Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Observação
O Intune pode dar suporte a mais configurações do que as listadas neste artigo. Nem todas as configurações estão documentadas e não serão documentadas. Para ver as configurações que você pode definir, crie uma política de configuração de dispositivo e selecione Catálogo de configurações. Para obter mais informações, acesse o catálogo de configurações.
O Microsoft Intune inclui muitas configurações para ajudar a proteger seus dispositivos. Este artigo descreve as configurações no modelo de proteção do ponto de extremidade de configuração do dispositivo. Para gerenciar a segurança do dispositivo, você também pode usar políticas de segurança de ponto de extremidade, que se concentram diretamente em subconjuntos de segurança do dispositivo. Para configurar o Microsoft Defender Antivírus, consulte Restrições de dispositivos Windows ou use a política de antivírus de segurança de ponto de extremidade.
Antes de começar
Crie um perfil de configuração de dispositivo de proteção de ponto de extremidade.
Para obter mais informações sobre CSPs (provedores de serviços de configuração), consulte Referência do provedor de serviços de configuração.
Microsoft Defender Application Guard
Para o Microsoft Edge, o Microsoft Defender Application Guard protege seu ambiente contra sites que não são confiáveis para sua organização. Com o Application Guard, os sites que não estão no limite de rede isolado são abertos em uma sessão de navegação virtual do Hyper-V. Sites confiáveis são definidos por um limite de rede, que é configurado na Configuração do Dispositivo. Para obter mais informações, consulte Criar um limite de rede em dispositivos Windows.
O Application Guard está disponível apenas para dispositivos Windows de 64 bits. Usar este perfil instala um componente Win32 para ativar o Application Guard.
Application Guard
Padrão: não configurado
CSP do Application Guard: Settings/AllowWindowsDefenderApplicationGuard- Habilitado para Edge - Ativa esse recurso, que abre sites não confiáveis em um contêiner de navegação virtualizada do Hyper-V.
- Não configurado : qualquer site (confiável e não confiável) pode ser aberto no dispositivo.
Comportamento da área de transferência
Padrão: não configurado
CSP do Application Guard: Settings/ClipboardSettingsEscolha quais ações de copiar e colar são permitidas entre o computador local e o navegador virtual do Application Guard.
- Não configurado
- Permitir copiar e colar apenas do computador para o navegador
- Permitir copiar e colar do navegador apenas para o computador
- Permitir copiar e colar entre o computador e o navegador
- Bloquear copiar e colar entre o computador e o navegador
Conteúdo da área de transferência
Essa configuração só está disponível quando o comportamento da área de transferência é definido como uma das configurações de permissão . Padrão: não configurado
CSP do Application Guard: Settings/ClipboardFileTypeSelecione o conteúdo permitido da área de transferência.
- Não configurado
- Text
- Imagens
- Texto e imagens
Conteúdo externo em sites corporativos
Padrão: não configurado
CSP do Application Guard: Settings/BlockNonEnterpriseContent- Bloquear - Bloquear o carregamento de conteúdo de sites não aprovados.
- Não configurado : sites não corporativos podem ser abertos no dispositivo.
Imprimir do navegador virtual
Padrão: não configurado
CSP do Application Guard: Settings/PrintingSettings- Permitir - Permite a impressão do conteúdo selecionado do navegador virtual.
- Não configurada Desabilitar todos os recursos de impressão.
Ao permitir impressão, você pode definir a seguinte configuração:
-
Tipo(s) de impressão
Selecione uma ou mais das seguintes opções:- XPS
- Impressoras locais
- Impressoras de rede
Colete os logs
Padrão: não configurado
CSP do Application Guard: Audit/AuditApplicationGuard- Permitir - Coletar logs de eventos que ocorrem em uma sessão de navegação do Application Guard.
- Não configurado - Não colete logs na sessão de navegação.
Reter dados do navegador gerados pelo usuário
Padrão: não configurado
CSP do Application Guard: Settings/AllowPersistence- Permitir Salve os dados do usuário (como senhas, favoritos e cookies) que são criados durante uma sessão de navegação virtual do Application Guard.
- Não configurada Descartar dados e arquivos baixados pelo usuário quando o dispositivo for reiniciado ou quando um usuário sair.
Aceleração gráficaPadrão: Não configurada
CSP do Application Guard: Settings/AllowVirtualGPU- Habilitar - Carregue vídeos e sites com uso intensivo de gráficos mais rapidamente, obtendo acesso a uma unidade virtual de processamento gráfico.
- Não configurada Use a CPU do dispositivo para gráficos; Não use a unidade de processamento gráfico virtual.
Baixar arquivos para o sistema de arquivos do host
Padrão: não configurado
CSP do Application Guard: Settings/SaveFilesToHost- Habilitar - Os usuários podem baixar arquivos do navegador virtualizado para o sistema operacional host.
- Não configurado - Mantém os arquivos locais no dispositivo e não baixa arquivos para o sistema de arquivos do host.
Firewall do Windows
Configurações globais
Essas configurações são aplicáveis a todos os tipos de rede.
File Transfer Protocol
Padrão: não configurado
CSP do firewall: MdmStore/Global/DisableStatefulFtp- Bloquear - Desabilitar o FTP com estado.
- Não configurado - O firewall faz filtragem FTP com estado para permitir conexões secundárias.
Tempo ocioso de associação de segurança antes da exclusão
Padrão: não configurado
CSP do firewall: MdmStore/Global/SaIdleTimeEspecifique um tempo ocioso em segundos, após o qual as associações de segurança são excluídas.
Codificação de chave pré-compartilhada
Padrão: não configurado
CSP do firewall: MdmStore/Global/PresharedKeyEncoding- Habilitar - Codificar chaves pré-cortadas usando UTF-8.
- Não configurado - Codificar chaves pré-cortadas usando o valor do repositório local.
Isenções do IPsec
Padrão: 0 selecionado
CSP do firewall: MdmStore/Global/IPsecExemptSelecione um ou mais dos seguintes tipos de tráfego para serem isentos do IPsec:
- Códigos de tipo ICMP IPv6 descobertos pelo vizinho
- ICMP
- Códigos de tipo IPv6 ICMP de descoberta de roteador
- Tráfego de rede DHCP IPv4 e IPv6
Verificação da lista de certificados revogados
Padrão: não configurado
CSP do firewall: MdmStore/Global/CRLcheckEscolha como o dispositivo verifica a lista de certificados revogados. As opções são:
- Desabilitar a verificação de CRL
- Falha na verificação de CRL somente no certificado revogado
- Falhe na verificação de CRL em qualquer erro encontrado.
Corresponder oportunisticamente o conjunto de autenticação por módulo de chaveamento
Padrão: não configurado
CSP do firewall: MdmStore/Global/OpportunisticallyMatchAuthSetPerKM- Habilitar Os módulos de codificação devem ignorar apenas os pacotes de autenticação aos quais não dão suporte.
- Não configurados, os módulos de codificação devem ignorar todo o conjunto de autenticação se não derem suporte a todos os pacotes de autenticação especificados no conjunto.
Enfileiramento de pacotes
Padrão: não configurado
CSP do firewall: MdmStore/Global/EnablePacketQueueEspecifique como o dimensionamento de software no lado de recebimento é habilitado para o recebimento criptografado e o encaminhamento de texto não criptografado para o cenário de gateway de túnel IPsec. Essa configuração confirma que a ordem do pacote foi preservada. As opções são:
- Não configurado
- Desabilitar todo o enfileiramento de pacotes
- Enfileirar somente pacotes criptografados de entrada
- Enfileirar pacotes após a descriptografia ser executada somente para encaminhamento
- Configurar pacotes de entrada e saída
Configurações de rede
As configurações a seguir são listadas neste artigo uma única vez, mas todas se aplicam aos três tipos de rede específicos:
- Rede de domínio (local de trabalho)
- Rede privada (detectável)
- Rede pública (não detectável)
Geral
Firewall do Windows
Padrão: não configurado
CSP do Firewall: EnableFirewall- Habilitar - Ative o firewall e a segurança avançada.
