Configurações do Windows que você pode gerenciar por meio de um perfil do Intune Endpoint Protection

Observação

O Intune pode dar suporte a mais configurações do que as listadas neste artigo. Nem todas as configurações estão documentadas e não serão documentadas. Para ver as configurações que você pode definir, crie uma política de configuração de dispositivo e selecione Catálogo de configurações. Para obter mais informações, acesse o catálogo de configurações.

O Microsoft Intune inclui muitas configurações para ajudar a proteger seus dispositivos. Este artigo descreve as configurações no modelo de proteção do ponto de extremidade de configuração do dispositivo. Para gerenciar a segurança do dispositivo, você também pode usar políticas de segurança de ponto de extremidade, que se concentram diretamente em subconjuntos de segurança do dispositivo. Para configurar o Microsoft Defender Antivírus, consulte Restrições de dispositivos Windows ou use a política de antivírus de segurança de ponto de extremidade.

Antes de começar

Crie um perfil de configuração de dispositivo de proteção de ponto de extremidade.

Para obter mais informações sobre CSPs (provedores de serviços de configuração), consulte Referência do provedor de serviços de configuração.

Microsoft Defender Application Guard

Para o Microsoft Edge, o Microsoft Defender Application Guard protege seu ambiente contra sites que não são confiáveis para sua organização. Com o Application Guard, os sites que não estão no limite de rede isolado são abertos em uma sessão de navegação virtual do Hyper-V. Sites confiáveis são definidos por um limite de rede, que é configurado na Configuração do Dispositivo. Para obter mais informações, consulte Criar um limite de rede em dispositivos Windows.

O Application Guard está disponível apenas para dispositivos Windows de 64 bits. Usar este perfil instala um componente Win32 para ativar o Application Guard.

  • Application Guard
    Padrão: não configurado
    CSP do Application Guard: Settings/AllowWindowsDefenderApplicationGuard

    • Habilitado para Edge - Ativa esse recurso, que abre sites não confiáveis em um contêiner de navegação virtualizada do Hyper-V.
    • Não configurado : qualquer site (confiável e não confiável) pode ser aberto no dispositivo.
  • Comportamento da área de transferência
    Padrão: não configurado
    CSP do Application Guard: Settings/ClipboardSettings

    Escolha quais ações de copiar e colar são permitidas entre o computador local e o navegador virtual do Application Guard.

    • Não configurado
    • Permitir copiar e colar apenas do computador para o navegador
    • Permitir copiar e colar do navegador apenas para o computador
    • Permitir copiar e colar entre o computador e o navegador
    • Bloquear copiar e colar entre o computador e o navegador
  • Conteúdo da área de transferência
    Essa configuração só está disponível quando o comportamento da área de transferência é definido como uma das configurações de permissão . Padrão: não configurado
    CSP do Application Guard: Settings/ClipboardFileType

    Selecione o conteúdo permitido da área de transferência.

    • Não configurado
    • Text
    • Imagens
    • Texto e imagens
  • Conteúdo externo em sites corporativos
    Padrão: não configurado
    CSP do Application Guard: Settings/BlockNonEnterpriseContent

    • Bloquear - Bloquear o carregamento de conteúdo de sites não aprovados.
    • Não configurado : sites não corporativos podem ser abertos no dispositivo.
  • Imprimir do navegador virtual
    Padrão: não configurado
    CSP do Application Guard: Settings/PrintingSettings

    • Permitir - Permite a impressão do conteúdo selecionado do navegador virtual.
    • Não configurada Desabilitar todos os recursos de impressão.

    Ao permitir impressão, você pode definir a seguinte configuração:

    • Tipo(s) de impressão
      Selecione uma ou mais das seguintes opções:
      • PDF
      • XPS
      • Impressoras locais
      • Impressoras de rede
  • Colete os logs
    Padrão: não configurado
    CSP do Application Guard: Audit/AuditApplicationGuard

    • Permitir - Coletar logs de eventos que ocorrem em uma sessão de navegação do Application Guard.
    • Não configurado - Não colete logs na sessão de navegação.
  • Reter dados do navegador gerados pelo usuário
    Padrão: não configurado
    CSP do Application Guard: Settings/AllowPersistence

    • Permitir Salve os dados do usuário (como senhas, favoritos e cookies) que são criados durante uma sessão de navegação virtual do Application Guard.
    • Não configurada Descartar dados e arquivos baixados pelo usuário quando o dispositivo for reiniciado ou quando um usuário sair.
  • Aceleração gráficaPadrão: Não configurada
    CSP do Application Guard: Settings/AllowVirtualGPU

    • Habilitar - Carregue vídeos e sites com uso intensivo de gráficos mais rapidamente, obtendo acesso a uma unidade virtual de processamento gráfico.
    • Não configurada Use a CPU do dispositivo para gráficos; Não use a unidade de processamento gráfico virtual.
  • Baixar arquivos para o sistema de arquivos do host
    Padrão: não configurado
    CSP do Application Guard: Settings/SaveFilesToHost

    • Habilitar - Os usuários podem baixar arquivos do navegador virtualizado para o sistema operacional host.
    • Não configurado - Mantém os arquivos locais no dispositivo e não baixa arquivos para o sistema de arquivos do host.

Firewall do Windows

Configurações globais

Essas configurações são aplicáveis a todos os tipos de rede.

  • File Transfer Protocol
    Padrão: não configurado
    CSP do firewall: MdmStore/Global/DisableStatefulFtp

    • Bloquear - Desabilitar o FTP com estado.
    • Não configurado - O firewall faz filtragem FTP com estado para permitir conexões secundárias.
  • Tempo ocioso de associação de segurança antes da exclusão
    Padrão: não configurado
    CSP do firewall: MdmStore/Global/SaIdleTime

    Especifique um tempo ocioso em segundos, após o qual as associações de segurança são excluídas.

  • Codificação de chave pré-compartilhada
    Padrão: não configurado
    CSP do firewall: MdmStore/Global/PresharedKeyEncoding

    • Habilitar - Codificar chaves pré-cortadas usando UTF-8.
    • Não configurado - Codificar chaves pré-cortadas usando o valor do repositório local.
  • Isenções do IPsec
    Padrão: 0 selecionado
    CSP do firewall: MdmStore/Global/IPsecExempt

    Selecione um ou mais dos seguintes tipos de tráfego para serem isentos do IPsec:

    • Códigos de tipo ICMP IPv6 descobertos pelo vizinho
    • ICMP
    • Códigos de tipo IPv6 ICMP de descoberta de roteador
    • Tráfego de rede DHCP IPv4 e IPv6
  • Verificação da lista de certificados revogados
    Padrão: não configurado
    CSP do firewall: MdmStore/Global/CRLcheck

    Escolha como o dispositivo verifica a lista de certificados revogados. As opções são:

    • Desabilitar a verificação de CRL
    • Falha na verificação de CRL somente no certificado revogado
    • Falhe na verificação de CRL em qualquer erro encontrado.
  • Corresponder oportunisticamente o conjunto de autenticação por módulo de chaveamento
    Padrão: não configurado
    CSP do firewall: MdmStore/Global/OpportunisticallyMatchAuthSetPerKM

    • Habilitar Os módulos de codificação devem ignorar apenas os pacotes de autenticação aos quais não dão suporte.
    • Não configurados, os módulos de codificação devem ignorar todo o conjunto de autenticação se não derem suporte a todos os pacotes de autenticação especificados no conjunto.
  • Enfileiramento de pacotes
    Padrão: não configurado
    CSP do firewall: MdmStore/Global/EnablePacketQueue

    Especifique como o dimensionamento de software no lado de recebimento é habilitado para o recebimento criptografado e o encaminhamento de texto não criptografado para o cenário de gateway de túnel IPsec. Essa configuração confirma que a ordem do pacote foi preservada. As opções são:

    • Não configurado
    • Desabilitar todo o enfileiramento de pacotes
    • Enfileirar somente pacotes criptografados de entrada
    • Enfileirar pacotes após a descriptografia ser executada somente para encaminhamento
    • Configurar pacotes de entrada e saída

Configurações de rede

As configurações a seguir são listadas neste artigo uma única vez, mas todas se aplicam aos três tipos de rede específicos:

  • Rede de domínio (local de trabalho)
  • Rede privada (detectável)
  • Rede pública (não detectável)

Geral

  • Firewall do Windows
    Padrão: não configurado
    CSP do Firewall: EnableFirewall

    • Habilitar - Ative o firewall e a segurança avançada.
    • Não configurada Permite todo o tráfego de rede, independentemente de qualquer outra configuração de política.
  • Modo furtivo
    Padrão: não configurado
    CSP do firewall: DisableStealthMode

    • Não configurado
    • Bloquear - O firewall está impedido de operar em modo furtivo. O bloqueio do modo furtivo permite que você também bloqueie a isenção de pacote protegido por IPsec.
    • Permitir - O firewall opera em modo furtivo, o que ajuda a evitar respostas a solicitações de sondagem.
  • Isenção de pacote protegido por IPsec com modo furtivo
    Padrão: não configurado
    CSP do firewall: DisableStealthModeIpsecSecuredPacketExemption

    Essa opção será ignorada se o modo Furtivo estiver definido como Bloquear.

