência pronta para uso (OOBE), confirme os seguintes valores de chave e selecione Avançar:
Configuração Valor Modo de implantação Controlado pelo usuário Ingressar no Microsoft Entra ID como Microsoft Entra ingressado Tipo de conta de usuário Standard Aplicar modelo de nome de dispositivo Opcional. Um modelo de nomenclatura como CloudPC-%SERIAL%facilita a identificação dos dispositivos no centro de administração.Importante
Definir o tipo de conta de usuário como Standard é uma prática recomendada de segurança. Ele impede que os usuários instalem software não aprovado e reduz a superfície de ataque em pontos de extremidade nativos da nuvem.
Deixe as marcas de escopo e selecione Avançar.
Atribua o perfil ao grupo de Microsoft Entra que você criou, chamado Autopilot Cloud-Native Pontos de extremidade do Windows, selecione Avançar e, em seguida, selecione Criar.
Etapa 7 - Sincronizar dispositivos do Windows Autopilot
O serviço do Windows Autopilot será sincronizado várias vezes por dia. Você também pode disparar uma sincronização imediatamente para que seu dispositivo esteja pronto para teste. Para sincronizar imediatamente:
Selecionar Dispositivos Registro>>de> integração de dispositivoWindows>Windows Autopilot>dispositivos.
Selecione Sincronizar.
A sincronização leva vários minutos e continuará em segundo plano. Quando a sincronização for concluída, o status do perfil do dispositivo importado exibirá Atribuído.
Etapa 8 – Definir configurações para uma experiência otimizada do Microsoft 365
Selecionamos algumas configurações a serem configuradas. Essas configurações demonstrarão uma experiência do usuário final otimizada do Microsoft 365 em seu dispositivo nativo de nuvem do Windows. Essas configurações são definidas usando um perfil de catálogo de configurações de dispositivo. Para obter mais informações, confira Criar uma política usando o catálogo de configurações no Microsoft Intune.
Depois de criar o perfil e adicionar as configurações, atribua o perfil ao Autopilot Cloud-Native grupo de Pontos de Extremidade do Windows criado anteriormente.
Microsoft Outlook - Para melhorar a experiência de primeira execução do Microsoft Outlook, a configuração a seguir configura automaticamente um perfil quando o Outlook é aberto pela primeira vez.
Categoria de configuração Configuração Valor Microsoft Outlook 2016\Account Settings\Exchange (Configuração do usuário) Configurar automaticamente apenas o primeiro perfil com base no endereço SMTP primário do Active Directory Enabled Microsoft Edge - Para melhorar a experiência de primeira execução do Microsoft Edge, as configurações a seguir definem o Microsoft Edge para sincronizar as configurações do usuário e ignorar a primeira experiência de execução.
Categoria de configuração Configuração Valor Microsoft Edge Oculta a experiência de primeira execução e a tela inicial. Enabled Forçar a sincronização dos dados do navegador e não mostrar o aviso de consentimento da sincronização Enabled Microsoft OneDrive - Para melhorar a primeira experiência de entrada, as seguintes configurações configuram o Microsoft OneDrive para entrar automaticamente e redirecionar a Área de Trabalho, Imagens e Documentos para o OneDrive. O FOD (Arquivos Sob Demanda) também é recomendado. Ele está habilitado por padrão e não está incluído na lista a seguir. Para obter mais informações sobre a configuração recomendada para o aplicativo de sincronização do OneDrive, confira Configuração recomendada do aplicativo de sincronização para o Microsoft OneDrive.
Categoria de configuração Configuração Valor OneDrive Conectar os usuários silenciosamente ao aplicativo de sincronização do OneDrive com as respectivas credenciais do Windows Enabled Mover silenciosamente pastas conhecidas do Windows para o OneDrive Enabled Observação
Para obter mais informações, confira Redirecionar Pastas Conhecidas.
A captura de tela a seguir mostra um exemplo de um perfil de catálogo de configurações com cada uma das configurações sugeridas definidas:
Etapa 9 - Criar e atribuir alguns aplicativos
Seu ponto de extremidade nativo de nuvem precisará de alguns aplicativos. Para começar, recomendamos configurar os aplicativos a seguir e direcioná-los no grupo Pontos de Extremidade Nativos de Nuvem do Windows Autopilot criado anteriormente.
Microsoft 365 Apps (anteriormente Office 365 ProPlus) – Microsoft 365 Apps como Word, Excel e Outlook podem ser facilmente implantados em dispositivos usando o perfil de aplicativo interno do Microsoft 365 Apps para Windows no Intune.
- Selecione o designer de configuração para o formato de configurações, em vez de XML.
- Selecione Canal Atual para o canal de atualização.
Para implantar o Microsoft 365 Apps, confira Adicionar o Microsoft 365 Apps a dispositivos do Windows usando o Microsoft Intune
Portal da Empresa – é recomendável implantar o aplicativo Portal da Empresa do Intune em todos os dispositivos como um aplicativo necessário. O aplicativo Portal da Empresa é o hub de autoatendimento para os usuários que eles usam para instalar aplicativos de várias fontes, como Intune, Microsoft Store e Gerenciador de Configurações. Os usuários também usam o aplicativo Portal da Empresa para sincronizar seus dispositivos com o Intune, verificar o status de conformidade e assim por diante.
Para implantar o Portal da Empresa conforme necessário, consulte Adicionar e atribuir o aplicativo Portal da Empresa do Windows para dispositivos gerenciados pelo Intune.
Aplicativo da Microsoft Store (Whiteboard) – Embora o Intune possa implantar uma ampla variedade de aplicativos, implantamos um aplicativo da loja (Microsoft Whiteboard) para ajudar a simplificar as coisas neste guia. Siga as etapas em Adicionar aplicativos da Microsoft Store ao Microsoft Intune para instalar o Microsoft Whiteboard.
Fase 2 – Criar um ponto de extremidade do Windows nativo de nuvem
Para criar seu primeiro ponto de extremidade do Windows nativo de nuvem, use a mesma máquina virtual ou dispositivo físico que você coletou e carregou o hash de hardware no serviço Windows Autopilot na Fase 1, Etapa 3 - Importar seu dispositivo de teste. Com esse dispositivo, realize o processo do Windows Autopilot.
Retome (ou redefina, se necessário) seu computador Windows para a OOBE (experiência inicial).
Observação
Se for solicitado que você escolha a configuração pessoal ou de uma organização, o processo do Windows Autopilot não foi iniciado. Nessa situação, reinicie o dispositivo e verifique se ele tem acesso à Internet. Se ainda assim não funcionar, tente restaurar o computador ou reinstalar o Windows.