- Não configurada Permite todo o tráfego de rede, independentemente de qualquer outra configuração de política.
Modo furtivo
Padrão: não configurado
CSP do firewall: DisableStealthMode- Não configurado
- Bloquear - O firewall está impedido de operar em modo furtivo. O bloqueio do modo furtivo permite que você também bloqueie a isenção de pacote protegido por IPsec.
- Permitir - O firewall opera em modo furtivo, o que ajuda a evitar respostas a solicitações de sondagem.
Isenção de pacote protegido por IPsec com modo furtivo
Padrão: não configurado
CSP do firewall: DisableStealthModeIpsecSecuredPacketExemptionEssa opção será ignorada se o modo Furtivo estiver definido como Bloquear.
- Não configurado
- Bloquear - Os pacotes protegidos por IPSec não recebem isenções.
- Permitir - Habilitar isenções. O modo furtivo do firewall NÃO DEVE impedir que o computador host responda ao tráfego de rede não solicitado protegido pelo IPsec.
Blindado
Padrão: não configurado
CSP do firewall: blindado- Não configurado
- Bloquear - Quando o Firewall do Windows está ativado e essa configuração está definida como Bloquear, todo o tráfego de entrada é bloqueado, independentemente de outras configurações de política.
- Permitir - Quando definido como Permitir, essa configuração é desativada - e o tráfego de entrada é permitido com base em outras configurações de política.
Respostas unicast a transmissões multicast
Padrão: não configurado
CSP do firewall: DisableUnicastResponsesToMulticastBroadcastNormalmente, você não deseja receber respostas unicast a mensagens multicast ou de difusão. Essas respostas podem indicar um ataque de negação de serviço (DOS) ou um invasor tentando investigar um computador ativo conhecido.
- Não configurado
- Bloquear - Desabilitar respostas unicast para transmissões multicast.
- Permitir - Permitir respostas unicast para transmissões multicast.
Notificações de entrada
Padrão: não configurado
CSP Firewall: DisableInboundNotifications- Não configurado
- Bloquear - Ocultar notificações para usos quando um aplicativo é impedido de escutar em uma porta.
- Permitir - Habilita essa configuração e pode mostrar uma notificação aos usuários quando um aplicativo é impedido de escutar em uma porta.
Ação padrão para conexões de saída
Padrão: não configurado
CSP Firewall: DefaultOutboundActionConfigurar a ação padrão que o firewall executa em conexões de saída. Essa configuração será aplicada ao Windows versão 1809 e superior.
- Não configurado
- Bloquear – a ação de firewall padrão não é executada no tráfego de saída, a menos que seja explicitamente especificada para não bloquear.
- Permitir - As ações padrão do firewall são executadas em conexões de saída.
Ação padrão para conexões de entrada
Padrão: não configurado
CSP Firewall: DefaultInboundAction- Não configurado
- Bloquear - A ação de firewall padrão não é executada em conexões de entrada.
- Permitir - As ações padrão do firewall são executadas em conexões de entrada.
Mesclagem de regras
Aplicativo autorizado Regras de Firewall do Windows do repositório local
Padrão: não configurado
CSP do firewall: AuthAppsAllowUserPrefMerge- Não configurado
- Bloquear - As regras de firewall de aplicativo autorizadas no repositório local são ignoradas e não são impostas.
- Permitir - Escolha Habilitar Aplica regras de firewall no repositório local para que sejam reconhecidas e aplicadas.
Porta global Regras do Firewall do Windows do repositório local
Padrão: não configurado
CSP do firewall: GlobalPortsAllowUserPrefMerge- Não configurado
- Bloquear - As regras de firewall da porta global no repositório local são ignoradas e não são impostas.
- Permitir - Aplicar regras de firewall de porta global no repositório local para serem reconhecidas e impostas.
Regras de Firewall do Windows do repositório local
Padrão: não configurado
CSP do firewall: AllowLocalPolicyMerge- Não configurado
- Bloquear - As regras de firewall do repositório local são ignoradas e não são impostas.
- Permitir - Aplicar regras de firewall no repositório local para serem reconhecidas e impostas.
regras de IPsec do repositório local
Padrão: não configurado
CSP Firewall: AllowLocalIpsecPolicyMerge- Não configurado
- Bloquear - As regras de segurança de conexão do repositório local são ignoradas e não são impostas, independentemente da versão do esquema e da versão da regra de segurança da conexão.
- Permitir - Aplicar regras de segurança de conexão do repositório local, independentemente do esquema ou das versões das regras de segurança de conexão.
Regras do firewall
Você pode adicionar uma ou mais regras de firewall personalizadas. Para obter mais informações, consulte Adicionar regras de firewall personalizadas para dispositivos Windows.
As regras de firewall personalizadas dão suporte às seguintes opções:
Configurações gerais
Nome
Padrão: Nenhum nomeEspecifique um nome amigável para sua regra. Esse nome aparecerá na lista de regras para ajudá-lo a identificá-lo.
Descrição
Padrão: nenhuma descriçãoForneça uma descrição da regra.
Direção
Padrão: não configurado
CSP Firewall: FirewallRules/FirewallRuleName/DirectionEspecifique se essa regra se aplica ao tráfego de entrada ou saída . Quando definida como Não configurada, a regra se aplica automaticamente ao tráfego de saída.
Action
Padrão: não configurado
CSP Firewall: FirewallRules/FirewallRuleName/Action e FirewallRules/FirewallRuleName/Action/TypeSelecione entre Permitir ou Bloquear. Quando definida como Não configurada, a regra é padrão para permitir o tráfego.
Tipo de rede
Padrão: 0 selecionado
CSP Firewall: FirewallRules/FirewallRuleName/ProfilesSelecione até três tipos de tipos de rede aos quais essa regra pertence. As opções incluem Domínio, Privada e Pública. Se nenhum tipo de rede for selecionado, a regra se aplicará a todos os três tipos de rede.
Configurações de aplicativo
Aplicação(ões)
Padrão: TodosControlar conexões para um aplicativo ou programa. Aplicativos e programas podem ser especificados por caminho de arquivo, nome da família de pacotes ou nome do serviço:
Nome da família de pacotes – Especifique um nome de família de pacotes. Para localizar o nome da família de pacotes, use o comando Get-AppxPackage do PowerShell.
CSP Firewall: FirewallRules/FirewallRuleName/App/PackageFamilyNameCaminho do arquivo – você deve especificar um caminho de arquivo para um aplicativo no dispositivo cliente, que pode ser um caminho absoluto ou relativo. Por exemplo: C:\Windows\System\Notepad.exe ou %WINDIR%\Notepad.exe.
CSP Firewall: FirewallRules/FirewallRuleName/App/FilePathServiço Windows – especifique o nome abreviado do serviço Windows se for um serviço e não um aplicativo que envia ou recebe tráfego. Para localizar o nome abreviado do serviço, use o comando Get-Service do PowerShell.
CSP Firewall: FirewallRules/FirewallRuleName/App/ServiceNameTodos– nenhuma configuração é necessária
Configurações de endereço IP
Especifique os endereços locais e remotos aos quais essa regra se aplica.