    • Não configurado
    • Bloquear - Os pacotes protegidos por IPSec não recebem isenções.
    • Permitir - Habilitar isenções. O modo furtivo do firewall NÃO DEVE impedir que o computador host responda ao tráfego de rede não solicitado protegido pelo IPsec.
  • Blindado
    Padrão: não configurado
    CSP do firewall: blindado

    • Não configurado
    • Bloquear - Quando o Firewall do Windows está ativado e essa configuração está definida como Bloquear, todo o tráfego de entrada é bloqueado, independentemente de outras configurações de política.
    • Permitir - Quando definido como Permitir, essa configuração é desativada - e o tráfego de entrada é permitido com base em outras configurações de política.
  • Respostas unicast a transmissões multicast
    Padrão: não configurado
    CSP do firewall: DisableUnicastResponsesToMulticastBroadcast

    Normalmente, você não deseja receber respostas unicast a mensagens multicast ou de difusão. Essas respostas podem indicar um ataque de negação de serviço (DOS) ou um invasor tentando investigar um computador ativo conhecido.

    • Não configurado
    • Bloquear - Desabilitar respostas unicast para transmissões multicast.
    • Permitir - Permitir respostas unicast para transmissões multicast.
  • Notificações de entrada
    Padrão: não configurado
    CSP Firewall: DisableInboundNotifications

    • Não configurado
    • Bloquear - Ocultar notificações para usos quando um aplicativo é impedido de escutar em uma porta.
    • Permitir - Habilita essa configuração e pode mostrar uma notificação aos usuários quando um aplicativo é impedido de escutar em uma porta.
  • Ação padrão para conexões de saída
    Padrão: não configurado
    CSP Firewall: DefaultOutboundAction

    Configurar a ação padrão que o firewall executa em conexões de saída. Essa configuração será aplicada ao Windows versão 1809 e superior.

    • Não configurado
    • Bloquear – a ação de firewall padrão não é executada no tráfego de saída, a menos que seja explicitamente especificada para não bloquear.
    • Permitir - As ações padrão do firewall são executadas em conexões de saída.
  • Ação padrão para conexões de entrada
    Padrão: não configurado
    CSP Firewall: DefaultInboundAction

    • Não configurado
    • Bloquear - A ação de firewall padrão não é executada em conexões de entrada.
    • Permitir - As ações padrão do firewall são executadas em conexões de entrada.

Mesclagem de regras

  • Aplicativo autorizado Regras de Firewall do Windows do repositório local
    Padrão: não configurado
    CSP do firewall: AuthAppsAllowUserPrefMerge

    • Não configurado
    • Bloquear - As regras de firewall de aplicativo autorizadas no repositório local são ignoradas e não são impostas.
    • Permitir - Escolha Habilitar Aplica regras de firewall no repositório local para que sejam reconhecidas e aplicadas.
  • Porta global Regras do Firewall do Windows do repositório local
    Padrão: não configurado
    CSP do firewall: GlobalPortsAllowUserPrefMerge

    • Não configurado
    • Bloquear - As regras de firewall da porta global no repositório local são ignoradas e não são impostas.
    • Permitir - Aplicar regras de firewall de porta global no repositório local para serem reconhecidas e impostas.
  • Regras de Firewall do Windows do repositório local
    Padrão: não configurado
    CSP do firewall: AllowLocalPolicyMerge

    • Não configurado
    • Bloquear - As regras de firewall do repositório local são ignoradas e não são impostas.
    • Permitir - Aplicar regras de firewall no repositório local para serem reconhecidas e impostas.
  • regras de IPsec do repositório local
    Padrão: não configurado
    CSP Firewall: AllowLocalIpsecPolicyMerge

    • Não configurado
    • Bloquear - As regras de segurança de conexão do repositório local são ignoradas e não são impostas, independentemente da versão do esquema e da versão da regra de segurança da conexão.
    • Permitir - Aplicar regras de segurança de conexão do repositório local, independentemente do esquema ou das versões das regras de segurança de conexão.

Regras do firewall

Você pode adicionar uma ou mais regras de firewall personalizadas. Para obter mais informações, consulte Adicionar regras de firewall personalizadas para dispositivos Windows.

As regras de firewall personalizadas dão suporte às seguintes opções:

Configurações gerais

  • Nome
    Padrão: Nenhum nome

    Especifique um nome amigável para sua regra. Esse nome aparecerá na lista de regras para ajudá-lo a identificá-lo.

  • Descrição
    Padrão: nenhuma descrição

    Forneça uma descrição da regra.

  • Direção
    Padrão: não configurado
    CSP Firewall: FirewallRules/FirewallRuleName/Direction

    Especifique se essa regra se aplica ao tráfego de entrada ou saída . Quando definida como Não configurada, a regra se aplica automaticamente ao tráfego de saída.

  • Action
    Padrão: não configurado
    CSP Firewall: FirewallRules/FirewallRuleName/Action e FirewallRules/FirewallRuleName/Action/Type

    Selecione entre Permitir ou Bloquear. Quando definida como Não configurada, a regra é padrão para permitir o tráfego.

  • Tipo de rede
    Padrão: 0 selecionado
    CSP Firewall: FirewallRules/FirewallRuleName/Profiles

    Selecione até três tipos de tipos de rede aos quais essa regra pertence. As opções incluem Domínio, Privada e Pública. Se nenhum tipo de rede for selecionado, a regra se aplicará a todos os três tipos de rede.

Configurações de aplicativo

  • Aplicação(ões)
    Padrão: Todos

    Controlar conexões para um aplicativo ou programa. Aplicativos e programas podem ser especificados por caminho de arquivo, nome da família de pacotes ou nome do serviço:

    • Nome da família de pacotes – Especifique um nome de família de pacotes. Para localizar o nome da família de pacotes, use o comando Get-AppxPackage do PowerShell.
      CSP Firewall: FirewallRules/FirewallRuleName/App/PackageFamilyName

    • Caminho do arquivo – você deve especificar um caminho de arquivo para um aplicativo no dispositivo cliente, que pode ser um caminho absoluto ou relativo. Por exemplo: C:\Windows\System\Notepad.exe ou %WINDIR%\Notepad.exe.
      CSP Firewall: FirewallRules/FirewallRuleName/App/FilePath

    • Serviço Windows – especifique o nome abreviado do serviço Windows se for um serviço e não um aplicativo que envia ou recebe tráfego. Para localizar o nome abreviado do serviço, use o comando Get-Service do PowerShell.
      CSP Firewall: FirewallRules/FirewallRuleName/App/ServiceName

    • Todosnenhuma configuração é necessária

Configurações de endereço IP

Especifique os endereços locais e remotos aos quais essa regra se aplica.

  • Endereços locais
    Padrão: qualquer endereço
    CSP Firewall: FirewallRules/FirewallRuleName/LocalPortRanges

    Selecione Qualquer endereço ou Endereço especificado.

    Ao usar Endereço especificado, você adiciona um ou mais endereços como uma lista separada por vírgulas de endereços locais cobertos pela regra. Os tokens válidos incluem:

    • Use um asterisco * para qualquer endereço local. Se você usar um asterisco, ele deverá ser o único token que você usará.
    • Especifique uma sub-rede pela máscara de sub-rede ou pela notação de prefixo de rede. Se uma máscara de sub-rede ou um prefixo de rede não for especificado, o padrão da máscara de sub-rede será 255.255.255.255.
    • Um endereço IPv6 válido.
    • Um intervalo de endereços IPv4 no formato "endereço inicial - endereço final" sem espaços incluídos.
    • Um intervalo de endereços IPv6 no formato "endereço inicial - endereço final" sem espaços incluídos.
  • Endereços remotos
    Padrão: qualquer endereço
    CSP Firewall: FirewallRules/FirewallRuleName/RemoteAddressRanges

    Selecione Qualquer endereço ou Endereço especificado.