Entre com as credenciais do Microsoft Entra (UPN ou AzureAD\username).
A página de status de registro mostrará o status da configuração do dispositivo.
Parabéns! Você provisionou seu primeiro ponto de extremidade do Windows nativo de nuvem!
Validar seu ponto de extremidade
Verifique as seguintes tarefas em seu novo dispositivo antes de passar para a Fase 3:
- As pastas do OneDrive (Área de Trabalho, Documentos, Imagens) são redirecionadas e sincronizadas.
- O Outlook abre e configura automaticamente seu perfil do Microsoft 365.
- O Portal da Empresa está instalado e o Microsoft Whiteboard está disponível.
- Você pode entrar com suas credenciais do Microsoft Entra e acessar os recursos da nuvem.
- Recursos locais (compartilhamentos de arquivos, sites da intranet, impressoras) estão acessíveis, se necessário.
Se uma senha for solicitada ao usar o Windows Hello para acessar recursos locais, isso significa que o Windows Hello para Empresas Híbrido ainda não está configurado. Você pode continuar o teste selecionando o ícone de chave na tela de entrada e usando seu nome de usuário e senha. Para obter mais informações, confira Windows Hello para Empresas Híbrido.
Fase 3 – Proteger seu ponto de extremidade nativo de nuvem do Windows
Essa fase foi projetada para ajudar na criação das configurações de segurança para sua organização. Esta seção chama sua atenção para os vários componentes da Segurança do Ponto de extremidade no Microsoft Intune, incluindo:
- Microsoft Defender Antivírus (MDAV)
- Microsoft Defender Firewall
- Criptografia BitLocker
- LAPS (Solução de Senha de Administrador Local) do Windows
- Linhas de base de segurança
- Políticas de cliente do Windows Update
- Política de conformidade
- Acesso condicional
Microsoft Defender Antivírus (MDAV)
As configurações a seguir são recomendadas como uma configuração mínima para o Microsoft Defender Antivírus, um componente de sistema operacional integrado do Windows. Essas configurações não exigem nenhum contrato de licenciamento específico, como E3 ou E5, e podem ser habilitadas no centro de administração do Microsoft Intune.
No centro de administração, acesse Segurança do Ponto de extremidade>Antivírus>Criar Política>Windows e posterior>Tipo de perfil = Microsoft Defender Antivírus.
Defensor:
- Permitir Monitoramento de Comportamento: permitido. Ativa o monitoramento de comportamento em tempo real.
- Permitir proteção de nuvem: permitido. Ativa a Proteção de Nuvem.
- Permitir Verificação de Email: permitido. Ativa a verificação de email.
- Permitir a verificação de todos os arquivos e anexos baixados: permitido.
- Permitir monitoramento em tempo real: permitido. Ativa e executa o serviço de monitoramento em tempo real.
- Permitir a verificação de Files de rede: Permitido. Verifica arquivos de rede.
- Permitir Verificação de Script: permitido.
- Tempo limite estendido na nuvem: 50
- Dias para reter o malware limpo: 30
- Habilitar Proteção de Rede: Habilitada (modo de auditoria)
- Proteção PUA: Proteção PUA ativada. Os itens detectados estão bloqueados. Eles aparecerão na história junto com outras ameaças.
- Direção de varredura em tempo real: Monitore todos os arquivos (bidirecional).
- Enviar consentimento de amostras: Envie amostras seguras automaticamente.
- Permitir na Proteção de Acesso: Permitido.
- Ação de correção para ameaças graves: quarentena. Move arquivos para quarentena.
- Ação de correção para ameaça de baixa gravidade: quarentena. Move arquivos para quarentena.
- Ação de correção para ameaças de gravidade moderada: quarentena. Move arquivos para quarentena.
- Ação de correção para ameaças de alta gravidade: quarentena. Move arquivos para quarentena.
Para obter mais informações sobre a configuração do Windows Defender, incluindo o Microsoft Defender para Ponto de Extremidade para cliente licenciado para E3 e E5, confira:
- Proteção de última geração no Windows, Windows Server 2016 e Windows Server 2019
- Avaliar o Microsoft Defender Antivírus
Microsoft Defender Firewall
Use a Segurança do Ponto de extremidade no Microsoft Intune para configurar o firewall e suas regras. Para obter mais informações, confira a Política de firewall para segurança do ponto de extremidade no Intune.
O Microsoft Defender Firewall pode detectar uma rede confiável usando o CSP NetworkListManager. E pode alternar para o perfil de firewall de domínio em pontos de extremidade que executam o Windows.
Usar o perfil de rede do domínio permite separar regras de firewall com base em uma rede confiável, em uma rede privada e em uma rede pública. Essas configurações podem ser aplicadas usando um perfil personalizado do Windows.
Observação
Os pontos de extremidade ingressados no Microsoft Entra não podem usar o LDAP para detectar uma conexão de domínio da mesma forma que os pontos de extremidade ingressados no domínio. Em vez disso, use o CSP NetworkListManager para especificar um ponto de extremidade TLS que, quando acessível, alterna o ponto de extremidade para o perfil de firewall de domínio .
Criptografia BitLocker
Use a Segurança do Ponto de extremidade no Microsoft Intune para configurar a criptografia com o BitLocker.
- Para obter mais informações sobre como gerenciar o BitLocker, acesse Criptografar dispositivos Windows com o BitLocker no Intune.
- Confira nossa série do blog no BitLocker em Habilitação do BitLocker com o Microsoft Intune.
Essas configurações podem ser habilitadas no centro de administração do Microsoft Intune. No centro de administração, acesse Segurança do Ponto de> ExtremidadeGerenciar>Criptografia> de discoCriar Políticado Windows e, posteriormente>,Criar Perfil = >do BitLocker.