Endereços locais
Padrão: qualquer endereço
CSP Firewall: FirewallRules/FirewallRuleName/LocalPortRangesSelecione Qualquer endereço ou Endereço especificado.
Ao usar Endereço especificado, você adiciona um ou mais endereços como uma lista separada por vírgulas de endereços locais cobertos pela regra. Os tokens válidos incluem:
- Use um asterisco
*para qualquer endereço local. Se você usar um asterisco, ele deverá ser o único token que você usará. - Especifique uma sub-rede pela máscara de sub-rede ou pela notação de prefixo de rede. Se uma máscara de sub-rede ou um prefixo de rede não for especificado, o padrão da máscara de sub-rede será 255.255.255.255.
- Um endereço IPv6 válido.
- Um intervalo de endereços IPv4 no formato "endereço inicial - endereço final" sem espaços incluídos.
- Um intervalo de endereços IPv6 no formato "endereço inicial - endereço final" sem espaços incluídos.
- Use um asterisco
Endereços remotos
Padrão: qualquer endereço
CSP Firewall: FirewallRules/FirewallRuleName/RemoteAddressRangesSelecione Qualquer endereço ou Endereço especificado.
Ao usar Endereço especificado, você adiciona um ou mais endereços como uma lista separada por vírgulas de endereços remotos cobertos pela regra. Os tokens não diferenciam maiúsculas de minúsculas. Os tokens válidos incluem:
- Use um asterisco "*" para qualquer endereço remoto. Se você usar um asterisco, ele deverá ser o único token que você usará.
DefaultgatewayDHCPDNSWINS-
Intranet(com suporte nas versões 1809 e posteriores do Windows) -
RmtIntranet(com suporte nas versões 1809 e posteriores do Windows) -
Internet(com suporte nas versões 1809 e posteriores do Windows) -
Ply2Renders(com suporte nas versões 1809 e posteriores do Windows) -
LocalSubnetIndica qualquer endereço local na sub-rede local. - Especifique uma sub-rede pela máscara de sub-rede ou pela notação de prefixo de rede. Se uma máscara de sub-rede ou um prefixo de rede não for especificado, o padrão da máscara de sub-rede será 255.255.255.255.
- Um endereço IPv6 válido.
- Um intervalo de endereços IPv4 no formato "endereço inicial - endereço final" sem espaços incluídos.
- Um intervalo de endereços IPv6 no formato "endereço inicial - endereço final" sem espaços incluídos.
Configurações de porta e protocolo
Especifique as portas locais e remotas às quais essa regra se aplica.
-
Protocolo
Padrão: Indiferente
CSP Firewall: FirewallRules/FirewallRuleName/Protocol Selecione entre as seguintes configurações e conclua todas as configurações necessárias:- Todos – nenhuma configuração está disponível.
-
TCP – configura portas locais e remotas. Ambas as opções dão suporte a Todas as portas ou Portas especificadas. Insira as portas especificadas usando uma lista separada por vírgulas.
- Portas locais - CSP do firewall: FirewallRules/FirewallRuleName/LocalPortRanges
- Portas remotas - CSP do firewall: FirewallRules/FirewallRuleName/RemotePortRanges
-
UDP – Configure portas locais e remotas. Ambas as opções dão suporte a Todas as portas ou Portas especificadas. Insira as portas especificadas usando uma lista separada por vírgulas.
- Portas locais - CSP do firewall: FirewallRules/FirewallRuleName/LocalPortRanges
- Portas remotas - CSP do firewall: FirewallRules/FirewallRuleName/RemotePortRanges
- Personalizado – Especifique um número de protocolo personalizado de 0 a 255.
Configuração avançada
Tipos de interface
Padrão: 0 selecionado
CSP Firewall: FirewallRules/FirewallRuleName/InterfaceTypesSelecione uma das seguintes opções:
- Acesso remoto
- Sem fio
- Rede local
Permitir apenas conexões destes usuários
Padrão: Todos os usuários (o padrão é todos os usos quando nenhuma lista é especificada)
CSP Firewall: FirewallRules/FirewallRuleName/LocalUserAuthorizationListEspecifique uma lista de usuários locais autorizados para essa regra. Uma lista de usuários autorizados não poderá ser especificada se essa regra se aplicar a um serviço do Windows.
Configurações do Microsoft Defender SmartScreen
O Microsoft Edge deve estar instalado no dispositivo.
SmartScreen para aplicativos e arquivos
Padrão: não configurado
CSP SmartScreen: SmartScreen/EnableSmartScreenInShell- Não configurado - Desabilita o uso do SmartScreen.
- Habilitar - Habilite o Windows SmartScreen para execução de arquivos e execução de aplicativos. O SmartScreen é um componente antiphishing e antimalware baseado em nuvem.
Execução de arquivos não verificados
Padrão: não configurado
CSP SmartScreen: SmartScreen/PreventOverrideForFilesInShell- Não configurado – desabilita esse recurso e permite que os usuários finais executem arquivos que não foram verificados.
- Bloquear - Impedir que os usuários finais executem arquivos que não tenham sido verificados pelo Windows SmartScreen.
Criptografia do Windows
Configurações do Windows
Criptografar dispositivos
Padrão: não configurado
CSP do BitLocker: RequireDeviceEncryption-
Exigir - Solicita que os usuários habilitem a criptografia do dispositivo. Dependendo da edição do Windows e da configuração do sistema, os usuários podem ser solicitados:
- Para confirmar se a criptografia de outro provedor não está habilitada.
- É necessário desativar a Criptografia de Unidade de Disco BitLocker e, em seguida, ativar o BitLocker novamente.
- Não configurado
Se a criptografia do Windows estiver ativada enquanto outro método de criptografia estiver ativo, o dispositivo poderá se tornar instável.
-
Exigir - Solicita que os usuários habilitem a criptografia do dispositivo. Dependendo da edição do Windows e da configuração do sistema, os usuários podem ser solicitados:
Configurações básicas do BitLocker
As configurações básicas são configurações universais do BitLocker para todos os tipos de unidades de dados. Essas configurações gerenciam quais tarefas de criptografia de unidade ou opções de configuração o usuário final pode modificar em todos os tipos de unidades de dados.
Aviso para outras criptografias de disco
Padrão: não configurado
CSP BitLocker: AllowWarningForOtherDiskEncryption- Bloquear - Desabilite o aviso se outro serviço de criptografia de disco estiver no dispositivo.
- Não configurado - Permite que o aviso para outra criptografia de disco seja mostrado.
Dica
Para instalar o BitLocker automaticamente e silenciosamente em um dispositivo que é associado ao Microsoft Entra e executa o Windows 1809 ou posterior, essa configuração deve ser definida como Bloquear. Para obter mais informações, consulte Habilitar silenciosamente o BitLocker em dispositivos.
Quando definido como Bloquear, você pode definir a seguinte configuração:
Permitir que usuários padrão habilitem a criptografia durante o ingresso no Microsoft Entra
Essa configuração se aplica apenas a dispositivos ingressados no Microsoft Entra (Azure ADJ) e depende da configuraçãoWarning for other disk encryptionanterior.
Padrão: não configurado
CSP BitLocker: AllowStandardUserEncryption- Permitir - Usuários Standard (não administradores) podem habilitar a criptografia do BitLocker quando conectados.
- Não configurado : somente os administradores podem habilitar a criptografia do BitLocker no dispositivo.
Dica
Para instalar o BitLocker automaticamente e silenciosamente em um dispositivo que é associado ao Microsoft Entra e executa o Windows 1809 ou posterior, essa configuração deve ser definida como Permitir. Para obter mais informações, consulte Habilitar silenciosamente o BitLocker em dispositivos.
