Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Microsoft Intune se baseia em três pilares: as identidades que entram, os dispositivos nos quais entram e os aplicativos que usam para trabalhar. O Intune orquestra esses pilares sobre o Microsoft Entra ID e alimenta a postura do dispositivo e do aplicativo de volta para o Acesso Condicional do Microsoft Entra, que bloqueia o acesso aos recursos corporativos.
Para obter uma introdução sobre o que o Intune faz e por quê, consulte O que é o Microsoft Intune?. Para a exibição de componentes, integrações e implantação, consulte Arquitetura do Microsoft Intune.
Os três pilares
| Pilar | O que o Intune faz | Do que o Intune depende |
|---|---|---|
| Identidades | Destina políticas a usuários e grupos, define o escopo do acesso de administrador por meio do RBAC (controle de acesso baseado em função) e cria afinidade de usuário no momento do registro. | Microsoft Entra ID para contas, grupos, autenticação e Acesso Condicional. |
| Dispositivos | Registra, configura, protege e desativa o hardware que executa o trabalho da sua organização. Relata o estado de conformidade do Acesso Condicional. | Programas de registro de plataforma (Windows Autopilot, Apple Automated Device Enrollment, Android Enterprise). |
| Aplicativos | Implanta, configura, protege e atualiza os aplicativos de que os usuários precisam, em dispositivos registrados e pessoais. | Catálogos de lojas de aplicativos e fornecedores (Microsoft Store, App Store, Google Play Gerenciado, Apple Business). |
O restante deste artigo percorre cada pilar e termina com um exemplo elaborado que rastreia uma única entrada em todos os três.
Identidades
O Intune não armazena identidades de usuário. Ele usa o Microsoft Entra ID para contas, grupos, autenticação e acesso condicional. No Intune, as identidades aparecem em três lugares.
Afinidade do usuário no registro
Quando um usuário entra em um dispositivo pela primeira vez, o dispositivo se torna associado a esse usuário. Essa associação é chamada de afinidade de usuário. As políticas atribuídas ao usuário as seguem em todos os seus dispositivos associados, e o usuário pode acessar seu email, arquivos e aplicativos de qualquer um desses dispositivos.
Quando nenhum usuário está associado a um dispositivo, o dispositivo não usa o usuário. Esse padrão é comum para quiosques dedicados a uma única tarefa e para dispositivos compartilhados usados por várias pessoas.
Decida a finalidade pretendida do dispositivo antes do registro para que você possa escolher o método de registro correto. Para obter orientações específicas da plataforma, consulte Registro de dispositivo no Microsoft Intune.
Acesso baseado em função para administradores
O Intune usa o RBAC (controle de acesso baseado em função) para determinar o que cada administrador pode ver e fazer no centro de administração. Funções internas, como Gerenciador de Aplicativos e permissões de escopo do Gerenciador de Política e Perfil , para tarefas específicas de gerenciamento de ponto de extremidade. Como o Intune usa o Microsoft Entra ID, as funções internas do Microsoft Entra (incluindo o Administrador do Intune) também estão disponíveis.
Emparelhe o RBAC com marcas de escopo para restringir o que um administrador pode ver, não apenas o que ele pode fazer. Por exemplo, dê a um suporte técnico regional uma função que permita apagamento de dispositivos, mas marque-o para que eles possam ver e apagar apenas os dispositivos em sua região.
Para obter detalhes, consulte Controle de acesso baseado em função com Microsoft Intune e Usar marcas de escopo para filtrar políticas.
Políticas e atribuições de direcionamento
O Intune é baseado em nuvem e direciona políticas diretamente para usuários ou grupos. Não há nenhuma hierarquia de contêineres como unidades organizacionais. Você cria uma política e a atribui a um ou mais grupos do Microsoft Entra.
Você pode direcionar uma política para:
- Grupos de usuários, quando a configuração deve seguir o usuário em todos os dispositivos. Por exemplo, um perfil de email ou uma implantação de aplicativo.