Quando você define as seguintes configurações do BitLocker, elas habilitam silenciosamente a criptografia de 128 bits para usuários padrão, que é um cenário comum. No entanto, sua organização pode ter requisitos de segurança diferentes, portanto, consulte a documentação do BitLocker para obter configurações adicionais.
| Categoria de configuração | Configuração | Valor |
|---|---|---|
| BitLocker | Exigir Criptografia do Dispositivo | Enabled |
| Permitir aviso para outras criptografias de disco | Disabled | |
| Permitir Criptografia de Usuário Standard | Enabled | |
| Configurar rotação de senha de recuperação | Atualização ativada para dispositivos ingressados no Azure AD | |
| Criptografia de Unidade de Disco BitLocker | Escolha o método de criptografia de unidade e a força da cifra | Não Configurado |
| Fornecer os identificadores exclusivos para sua organização | Não Configurado | |
| Unidades do sistema operacional | Impor tipo de criptografia de unidade em unidades do sistema operacional | Enabled |
| Selecione o tipo de criptografia (Dispositivo) | Criptografia somente do espaço usado | |
| Exigir autenticação adicional na inicialização | Enabled | |
| Permitir o BitLocker sem um TPM compatível (requer uma senha ou uma chave de inicialização em uma unidade flash USB) | Falso | |
| Configurar a chave de inicialização do TPM e o PIN | Permitir chave de inicialização e PIN com TPM | |
| Configurar chave de inicialização do TPM | Permitir chave de inicialização com TPM | |
| Configurar o PIN de inicialização do TPM | Permitir PIN de inicialização com TPM | |
| Configurar inicialização do TPM | Exigir TPM | |
| Configurar o tamanho mínimo do PIN para inicialização | Não configurado | |
| Permitir PINs aprimorados para inicialização | Não configurado | |
| Impedir que os usuários padrão alterem o PIN ou a senha | Não configurado | |
| Permitir que dispositivos compatíveis com InstantGo ou HSTI recusem o PIN de pré-inicialização | Não configurado | |
| Habilitar o uso da autenticação BitLocker que exija entrada de teclado de pré-inicialização em lousas | Não configurado | |
| Escolha como as unidades do sistema operacional protegidas pelo BitLocker podem ser recuperadas | Enabled | |
| Configurar o armazenamento do usuário de informações de recuperação do BitLocker | Exigir senha de recuperação de 48 dígitos | |
| Permitir agente de recuperação de dados | Falso | |
| Configurar o armazenamento de informações de recuperação do BitLocker para o AD DS | Senhas de recuperação de loja e pacotes de chaves | |
| Não habilite o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades do sistema operacional | Verdadeiro | |
| Omitir as opções de recuperação do assistente de configuração do BitLocker | Verdadeiro | |
| Salve informações de recuperação do BitLocker no AD DS para unidades do sistema operacional | Verdadeiro | |
| Configurar URL e mensagem de recuperação de pré-inicialização | Não configurado | |
| Unidades de Dados Fixas | Impor tipo de criptografia de unidade em unidades de dados fixas | Enabled |
| Selecione o tipo de criptografia: (Dispositivo) | Permitir que o usuário escolha (padrão) | |
| Escolha como as unidades fixas protegidas pelo BitLocker podem ser recuperadas | Enabled | |
| Configurar o armazenamento do usuário de informações de recuperação do BitLocker | Exigir senha de recuperação de 48 dígitos | |
| Permitir agente de recuperação de dados | Falso | |
| Configurar o armazenamento de informações de recuperação do BitLocker para o AD DS | Pacotes de chaves e senhas de recuperação de backup | |
| Não habilite o BitLocker até que as informações de recuperação sejam armazenadas no AD DS para unidades de dados fixas | Verdadeiro | |
| Omitir as opções de recuperação do assistente de configuração do BitLocker | Verdadeiro | |
| Salvar informações de recuperação do BitLocker no AD DS para unidades de dados fixas | Verdadeiro | |
| Negar acesso de gravação a unidades fixas não protegidas pelo BitLocker | Não configurado | |
| Unidades de dados removíveis | Controlar o uso do BitLocker em unidades removíveis | Enabled |
| Permitir que os usuários apliquem a proteção do BitLocker em unidades de dados removíveis (Dispositivo) | Falso | |
| Permitir que os usuários suspendam e descriptografem a proteção do BitLocker em unidades de dados removíveis (Dispositivo) | Falso | |
| Negar acesso de gravação a unidades removíveis não protegidas pelo BitLocker | Não configurado |
LAPS (Solução de Senha de Administrador Local) do Windows
Por padrão, a conta de administrador local interna (SID conhecida S-1-5-500) está desabilitada. Há alguns cenários em que uma conta de administrador local poderá ser benéfica, como solução de problemas, suporte ao usuário final e recuperação de dispositivo. Se você decidir habilitar a conta de administrador interna ou criar uma nova conta de administrador local, será importante proteger a senha dessa conta.
A LAPS (Solução de Senha de Administrador Local) do Windows é um dos recursos que você pode usar para randomizar e armazenar com segurança a senha no Microsoft Entra. Se você estiver usando o Intune como seu serviço MDM, use as etapas a seguir para habilitar a LAPS do Windows.
Importante
A LAPS do Windows pressupõe que a conta de administrador local padrão esteja habilitada, mesmo que ela seja renomeada ou se você criar outra conta de administrador local. O Windows LAPS não cria nem habilita contas locais para você, a menos que você configure o modo de gerenciamento de contas Automático.
Você precisará criar ou habilitar contas locais separadamente da configuração da LAPS do Windows. Você pode criar um script dessa tarefa ou usar os CSPs (Provedores de Serviços de Configuração), como o CSP de Contas ou o CSP de Política.
Certifique-se de que seus dispositivos Windows tenham a atualização de segurança de abril de 2023 (ou posterior) instalada.
Para obter mais informações, acesse Atualizações do sistema operacional do Microsoft Entra.
Habilitar o Windows LAPS no Microsoft Entra:
- Entre no Microsoft Entra.
- Para a configuração Habilitar a Solução de Senha de Administrador Local (LAPS), selecione Sim>Salvar (topo da página).
Para obter mais informações, acesse Habilitando o Windows LAPS com o Microsoft Entra.
No Intune, crie uma política de segurança de ponto de extremidade:
- Entre no Centro de administração do Microsoft Intune.
- SelecionarProteção>de Conta de Segurança> do Ponto de ExtremidadeCriar Política>Solução de senha de administrador local do Windows> (Windows LAPS)>Criar.
Para obter mais informações, acesse Criar uma política de LAPS no Intune.
Linhas de base de segurança
Você pode usar linhas de base de segurança para aplicar um conjunto de configurações conhecidas para aumentar a segurança de um ponto de extremidade do Windows. Para obter mais informações sobre linhas de base de segurança, confira Configurações de linha de base de segurança do MDM do Windows para o Intune.
As linhas de base podem ser aplicadas usando as configurações sugeridas e personalizadas de acordo com seus requisitos. Algumas configurações nas linhas de base podem causar resultados inesperados ou ser incompatíveis com aplicativos e serviços em execução nos pontos de extremidade do Windows. Como resultado, as linhas de base deverão ser testadas isoladamente. Aplique a linha de base somente a um grupo seletivo de pontos de extremidade de teste sem nenhum outro perfil de configuração ou configuração.