Configurar métodos de criptografia
Padrão: não configurado
CSP BitLocker: EncryptionMethodByDriveType- Habilitar - Configure algoritmos de criptografia para sistema operacional, dados e unidades removíveis.
- Não configurado - O BitLocker usa XTS-AES de 128 bits como o método de criptografia padrão ou usa o método de criptografia especificado por qualquer script de configuração.
Quando definido como Habilitar, você pode definir as seguintes configurações:
Criptografia para unidades do sistema operacional
Padrão: XTS-AES de 128 bitsEscolha o método de criptografia para unidades do sistema operacional. Recomendamos que você use o algoritmo XTS-AES.
- AES-CBC de 128 bits
- AES-CBC de 256 bits
- XTS-AES 128 bits
- XTS-AES de 256 bits
Criptografia para unidades de dados fixas
Padrão: AES-CBC de 128 bitsEscolha o método de criptografia para unidades de dados fixas (internas). Recomendamos que você use o algoritmo XTS-AES.
- AES-CBC de 128 bits
- AES-CBC de 256 bits
- XTS-AES 128 bits
- XTS-AES de 256 bits
Criptografia para unidades de dados removíveis
Padrão: AES-CBC de 128 bitsEscolha o método de criptografia para unidades de dados removíveis. Se a unidade removível for usada com dispositivos que não estão executando o Windows, recomendamos que você use o algoritmo AES-CBC.
- AES-CBC de 128 bits
- AES-CBC de 256 bits
- XTS-AES 128 bits
- XTS-AES de 256 bits
Configurações da unidade do sistema operacional BitLocker
Essas configurações se aplicam especificamente às unidades de dados do sistema operacional.
Autenticação adicional na inicialização
Padrão: não configurado
CSP BitLocker: SystemDrivesRequireStartupAuthentication- Exigir - Configure os requisitos de autenticação para inicialização do computador, incluindo o uso de TPM (Trusted Platform Module).
- Não configurado – configure apenas as opções básicas em dispositivos com um TPM.
Quando definido como Exigir, você pode definir as seguintes configurações:
BitLocker com chip TPM não compatível
Padrão: não configurado- Bloquear - Desabilite o uso do BitLocker quando um dispositivo não tiver um chip TPM compatível.
- Não configurado – Os usuários podem usar o BitLocker sem um chip TPM compatível. O BitLocker pode exigir uma senha ou uma chave de inicialização.
Inicialização do TPM compatível
Padrão: Permitir TPMConfigure se o TPM é permitido, obrigatório ou não permitido.
- Permitir TPM
- Não permitir TPM
- Exigir TPM
PIN de inicialização do TPM compatível
Padrão: permitir PIN de inicialização com TPMEscolha permitir, não permitir ou exigir o uso de um PIN de inicialização com o chip TPM. Habilitar um PIN de inicialização requer interação do usuário final.
- Permitir PIN de inicialização com TPM
- Não permitir PIN de inicialização com TPM
- Exigir PIN de inicialização com TPM
Dica
Para instalar o BitLocker automaticamente e silenciosamente em um dispositivo que é associado ao Microsoft Entra e executa o Windows 1809 ou posterior, essa configuração não deve ser definida como Exigir PIN de inicialização com TPM. Para obter mais informações, consulte Habilitar silenciosamente o BitLocker em dispositivos.
Chave de inicialização do TPM compatível
Padrão: permitir chave de inicialização com TPMEscolha permitir, não permitir ou exigir o uso de uma chave de inicialização com o chip TPM. Habilitar uma chave de inicialização requer interação do usuário final.
- Permitir chave de inicialização com TPM
- Não permitir chave de inicialização com TPM
- Exigir chave de inicialização com TPM
Dica
Para instalar o BitLocker automaticamente e silenciosamente em um dispositivo que é associado ao Microsoft Entra e executa o Windows 1809 ou posterior, essa configuração não deve ser definida como Exigir chave de inicialização com TPM. Para obter mais informações, consulte Habilitar silenciosamente o BitLocker em dispositivos.
Compatível com a chave de inicialização e o PIN do TPM
Padrão: permitir chave de inicialização e PIN com TPMEscolha permitir, não permitir ou exigir o uso de uma chave de inicialização e PIN com o chip TPM. Habilitar a chave de inicialização e o PIN requer interação do usuário final.
- Permitir chave de inicialização e PIN com TPM
- Não permitir chave de inicialização e PIN com TPM
- Exigir chave de inicialização e PIN com TPM
Dica
Para instalar o BitLocker automaticamente e silenciosamente em um dispositivo que é associado ao Microsoft Entra e executa o Windows 1809 ou posterior, essa configuração não deve ser definida como Exigir chave de inicialização e PIN com TPM. Para obter mais informações, consulte Habilitar silenciosamente o BitLocker em dispositivos.
Comprimento mínimo do PIN
Padrão: não configurado
CSP do BitLocker: SystemDrivesMinimumPINLength- Habilitar Configure um comprimento mínimo para o PIN de inicialização do TPM.
- Não configurado - Os usuários podem configurar um PIN de inicialização de qualquer comprimento entre 6 e 20 dígitos.
Quando definido como Habilitar, você pode definir a seguinte configuração:
Mínimo de caracteres
Padrão: não configurado CSP do BitLocker: SystemDrivesMinimumPINLengthDigite o número de caracteres necessários para o PIN de inicialização de 4-20.
Recuperação de unidade do sistema operacional
Padrão: não configurado
CSP do BitLocker: SystemDrivesRecoveryOptions- Habilitar - Controle como as unidades do sistema operacional protegidas pelo BitLocker se recuperam quando as informações de inicialização necessárias não estão disponíveis.
- Não configurado - Opções de recuperação padrão são suportadas, incluindo DRA. O usuário final pode especificar opções de recuperação. O backup das informações de recuperação não é feito no AD DS.
Quando definido como Habilitar, você pode definir as seguintes configurações:
Agente de recuperação de dados baseado em certificado
Padrão: não configurado- Bloquear - Impedir o uso do agente de recuperação de dados com unidades do sistema operacional protegidas pelo BitLocker.
- Não configurado - Permitir que agentes de recuperação de dados sejam usados com unidades do sistema operacional protegidas pelo BitLocker.
Criação de senha de recuperação pelo usuário
Padrão: permitir senha de recuperação de 48 dígitosEscolha se os usuários têm permissão, são obrigatórios ou não têm permissão para gerar uma senha de recuperação de 48 dígitos.
- Permitir senha de recuperação de 48 dígitos
- Não permitir senha de recuperação de 48 dígitos
- Exigir senha de recuperação de 48 dígitos
Criação de chave de recuperação pelo usuário
Padrão: permitir chave de recuperação de 256 bitsEscolha se os usuários têm permissão, são obrigatórios ou não têm permissão para gerar uma chave de recuperação de 256 bits.
- Permitir chave de recuperação de 256 bits
- Não permitir chave de recuperação de 256 bits
- Exigir chave de recuperação de 256 bits
Opções de recuperação no assistente de instalação do BitLocker
Padrão: não configurado- Bloquear - Os usuários não podem ver e alterar as opções de recuperação. Quando definido como
- Não configurado – Os usuários podem ver e alterar as opções de recuperação quando ativam o BitLocker.
Salvar informações de recuperação do BitLocker no Microsoft Entra ID
Padrão: não configurado- Habilitar – Armazene as informações de recuperação do BitLocker no Microsoft Entra ID.