    Ao usar Endereço especificado, você adiciona um ou mais endereços como uma lista separada por vírgulas de endereços remotos cobertos pela regra. Os tokens não diferenciam maiúsculas de minúsculas. Os tokens válidos incluem:

    • Use um asterisco "*" para qualquer endereço remoto. Se você usar um asterisco, ele deverá ser o único token que você usará.
    • Defaultgateway
    • DHCP
    • DNS
    • WINS
    • Intranet (com suporte nas versões 1809 e posteriores do Windows)
    • RmtIntranet (com suporte nas versões 1809 e posteriores do Windows)
    • Internet (com suporte nas versões 1809 e posteriores do Windows)
    • Ply2Renders (com suporte nas versões 1809 e posteriores do Windows)
    • LocalSubnet Indica qualquer endereço local na sub-rede local.
    • Especifique uma sub-rede pela máscara de sub-rede ou pela notação de prefixo de rede. Se uma máscara de sub-rede ou um prefixo de rede não for especificado, o padrão da máscara de sub-rede será 255.255.255.255.
    • Um endereço IPv6 válido.
    • Um intervalo de endereços IPv4 no formato "endereço inicial - endereço final" sem espaços incluídos.
    • Um intervalo de endereços IPv6 no formato "endereço inicial - endereço final" sem espaços incluídos.

Configurações de porta e protocolo

Especifique as portas locais e remotas às quais essa regra se aplica.

Configuração avançada

  • Tipos de interface
    Padrão: 0 selecionado
    CSP Firewall: FirewallRules/FirewallRuleName/InterfaceTypes

    Selecione uma das seguintes opções:

    • Acesso remoto
    • Sem fio
    • Rede local
  • Permitir apenas conexões destes usuários
    Padrão: Todos os usuários (o padrão é todos os usos quando nenhuma lista é especificada)
    CSP Firewall: FirewallRules/FirewallRuleName/LocalUserAuthorizationList

    Especifique uma lista de usuários locais autorizados para essa regra. Uma lista de usuários autorizados não poderá ser especificada se essa regra se aplicar a um serviço do Windows.

Configurações do Microsoft Defender SmartScreen

O Microsoft Edge deve estar instalado no dispositivo.

  • SmartScreen para aplicativos e arquivos
    Padrão: não configurado
    CSP SmartScreen: SmartScreen/EnableSmartScreenInShell

    • Não configurado - Desabilita o uso do SmartScreen.
    • Habilitar - Habilite o Windows SmartScreen para execução de arquivos e execução de aplicativos. O SmartScreen é um componente antiphishing e antimalware baseado em nuvem.
  • Execução de arquivos não verificados
    Padrão: não configurado
    CSP SmartScreen: SmartScreen/PreventOverrideForFilesInShell

    • Não configurado – desabilita esse recurso e permite que os usuários finais executem arquivos que não foram verificados.
    • Bloquear - Impedir que os usuários finais executem arquivos que não tenham sido verificados pelo Windows SmartScreen.

Criptografia do Windows

Configurações do Windows

  • Criptografar dispositivos
    Padrão: não configurado
    CSP do BitLocker: RequireDeviceEncryption

    • Exigir - Solicita que os usuários habilitem a criptografia do dispositivo. Dependendo da edição do Windows e da configuração do sistema, os usuários podem ser solicitados:
      • Para confirmar se a criptografia de outro provedor não está habilitada.
      • É necessário desativar a Criptografia de Unidade de Disco BitLocker e, em seguida, ativar o BitLocker novamente.
    • Não configurado

    Se a criptografia do Windows estiver ativada enquanto outro método de criptografia estiver ativo, o dispositivo poderá se tornar instável.

Configurações básicas do BitLocker

As configurações básicas são configurações universais do BitLocker para todos os tipos de unidades de dados. Essas configurações gerenciam quais tarefas de criptografia de unidade ou opções de configuração o usuário final pode modificar em todos os tipos de unidades de dados.

  • Aviso para outras criptografias de disco
    Padrão: não configurado
    CSP BitLocker: AllowWarningForOtherDiskEncryption

    • Bloquear - Desabilite o aviso se outro serviço de criptografia de disco estiver no dispositivo.
    • Não configurado - Permite que o aviso para outra criptografia de disco seja mostrado.

    Dica

    Para instalar o BitLocker automaticamente e silenciosamente em um dispositivo que é associado ao Microsoft Entra e executa o Windows 1809 ou posterior, essa configuração deve ser definida como Bloquear. Para obter mais informações, consulte Habilitar silenciosamente o BitLocker em dispositivos.

    Quando definido como Bloquear, você pode definir a seguinte configuração:

    • Permitir que usuários padrão habilitem a criptografia durante o ingresso no Microsoft Entra
      Essa configuração se aplica apenas a dispositivos ingressados no Microsoft Entra (Azure ADJ) e depende da configuração Warning for other disk encryptionanterior.
      Padrão: não configurado
      CSP BitLocker: AllowStandardUserEncryption

      • Permitir - Usuários Standard (não administradores) podem habilitar a criptografia do BitLocker quando conectados.
      • Não configurado : somente os administradores podem habilitar a criptografia do BitLocker no dispositivo.

    Dica

    Para instalar o BitLocker automaticamente e silenciosamente em um dispositivo que é associado ao Microsoft Entra e executa o Windows 1809 ou posterior, essa configuração deve ser definida como Permitir. Para obter mais informações, consulte Habilitar silenciosamente o BitLocker em dispositivos.

  • Configurar métodos de criptografia
    Padrão: não configurado
    CSP BitLocker: EncryptionMethodByDriveType

    • Habilitar - Configure algoritmos de criptografia para sistema operacional, dados e unidades removíveis.
    • Não configurado - O BitLocker usa XTS-AES de 128 bits como o método de criptografia padrão ou usa o método de criptografia especificado por qualquer script de configuração.

    Quando definido como Habilitar, você pode definir as seguintes configurações:

    • Criptografia para unidades do sistema operacional
      Padrão: XTS-AES de 128 bits

      Escolha o método de criptografia para unidades do sistema operacional. Recomendamos que você use o algoritmo XTS-AES.

      • AES-CBC de 128 bits
      • AES-CBC de 256 bits
      • XTS-AES 128 bits
      • XTS-AES de 256 bits
    • Criptografia para unidades de dados fixas
      Padrão: AES-CBC de 128 bits

      Escolha o método de criptografia para unidades de dados fixas (internas). Recomendamos que você use o algoritmo XTS-AES.

      • AES-CBC de 128 bits
      • AES-CBC de 256 bits
      • XTS-AES 128 bits
      • XTS-AES de 256 bits
    • Criptografia para unidades de dados removíveis
      Padrão: AES-CBC de 128 bits

      Escolha o método de criptografia para unidades de dados removíveis. Se a unidade removível for usada com dispositivos que não estão executando o Windows, recomendamos que você use o algoritmo AES-CBC.

      • AES-CBC de 128 bits
      • AES-CBC de 256 bits
      • XTS-AES 128 bits
      • XTS-AES de 256 bits

Configurações da unidade do sistema operacional BitLocker

Essas configurações se aplicam especificamente às unidades de dados do sistema operacional.

  • Autenticação adicional na inicialização
    Padrão: não configurado
    CSP BitLocker: SystemDrivesRequireStartupAuthentication

    • Exigir - Configure os requisitos de autenticação para inicialização do computador, incluindo o uso de TPM (Trusted Platform Module).
    • Não configurado – configure apenas as opções básicas em dispositivos com um TPM.

    Quando definido como Exigir, você pode definir as seguintes configurações:

    • BitLocker com chip TPM não compatível
      Padrão: não configurado

      • Bloquear - Desabilite o uso do BitLocker quando um dispositivo não tiver um chip TPM compatível.
      • Não configurado – Os usuários podem usar o BitLocker sem um chip TPM compatível. O BitLocker pode exigir uma senha ou uma chave de inicialização.
    • Inicialização do TPM compatível
      Padrão: Permitir TPM

      Configure se o TPM é permitido, obrigatório ou não permitido.

      • Permitir TPM
      • Não permitir TPM
      • Exigir TPM
    • PIN de inicialização do TPM compatível
      Padrão: permitir PIN de inicialização com TPM

      Escolha permitir, não permitir ou exigir o uso de um PIN de inicialização com o chip TPM. Habilitar um PIN de inicialização requer interação do usuário final.

      • Permitir PIN de inicialização com TPM
      • Não permitir PIN de inicialização com TPM
      • Exigir PIN de inicialização com TPM

      Dica

      Para instalar o BitLocker automaticamente e silenciosamente em um dispositivo que é associado ao Microsoft Entra e executa o Windows 1809 ou posterior, essa configuração não deve ser definida como Exigir PIN de inicialização com TPM. Para obter mais informações, consulte Habilitar silenciosamente o BitLocker em dispositivos.

    • Chave de inicialização do TPM compatível
      Padrão: permitir chave de inicialização com TPM

      Escolha permitir, não permitir ou exigir o uso de uma chave de inicialização com o chip TPM. Habilitar uma chave de inicialização requer interação do usuário final.

      • Permitir chave de inicialização com TPM
      • Não permitir chave de inicialização com TPM
      • Exigir chave de inicialização com TPM

      Dica

      Para instalar o BitLocker automaticamente e silenciosamente em um dispositivo que é associado ao Microsoft Entra e executa o Windows 1809 ou posterior, essa configuração não deve ser definida como Exigir chave de inicialização com TPM. Para obter mais informações, consulte Habilitar silenciosamente o BitLocker em dispositivos.