Problemas Conhecidos das Linhas de Base de Segurança
As seguintes configurações na linha de base de segurança do Windows podem causar problemas com o Windows Autopilot ou tentar instalar aplicativos como um usuário padrão:
- Comportamento de solicitação de elevação do Administrador/Opções de Segurança das Políticas Locais (padrão = Solicitar consentimento na área de trabalho segura)
- Comportamento padrão de solicitação de elevação do usuário (padrão = Negar automaticamente solicitações de elevação)
Para obter mais informações, consulte Solução de problemas de conflitos de política com o Windows Autopilot.
Políticas de cliente do Windows Update
As políticas de cliente do Windows Update são a tecnologia de nuvem para controlar como e quando as atualizações são instaladas nos dispositivos. No Intune, as políticas de cliente do Windows Update podem ser configuradas usando:
Para obter mais informações, confira:
- Saiba mais sobre como usar as políticas de cliente do Windows Update no Microsoft Intune
- Module 4.2 – Conceitos básicos do Windows Update para Empresas da série de vídeos do Workshop de Implantação do Intune para Educação
Dica
Para ambientes nativos de nuvem, considere o Windows Autopatch. O Autopatch automatiza o gerenciamento e a geração de relatórios de atualização, eliminando a necessidade de ajustar manualmente os períodos e prazos de adiamento. Ele está incluído no Microsoft Intune e é a abordagem recomendada para organizações que desejam atualizações do Windows totalmente automatizadas e orientadas por políticas com sobrecarga mínima de administrador.
Política de conformidade
Uma política de conformidade relata a integridade de seus pontos de extremidade nativos da nuvem do Windows — por exemplo, se o BitLocker está habilitado, a Inicialização Segura está ativada e o Microsoft Defender Antivírus está em execução. A política também é a base para o Acesso Condicional, portanto, você pode impedir que dispositivos não compatíveis acessem recursos da organização.
Para criar uma política de conformidade do Windows:
SelecionarConformidade de Dispositivos>>Criar política.
Para Plataforma, selecione Criar o Windows 10 e posterior>.
No Basics, insira um nome para a política e selecione Avançar.
Em Configurações de conformidade, defina os seguintes valores recomendados e selecione Avançar:
Categoria de configuração Configuração Valor Integridade do dispositivo Requer BitLocker Exigir Exigir que a Inicialização Segura seja habilitada no dispositivo Exigir Exigir integridade de código Exigir Segurança do Sistema Firewall Exigir Antivírus Exigir Antispyware Exigir Exigir uma senha para desbloquear os dispositivos móveis Exigir Senhas simples Bloquear Tipo de senha Alfanumérica Tamanho mínimo da senha 14 Máximo de minutos de inatividade antes que a senha seja exigida 1 minuto Vencimento da senha (dias) 365 Número de senhas anteriores para evitar a reutilização 5 Defender Microsoft Defender Antimalware Exigir Inteligência de segurança do Microsoft Defender Antimalware atualizada Exigir Proteção em tempo real Exigir Dica
As diretrizes da Microsoft e do NIST atuais não recomendam mais a expiração periódica da senha. A linha de base de segurança do Windows removeu a expiração da senha em 2019. Para pontos de extremidade nativos de nuvem, a postura mais forte é mover os usuários para a entrada sem senha com o Windows Hello para Empresas e chaves de acesso/chaves de segurança FIDO2 e bloquear senhas fracas com a Proteção por Senha do Microsoft Entra. Ajuste os valores acima para corresponder à política da sua organização. Para saber mais, confira Autenticação sem senha com o Microsoft Intune.
Em Ações por não conformidade, defina a programação Marcar dispositivo como não compatível como dia (ou outro período de carência adequado para
1sua organização).Dica
Se você usar o acesso condicional, configure um período de carência para que os dispositivos fora de conformidade não percam imediatamente o acesso aos recursos da organização. Você também pode adicionar uma ação aos usuários de email com etapas para ficar em conformidade.
Atribua a política ao Autopilot Cloud-Native ao grupo Pontos de Extremidade do Windows da Etapa 4 – Criar Microsoft Entra grupo dinâmico para o dispositivo.
Para obter mais informações sobre as configurações de conformidade do Windows, consulte Configurações de conformidade do dispositivo Windows no Microsoft Intune.
Acesso Condicional
O Acesso Condicional no Microsoft Entra usa o sinal de conformidade do Intune para permitir ou bloquear o acesso aos recursos da organização. O padrão nativo de nuvem mais comum é exigir um dispositivo compatível para aplicativos do Microsoft 365 e outros serviços de nuvem. Esse padrão garante que apenas dispositivos íntegros e gerenciados pelo Intune possam acessar seus dados.
Uma linha de base típica de Acesso Condicional nativa de nuvem inclui:
- Exigir autenticação multifator para todos os usuários.
- Exigir um dispositivo em conformidade (ou dispositivo híbrido ingressado no Microsoft Entra) para aplicativos de nuvem.
- Bloquear protocolos de autenticação herdados .
Importante
Teste as políticas de acesso condicional em um grupo piloto primeiro. Uma política mal configurada pode bloquear os administradores do centro de administração do Microsoft Entra.
Para orientação passo a passo, consulte:
- Acesso Condicional: exigir um dispositivo ingressado no Microsoft Entra híbrido ou em conformidade
- Planejar uma implantação de acesso condicional
- Políticas comuns de acesso condicional
Fase 4 – Aplicar personalizações e revisar sua configuração local
Nesta fase, você aplicará configurações específicas da organização, aplicativos e revisará sua configuração local. A fase foi projetada para ajudar você a criar personalizações específicas para sua organização. Preste atenção aos vários componentes do Windows, como você pode examinar as configurações existentes a partir de um ambiente de Política de Grupo do AD local e aplicá-las aos pontos de extremidade nativos de nuvem. Há seções para cada uma das seguintes áreas:
- Experiência do usuário
- Configuração do dispositivo
- Migrar do local
- Aplicativos
Microsoft Edge
Implementação do Microsoft Edge
O Microsoft Edge está incluído em dispositivos que executam:
- Windows
Depois que os usuários se conectarem, o Microsoft Edge será atualizado automaticamente. Para disparar uma atualização do Microsoft Edge durante a implantação, você pode executar o seguinte comando:
Start-Process -FilePath "C:\Program Files (x86)\Microsoft\EdgeUpdate\MicrosoftEdgeUpdate.exe" -argumentlist "/silent /install appguid={56EB18F8-B008-4CBD-B6D2-8C97FE7E9062}&appname=Microsoft%20Edge&needsadmin=True"
Para implantar o Microsoft Edge em versões anteriores do Windows, confira Adicionar o Microsoft Edge para Windows ao Microsoft Intune.