- Não configurado - As informações de recuperação do BitLocker não são armazenadas no Microsoft Entra ID.
Recuperação do BitLocker Informações armazenadas no Microsoft Entra ID
Padrão: Backup recuperação de senhas e pacotes de chavesConfigure quais partes das informações de recuperação do BitLocker são armazenadas no Microsoft Entra ID. Escolha entre:
- Pacotes de chaves e senhas de recuperação de backup
- Somente senhas de recuperação de backup
Rotação de senha de recuperação controlada por cliente
Padrão: não configurado
CSP do BitLocker: ConfigureRecoveryPasswordRotationEssa configuração inicia uma rotação de senha de recuperação controlada pelo cliente após uma recuperação da unidade do sistema operacional (usando o bootmgr ou o WinRE).
- Não configurado
- Rotação de chaves desativada
- Rotação de chaves habilitada para dispositivos associados do Microsoft Entra
- Rotação de chaves habilitada para o Microsoft Entra ID e dispositivos com ingresso híbrido
Armazene informações de recuperação no Microsoft Entra ID antes de habilitar o BitLocker
Padrão: não configuradoImpedir que os usuários habilitem o BitLocker, a menos que o computador faça backup com êxito das informações de recuperação do BitLocker no Microsoft Entra ID.
- Exigir - Impedir que os usuários ativem o BitLocker, a menos que as informações de recuperação do BitLocker sejam armazenadas com êxito no Microsoft Entra ID.
- Não configurado - Os usuários podem ativar o BitLocker, mesmo que as informações de recuperação não sejam armazenadas com êxito no Microsoft Entra ID.
URL e mensagem de recuperação de pré-inicialização
Padrão: não configurado
CSP BitLocker: SystemDrivesRecoveryMessage- Habilitar - Configure a mensagem e a URL exibidas na tela de recuperação de chave de pré-inicialização.
- Não configurado - Desabilite esse recurso.
Quando definido como Habilitar, você pode definir a seguinte configuração:
Mensagem de recuperação de pré-inicialização
Padrão: usar a mensagem de recuperação padrão e a URLConfigure como a mensagem de recuperação de pré-inicialização é exibida para os usuários. Escolha entre:
- Usar a mensagem e a URL de recuperação padrão
- Usar a mensagem de recuperação vazia e a URL
- Usar mensagem de recuperação personalizada
- Usar URL de recuperação personalizada
Configurações fixas da unidade de dados do BitLocker
Essas configurações se aplicam especificamente a unidades de dados fixas.
Acesso de gravação à unidade de dados fixa não protegida pelo BitLocker
Padrão: não configurado
CSP BitLocker: FixedDrivesRequireEncryption- Bloquear – Conceder acesso somente leitura a unidades de dados que não são protegidas pelo BitLocker.
- Não configurado – por padrão, acesso de leitura e gravação a unidades de dados que não são criptografadas.
Recuperação de unidade corrigida
Padrão: não configurado
CSP do BitLocker: FixedDrivesRecoveryOptions- Habilitar - Controlar como as unidades fixas protegidas pelo BitLocker se recuperam quando as informações de inicialização necessárias não estão disponíveis.
- Não configurado - Desabilite esse recurso.
Quando definido como Habilitar, você pode definir as seguintes configurações:
Agente de recuperação de dados
Padrão: não configurado- Bloquear - Impedir o uso do agente de recuperação de dados com unidades fixas protegidas pelo BitLocker Editor de Políticas.
- Não configurado - Permite o uso de agentes de recuperação de dados com unidades fixas protegidas pelo BitLocker.
Criação de senha de recuperação pelo usuário
Padrão: permitir senha de recuperação de 48 dígitosEscolha se os usuários têm permissão, são obrigatórios ou não têm permissão para gerar uma senha de recuperação de 48 dígitos.
- Permitir senha de recuperação de 48 dígitos
- Não permitir senha de recuperação de 48 dígitos
- Exigir senha de recuperação de 48 dígitos
Criação de chave de recuperação pelo usuário
Padrão: permitir chave de recuperação de 256 bitsEscolha se os usuários têm permissão, são obrigatórios ou não têm permissão para gerar uma chave de recuperação de 256 bits.
- Permitir chave de recuperação de 256 bits
- Não permitir chave de recuperação de 256 bits
- Exigir chave de recuperação de 256 bits
Opções de recuperação no assistente de instalação do BitLocker
Padrão: não configurado- Bloquear - Os usuários não podem ver e alterar as opções de recuperação. Quando definido como
- Não configurado – Os usuários podem ver e alterar as opções de recuperação quando ativam o BitLocker.
Salvar informações de recuperação do BitLocker no Microsoft Entra ID
Padrão: não configurado- Habilitar – Armazene as informações de recuperação do BitLocker no Microsoft Entra ID.
- Não configurado - As informações de recuperação do BitLocker não são armazenadas no Microsoft Entra ID.
Recuperação do BitLocker Informações armazenadas no Microsoft Entra ID
Padrão: Backup recuperação de senhas e pacotes de chavesConfigure quais partes das informações de recuperação do BitLocker são armazenadas no Microsoft Entra ID. Escolha entre:
- Pacotes de chaves e senhas de recuperação de backup
- Somente senhas de recuperação de backup
Armazene informações de recuperação no Microsoft Entra ID antes de habilitar o BitLocker
Padrão: não configuradoImpedir que os usuários habilitem o BitLocker, a menos que o computador faça backup com êxito das informações de recuperação do BitLocker no Microsoft Entra ID.
- Exigir - Impedir que os usuários ativem o BitLocker, a menos que as informações de recuperação do BitLocker sejam armazenadas com êxito no Microsoft Entra ID.
- Não configurado - Os usuários podem ativar o BitLocker, mesmo que as informações de recuperação não sejam armazenadas com êxito no Microsoft Entra ID.
Configurações da unidade de dados removíveis do BitLocker
Essas configurações se aplicam especificamente a unidades de dados removíveis.
Acesso de gravação à unidade de dados removível não protegida pelo BitLocker
Padrão: não configurado
CSP BitLocker: RemovableDrivesRequireEncryption- Bloquear – Conceder acesso somente leitura a unidades de dados que não são protegidas pelo BitLocker.
- Não configurado – por padrão, acesso de leitura e gravação a unidades de dados que não são criptografadas.
Quando definido como Habilitar, você pode definir a seguinte configuração:
Acesso de gravação em dispositivos configurados em outra organização
Padrão: não configurado- Bloquear - Bloquear o acesso de gravação a dispositivos configurados em outra organização.
- Não configurado - Negar acesso de gravação.
Microsoft Defender Exploit Guard
Use o Exploit Protection para gerenciar e reduzir a superfície de ataque dos aplicativos usados por seus funcionários.
Redução da Superfície de Ataque
As regras de redução da superfície de ataque ajudam a evitar comportamentos que o malware costuma usar para infectar computadores com códigos mal-intencionados.
Regras de Redução de Superfície de Ataque
Para saber mais, confira Regras de redução da superfície de ataque na documentação do Microsoft Defender para Ponto de Extremidade.
Comportamento de mesclagem para regras de redução de superfície de ataque no Intune:
As regras de redução de superfície de ataque dão suporte a uma mesclagem de configurações de políticas diferentes, para criar um superconjunto de políticas para cada dispositivo. Somente as configurações que não estão em conflito são mescladas, enquanto as configurações que estão em conflito não são adicionadas ao superconjunto de regras. Anteriormente, se duas políticas incluíssem conflitos para uma única configuração, ambas as políticas eram sinalizadas como estando em conflito e nenhuma configuração de nenhum dos perfis seria implantada.
