Introdução ao Agente de Remoção de Dispositivo

Importante

A partir de 1º de junho de 2026, o Agente de Remoção de Dispositivo não estará mais disponível.

Examine seus processos de desligamento existentes e faça a transição para opções de ciclo de vida e correção de dispositivos usados anteriormente no Microsoft Intune antes dessa data.

Linha do linha do tempo do agente de desligamento do dispositivo

  • 30 de abril de 2026: você não pode configurar o Agente de Remoção de Dispositivos.
  • 1º de junho de 2026: o Agente de Remoção de Dispositivo é removido do centro de administração do Intune e não está disponível.

O que essa alteração significa para você

  • Você pode continuar usando o Agente de remoção de dispositivo até 1º de junho de 2026 se ele já estiver configurado.
  • Se você excluir o agente entre 30 de abril de 2026 e 1º de junho de 2026, não poderá configurá-lo novamente.
  • Após 1º de junho de 2026, o Agente de Remoção de Dispositivo não estará acessível.

Ações recomendadas

  • Conclua todas as ações de desligamento ativas antes de 1º de junho de 2026.
  • Evite criar novas dependências do Agente de Remoção de Dispositivos.
  • Faça a transição dos fluxos de trabalho de desligamento existentes para o ciclo de vida do dispositivo usado anteriormente e as opções de correção no Intune.

O Agente de Remoção de Dispositivo identifica dispositivos obsoletos ou desalinhados no Intune e no Entra ID, fornecendo insights acionáveis e exigindo aprovação do administrador antes de remover qualquer dispositivo. O Agente de Remoção de Dispositivo complementa a automação existente do Intune, revelando insights e lidando com casos ambíguos em que a limpeza automatizada pode não ser suficiente.

Pré-requisitos

Requisitos de nuvem

O agente tem suporte apenas na nuvem pública. Não há suporte em nuvens governamentais.

Requisitos de licenciamento

Para usar agentes do Security Copilot no Microsoft Intune, sua organização deve atender a requisitos de licenciamento específicos.

Licenças necessárias:

Requisitos de plug-ins

Os plug-ins permitem que os agentes do Security Copilot se conectem aos serviços da Microsoft e executem ações especializadas.

O Agente de remoção de dispositivo requer o seguinte plug-in:

Saiba mais sobre plug-ins.

Requisitos da plataforma do dispositivo

O agente dá suporte a dispositivos gerenciados pelo Intune em várias plataformas, incluindo Windows, iOS/iPadOS, macOS, Android e Linux.
Ela se aplica a cenários corporativos e BYOD (traga seu próprio dispositivo).

O agente não dá suporte a:

  • Dispositivos Windows híbridos ingressados no Entra
  • Dispositivos do Windows Autopilot
  • Dispositivos compartilhados
  • Telefones do Microsoft Teams

Requisitos de funções

Os requisitos de função variam de acordo com o fato de você estar configurando ou usando o agente e com as ações específicas realizadas.


Para habilitar, configurar e excluir o Agente de Remoção de Dispositivo, use uma conta com as seguintes funções:

Funções do Intune:

Entra funções:

Funções do Security Copilot:


Para usar o agente e executar ações externas, use uma conta com pelo menos as seguintes funções:

Funções do Intune:

Entra funções:

Funções do Security Copilot:

Como funciona

Para dar suporte ao gerenciamento seguro e eficiente do ciclo de vida do dispositivo, o Agente de remoção de dispositivo executa uma série de avaliações e ações automatizadas. Aqui está um detalhamento de seu fluxo de trabalho:

1. Agregação de sinal

O Agente de Remoção de Dispositivo começa agregando sinais do Microsoft Intune e do Microsoft Entra ID. Esses sinais incluem indicadores que ajudam a determinar se um dispositivo está ativo, obsoleto ou configurado incorretamente.

2. Avaliação

O agente avalia cada dispositivo usando a lógica predefinida e quaisquer instruções personalizadas opcionais fornecidas por um administrador.

3. Recomendações

Com base nessa avaliação, o agente gera recomendações que sinalizam dispositivos para desligamento, juntamente com as ações sugeridas e a lógica por trás delas.

4. Aprovação da Administração

Nenhuma alteração é feita em dispositivos sem a aprovação explícita do administrador. O agente fornece recomendações detalhadas, mas a decisão final de remover um dispositivo cabe ao administrador de TI.

5. Remediação assistida

Após a aprovação do administrador, o Agente de remoção do dispositivo desabilita os objetos do Entra ID correspondentes. Também facilita o processo de remoção fornecendo orientações sobre etapas adicionais de correção, como remover dispositivos do Microsoft Defender ou do Apple Business Manager.

Identidade do agente

O Agente de Remoção de Dispositivo é executado sob a identidade e as permissões da conta de administrador do Intune usada durante a instalação. Suas ações são limitadas às permissões dessa conta e a identidade é atualizada a cada execução. Se o agente não for executado por 90 dias consecutivos, sua autenticação expirará e as execuções subsequentes falharão até serem renovadas. Para manter a funcionalidade, renove a identidade do agente antes do limite de 90 dias.