Configuração do Microsoft Edge
Dois componentes da experiência do Microsoft Edge, que se aplicam quando os usuários se conectam com suas credenciais do Microsoft 365, podem ser configurados no Centro de administração do Microsoft 365.
O logotipo da página inicial do Microsoft Edge pode ser personalizado configurando a seção Sua organização no Centro de administração do Microsoft 365. Para obter mais informações, confira Personalizar o tema do Microsoft 365 para sua organização.
A experiência padrão da página nova guia no Microsoft Edge inclui informações e notícias personalizadas do Office 365. A maneira como essa página é exibida pode ser personalizada no centro de administração do Microsoft 365 em Configurações>Configurações da organização>Notícias>Página de nova guia do Microsoft Edge.
Também é possível definir outras configurações para o Microsoft Edge usando perfis de catálogo de configurações. Por exemplo, talvez você queira definir configurações de sincronização específicas para sua organização.
-
Microsoft Edge
- Configurar a lista de tipos excluídos da sincronização – senhas
Layout de Iniciar e da Barra de Tarefas
Também é possível personalizar e definir um layout padrão de Iniciar e da barra de tarefas usando o Intune.
Para Windows 11:
- Para criar e aplicar um layout do menu Iniciar, confira Personalizar o layout do menu Iniciar no Windows 11.
- Para criar e aplicar um layout da Barra de Tarefas, confira Personalizar a Barra de Tarefas no Windows 11.
Para Windows 10:
- Para obter mais informações sobre a personalização de Iniciar e da barra de tarefas, confira Gerenciar layout de Iniciar e da barra de tarefas do Windows (Windows).
- Para criar um layout de Iniciar e da barra de tarefas, confira Personalizar e exportar layout de Iniciar (Windows).
Após a criação do layout, ele pode ser carregado no Intune configurando um perfil de Restrições de Dispositivo. A configuração está na categoria Iniciar.
Importante
Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.
Catálogo de configurações
O catálogo de configurações é um local único onde estão listadas todas as configurações do Windows. Esse recurso simplifica a criação de uma política e como você vê todas as configurações disponíveis. Para obter mais informações, confira Criar uma política usando o catálogo de configurações no Microsoft Intune.
Dica
Muitas das configurações com as quais você está familiarizado da política de grupo são internas no catálogo de configurações. Se as configurações não estiverem disponíveis no catálogo de configurações, Marque os modelos de perfis de configuração do dispositivo.
A seguir estão algumas configurações disponíveis no catálogo de configurações que podem ser relevantes para sua organização:
Domínio de locatário preferencial do Azure Active Directory – essa configuração configura o nome de domínio do locatário preferencial a ser acrescentado ao nome de usuário do usuário. Um domínio de locatário preferencial permite que os usuários entrem nos pontos de extremidade do Microsoft Entra apenas com o nome de usuário, em vez do UPN inteiro, desde que o nome de domínio do usuário corresponda ao domínio do locatário preferencial. Para usuários com nomes de domínio diferentes, eles podem digitar todo o UPN.
Categoria de configuração Configuração Valor Autenticação Nome de domínio preferencial do locatário do AAD Insira o nome de domínio, como contoso.onmicrosoft.com.Observação
O rótulo de configuração usa terminologia herdada. "AAD" refere-se ao Microsoft Entra ID.
Destaque do Windows – por padrão, vários recursos do consumidor do Windows estão habilitados, o que resulta na instalação de aplicativos selecionados da Store e sugestões de terceiros na tela de bloqueio. Você pode controlar isso usando a seção Experiência do catálogo de configurações.
Categoria de configuração Configuração Valor Experiência > com Permitir Destaque do Windows Permitir Recursos de Consumidor do Windows Bloquear Permitir sugestões de terceiros no Destaque do Windows (usuário) Bloquear Microsoft Store - As organizações normalmente querem restringir os aplicativos que podem ser instalados em pontos de extremidade. Use essa configuração se sua organização quiser controlar quais aplicativos podem ser instalados a partir da Microsoft Store. Essa configuração impedirá que os usuários instalem aplicativos, a menos que eles sejam aprovados.
Categoria de configuração Configuração Valor Microsoft App Store Exigir somente repositório particular Apenas o repositório particular está habilitado Observação
Essa configuração se aplica ao Windows 10. No Windows 11, essa configuração bloqueia o acesso ao repositório público da Microsoft. Para obter mais informações, confira:
Block Gaming – as organizações podem preferir que os pontos de extremidade corporativos não possam ser usados para jogar. A página Jogos no aplicativo Configurações pode ser ocultada inteiramente usando a configuração a seguir. Para obter informações adicionais sobre a visibilidade da página de configurações, consulte a documentação do CSP e a referência do esquema de URI de ms-settings.
Categoria de configuração Configuração Valor Configurações Lista de Visibilidade da Página esconder:game-gamebar; jogos-gamedvr; transmissão de jogos; modo de jogo de jogo; jogo verdadeiro de jogos; gaming-xboxnetworking; quietmomentsgame Controlar em quais locatários o cliente de área de trabalho do Teams pode entrar - Quando esta política é configurada em um dispositivo, os usuários só podem entrar com contas hospedadas em um locatário do Microsoft Entra incluído na "Lista de Permissões de Locatário" definida nesta política. A "Lista de Permissões de Locatário" é uma lista separada por vírgulas de IDs de locatário do Microsoft Entra. Ao especificar essa política e definir um locatário do Microsoft Entra, você também bloqueia a entrada no Teams para uso pessoal. Para obter mais informações, confira Como restringir a entrada em dispositivos de área de trabalho.
Categoria de configuração Configuração Valor Microsoft Teams Restringir a entrada no Teams para contas em locatários específicos (Usuário) Enabled
Restrições do Dispositivo
Os modelos de restrições de Dispositivos do Windows contêm muitas das configurações necessárias para garantir e gerenciar um ponto de extremidade do Windows usando CSPs (Provedores de Serviços de Configuração do Windows). Mais dessas configurações serão disponibilizadas no catálogo de configurações ao longo do tempo. Para obter mais informações, confira Restrições do Dispositivo.