    • Compatível com a chave de inicialização e o PIN do TPM
      Padrão: permitir chave de inicialização e PIN com TPM

      Escolha permitir, não permitir ou exigir o uso de uma chave de inicialização e PIN com o chip TPM. Habilitar a chave de inicialização e o PIN requer interação do usuário final.

      • Permitir chave de inicialização e PIN com TPM
      • Não permitir chave de inicialização e PIN com TPM
      • Exigir chave de inicialização e PIN com TPM

      Dica

      Para instalar o BitLocker automaticamente e silenciosamente em um dispositivo que é associado ao Microsoft Entra e executa o Windows 1809 ou posterior, essa configuração não deve ser definida como Exigir chave de inicialização e PIN com TPM. Para obter mais informações, consulte Habilitar silenciosamente o BitLocker em dispositivos.

  • Comprimento mínimo do PIN
    Padrão: não configurado
    CSP do BitLocker: SystemDrivesMinimumPINLength

    • Habilitar Configure um comprimento mínimo para o PIN de inicialização do TPM.
    • Não configurado - Os usuários podem configurar um PIN de inicialização de qualquer comprimento entre 6 e 20 dígitos.

    Quando definido como Habilitar, você pode definir a seguinte configuração:

    • Mínimo de caracteres
      Padrão: não configurado CSP do BitLocker: SystemDrivesMinimumPINLength

      Digite o número de caracteres necessários para o PIN de inicialização de 4-20.

  • Recuperação de unidade do sistema operacional
    Padrão: não configurado
    CSP do BitLocker: SystemDrivesRecoveryOptions

    • Habilitar - Controle como as unidades do sistema operacional protegidas pelo BitLocker se recuperam quando as informações de inicialização necessárias não estão disponíveis.
    • Não configurado - Opções de recuperação padrão são suportadas, incluindo DRA. O usuário final pode especificar opções de recuperação. O backup das informações de recuperação não é feito no AD DS.

    Quando definido como Habilitar, você pode definir as seguintes configurações:

    • Agente de recuperação de dados baseado em certificado
      Padrão: não configurado

      • Bloquear - Impedir o uso do agente de recuperação de dados com unidades do sistema operacional protegidas pelo BitLocker.
      • Não configurado - Permitir que agentes de recuperação de dados sejam usados com unidades do sistema operacional protegidas pelo BitLocker.
    • Criação de senha de recuperação pelo usuário
      Padrão: permitir senha de recuperação de 48 dígitos

      Escolha se os usuários têm permissão, são obrigatórios ou não têm permissão para gerar uma senha de recuperação de 48 dígitos.

      • Permitir senha de recuperação de 48 dígitos
      • Não permitir senha de recuperação de 48 dígitos
      • Exigir senha de recuperação de 48 dígitos
    • Criação de chave de recuperação pelo usuário
      Padrão: permitir chave de recuperação de 256 bits

      Escolha se os usuários têm permissão, são obrigatórios ou não têm permissão para gerar uma chave de recuperação de 256 bits.

      • Permitir chave de recuperação de 256 bits
      • Não permitir chave de recuperação de 256 bits
      • Exigir chave de recuperação de 256 bits
    • Opções de recuperação no assistente de instalação do BitLocker
      Padrão: não configurado

      • Bloquear - Os usuários não podem ver e alterar as opções de recuperação. Quando definido como
      • Não configurado – Os usuários podem ver e alterar as opções de recuperação quando ativam o BitLocker.
    • Salvar informações de recuperação do BitLocker no Microsoft Entra ID
      Padrão: não configurado

      • Habilitar – Armazene as informações de recuperação do BitLocker no Microsoft Entra ID.
      • Não configurado - As informações de recuperação do BitLocker não são armazenadas no Microsoft Entra ID.
    • Recuperação do BitLocker Informações armazenadas no Microsoft Entra ID
      Padrão: Backup recuperação de senhas e pacotes de chaves

      Configure quais partes das informações de recuperação do BitLocker são armazenadas no Microsoft Entra ID. Escolha entre:

      • Pacotes de chaves e senhas de recuperação de backup
      • Somente senhas de recuperação de backup
    • Rotação de senha de recuperação controlada por cliente
      Padrão: não configurado
      CSP do BitLocker: ConfigureRecoveryPasswordRotation

      Essa configuração inicia uma rotação de senha de recuperação controlada pelo cliente após uma recuperação da unidade do sistema operacional (usando o bootmgr ou o WinRE).

      • Não configurado
      • Rotação de chaves desativada
      • Rotação de chaves habilitada para dispositivos associados do Microsoft Entra
      • Rotação de chaves habilitada para o Microsoft Entra ID e dispositivos com ingresso híbrido
    • Armazene informações de recuperação no Microsoft Entra ID antes de habilitar o BitLocker
      Padrão: não configurado

      Impedir que os usuários habilitem o BitLocker, a menos que o computador faça backup com êxito das informações de recuperação do BitLocker no Microsoft Entra ID.

      • Exigir - Impedir que os usuários ativem o BitLocker, a menos que as informações de recuperação do BitLocker sejam armazenadas com êxito no Microsoft Entra ID.
      • Não configurado - Os usuários podem ativar o BitLocker, mesmo que as informações de recuperação não sejam armazenadas com êxito no Microsoft Entra ID.
  • URL e mensagem de recuperação de pré-inicialização
    Padrão: não configurado
    CSP BitLocker: SystemDrivesRecoveryMessage

    • Habilitar - Configure a mensagem e a URL exibidas na tela de recuperação de chave de pré-inicialização.
    • Não configurado - Desabilite esse recurso.

    Quando definido como Habilitar, você pode definir a seguinte configuração:

    • Mensagem de recuperação de pré-inicialização
      Padrão: usar a mensagem de recuperação padrão e a URL

      Configure como a mensagem de recuperação de pré-inicialização é exibida para os usuários. Escolha entre:

      • Usar a mensagem e a URL de recuperação padrão
      • Usar a mensagem de recuperação vazia e a URL
      • Usar mensagem de recuperação personalizada
      • Usar URL de recuperação personalizada

Configurações fixas da unidade de dados do BitLocker

Essas configurações se aplicam especificamente a unidades de dados fixas.

  • Acesso de gravação à unidade de dados fixa não protegida pelo BitLocker
    Padrão: não configurado
    CSP BitLocker: FixedDrivesRequireEncryption

    • Bloquear – Conceder acesso somente leitura a unidades de dados que não são protegidas pelo BitLocker.
    • Não configurado – por padrão, acesso de leitura e gravação a unidades de dados que não são criptografadas.
  • Recuperação de unidade corrigida
    Padrão: não configurado
    CSP do BitLocker: FixedDrivesRecoveryOptions

    • Habilitar - Controlar como as unidades fixas protegidas pelo BitLocker se recuperam quando as informações de inicialização necessárias não estão disponíveis.
    • Não configurado - Desabilite esse recurso.

    Quando definido como Habilitar, você pode definir as seguintes configurações:

    • Agente de recuperação de dados
      Padrão: não configurado

      • Bloquear - Impedir o uso do agente de recuperação de dados com unidades fixas protegidas pelo BitLocker Editor de Políticas.
      • Não configurado - Permite o uso de agentes de recuperação de dados com unidades fixas protegidas pelo BitLocker.
    • Criação de senha de recuperação pelo usuário
      Padrão: permitir senha de recuperação de 48 dígitos

      Escolha se os usuários têm permissão, são obrigatórios ou não têm permissão para gerar uma senha de recuperação de 48 dígitos.

      • Permitir senha de recuperação de 48 dígitos
      • Não permitir senha de recuperação de 48 dígitos
      • Exigir senha de recuperação de 48 dígitos
    • Criação de chave de recuperação pelo usuário
      Padrão: permitir chave de recuperação de 256 bits

      Escolha se os usuários têm permissão, são obrigatórios ou não têm permissão para gerar uma chave de recuperação de 256 bits.

      • Permitir chave de recuperação de 256 bits
      • Não permitir chave de recuperação de 256 bits
      • Exigir chave de recuperação de 256 bits
    • Opções de recuperação no assistente de instalação do BitLocker
      Padrão: não configurado

      • Bloquear - Os usuários não podem ver e alterar as opções de recuperação. Quando definido como
      • Não configurado – Os usuários podem ver e alterar as opções de recuperação quando ativam o BitLocker.
    • Salvar informações de recuperação do BitLocker no Microsoft Entra ID
      Padrão: não configurado

      • Habilitar – Armazene as informações de recuperação do BitLocker no Microsoft Entra ID.
      • Não configurado - As informações de recuperação do BitLocker não são armazenadas no Microsoft Entra ID.
    • Recuperação do BitLocker Informações armazenadas no Microsoft Entra ID
      Padrão: Backup recuperação de senhas e pacotes de chaves

      Configure quais partes das informações de recuperação do BitLocker são armazenadas no Microsoft Entra ID. Escolha entre:

      • Pacotes de chaves e senhas de recuperação de backup
      • Somente senhas de recuperação de backup
    • Armazene informações de recuperação no Microsoft Entra ID antes de habilitar o BitLocker
      Padrão: não configurado

      Impedir que os usuários habilitem o BitLocker, a menos que o computador faça backup com êxito das informações de recuperação do BitLocker no Microsoft Entra ID.