O comportamento de mesclagem da regra de redução da superfície de ataque é o seguinte:
- As regras de redução de superfície de ataque dos seguintes perfis são avaliadas para cada dispositivo ao qual as regras se aplicam:
- Dispositivos > Política > de configuração Perfil > de proteção do ponto de extremidade Microsoft Defender Exploit Guard >Redução da superfície de ataque
- Segurança do ponto de > extremidade Política de redução > da superfície de ataque Regras de redução da superfície de ataque
- Segurança do > ponto de extremidade Linhas > de base de segurança Microsoft Defender para Ponto de Extremidade para Ponto de Extremidade Linha de Base >Regra de Redução da Superfície de Ataque.
- As configurações que não têm conflitos são adicionadas a um superconjunto de políticas para o dispositivo.
- Quando duas ou mais políticas têm configurações conflitantes, as configurações conflitantes não são adicionadas à política combinada. As configurações que não entram em conflito são adicionadas à política de superconjunto que se aplica a um dispositivo.
- Somente as configurações para configurações conflitantes são retidas.
Configurações neste perfil:
Sinalizar roubo de credenciais do subsistema de autoridade de segurança local do Windows
Padrão: não configurado
Regra: Bloquear o roubo de credenciais do subsistema de autoridade de segurança local do Windows (lsass.exe)Ajudar a impedir que ações e aplicativos normalmente usados por malware de busca de exploração infectem máquinas.
- Não configurado
- Habilitar - Sinaliza o roubo de credenciais do subsistema de autoridade de segurança local do Windows (lsass.exe).
- Somente Auditoria
Criação de processo a partir do Adobe Reader (beta)
Padrão: não configurado
Regra: Impedir que o Adobe Reader crie processos filhos- Não configurado
- Ativar - Bloquear processos filhos criados a partir do Adobe Reader.
- Somente Auditoria
Regras para impedir ameaças de macro do Office
Impeça que os aplicativos do Office executem as seguintes ações:
Aplicativos do Office injetando em outros processos (sem exceções)
Padrão: não configurado
Regra: Impedir que aplicativos do Office injetem código em outros processos- Não configurado
- Bloquear - Bloqueia a injeção de aplicativos do Office em outros processos.
- Somente Auditoria
Aplicativos/macros do Office criando conteúdo executável
Padrão: não configurado
Regra: Impedir que aplicativos do Office criem conteúdo executável- Não configurado
- Bloquear - Impedir que aplicativos e macros do Office criem conteúdo executável.
- Somente Auditoria
Aplicativos do Office iniciando processos filho
Padrão: não configurado
Regra: Impedir que todos os aplicativos do Office criem processos filho- Não configurado
- Bloquear - Impede que os aplicativos do Office iniciem processos filho.
- Somente Auditoria
O Win32 importa o código de macro do Office
Padrão: não configurado
Regra: bloquear chamadas à API Win32 de macros do Office- Não configurado
- Bloquear - Bloqueia as importações do Win32 do código de macro no Office.
- Somente Auditoria
Criação de processos a partir de produtos de comunicação do Office
Padrão: não configurado
Regra: Impedir que o aplicativo de comunicação do Office crie processos filho- Não configurado
- Habilitar - Bloquear a criação de processos filho a partir de aplicativos de comunicação do Office.
- Somente Auditoria
Regras para evitar ameaças de script
Bloqueie o seguinte para ajudar a evitar ameaças de script:
Código js/vbs/ps/macro ofuscado
Padrão: não configurado
Regra: Bloquear a execução de scripts potencialmente ofuscados- Não configurado
- Block - Bloqueie qualquer código js/vbs/ps/macro ofuscado.
- Somente Auditoria
js/vbs executando a carga baixada da Internet (sem exceções)
Padrão: não configurado
Regra: Impedir que o JavaScript ou VBScript inicie o conteúdo executável baixado- Não configurado
- Bloquear - Impedir que js/vbs execute a carga baixada da Internet.
- Somente Auditoria
Criação de processo a partir de comandos PSExec e WMI
Padrão: não configurado
Regra: Bloquear criações de processos originadas de comandos PSExec e WMI- Não configurado
- Bloquear - Bloquear criações de processo originadas de comandos PSExec e WMI.
- Somente Auditoria
Processos não confiáveis e não assinados executados em USB
Padrão: não configurado
Regra: bloquear processos não confiáveis e não assinados que são executados a partir de USB- Não configurado
- Bloquear - Bloquear processos não confiáveis e não assinados executados a partir de USB.
- Somente Auditoria
Executáveis que não atendem a critérios de prevalência, idade ou lista confiável
Padrão: não configurado
Regra: Bloqueie a execução de arquivos executáveis, a menos que atendam a um critério de prevalência, idade ou lista confiável- Não configurado
- Bloquear - Bloqueie a execução de arquivos executáveis, a menos que atendam a critérios de prevalência, idade ou lista confiável.
- Somente Auditoria
Regras para evitar ameaças por email
Bloqueie o seguinte para ajudar a evitar ameaças de email:
Execução de conteúdo executável (exe, dll, ps, js, vbs, etc.) descartado do email (webmail/cliente de email) (sem exceções)
Padrão: não configurado
Regra: Bloquear conteúdo executável do cliente de email e webmail- Não configurado
- Block - Bloquear a execução de conteúdo executável (exe, dll, ps, js, vbs, etc.) descartado do email (webmail/mail-client).
- Somente Auditoria
Regras para proteção contra ransomware
Proteção avançada contra ransomware
Padrão: não configurado
Regra: usar proteção avançada contra ransomware- Não configurado
- Habilitar - Usar proteção agressiva contra ransomware.
- Somente Auditoria
Exceções de Redução da Superfície de Ataque
Files e pasta a serem excluídos das regras de redução da superfície de ataque
CSP Defender: AttackSurfaceReductionOnlyExclusions- Importe um arquivo .csv que contém arquivos e pastas a serem excluídos das regras de redução da superfície de ataque.
- Adicione arquivos ou pastas locais manualmente.
Importante
Para permitir a instalação e a execução adequadas de aplicativos LOB Win32, as configurações antimalware devem excluir os seguintes diretórios da verificação: Em computadores cliente X64: C:\Program Files (x86)\Microsoft Intune Management Extension\ContentC:\windows\IMECache
Em computadores cliente x86: C:\Program Files\Microsoft Intune Management Extension\ContentC:\windows\IMECache
Para obter mais informações, consulte Recomendações de verificação de vírus para computadores corporativos que estejam atualmente executando versões compatíveis do Windows.
Acesso a pastas controladas
Ajude a proteger dados valiosos contra aplicativos maliciosos e ameaças, como ransomware.
Proteção de pastas
Padrão: não configurado
CSP Defender: EnableControlledFolderAccessProteja arquivos e pastas contra alterações não autorizadas por aplicativos hostis.
- Não configurado
- Enable
- Somente Auditoria
- Bloquear modificação de disco
- Auditoria de modificação de disco
Ao selecionar uma configuração diferente de Não configurada, você pode configurar:
Lista de aplicativos que têm acesso a pastas protegidas
CSP Defender: ControlledFolderAccessAllowedApplications- Importe um arquivo .csv que contenha uma lista de aplicativos.
- Adicione aplicativos a esta lista manualmente.
Lista de pastas adicionais que precisam ser protegidas
CSP Defender: ControlledFolderAccessProtectedFolders- Importe um arquivo .csv que contenha uma lista de pastas.
- Adicione pastas a esta lista manualmente.