Para criar um perfil que usa o modelo Restrições de dispositivo, no Centro de administração do Microsoft Intune, acesse Dispositivos>Gerenciar dispositivos>Configuração Criar>>nova política> Selecione o Windows 10 e posterior para modelos de plataforma >Restriçõesde dispositivo para o tipo de perfil.
URL da imagem de plano de fundo da área de trabalho (somente desktop) - Use esta configuração para definir um papel de parede em SKUs do Windows Enterprise ou Windows Education. Você hospeda o arquivo online ou faz referência a um arquivo copiado localmente. Para definir essa configuração, na guia Definições de configuração no perfil Restrições de dispositivo, expanda Personalização e configure URL da imagem de plano de fundo da área de trabalho (somente desktop).
Exigir que os usuários se conectem a uma rede durante a configuração do dispositivo - Essa configuração reduz o risco de um dispositivo ignorar o Windows Autopilot se o computador for redefinido. Essa configuração exige que os dispositivos tenham uma conexão de rede durante a fase de experiência inicial. Para definir essa configuração, na guia Definições de configuração no perfil Restrições do dispositivo , expanda Geral e configure Exigir que os usuários se conectem à rede durante a configuração do dispositivo.
Observação
A configuração entra em vigor na próxima vez que o dispositivo for apagado ou redefinido.
Otimização de Entrega
A Otimização de Entrega é usada para reduzir o consumo de largura de banda, compartilhando o trabalho de baixar pacotes com suporte entre vários pontos de extremidade. A Otimização de Entrega é um cache distribuído auto-organizado que permite que os clientes baixem esses pacotes de fontes alternativas, como pares na rede. Essas fontes de par complementam os servidores tradicionais baseados na Internet. Você pode descobrir todas as configurações disponíveis para Otimização de Entrega e quais tipos de downloads têm suporte na Otimização de Entrega para atualizações do Windows.
Para aplicar as configurações de Otimização de Entrega, crie um perfil de Otimização de Entrega do Intune ou um perfil de catálogo de configurações.
Algumas configurações que são comumente usadas pelas organizações são:
- Restringir seleção de pares – Sub-rede – Essa configuração restringe o cache de pares a computadores na mesma sub-rede.
- ID do Grupo - Os clientes de Otimização de Entrega podem ser configurados para compartilhar conteúdo apenas com dispositivos do mesmo grupo. As IDs de grupo podem ser configuradas diretamente ao enviar um GUID por meio de política ou usando opções DHCP em escopos DHCP.
Os clientes que usam o Microsoft Configuration Manager podem implantar servidores de cache conectados que podem ser usados para hospedar conteúdo da Otimização de Entrega. Para obter mais informações, confira Cache Conectado à Microsoft no Gerenciador de Configurações.
Administradores Locais
Se houver apenas um grupo de usuários que precise de acesso de administrador local a todos os dispositivos Windows ingressados no Microsoft Entra, você poderá adicioná-los ao Administrador Local do Dispositivo ingressado no Microsoft Entra.
Você pode ter um requisito para que a assistência técnica de TI ou outra equipe de suporte tenha direitos de administrador local em um grupo selecionado de dispositivos. Você pode atender a esse requisito usando os seguintes CSPs (Provedores de Serviços de Configuração).
- CSP Usuários e Grupos Locais (preferencial)
- CSP de Grupos Restritos (sem ação de atualização, apenas substituir)
Para obter mais informações, acesse Como gerenciar o grupo de administradores local em dispositivos ingressados no Microsoft Entra
Política de Grupo para Migração de Configuração do MDM
Há várias opções para criar a configuração do dispositivo ao considerar uma migração da Política de Grupo para o gerenciamento de dispositivos nativos de nuvem:
- Comece do zero e aplique as configurações personalizadas conforme necessário.
- Revise as Políticas de Grupo existentes e aplique as configurações necessárias. Você pode usar ferramentas para ajudar, como a Análise de Política de Grupo.
- Use a Análise de Política de Grupo para criar perfis de Configuração de Dispositivo diretamente para configurações com suporte.
A transição para um ponto de extremidade nativo de nuvem do Windows representa uma oportunidade de revisar os requisitos de computação do usuário final e estabelecer uma nova configuração para o futuro. Sempre que possível, comece com um conjunto mínimo de políticas. Tente evitar o encaminhamento de configurações desnecessárias ou herdadas de um ambiente ingressado no domínio ou de sistemas operacionais mais antigos, como Windows 7 ou Windows XP.
Para começar do zero, revise seus requisitos atuais e implemente um conjunto mínimo de configurações para atender a esses requisitos. Os requisitos podem incluir configurações de segurança obrigatórias ou regulamentares, e configurações para aprimorar a experiência do usuário final. A empresa cria uma lista de requisitos, não o TI. Todas as configurações devem ser documentadas, compreendidas e devem servir a uma finalidade.
Migrar configurações de Políticas de Grupo existentes para MDM (Microsoft Intune) não é a abordagem preferencial. Quando você faz a transição para o Windows nativo da nuvem, a intenção não deve ser a de remover e alterar as configurações de política de grupo existentes. Em vez disso, considere o público-alvo e quais configurações eles exigem. É demorado e provavelmente impraticável examinar cada configuração de política de grupo em seu ambiente para determinar sua relevância e compatibilidade com um dispositivo gerenciado moderno. Evite tentar avaliar cada política de grupo e configurações individuais. Em vez disso, concentre-se em avaliar as políticas comuns que abrangem a maioria dos dispositivos e cenários.
Em vez disso, identifique as configurações de política de grupo obrigatórias e examine essas configurações em relação às configurações de MDM disponíveis. As lacunas representariam bloqueadores que podem impedir que você avance com um dispositivo nativo de nuvem, se não forem resolvidas. Ferramentas como a Análise de Política de Grupo podem ser usadas para analisar as configurações de políticas de grupo e determinar se elas podem ser migradas para políticas de MDM ou não.
Scripts
Você pode usar scripts do PowerShell para as configurações ou personalizações que você precisa configurar fora dos perfis de configuração internas. Para obter mais informações, confira Adicionar scripts do PowerShell a dispositivos Windows no Microsoft Intune.
Mapeamento de Unidades de Rede e Impressoras
Os cenários nativos de nuvem não têm solução interna para unidades de rede mapeadas. Em vez disso, recomendamos que os usuários migrem para o Teams, SharePoint e OneDrive. Se necessário, considere o uso de scripts se a migração não for possível.