      • Exigir - Impedir que os usuários ativem o BitLocker, a menos que as informações de recuperação do BitLocker sejam armazenadas com êxito no Microsoft Entra ID.
      • Não configurado - Os usuários podem ativar o BitLocker, mesmo que as informações de recuperação não sejam armazenadas com êxito no Microsoft Entra ID.

Configurações da unidade de dados removíveis do BitLocker

Essas configurações se aplicam especificamente a unidades de dados removíveis.

  • Acesso de gravação à unidade de dados removível não protegida pelo BitLocker
    Padrão: não configurado
    CSP BitLocker: RemovableDrivesRequireEncryption

    • Bloquear – Conceder acesso somente leitura a unidades de dados que não são protegidas pelo BitLocker.
    • Não configurado – por padrão, acesso de leitura e gravação a unidades de dados que não são criptografadas.

    Quando definido como Habilitar, você pode definir a seguinte configuração:

    • Acesso de gravação em dispositivos configurados em outra organização
      Padrão: não configurado

      • Bloquear - Bloquear o acesso de gravação a dispositivos configurados em outra organização.
      • Não configurado - Negar acesso de gravação.

Microsoft Defender Exploit Guard

Use o Exploit Protection para gerenciar e reduzir a superfície de ataque dos aplicativos usados por seus funcionários.

Redução da Superfície de Ataque

As regras de redução da superfície de ataque ajudam a evitar comportamentos que o malware costuma usar para infectar computadores com códigos mal-intencionados.

Regras de Redução de Superfície de Ataque

Para saber mais, confira Regras de redução da superfície de ataque na documentação do Microsoft Defender para Ponto de Extremidade.

Comportamento de mesclagem para regras de redução de superfície de ataque no Intune:

As regras de redução de superfície de ataque dão suporte a uma mesclagem de configurações de políticas diferentes, para criar um superconjunto de políticas para cada dispositivo. Somente as configurações que não estão em conflito são mescladas, enquanto as configurações que estão em conflito não são adicionadas ao superconjunto de regras. Anteriormente, se duas políticas incluíssem conflitos para uma única configuração, ambas as políticas eram sinalizadas como estando em conflito e nenhuma configuração de nenhum dos perfis seria implantada.

O comportamento de mesclagem da regra de redução da superfície de ataque é o seguinte:

  • As regras de redução de superfície de ataque dos seguintes perfis são avaliadas para cada dispositivo ao qual as regras se aplicam:
    • Dispositivos > Política > de configuração Perfil > de proteção do ponto de extremidade Microsoft Defender Exploit Guard >Redução da superfície de ataque
    • Segurança do ponto de > extremidade Política de redução > da superfície de ataque Regras de redução da superfície de ataque
    • Segurança do > ponto de extremidade Linhas > de base de segurança Microsoft Defender para Ponto de Extremidade para Ponto de Extremidade Linha de Base >Regra de Redução da Superfície de Ataque.
  • As configurações que não têm conflitos são adicionadas a um superconjunto de políticas para o dispositivo.
  • Quando duas ou mais políticas têm configurações conflitantes, as configurações conflitantes não são adicionadas à política combinada. As configurações que não entram em conflito são adicionadas à política de superconjunto que se aplica a um dispositivo.
  • Somente as configurações para configurações conflitantes são retidas.

Configurações neste perfil:

Regras para impedir ameaças de macro do Office

Impeça que os aplicativos do Office executem as seguintes ações:

Regras para evitar ameaças de script

Bloqueie o seguinte para ajudar a evitar ameaças de script:

Regras para evitar ameaças por email

Bloqueie o seguinte para ajudar a evitar ameaças de email:

  • Execução de conteúdo executável (exe, dll, ps, js, vbs, etc.) descartado do email (webmail/cliente de email) (sem exceções)
    Padrão: não configurado
    Regra: Bloquear conteúdo executável do cliente de email e webmail

    • Não configurado
    • Block - Bloquear a execução de conteúdo executável (exe, dll, ps, js, vbs, etc.) descartado do email (webmail/mail-client).
    • Somente Auditoria

Regras para proteção contra ransomware

Exceções de Redução da Superfície de Ataque

  • Files e pasta a serem excluídos das regras de redução da superfície de ataque
    CSP Defender: AttackSurfaceReductionOnlyExclusions

    • Importe um arquivo .csv que contém arquivos e pastas a serem excluídos das regras de redução da superfície de ataque.
    • Adicione arquivos ou pastas locais manualmente.

Importante

Para permitir a instalação e a execução adequadas de aplicativos LOB Win32, as configurações antimalware devem excluir os seguintes diretórios da verificação: Em computadores cliente X64: C:\Program Files (x86)\Microsoft Intune Management Extension\ContentC:\windows\IMECache

Em computadores cliente x86: C:\Program Files\Microsoft Intune Management Extension\ContentC:\windows\IMECache

Para obter mais informações, consulte Recomendações de verificação de vírus para computadores corporativos que estejam atualmente executando versões compatíveis do Windows.

Acesso a pastas controladas

Ajude a proteger dados valiosos contra aplicativos maliciosos e ameaças, como ransomware.

  • Proteção de pastas
    Padrão: não configurado
    CSP Defender: EnableControlledFolderAccess

    Proteja arquivos e pastas contra alterações não autorizadas por aplicativos hostis.

    • Não configurado
    • Enable
    • Somente Auditoria
    • Bloquear modificação de disco
    • Auditoria de modificação de disco

    Ao selecionar uma configuração diferente de Não configurada, você pode configurar:

Filtragem de rede

Bloqueie conexões de saída de qualquer aplicativo para endereços IP ou domínios com baixa reputação. A filtragem de rede tem suporte nos modos Auditoria e Bloqueio.

  • Proteção de rede
    Padrão: não configurado
    CSP Defender: EnableNetworkProtection

    A intenção dessa configuração é proteger os usuários finais de aplicativos com acesso a golpes de phishing, sites de hospedagem de exploração e conteúdo mal-intencionado na Internet. Ele também impede que navegadores de terceiros se conectem a sites perigosos.

    • Não configurado - Desabilite esse recurso. Usuários e aplicativos não estão impedidos de se conectar a domínios perigosos. Os administradores não podem ver essa atividade na Central de Segurança do Microsoft Defender.
    • Habilitar - Ative a proteção de rede e bloqueie usuários e aplicativos de se conectarem a domínios perigosos. Os administradores podem ver essa atividade na Central de Segurança do Microsoft Defender.
    • Somente auditoria: - Usuários e aplicativos não são impedidos de se conectar a domínios perigosos. Os administradores podem ver essa atividade na Central de Segurança do Microsoft Defender.

Proteção de exploração

  • Carregar XML
    Padrão: não configurado

    Para usar o Exploit Protection para proteger dispositivos contra explorações, crie um arquivo XML que inclua as configurações de mitigação de sistema e aplicativo desejadas. Há dois métodos para criar o arquivo XML:

    • PowerShell – use um ou mais dos cmdlets do PowerShell Get-ProcessMitigation, Set-ProcessMitigate e ConvertTo-ProcessMitigationPolicy . Os cmdlets definem as configurações de mitigação e exportam uma representação XML delas.

    • Central de Segurança do Microsoft Defender Interface do usuário – no Central de Segurança do Microsoft Defender, selecione App & controle do navegador e role até a parte inferior da tela resultante para localizar o Exploit Protection. Primeiro, use as guias Configurações do sistema e Configurações do programa para definir as configurações da mitigação. Em seguida, localize o link Configurações de exportação na parte inferior da tela para exportar uma representação XML delas.

  • Edição do usuário da interface do Exploit Protection
    Padrão: não configurado
    CSP ExploitGuard: ExploitProtectionSettings

    • Bloquear - Carregue um arquivo XML que permite configurar memória, fluxo de controle e restrições de política. As configurações no arquivo XML podem ser usadas para bloquear um aplicativo de explorações.
    • Não configurada - nenhuma configuração personalizada é usada.

Controle de Aplicativos do Microsoft Defender

Escolha aplicativos para serem auditados ou que sejam confiáveis para serem executados pelo Microsoft Defender Application Control. Os componentes do Windows e todos os aplicativos da Windows Store são automaticamente confiáveis para serem executados.