- Grupos de dispositivos, quando a configuração deve ser aplicada independentemente de quem está conectado Por exemplo, uma configuração de quiosque ou uma política de trabalhador de linha de frente.
- Grupos virtuais internos (Todos os usuários, Todos os dispositivos) quando uma configuração se aplica a todo o locatário.
Para obter detalhes, consulte Adicionar grupos para organizar usuários e dispositivos e Atribuir perfis de dispositivo no Microsoft Intune.
Dispositivos
O Intune gerencia e protege os desktops, laptops, tablets e telefones dos quais sua organização depende no Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS e Windows. Para obter a matriz completa do sistema operacional com suporte, consulte Sistemas operacionais e navegadores com suporte.
Ciclo de vida do dispositivo
Cada dispositivo gerenciado passa por quatro estágios, todos tratados no mesmo centro de administração.
- Registrar: coloque os dispositivos sob gerenciamento. O hardware de propriedade da organização normalmente usa o registro automatizado por meio do Windows Autopilot, do Apple Automated Device Enrollment ou do Android Enterprise. Os dispositivos pessoais são registrados por meio do aplicativo do Portal da Empresa.
- Configure: aplique configurações para Wi-Fi, VPN, certificados, email, recursos do dispositivo e opções específicas da plataforma. O catálogo de configurações expõe milhares de configurações de plataforma.
- Proteger: impor regras de conformidade, criptografar discos, implantar linhas de base de segurança e integrar-se à defesa contra ameaças móveis. Feeds de estado de conformidade Acesso Condicional do Microsoft Entra.
- Desativar: quando um dispositivo é perdido, substituído ou não é mais necessário, as ações remotas permitem apagar os dados da organização, redefinir o dispositivo para as configurações de fábrica ou cancelar o registro.
MDM e MAM
O Intune dá suporte a dois modos de gerenciamento. Você pode usá-los de forma independente ou em conjunto.
- O MDM (gerenciamento de dispositivo móvel) coloca todo o dispositivo sob o controle do Intune: configurações, aplicativos e dados. O MDM é típico de hardware de propriedade da organização.
- O MAM (gerenciamento de aplicativos móveis) gerencia apenas os aplicativos de trabalho e os dados dentro deles. O usuário mantém o controle do restante do dispositivo. A MAM é típica para cenários BYOD (traga seu próprio dispositivo).
Você pode combinar os dois no mesmo dispositivo. Por exemplo, um telefone corporativo registrado (MDM) também pode ter políticas de proteção de aplicativo (MAM) em aplicativos que lidam com dados especialmente confidenciais.
Para obter detalhes, consulte Registro de dispositivo no Microsoft Intune e Visão geral das políticas de Proteção de aplicativos.
Dispositivos pessoais e de propriedade da organização
A maioria das organizações gerencia duas populações de dispositivos: hardware que possuem e dispositivos pessoais que os funcionários usam para trabalhar. O Intune dá suporte a ambos com controles diferentes.
- Os dispositivos de propriedade da organização devem ser registrados no MDM. Não confie nos usuários para gerenciar esses dispositivos por conta própria.
- Os dispositivos pessoais podem ser registrados no MDM quando os usuários desejam acesso total aos recursos organizacionais ou podem usar apenas políticas de MAM que protegem dados dentro do Outlook, Teams e outros aplicativos gerenciados.
Grupos de dispositivos
Os grupos de dispositivos são grupos do Microsoft Entra que contêm apenas dispositivos. Elas são úteis quando uma configuração deve ser aplicada independentemente de quem está conectado: quiosques, computadores compartilhados, dispositivos de trabalho de linha de frente ou hardware especializado.
A associação pode ser estática ou dinâmica:
- Grupos estáticos exigem adição e remoção manual de dispositivos. Eles são úteis para conjuntos de dispositivos pequenos e estáveis.