Para armazenamento pessoal, na Etapa 8 – Definir configurações para uma experiência otimizada do Microsoft 365, configuramos a movimentação de Pasta Conhecida do OneDrive. Para obter mais informações, confira Redirecionar Pastas Conhecidas.
Para o armazenamento de documentos, os usuários também podem se beneficiar da integração do SharePoint com o Explorador de Arquivos, bem como da capacidade de sincronizar bibliotecas localmente, conforme referenciado aqui: Sincronizar arquivos do SharePoint e do Teams com seu computador.
Se você usar modelos de documentos corporativos do Office, que normalmente estão em servidores internos, considere o equivalente baseado em nuvem mais recente que permite que os usuários acessem os modelos de qualquer lugar.
Para soluções de impressão, considere a Impressão Universal. Para obter mais informações, confira:
- O que é a Impressão Universal?
- Anunciando a disponibilidade geral da Impressão Universal
- Tarefas que você pode concluir usando o Catálogo de Configurações no Intune
Aplicativos
O Intune dá suporte à implantação de vários tipos de aplicativos diferentes do Windows.
- Windows Installer (MSI) – Adicionar um aplicativo de linha de negócios do Windows ao Microsoft Intune
- MSIX – Adicionar um aplicativo de linha de negócios do Windows ao Microsoft Intune
- Aplicativos Win32 (MSI, EXE, instaladores de script) – Gerenciamento de aplicativos Win32 no Microsoft Intune
- Aplicativos da Store – Adicionar aplicativos da Microsoft Store para o Microsoft Intune
- Links da Web – Adicionar aplicativos Web ao Microsoft Intune
Se você tiver aplicativos que usam MSI, EXE ou instaladores de scripts, você poderá implantar todas esses aplicativos usando o Gerenciamento de aplicativos Win32 no Microsoft Intune. Encapsular estes instaladores no formato Win32 oferece mais flexibilidade e benefícios que incluem notificações, otimização da entrega, dependências, regras de detecção e suporte para a Página de Status de Registro no Windows Autopilot.
Observação
Para evitar conflitos durante a instalação, recomendamos que você use exclusivamente os aplicativos de linha de negócios do Windows ou os recursos de aplicativos Win32. Se você tiver aplicativos empacotados como .msi ou .exe, eles poderão ser convertidos em aplicativos Win32 (.intunewin) usando a Ferramenta de Preparação de Conteúdo do Microsoft Win32 disponível no GitHub.
Fase 5 – Dimensionar sua implantação com o Windows Autopilot
Você provou que a funcionalidade nativa de nuvem funciona em um dispositivo. Essa fase aborda como passar de um dispositivo de teste para sua frota de produção: como os dispositivos são registrados, como você os agrupa por persona, como você prepara a distribuição e como você lida com os PCs existentes que você já gerencia.
Registrar dispositivos em escala
Na Fase 1, você carregou um hash de hardware manualmente. Isso é bom para um laboratório, mas não escala. As opções prontas para produção são:
| Fonte de registro | Como funciona | A melhor opção para |
|---|---|---|
| OEM ou parceiro de hardware | Os dispositivos são fornecidos pelo fornecedor já registrado no seu locatário (Dell, HP, Lenovo, Microsoft, Surface e outros). | Nova aquisição de hardware — o estado de destino recomendado. |
| Revendedor ou CSP | Um parceiro da Microsoft registra dispositivos em seu nome. | Cadeias de suprimentos indiretas ou mistas. |
| CSV (upload manual de hash) | Mesmo Get-WindowsAutopilotInfo fluxo da Fase 1, Etapa 3, carregado em massa como um CSV. |
Pilotos, dispositivos de laboratório, pequenos lotes, dispositivos existentes sendo integrados. |
| Conector do Intune/registro direto | Caminhos de registro mais recentes surgiram no centro de administração. | Cenários de inscrição específicos — consulte a visão geral de registro do Autopilot. |
Para obter detalhes completos, consulte Registrar dispositivos do Autopilot.
Dica
Sempre que você comprar um novo hardware do Windows, peça ao seu revendedor ou OEM para registrar os dispositivos em sua ID de locatário do Microsoft Entra no momento da compra. Essa abordagem é o padrão de longo prazo de menor atrito e elimina a necessidade de coletar um hash manualmente.
Usar tags de grupo para personas
Você já usou a marca de CloudNative grupo na Fase 1 para conduzir um grupo dinâmico. O mesmo padrão é dimensionado para várias personas de dispositivo. Defina uma marca de grupo por persona, um grupo dinâmico do Microsoft Entra por marca e um perfil de implantação do Autopilot, além da Página de Status da Inscrição por grupo.
| Persona | Marca de grupo sugerida | Perfil do Autopilot | Tipo de conta de usuário |
|---|---|---|---|
| Trabalhador do conhecimento | KnowledgeWorker |
Controlado pelo usuário | Usuário Standard |
| Desenvolvedor / usuário avançado | Developer |
Controlado pelo usuário | Administrador |
| Quiosque ou dispositivo compartilhado | Kiosk |
Auto-implantação | N/D |
| Pré-provisionado (white glove) | PreProvisioned |
Pré-provisionado | Usuário Standard |
Esse padrão mantém a configuração, os aplicativos e as políticas de segurança isolados por persona e evita que exceções únicas se espalhem por todo o locatário.
Role em anéis
Não implante em toda a frota de uma só vez. Use o mesmo conceito de anel que você usa para Windows Atualizações:
| Anel | Espectadores | Objetivo |
|---|---|---|
| Piloto | equipe de TI e um pequeno grupo de voluntários | Valide o provisionamento e a política de ponta a ponta. |
| Pioneiros | ~5% dos usuários, espalhados entre departamentos | Capture problemas específicos de aplicativos e personas. |
| Amplas | A frota restante, preparada por região ou departamento | Distribuição de produção. |
Use filtros de atribuição para direcionar anéis em vez de criar grupos duplicados para cada apólice. Monitore cada anel usando a seção Monitorar seus pontos de extremidade nativos da nuvem do Windows antes de promover para o próximo.
Lidar com dispositivos existentes
Para PCs com Windows que você já gerencia, a Microsoft recomenda mudar para o Autopilot na próxima atualização de hardware , em vez de reprovisionar toda a frota hoje. O Windows nativo de nuvem obtém todos os benefícios de um início OOBE limpo, e os ciclos de atualização permitem que você faça a transição naturalmente com o mínimo de interrupção do usuário.