  • Políticas de integridade de código de controle de aplicativo
    Padrão: não configurado
    CSP: CSP do AppLocker

    • Impor - Escolha as políticas de integridade de código de controle de aplicativo para os dispositivos dos usuários.

      Depois de ser habilitado em um dispositivo, o Controle de Aplicativos só pode ser desabilitado alterando o modo de Impor para Somente auditoria. Alterar o modo de Impor para Não Configurado resulta no Controle de Aplicativos continuando a ser imposto em dispositivos atribuídos.

    • Não Configurado - O Controle de Aplicativos não é adicionado aos dispositivos. No entanto, as configurações que foram adicionadas anteriormente continuam a ser impostas em dispositivos atribuídos.

    • Somente auditoria - Os aplicativos não estão bloqueados. Todos os eventos são registrados nos logs do cliente local.

      Observação

      Se você usar essa configuração, o comportamento do CSP do AppLocker solicitará que o usuário final reinicialize seu computador quando uma política for implantada.

Microsoft Defender Credential Guard

O Microsoft Defender Credential Guard protege contra ataques de roubo de credenciais. Ele isola os segredos para que apenas o software do sistema privilegiado possa acessá-los.

  • Credential Guard
    Padrão: Desabilitar
    DeviceGuard CSP

    • Desabilitar - Desative o Credential Guard remotamente, se ele tiver sido ativado anteriormente com a opção Habilitado sem bloqueio UEFI .

    • Habilitar com bloqueio UEFI - O Credential Guard não pode ser desabilitado remotamente usando uma chave do Registro ou política de grupo.

      Observação

      Se você usar essa configuração e, posteriormente, quiser desabilitar o Credential Guard, deverá definir a Política de Grupo como Desabilitada. E limpe fisicamente as informações de configuração UEFI de cada computador. Enquanto a configuração UEFI persistir, o Credential Guard estará habilitado.

    • Habilitar sem bloqueio UEFI - Permite que o Credential Guard seja desabilitado remotamente usando a Política de Grupo. Os dispositivos que usam essa configuração devem estar executando o Windows 10 versão 1511 e posterior ou o Windows 11.

      Importante

      Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.

    Quando você habilita o Credential Guard, os seguintes recursos necessários também são habilitados:

    • Segurança baseada em virtualização (VBS)
      Ativa durante a próxima reinicialização. A segurança baseada em virtualização usa o Hipervisor do Windows para fornecer suporte para serviços de segurança.
    • Inicialização segura com acesso à memória do diretório
      Ativa a VBS com a inicialização segura e as proteções de acesso direto à memória (DMA). As proteções DMA requerem suporte de hardware e são habilitadas apenas em dispositivos configurados corretamente.

Central de Segurança do Microsoft Defender.

A Central de Segurança do Microsoft Defender opera como um aplicativo ou processo separado de cada um dos recursos individuais. Ele exibe notificações por meio da Central de Ações. Ele atua como um coletor ou local único para ver o status e executar algumas configurações para cada um dos recursos. Saiba mais nos documentos do Microsoft Defender.

Aplicativo e notificações da Central de Segurança do Microsoft Defender

Bloquear o acesso do usuário final às várias áreas do aplicativo da Central de Segurança do Microsoft Defender. Ocultar uma seção também bloqueia notificações relacionadas.

  • Proteção contra vírus e ameaças
    Padrão: não configurado
    CSP WindowsDefenderSecurityCenter: DisableVirusUI

    Configure se os usuários finais podem exibir a área de proteção contra vírus e ameaças na Central de Segurança do Microsoft Defender. Ocultar esta seção também bloqueará todas as notificações relacionadas à proteção contra vírus e ameaças.

    • Não configurado
    • Ocultar
  • Proteção contra ransomware
    Padrão: não configurado
    CSP WindowsDefenderSecurityCenter: HideRansomwareDataRecovery

    Configure se os usuários finais podem exibir a área de proteção contra ransomware na Central de Segurança do Microsoft Defender. Ocultar esta seção também bloqueará todas as notificações relacionadas à proteção contra ransomware.

    • Não configurado
    • Ocultar
  • Proteção de contas
    Padrão: não configurado
    CSP WindowsDefenderSecurityCenter: DisableAccountProtectionUI

    Configure se os usuários finais podem exibir a área de proteção de Conta na Central de Segurança do Microsoft Defender. Ocultar esta seção também bloqueará todas as notificações relacionadas à proteção da conta.

    • Não configurado
    • Ocultar
  • Firewall e proteção de rede
    Padrão: não configurado
    CSP WindowsDefenderSecurityCenter: DisableNetworkUI

    Configure se os usuários finais podem exibir a área de proteção de rede e firewall na Central de Segurança do Microsoft Defender. Ocultar esta seção também bloqueará todas as notificações relacionadas ao Firewall e à proteção de rede.

    • Não configurado
    • Ocultar
  • Controle de aplicativo e navegador
    Padrão: não configurado
    CSP WindowsDefenderSecurityCenter: DisableAppBrowserUI

    Configure se os usuários finais podem exibir o aplicativo e a área de controle do navegador na Central de Segurança do Microsoft Defender. Ocultar essa seção também bloqueará todas as notificações relacionadas ao controle de aplicativos e navegadores.

    • Não configurado
    • Ocultar
  • Proteção de hardware
    Padrão: não configurado
    CSP WindowsDefenderSecurityCenter: DisableDeviceSecurityUI

    Configure se os usuários finais podem exibir a área de proteção de hardware na Central de Segurança do Microsoft Defender. Ocultar esta seção também bloqueará todas as notificações relacionadas à proteção de hardware.

    • Não configurado
    • Ocultar
  • Desempenho e integridade do dispositivo
    Padrão: não configurado
    CSP WindowsDefenderSecurityCenter: DisableHealthUI

    Configure se os usuários finais podem exibir a área Desempenho e integridade do dispositivo na Central de Segurança do Microsoft Defender. Ocultar esta seção também bloqueará todas as notificações relacionadas ao desempenho e integridade do dispositivo.

    • Não configurado
    • Ocultar
  • Opções da família
    Padrão: não configurado
    CSP WindowsDefenderSecurityCenter: DisableFamilyUI

    Configure se os usuários finais poderão exibir a área de opções da família na Central de Segurança do Microsoft Defender. Ocultar esta seção também bloqueará todas as notificações relacionadas às opções da família.

    • Não configurado
    • Ocultar
  • Notificações das áreas exibidas do aplicativo
    Padrão: não configurado
    CSP WindowsDefenderSecurityCenter: DisableNotifications

    Escolha quais notificações serão exibidas aos usuários finais. As notificações não críticas incluem resumos da atividade do Microsoft Defender Antivírus, incluindo notificações quando as verificações forem concluídas. Todas as outras notificações são consideradas críticas.

    • Não configurado
    • Bloquear notificações não críticas
    • Bloquear todas as notificações
  • Ícone de Central de Segurança do Windows na bandeja do sistema
    Padrão: não configurado
    CSP WindowsDefenderSecurityCenter: HideWindowsSecurityNotificationAreaControl

    Configure a exibição do controle da área de notificação. O usuário precisa sair e entrar ou reiniciar o computador para que essa configuração tenha efeito.

    • Não configurado
    • Ocultar
  • Botão Limpar TPM
    Padrão: não configurado
    CSP WindowsDefenderSecurityCenter: DisableClearTpmButton

    Configure a exibição do botão Limpar TPM.

    • Não configurado
    • Disable
  • Aviso de atualização do firmware do TPM
    Padrão: não configurado
    CSP WindowsDefenderSecurityCenter: DisableTpmFirmwareUpdateWarning

    Configure a exibição da atualização do firmware do TPM quando um firmware vulnerável for detectado.

    • Não configurado
    • Ocultar
  • Proteção contra adulterações
    Padrão: não configurado

    Ative ou desative a Proteção contra Adulterações nos dispositivos. Para usar a Proteção contra Adulterações, você deve integrar o Microsoft Defender para Ponto de Extremidade ao Intune e ter licenças do Enterprise Mobility + Security E5.

    • Não configurado - nenhuma alteração é feita nas configurações do dispositivo.
    • Habilitada - A Proteção contra Adulterações é ativada e as restrições são impostas nos dispositivos.
    • Desabilitado - A Proteção contra Adulteração é desativada e as restrições não são impostas.

Informações de contato de TI

Forneça informações de contato de TI para aparecer no aplicativo da Central de Segurança do Microsoft Defender e nas notificações do aplicativo.

Você pode escolher entre Exibir no aplicativo e nas notificações, Exibir somente no aplicativo, Exibir somente nas notificações ou Não exibir. Insira o nome da organização de TI e pelo menos uma das seguintes opções de contato:

  • Informações de contato de TI
    Padrão: não exibir
    CSP WindowsDefenderSecurityCenter: EnableCustomizedToasts

    Configure onde exibir as informações de contato de TI para os usuários finais.