Considerações operacionais

Antes de executar o Agente de Remoção de Dispositivo, observe o seguinte:

  • Os administradores devem iniciar o agente manualmente; Uma vez iniciada, ela não pode ser pausada ou interrompida.
  • Os administradores só podem iniciar o agente no centro de administração do Microsoft Intune.
  • Somente o administrador que configurou o agente pode exibir os detalhes da sessão no portal do Microsoft Security Copilot.
  • O agente identifica os dispositivos que foram desativados, apagados ou excluídos do Intune nos últimos 30 dias.
  • O agente limita os resultados aos primeiros 10.000 dispositivos.
  • Após a aprovação do administrador para desligar, o agente desativa os objetos do Entra ID. Outras etapas de correção são fornecidas como instruções para administradores.
  • O agente não persiste sugestões entre execuções; A execução novamente limpa as recomendações anteriores.
  • Há suporte para apenas uma instância de agente por locatário.

Importante

Os dados relatados pelo agente são apresentados por meio de sugestões do agente. Essas informações podem estar visíveis para administradores que têm acesso ao agente no centro de administração do Intune, mesmo que incluam dados fora de suas AUs (unidades administrativas) atribuídas no Microsoft Entra ID.

Habilitar o agente

Para habilitar o Agente de remoção de dispositivos, siga estas etapas:

  1. No centro de administração do Microsoft Intune, selecione Agentes e selecione o agente que você deseja habilitar.
  2. Selecione Set up Agent para abrir o painel de configuração.
  3. Examine os detalhes para garantir que os requisitos estejam em vigor e selecione Iniciar agente.

O agente é executado até que ele seja concluído e, em seguida, exibe seus resultados na guia Visão geral .

Captura de tela do painel de instalação do Agente de Remoção de Dispositivo.

Configurar instruções personalizadas

Use instruções personalizadas para orientar a lógica do agente com base nas necessidades da sua organização. As instruções personalizadas ajudam a refinar os critérios de avaliação do agente, permitindo incluir ou excluir dispositivos específicos das recomendações de desligamento.

Estas instruções podem ser usadas para:

  • Incluir ou excluir IDs de objeto específicos.
  • Defina limites para a atividade do dispositivo.

Por exemplo, se sua organização tiver dispositivos executivos que você não deseja sinalizar para exclusão, você poderá usar instruções personalizadas para excluí-los. Sem essa exclusão, o agente pode detectar incompatibilidades de identidade nesses dispositivos e consumir SCUs para sugerir o desligamento, mesmo quando não for apropriado. Instruções personalizadas ajudam a evitar esse problema, orientando a lógica do agente com base em suas necessidades organizacionais.

As instruções personalizadas persistem entre as execuções do agente, portanto, depois de defini-las, elas são avaliadas sempre que o agente é executado. Você pode alterar as instruções personalizadas a qualquer momento na guia Configurações e executar o agente novamente. A seção Fatores em uma sugestão destaca detalhes sobre quais instruções personalizadas foram levadas em consideração ao formar a lista de dispositivos sugeridos para desativar.

Para configurar instruções personalizadas:

  1. No centro de administração do Microsoft Intune, selecione Agente> de remoçãode dispositivo de agentes (versão prévia).
  2. Selecione a guia Configurações.
  3. No campo Instruções , insira um prompt para personalizar os critérios de avaliação do agente.

Exemplos de instruções personalizadas que você pode usar

Excluir dispositivos com IDs [...]

Excluir dispositivos com última atividade após [...]

Excluir dispositivos com última atividade antes [...]

Incluir apenas dispositivos com IDs [...]

Importante

Se você incluir uma ou mais deviceIds e nenhuma delas tiver sido removida, apagada ou excluída nos últimos 30 dias, o agente não será executado.

Incluir apenas dispositivos com última atividade após [...]

Incluir apenas dispositivos com última atividade antes [...]

Renove o agente

Os agentes expiram após 90 dias de inatividade. Quando a autenticação expira, as execuções do agente falham até que você se autentique novamente. Você pode renovar a autenticação a qualquer momento.

À medida que a expiração se aproxima, o Intune exibe um aviso na página de visão geral do agente. Tanto os proprietários quanto os colaboradores do Copilot podem ver essa faixa, que solicita que você renove a identidade do agente.

Para renovar o agente:

  1. Abra o centro de administração do Microsoft Security Copilot e entre com uma conta que tenha as permissões necessárias.
  2. Selecione agentes.
  3. Encontre o agente que precisa de renovação e selecione Ir para o agente.
  4. Na página de detalhes do agente, selecione ... e, em seguida, selecione Editar.
  5. Selecione Renovar autenticação. O agente usa suas credenciais conectadas por padrão. Para usar credenciais diferentes, selecione Reautenticar e forneça-as.

Após a renovação, a faixa de aviso desaparece e uma notificação do sistema confirma o sucesso.

Remover o agente

Quando você remove um agente, todos os dados associados gerados, incluindo sugestões e atividades, são excluídos. As sugestões aplicadas anteriormente permanecem inalteradas.

Etapas para remover uma instância do agente:

  1. No centro de administração do Microsoft Intune, selecione Agentes.
  2. Selecione a instância do agente que você deseja remover.
  3. Selecione Remover agente e confirme a remoção.

Após a remoção:

  • O painel de agentes retorna ao seu estado original.
  • Um administrador pode reinstalar o agente mais tarde repetindo o processo de instalação.

Ajude a moldar o futuro dos agentes do Intune

Participe do nosso Fórum de Comentários dos Agentes do Intune para compartilhar insights e influenciar os próximos recursos no Microsoft Intune.

Inscreva-se e saiba mais: https://aka.ms/IntuneAgentsForum

Próximas etapas