- Os grupos dinâmicos adicionam e removem dispositivos automaticamente com base em critérios definidos por você. Eles são úteis para frotas de dispositivos grandes e em constante mudança
Aplicativos
O Intune abrange todo o ciclo de vida do aplicativo (implantar, configurar, proteger, atualizar) em todas as plataformas com suporte.
Ciclo de vida do aplicativo
- Implante aplicativos de repositórios públicos, catálogos de fornecedores, seus próprios pacotes de LOB (linha de negócios) ou entradas internas no centro de administração.
- Configure aplicativos antes que os usuários os abram, usando políticas de configuração de aplicativo. Defina o idioma do aplicativo, adicione o logotipo da sua organização, bloqueie contas pessoais e muito mais.
- Proteja os dados dentro de aplicativos usando políticas de proteção de aplicativo. Exigir um PIN, bloquear copiar e colar em aplicativos pessoais, impedir backups em serviços de nuvem pessoais, criptografar dados em repouso e apagar seletivamente os dados da organização.
- Atualize aplicativos automaticamente à medida que novas versões estiverem disponíveis. Para aplicativos Microsoft 365, Microsoft Edge e Microsoft Teams no Windows, você pode entregar atualizações ao Windows Autopatch.
Proteção de aplicativos sem registro (MAM-WE)
As políticas de Proteção de aplicativos não exigem registro de MDM. Elas funcionam em três populações de dispositivos:
- Dispositivos pessoais que não estão registrados em nenhum MDM (BYOD).
- Dispositivos registrados em outro provedor de MDM: o Intune ainda pode proteger os dados dentro de seus aplicativos gerenciados.
- Dispositivos registrados no Intune, para aplicativos que precisam de uma camada extra além do MDM.
Para obter detalhes, consulte Visão geral das políticas de Proteção de aplicativos.
Aplicativos por plataforma
O Intune dá suporte a aplicativos de repositório público, aplicativos de linha de negócios (LOB), aplicativos Web e tipos de aplicativos específicos da plataforma no Android, iOS, iPadOS, macOS e Windows. Para obter o detalhamento por plataforma dos tipos de aplicativo e de onde eles vêm, consulte Adicionar e atualizar aplicativos no Microsoft Intune.
Como os pilares se encaixam
Uma decisão de acesso típica toca todos os três pilares:
- Um usuário entra em um dispositivo gerenciado e o Microsoft Entra ID autentica o usuário.
- O dispositivo faz check-in com o Intune e relata seu estado de conformidade e inventário.
- O Intune encaminha o estado de conformidade para o Microsoft Entra ID.
- O usuário abre um aplicativo corporativo. O Acesso Condicional do Microsoft Entra avalia a solicitação usando o usuário, o estado de conformidade do dispositivo, o aplicativo, a localização e sinais da segurança do ponto de extremidade no Microsoft Defender.
- O acesso condicional permite ou bloqueia o acesso. Se o acesso for permitido e o aplicativo for um aplicativo gerenciado, as políticas de proteção do aplicativo imporão controles no aplicativo (PIN, restrições de copiar e colar, apagamento seletivo).
Cada decisão de acesso exercita todos os três pilares juntos: a identidade do usuário, a conformidade do dispositivo e o aplicativo que o usuário está abrindo.
Conteúdo relacionado
- Identidades: conceitos básicos do Microsoft Entra ID, usar o acesso condicional com o Microsoft Intune, controle de acesso baseado em função com o Microsoft Intune
- Dispositivos: registro de dispositivo no Microsoft Intune, usar políticas de conformidade para definir regras para dispositivos gerenciados, Gerenciar a segurança do ponto de extremidade no Microsoft Intune
- Aplicativos: adicionar e atualizar aplicativos no Microsoft Intune, políticas de configuração de aplicativos, visão geral das políticas de Proteção de aplicativos
- Arquitetura: arquitetura do Microsoft Intune