    • Exibir no aplicativo e nas notificações
    • Exibir somente no aplicativo
    • Exibir somente em notificações
    • Não exibir

    Quando configurado para exibição, você pode definir as seguintes configurações:

    • Nome da organização de TI
      Padrão: não configurado
      CSP WindowsDefenderSecurityCenter: CompanyName

    • Número de telefone do departamento de TI ou ID do Skype
      Padrão: não configurado
      CSP WindowsDefenderSecurityCenter: Telefone

    • Endereço de email do departamento de TI
      Padrão: não configurado
      CSP WindowsDefenderSecurityCenter: Email

    • URL do site de suporte de TI
      Padrão: não configurado
      CSP WindowsDefenderSecurityCenter: URL

Opções de segurança do dispositivo local

Use essas opções para definir as configurações de segurança local em dispositivos Windows.

Contas

  • Adicionar novas contas da Microsoft
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: Accounts_BlockMicrosoftAccounts

    • Bloquear Impedir que os usuários adicionem novas contas Microsoft ao dispositivo.
    • Não configurada - Os usuários podem usar contas Microsoft no dispositivo.
  • Logon remoto sem senha
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: Accounts_LimitLocalAccountUseOfBlankPasswordsToConsoleLogonOnly

    • Bloquear - Permitir que apenas contas locais com senhas em branco entrem usando o teclado do dispositivo.
    • Não configurado - Permita que contas locais com senhas em branco entrem de locais diferentes do dispositivo físico.

Administrador

Guest

  • Conta de convidado
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: LocalPoliciesSecurityOptions

    • Bloquear - Impedir o uso de uma conta de convidado.
    • Não configurado
  • Renomear conta de convidado
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: Accounts_RenameGuestAccount

    Defina um nome de conta diferente a ser associado ao identificador de segurança (SID) da conta "Convidado".

Dispositivos

  • Desencaixar dispositivo sem logon
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: Devices_AllowUndockWithoutHavingToLogon

    • Bloquear - Um usuário deve entrar no dispositivo e receber permissão para desencaixar o dispositivo.
    • Não configurado - Os usuários podem pressionar o botão de ejeção física de um dispositivo portátil encaixado para desencaixar o dispositivo com segurança.
  • Instalar drivers de impressora para impressoras compartilhadas
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: Devices_PreventUsersFromInstallingPrinterDriversWhenConnectingToSharedPrinters

    • Habilitado - Qualquer usuário pode instalar um driver de impressora como parte da conexão com uma impressora compartilhada.
    • Não configurado - Somente os administradores podem instalar um driver de impressora como parte da conexão com uma impressora compartilhada.
  • Restringir o acesso ao CD-ROM para usuário ativo local
    Padrão: não configurado
    CSP: Devices_RestrictCDROMAccessToLocallyLoggedOnUserOnly

    • Habilitado - Somente o usuário conectado interativamente pode usar a mídia de CD-ROM. Se essa política estiver habilitada e ninguém estiver conectado interativamente, o CD-ROM será acessado pela rede.
    • Não configurado - Qualquer pessoa tem acesso ao CD-ROM.
  • Formatar e ejetar a mídia removível
    Padrão: Administradores
    CSP: Devices_AllowedToFormatAndEjectRemovableMedia

    Defina quem tem permissão para formatar e ejetar a mídia NTFS removível:

    • Não configurado
    • Administradores
    • Administradores e Usuários Avançados
    • Administradores e usuários interativos

Logon interativo

  • Minutos de inatividade da tela de bloqueio até que a proteção de tela seja ativada
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: InteractiveLogon_MachineInactivityLimit

    Insira o máximo de minutos de inatividade até que o protetor de tela seja ativado. (0 - 99999)

  • Exigir CTRL+ALT+DEL para fazer logon
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: InteractiveLogon_DoNotRequireCTRLALTDEL

    • Habilitar - Exige que os usuários pressionem CTRL+ALT+DEL antes de fazer logon no Windows.
    • Não configurado – pressionar CTRL+ALT+DEL não é necessário para que os usuários entrem.
  • Comportamento de remoção de card inteligente
    Padrão: nenhuma ação
    CSP LocalPoliciesSecurityOptions: InteractiveLogon_SmartCardRemovalBehavior

    Determina o que acontece quando o smart card de um usuário conectado é removido do leitor de card inteligente. Suas opções:

    • Bloquear estação de trabalho - A estação de trabalho é bloqueada quando o smart card é removido. Essa opção permite que os usuários saiam da área, levem seu smart card com eles e ainda mantenham uma sessão protegida.
    • Nenhuma ação
    • Forçar Logoff - O usuário é automaticamente desconectado quando o smart card é removido.
    • Desconectar se uma sessão de Serviços de Área de Trabalho Remota - A remoção do smart card desconecta a sessão sem fazer logoff do usuário. Essa opção permite que o usuário insira o smart card e retome a sessão mais tarde ou em outro computador equipado com leitor de card inteligente, sem precisar fazer login novamente. Se a sessão for local, essa política funcionará de forma idêntica a Bloquear Estação de Trabalho.

Exibir

  • Informações do usuário na tela de bloqueio
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: InteractiveLogon_DisplayUserInformationWhenTheSessionIsLocked

    Configure as informações de usuário exibidas quando a sessão é bloqueada. Se não configurado, o nome de exibição, o domínio e o nome de usuário do usuário serão mostrados.

    • Não configurado
    • Nome de exibição, domínio e nome de usuário do usuário
    • Somente nome de exibição do usuário
    • Não exibir informações do usuário
  • Ocultar último usuário conectado
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: InteractiveLogon_DoNotDisplayLastSignedIn

    • Habilitar - Ocultar o nome de usuário.
    • Não configurado - Mostra o último nome de usuário.
  • Ocultar nome de usuário ao conectar
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: InteractiveLogon_DoNotDisplayUsernameAtSignIn

    • Habilitar - Ocultar o nome de usuário.
    • Não configurado - Mostra o último nome de usuário.
  • Título da mensagem de logon
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: InteractiveLogon_MessageTitleForUsersAttemptingToLogOn

    Defina o título da mensagem para os usuários que estão entrando.

  • Texto da mensagem de logon
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: InteractiveLogon_MessageTextForUsersAttemptingToLogOn

    Defina o texto da mensagem para os usuários que estão entrando.

Acesso e segurança na rede

  • Acesso anônimo a pipes nomeados e compartilhamentos
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: NetworkAccess_RestrictAnonymousAccessToNamedPipesAndShares

    • Não configurado - Restringir o acesso anônimo ao compartilhamento e configurações de pipe nomeado. Aplica-se às configurações que podem ser acessadas anonimamente.
    • Bloquear - Desabilitar esta política, disponibilizando o acesso anônimo.
  • Enumeração anônima de contas SAM
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: NetworkAccess_DoNotAllowAnonymousEnumerationOfSAMAccounts

    • Não configurada – usuários anônimos podem enumerar contas SAM.
    • Bloquear - Impedir a enumeração anônima de contas SAM.
  • Enumeração anônima de contas SAM e compartilhamentos
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: NetworkAccess_DoNotAllowAnonymousEnumerationOfSamAccountsAndShares

    • Não configurado : usuários anônimos podem enumerar os nomes de contas de domínio e compartilhamentos de rede.
    • Bloquear - Impedir a enumeração anônima de contas SAM e compartilhamentos.
  • Valor de hash do LAN Manager armazenado na alteração de senha
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: NetworkSecurity_DoNotStoreLANManagerHashValueOnNextPasswordChange

    Determine se o valor de hash das senhas será armazenado na próxima vez que a senha for alterada.

    • Não configurado – o valor de hash não é armazenado
    • Block - O LAN Manager (LM) armazena o valor de hash para a nova senha.
  • Solicitações de autenticação PKU2U
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: NetworkSecurity_AllowPKU2UAuthenticationRequests

    • Não configurado - Permitir solicitações PU2U.
    • Bloquear - Bloqueie solicitações de autenticação PKU2U para o dispositivo.
  • Restringir conexões remotas de RPC ao SAM
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: NetworkAccess_RestrictClientsAllowedToMakeRemoteCallsToSAM

    • Não configurado – use o descritor de segurança padrão, que pode permitir que usuários e grupos façam chamadas RPC remotas para o SAM.

    • Permitir - Impedir que usuários e grupos façam chamadas RPC remotas para o SAM (Gerenciador de Contas de Segurança), que armazena contas de usuário e senhas. Permitir também permite alterar a cadeia de caracteres padrão da Linguagem de Definição do Descritor de Segurança (SDDL) para permitir ou negar explicitamente que usuários e grupos façam essas chamadas remotas.

      • Descritor de segurança
        Padrão: não configurado
  • Segurança mínima de sessão para clientes baseados em NTLM SSP
    Padrão: Nenhum
    CSP LocalPoliciesSecurityOptions: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedClients

    Essa configuração de segurança permite que um servidor exija a negociação de criptografia de 128 bits e/ou segurança de sessão NTLMv2.