Se você não puder esperar pela atualização, dois caminhos estarão disponíveis:
- Registre e redefina no local. Colete o hash de um dispositivo existente, registre-o no Autopilot e reinicie o computador. O dispositivo volta por meio do OOBE como um ponto de extremidade nativo de nuvem. Consulte Adicionar dispositivos existentes ao Windows Autopilot.
- Refazer a imagem ao atualizar. Somente hardware novo ou atualizado é registrado como nativo de nuvem. Os dispositivos existentes permanecem em seu gerenciamento atual até atingirem o fim da vida útil.
Cuidado
Não registre dispositivos gerenciados ativamente pelo Microsoft Configuration Manager sem um plano de cogerenciamento. Decida se o dispositivo será gerenciado na nuvem, cogerenciado ou permanecerá no Gerenciador de Configurações antes de registrá-lo no Autopilot. Para obter mais informações, consulte Cogerenciamento para dispositivos Windows.
Saiba mais
- Visão geral do Windows Autopilot
- Perfis de implantação do Windows Autopilot
- Módulo 6.4 – Conceitos básicos do Windows Autopilot – YouTube
Se o Windows Autopilot não for adequado para seu cenário, consulte Métodos de registro do Intune para dispositivos Windows para obter alternativas.
Monitore seus pontos de extremidade nativos da nuvem do Windows
Depois que os pontos de extremidade nativos da nuvem do Windows forem provisionados e configurados, use as exibições de monitoramento no centro de administração do Microsoft Intune para confirmar políticas, scripts e aplicativos implantados com êxito e para detectar problemas antecipadamente. O monitoramento é uma tarefa operacional contínua, não uma etapa de configuração única.
| O que monitorar | No centro de administração | O que revisar | Mais informações |
|---|---|---|---|
| Status do script | Dispositivos>Por plataforma>Windows>Gerenciar dispositivos>Scripts e correções>Scripts de plataforma | Selecione um script >Status do dispositivo status | — |
| Status da instalação do aplicativo | Aplicativos>Windows>Aplicativos do Windows | Selecione um aplicativo >Status de instalação do dispositivo ou status de instalação do usuário | Solucionar problemas de instalação de aplicativos |
| Linhas de base de segurança | — | — | Monitorar linhas de base de segurança no Intune |
| Criptografia de disco (BitLocker) | Segurança do ponto de> extremidadeCriptografia de disco | Selecione a política > do BitLocker Instalação de dispositivo status. Chaves de recuperação: Dispositivos>,Windows,> selecionar um dispositivo >Chaves de recuperação | — |
| Anéis do Windows Update | Dispositivos>Gerenciar atualizações>Atualizações do Windows 10 e posteriores>Anéis de atualização | Selecione um toque >Status do dispositivo | Relatórios para anéis de atualização |
| Conformidade | Dispositivos>Conformidade | Selecione a política para ver os resultados da atribuição, dispositivos não compatíveis e falhas por configuração | Monitorar políticas de conformidade |
| Análise de ponto de extremidade | Relatórios>Análise de ponto de extremidade | Desempenho de inicialização, confiabilidade do aplicativo e correções proativas em toda a frota | Visão geral da análise de endpoint · Relatórios do Intune |
Siga as diretrizes de pontos de extremidade nativos de nuvem
- Visão geral: o que são pontos de extremidade nativos de nuvem?
- 🡺 Tutorial: Configurar pontos de extremidade do Windows nativos da nuvem com o Microsoft Intune (você está aqui)
- Conceito: ingressado no Microsoft Entra versus ingressado no Microsoft Entra híbrido
- Conceito: pontos de extremidade nativos de nuvem e recursos locais
- Guia de planejamento de alto nível
- Problemas conhecidos e informações importantes
Perguntas frequentes
O que é um ponto de extremidade nativo de nuvem do Windows?
Um ponto de extremidade nativo de nuvem do Windows é um dispositivo Windows que é ingressado no Microsoft Entra e registrado no Microsoft Intune — sem dependência do Active Directory local, da Política de Grupo ou de controladores de domínio. Toda a configuração, segurança e implantação de aplicativo são gerenciadas da nuvem usando o Microsoft Intune e o Windows Autopilot.
Qual é a diferença entre nativas de nuvem e híbridas ingressado no Microsoft Entra?
Um dispositivo híbrido ingressado no Microsoft Entra é associado ao Active Directory local e ao Microsoft Entra. Ele ainda depende dos controladores de domínio para autenticação e da Política de Grupo para configuração. Um dispositivo nativo de nuvem (somente ingressado no Microsoft Entra) não tem dependência local — identidade, política e aplicativos vêm da nuvem. Para obter uma comparação detalhada, confira Microsoft Entra ingressado vs. Microsoft Entra híbrido ingressado.
Preciso do Windows 11 para pontos de extremidade nativos de nuvem?
Não. O Windows nativo de nuvem funciona com o Windows 10 22H2 ou posterior. A Microsoft recomenda o Windows 11 para a melhor experiência com Windows Autopilot, Windows Hello para Empresas e recursos de segurança modernos.
Posso mover os dispositivos existentes ingressados no domínio para nativos de nuvem?
Sim, mas a Microsoft recomenda fazer isso na próxima atualização de hardware , em vez de reprovisionar toda a frota. O Windows nativo de nuvem obtém todos os benefícios de uma inicialização OOBE limpa. Para dispositivos que você mal pode esperar para atualizar, consulte Lidar com dispositivos existentes na Fase 5.
O Windows nativo de nuvem funciona com recursos locais, como compartilhamentos de arquivos e impressoras?
Sim, com algum planejamento. Os dispositivos nativos de nuvem podem acessar recursos locais por meio de VPN ou por meio do proxy do aplicativo Microsoft Entra. Para armazenamento de arquivos, a Microsoft recomenda migrar para o OneDrive e o SharePoint. Para impressão, considere a Impressão Universal. Confira Pontos de extremidade nativos da nuvem e recursos locais para obter orientações detalhadas.
Recursos online úteis
- Cogerenciamento de dispositivos Windows
- Ativação de Assinatura do Windows
- Configure uma política de conformidade do dispositivo do Intune que possa permitir ou negar o acesso a recursos com base em uma política de Acesso Condicional do Microsoft Entra
- Adicionar Aplicativos da Store
- Adicionar Aplicativos Win32
- Usar certificados para autenticação no Intune
- Implantar perfis de rede, incluindo VPN e Wi-Fi
- Implantar a autenticação multifator
- Linha de base de segurança para o Microsoft Edge