Filtragem de rede
Bloqueie conexões de saída de qualquer aplicativo para endereços IP ou domínios com baixa reputação. A filtragem de rede tem suporte nos modos Auditoria e Bloqueio.
Proteção de rede
Padrão: não configurado
CSP Defender: EnableNetworkProtectionA intenção dessa configuração é proteger os usuários finais de aplicativos com acesso a golpes de phishing, sites de hospedagem de exploração e conteúdo mal-intencionado na Internet. Ele também impede que navegadores de terceiros se conectem a sites perigosos.
- Não configurado - Desabilite esse recurso. Usuários e aplicativos não estão impedidos de se conectar a domínios perigosos. Os administradores não podem ver essa atividade na Central de Segurança do Microsoft Defender.
- Habilitar - Ative a proteção de rede e bloqueie usuários e aplicativos de se conectarem a domínios perigosos. Os administradores podem ver essa atividade na Central de Segurança do Microsoft Defender.
- Somente auditoria: - Usuários e aplicativos não são impedidos de se conectar a domínios perigosos. Os administradores podem ver essa atividade na Central de Segurança do Microsoft Defender.
Proteção de exploração
Carregar XML
Padrão: não configuradoPara usar o Exploit Protection para proteger dispositivos contra explorações, crie um arquivo XML que inclua as configurações de mitigação de sistema e aplicativo desejadas. Há dois métodos para criar o arquivo XML:
PowerShell – use um ou mais dos cmdlets do PowerShell Get-ProcessMitigation, Set-ProcessMitigate e ConvertTo-ProcessMitigationPolicy . Os cmdlets definem as configurações de mitigação e exportam uma representação XML delas.
Central de Segurança do Microsoft Defender Interface do usuário – no Central de Segurança do Microsoft Defender, selecione App & controle do navegador e role até a parte inferior da tela resultante para localizar o Exploit Protection. Primeiro, use as guias Configurações do sistema e Configurações do programa para definir as configurações da mitigação. Em seguida, localize o link Configurações de exportação na parte inferior da tela para exportar uma representação XML delas.
Edição do usuário da interface do Exploit Protection
Padrão: não configurado
CSP ExploitGuard: ExploitProtectionSettings- Bloquear - Carregue um arquivo XML que permite configurar memória, fluxo de controle e restrições de política. As configurações no arquivo XML podem ser usadas para bloquear um aplicativo de explorações.
- Não configurada - nenhuma configuração personalizada é usada.
Controle de Aplicativos do Microsoft Defender
Escolha aplicativos para serem auditados ou que sejam confiáveis para serem executados pelo Microsoft Defender Application Control. Os componentes do Windows e todos os aplicativos da Windows Store são automaticamente confiáveis para serem executados.
Políticas de integridade de código de controle de aplicativo
Padrão: não configurado
CSP: CSP do AppLockerImpor - Escolha as políticas de integridade de código de controle de aplicativo para os dispositivos dos usuários.
Depois de ser habilitado em um dispositivo, o Controle de Aplicativos só pode ser desabilitado alterando o modo de Impor para Somente auditoria. Alterar o modo de Impor para Não Configurado resulta no Controle de Aplicativos continuando a ser imposto em dispositivos atribuídos.
Não Configurado - O Controle de Aplicativos não é adicionado aos dispositivos. No entanto, as configurações que foram adicionadas anteriormente continuam a ser impostas em dispositivos atribuídos.
Somente auditoria - Os aplicativos não estão bloqueados. Todos os eventos são registrados nos logs do cliente local.
Observação
Se você usar essa configuração, o comportamento do CSP do AppLocker solicitará que o usuário final reinicialize seu computador quando uma política for implantada.
Microsoft Defender Credential Guard
O Microsoft Defender Credential Guard protege contra ataques de roubo de credenciais. Ele isola os segredos para que apenas o software do sistema privilegiado possa acessá-los.
Credential Guard
Padrão: Desabilitar
DeviceGuard CSPDesabilitar - Desative o Credential Guard remotamente, se ele tiver sido ativado anteriormente com a opção Habilitado sem bloqueio UEFI .
Habilitar com bloqueio UEFI - O Credential Guard não pode ser desabilitado remotamente usando uma chave do Registro ou política de grupo.
Observação
Se você usar essa configuração e, posteriormente, quiser desabilitar o Credential Guard, deverá definir a Política de Grupo como Desabilitada. E limpe fisicamente as informações de configuração UEFI de cada computador. Enquanto a configuração UEFI persistir, o Credential Guard estará habilitado.
Habilitar sem bloqueio UEFI - Permite que o Credential Guard seja desabilitado remotamente usando a Política de Grupo. Os dispositivos que usam essa configuração devem estar executando o Windows 10 versão 1511 e posterior ou o Windows 11.
Importante
Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.
Quando você habilita o Credential Guard, os seguintes recursos necessários também são habilitados:
-
Segurança baseada em virtualização (VBS)
Ativa durante a próxima reinicialização. A segurança baseada em virtualização usa o Hipervisor do Windows para fornecer suporte para serviços de segurança. -
Inicialização segura com acesso à memória do diretório
Ativa a VBS com a inicialização segura e as proteções de acesso direto à memória (DMA). As proteções DMA requerem suporte de hardware e são habilitadas apenas em dispositivos configurados corretamente.
Central de Segurança do Microsoft Defender.
A Central de Segurança do Microsoft Defender opera como um aplicativo ou processo separado de cada um dos recursos individuais. Ele exibe notificações por meio da Central de Ações. Ele atua como um coletor ou local único para ver o status e executar algumas configurações para cada um dos recursos. Saiba mais nos documentos do Microsoft Defender.
Aplicativo e notificações da Central de Segurança do Microsoft Defender
Bloquear o acesso do usuário final às várias áreas do aplicativo da Central de Segurança do Microsoft Defender. Ocultar uma seção também bloqueia notificações relacionadas.
Proteção contra vírus e ameaças
Padrão: não configurado
CSP WindowsDefenderSecurityCenter: DisableVirusUIConfigure se os usuários finais podem exibir a área de proteção contra vírus e ameaças na Central de Segurança do Microsoft Defender. Ocultar esta seção também bloqueará todas as notificações relacionadas à proteção contra vírus e ameaças.
- Não configurado
- Ocultar
Proteção contra ransomware
Padrão: não configurado
CSP WindowsDefenderSecurityCenter: HideRansomwareDataRecoveryConfigure se os usuários finais podem exibir a área de proteção contra ransomware na Central de Segurança do Microsoft Defender. Ocultar esta seção também bloqueará todas as notificações relacionadas à proteção contra ransomware.
- Não configurado
- Ocultar
Proteção de contas
Padrão: não configurado
CSP WindowsDefenderSecurityCenter: DisableAccountProtectionUIConfigure se os usuários finais podem exibir a área de proteção de Conta na Central de Segurança do Microsoft Defender. Ocultar esta seção também bloqueará todas as notificações relacionadas à proteção da conta.
- Não configurado
- Ocultar
Firewall e proteção de rede
Padrão: não configurado
CSP WindowsDefenderSecurityCenter: DisableNetworkUIConfigure se os usuários finais podem exibir a área de proteção de rede e firewall na Central de Segurança do Microsoft Defender. Ocultar esta seção também bloqueará todas as notificações relacionadas ao Firewall e à proteção de rede.
- Não configurado
- Ocultar
Controle de aplicativo e navegador
Padrão: não configurado
CSP WindowsDefenderSecurityCenter: DisableAppBrowserUIConfigure se os usuários finais podem exibir o aplicativo e a área de controle do navegador na Central de Segurança do Microsoft Defender. Ocultar essa seção também bloqueará todas as notificações relacionadas ao controle de aplicativos e navegadores.