    • Nenhum
    • Exigir segurança de sessão NTLMv2
    • Exigir criptografia de 128 bits
    • NTLMv2 e criptografia de 128 bits
  • Segurança mínima de sessão para servidor baseado em NTLM SSP
    Padrão: Nenhum
    CSP LocalPoliciesSecurityOptions: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedServers

    Essa configuração de segurança determina qual protocolo de autenticação de desafio/resposta é usado para logons de rede.

    • Nenhum
    • Exigir segurança de sessão NTLMv2
    • Exigir criptografia de 128 bits
    • NTLMv2 e criptografia de 128 bits
  • Nível de autenticação do LAN Manager
    Padrão: LM e NTLM
    CSP LocalPoliciesSecurityOptions: NetworkSecurity_LANManagerAuthenticationLevel

    • LM e NTLM
    • LM, NTLM e NTLMv2
    • NTLM
    • NTLMv2
    • NTLMv2 e não LM
    • NTLMv2 e não LM ou NTLM
  • Logons de convidados não seguros
    Padrão: não configurado
    CSP LanmanWorkstation: LanmanWorkstation

    Se você habilitar essa configuração, o cliente SMB rejeitará logons de convidados não seguros.

    • Não configurado
    • Bloquear – o cliente SMB rejeita logons de convidados não seguros.

Console de recuperação e desligamento

  • Limpar arquivo de paginação de memória virtual ao desligar
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: Shutdown_ClearVirtualMemoryPageFile

    • Habilitar - Limpa o arquivo de paginação de memória virtual quando o dispositivo estiver desligado.
    • Não configurado – não limpa a memória virtual.
  • Desligar sem fazer logon
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: Shutdown_AllowSystemToBeShutDownWithoutHavingToLogOn

    • Bloquear - Ocultar a opção de desligamento na tela de entrada do Windows. Os usuários devem entrar no dispositivo e, em seguida, desligar.
    • Não configurado - permite que os usuários desliguem o dispositivo na tela de entrada do Windows.

Controle de conta de usuário

  • Integridade da UIA sem localização segura
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations

    • Bloquear – os aplicativos que estão em um local seguro no sistema de arquivos serão executados somente com a integridade UIAccess.
    • Não configurado – permite que os aplicativos sejam executados com integridade UIAccess, mesmo que os aplicativos não estejam em um local seguro no sistema de arquivos.
  • virtualizar falhas de gravação de arquivos e registros para locais por usuário
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: UserAccountControl_VirtualizeFileAndRegistryWriteFailuresToPerUserLocations

    • Habilitado - Aplicativos que gravam dados em locais protegidos falham.
    • Não configurada - As falhas de gravação do aplicativo são redirecionadas em tempo de execução para locais de usuário definidos para o sistema de arquivos e o Registro.
  • elevar apenas arquivos executáveis assinados e validados
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations

    • Habilitado - Impor a validação do caminho de certificação PKI para um arquivo executável antes que ele possa ser executado.
    • Não configurado - Não imponha a validação do caminho de certificação PKI antes que um arquivo executável possa ser executado.

Comportamento do prompt de elevação da UIA

  • Solicitação de elevação para administradores
    Padrão: solicitar consentimento para binários não Windows
    CSP LocalPoliciesSecurityOptions: UserAccountControl_BehaviorOfTheElevationPromptForAdministrators

    Defina o comportamento da solicitação de elevação de administradores no Modo de Aprovação Administração.

    • Não configurado
    • Elevar sem avisar
    • Solicitar credenciais na área de trabalho protegida
    • Solicitar credenciais
    • Solicitar consentimento
    • Solicitar consentimento para binários que não sejam do Windows
  • Aviso de elevação para usuários padrão
    Padrão: Solicitar credenciais
    CSP LocalPoliciesSecurityOptions: UserAccountControl_BehaviorOfTheElevationPromptForStandardUsers

    Defina o comportamento da solicitação de elevação para usuários padrão.

    • Não configurado
    • Negar automaticamente solicitações de elevação
    • Solicitar credenciais na área de trabalho protegida
    • Solicitar credenciais
  • Encaminhar prompts de elevação para a área de trabalho interativa do usuário
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: UserAccountControl_SwitchToTheSecureDesktopWhenPromptingForElevation

    • Habilitado - Todas as solicitações de elevação vão para a área de trabalho do usuário interativo em vez da área de trabalho segura. Todas as configurações de política de comportamento de prompt para administradores e usuários padrão são usadas.
    • Não configurado - Forçar todas as solicitações de elevação Vá para a área de trabalho protegida, independentemente das configurações de política de comportamento do prompt para administradores e usuários padrão.
  • Prompt elevado para instalações de aplicativo
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: UserAccountControl_DetectApplicationInstallationsAndPromptForElevation

    • Habilitado - Os pacotes de instalação de aplicativos não são detectados ou solicitados a elevação.
    • Não configurado - Os usuários são solicitados a fornecer um nome de usuário administrativo e uma senha quando um pacote de instalação de aplicativo requer privilégios elevados.
  • Prompt de elevação UIA sem área de trabalho segura
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: UserAccountControl_AllowUIAccessApplicationsToPromptForElevation

  • Habilitar - Permitir que aplicativos UIAccess solicitem elevação, sem usar a área de trabalho protegida.

  • Não configurado - os prompts de elevação usam uma área de trabalho segura.

Modo de Aprovação de Administração

  • Modo de Aprovação de Administração para Administrador Interno
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: UserAccountControl_UseAdminApprovalMode

    • Habilitado - Permite que a conta de administrador interno use o Modo de aprovação de Administração. Qualquer operação que exija elevação de privilégio solicita que o usuário aprove a operação.
    • Não configurado - executa todos os aplicativos com privilégios de administrador completos.
  • executar todos os administradores no Modo de Aprovação de Administração
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: UserAccountControl_RunAllAdministratorsInAdminApprovalMode

    • Habilitado - Habilite o modo de Aprovação de Administração.
    • Não configurado - Desative o Modo de Aprovação de Administração e todas as configurações de política UAC relacionadas.

Cliente de rede Microsoft

  • Assinar comunicações digitalmente (se o servidor concordar)
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: MicrosoftNetworkClient_DigitallySignCommunicationsIfServerAgrees

    Determina se o cliente SMB negocia a assinatura do pacote SMB.

    • Bloquear - O cliente SMB nunca negocia a assinatura do pacote SMB.
    • Não configurado - o cliente de rede da Microsoft solicita que o servidor execute a assinatura de pacotes SMB após a configuração da sessão. Se a assinatura de pacotes estiver habilitada no servidor, a assinatura de pacotes será negociada.
  • Enviar senha não criptografada para servidores SMB de terceiros
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: MicrosoftNetworkClient_SendUnencryptedPasswordToThirdPartySMBServers

    • Bloquear - O redirecionador Server Message Block (SMB) pode enviar senhas de texto não criptografado para servidores SMB não Microsoft que dão suporte à criptografia de senha durante a autenticação.
    • Não configurada - Bloquear o envio de senhas de texto sem formatação. As senhas são criptografadas.
  • Assinar comunicações digitalmente (sempre)
    Padrão: não configurado
    CSP LocalPoliciesSecurityOptions: MicrosoftNetworkClient_DigitallySignCommunicationsAlways

    • Habilitar - O cliente de rede da Microsoft não se comunica com um servidor de rede Microsoft, a menos que esse servidor concorde com a assinatura de pacotes SMB.
    • Não configurada - A assinatura de pacote SMB é negociada entre o cliente e o servidor.

Servidor de Rede Microsoft

  • Assinar comunicações digitalmente (se o cliente concordar)
    Padrão: não configurado
    CSP: MicrosoftNetworkServer_DigitallySignCommunicationsIfClientAgrees

    • Habilitar - O servidor de rede da Microsoft negocia a assinatura do pacote SMB conforme solicitado pelo cliente. Ou seja, se a assinatura de pacotes estiver habilitada no cliente, a assinatura de pacotes será negociada.
    • Não configurado - o cliente SMB nunca negocia a assinatura do pacote SMB.
  • Assinar comunicações digitalmente (sempre)
    Padrão: não configurado
    CSP: MicrosoftNetworkServer_DigitallySignCommunicationsAlways

    • Habilitar - O servidor de rede da Microsoft não se comunica com um cliente de rede da Microsoft, a menos que esse cliente concorde com a assinatura do pacote SMB.
    • Não configurada - A assinatura de pacote SMB é negociada entre o cliente e o servidor.

Serviços Xbox

Próximas etapas

O perfil foi criado, mas ainda não está fazendo nada. Em seguida, atribua o perfil e monitore seu status.

Defina as configurações de proteção de ponto de extremidade em dispositivos macOS .