- Não configurado
- Ocultar
Proteção de hardware
Padrão: não configurado
CSP WindowsDefenderSecurityCenter: DisableDeviceSecurityUIConfigure se os usuários finais podem exibir a área de proteção de hardware na Central de Segurança do Microsoft Defender. Ocultar esta seção também bloqueará todas as notificações relacionadas à proteção de hardware.
- Não configurado
- Ocultar
Desempenho e integridade do dispositivo
Padrão: não configurado
CSP WindowsDefenderSecurityCenter: DisableHealthUIConfigure se os usuários finais podem exibir a área Desempenho e integridade do dispositivo na Central de Segurança do Microsoft Defender. Ocultar esta seção também bloqueará todas as notificações relacionadas ao desempenho e integridade do dispositivo.
- Não configurado
- Ocultar
Opções da família
Padrão: não configurado
CSP WindowsDefenderSecurityCenter: DisableFamilyUIConfigure se os usuários finais poderão exibir a área de opções da família na Central de Segurança do Microsoft Defender. Ocultar esta seção também bloqueará todas as notificações relacionadas às opções da família.
- Não configurado
- Ocultar
Notificações das áreas exibidas do aplicativo
Padrão: não configurado
CSP WindowsDefenderSecurityCenter: DisableNotificationsEscolha quais notificações serão exibidas aos usuários finais. As notificações não críticas incluem resumos da atividade do Microsoft Defender Antivírus, incluindo notificações quando as verificações forem concluídas. Todas as outras notificações são consideradas críticas.
- Não configurado
- Bloquear notificações não críticas
- Bloquear todas as notificações
Ícone de Central de Segurança do Windows na bandeja do sistema
Padrão: não configurado
CSP WindowsDefenderSecurityCenter: HideWindowsSecurityNotificationAreaControlConfigure a exibição do controle da área de notificação. O usuário precisa sair e entrar ou reiniciar o computador para que essa configuração tenha efeito.
- Não configurado
- Ocultar
Botão Limpar TPM
Padrão: não configurado
CSP WindowsDefenderSecurityCenter: DisableClearTpmButtonConfigure a exibição do botão Limpar TPM.
- Não configurado
- Disable
Aviso de atualização do firmware do TPM
Padrão: não configurado
CSP WindowsDefenderSecurityCenter: DisableTpmFirmwareUpdateWarningConfigure a exibição da atualização do firmware do TPM quando um firmware vulnerável for detectado.
- Não configurado
- Ocultar
Proteção contra adulterações
Padrão: não configuradoAtive ou desative a Proteção contra Adulterações nos dispositivos. Para usar a Proteção contra Adulterações, você deve integrar o Microsoft Defender para Ponto de Extremidade ao Intune e ter licenças do Enterprise Mobility + Security E5.
- Não configurado - nenhuma alteração é feita nas configurações do dispositivo.
- Habilitada - A Proteção contra Adulterações é ativada e as restrições são impostas nos dispositivos.
- Desabilitado - A Proteção contra Adulteração é desativada e as restrições não são impostas.
Informações de contato de TI
Forneça informações de contato de TI para aparecer no aplicativo da Central de Segurança do Microsoft Defender e nas notificações do aplicativo.
Você pode escolher entre Exibir no aplicativo e nas notificações, Exibir somente no aplicativo, Exibir somente nas notificações ou Não exibir. Insira o nome da organização de TI e pelo menos uma das seguintes opções de contato:
Informações de contato de TI
Padrão: não exibir
CSP WindowsDefenderSecurityCenter: EnableCustomizedToastsConfigure onde exibir as informações de contato de TI para os usuários finais.
- Exibir no aplicativo e nas notificações
- Exibir somente no aplicativo
- Exibir somente em notificações
- Não exibir
Quando configurado para exibição, você pode definir as seguintes configurações:
Nome da organização de TI
Padrão: não configurado
CSP WindowsDefenderSecurityCenter: CompanyNameNúmero de telefone do departamento de TI ou ID do Skype
Padrão: não configurado
CSP WindowsDefenderSecurityCenter: TelefoneEndereço de email do departamento de TI
Padrão: não configurado
CSP WindowsDefenderSecurityCenter: EmailURL do site de suporte de TI
Padrão: não configurado
CSP WindowsDefenderSecurityCenter: URL
Opções de segurança do dispositivo local
Use essas opções para definir as configurações de segurança local em dispositivos Windows.
Contas
Adicionar novas contas da Microsoft
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: Accounts_BlockMicrosoftAccounts- Bloquear Impedir que os usuários adicionem novas contas Microsoft ao dispositivo.
- Não configurada - Os usuários podem usar contas Microsoft no dispositivo.
Logon remoto sem senha
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: Accounts_LimitLocalAccountUseOfBlankPasswordsToConsoleLogonOnly- Bloquear - Permitir que apenas contas locais com senhas em branco entrem usando o teclado do dispositivo.
- Não configurado - Permita que contas locais com senhas em branco entrem de locais diferentes do dispositivo físico.
Administrador
Conta de administrador local
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: Accounts_LimitLocalAccountUseOfBlankPasswordsToConsoleLogonOnly- Bloquear Impedir o uso de uma conta de administrador local.
- Não configurado
Renomear conta de administrador
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: Accounts_RenameAdministratorAccountDefina um nome de conta diferente a ser associado ao identificador de segurança (SID) da conta "Administrador".
Guest
Conta de convidado
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: LocalPoliciesSecurityOptions- Bloquear - Impedir o uso de uma conta de convidado.
- Não configurado
Renomear conta de convidado
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: Accounts_RenameGuestAccountDefina um nome de conta diferente a ser associado ao identificador de segurança (SID) da conta "Convidado".
Dispositivos
Desencaixar dispositivo sem logon
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: Devices_AllowUndockWithoutHavingToLogon- Bloquear - Um usuário deve entrar no dispositivo e receber permissão para desencaixar o dispositivo.
- Não configurado - Os usuários podem pressionar o botão de ejeção física de um dispositivo portátil encaixado para desencaixar o dispositivo com segurança.
Instalar drivers de impressora para impressoras compartilhadas
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: Devices_PreventUsersFromInstallingPrinterDriversWhenConnectingToSharedPrinters- Habilitado - Qualquer usuário pode instalar um driver de impressora como parte da conexão com uma impressora compartilhada.
- Não configurado - Somente os administradores podem instalar um driver de impressora como parte da conexão com uma impressora compartilhada.
Restringir o acesso ao CD-ROM para usuário ativo local
Padrão: não configurado
CSP: Devices_RestrictCDROMAccessToLocallyLoggedOnUserOnly- Habilitado - Somente o usuário conectado interativamente pode usar a mídia de CD-ROM. Se essa política estiver habilitada e ninguém estiver conectado interativamente, o CD-ROM será acessado pela rede.
- Não configurado - Qualquer pessoa tem acesso ao CD-ROM.
Formatar e ejetar a mídia removível
Padrão: Administradores
CSP: Devices_AllowedToFormatAndEjectRemovableMediaDefina quem tem permissão para formatar e ejetar a mídia NTFS removível:
- Não configurado
- Administradores
- Administradores e Usuários Avançados
- Administradores e usuários interativos
Logon interativo
Minutos de inatividade da tela de bloqueio até que a proteção de tela seja ativada
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: InteractiveLogon_MachineInactivityLimitInsira o máximo de minutos de inatividade até que o protetor de tela seja ativado. (0 - 99999)
Exigir CTRL+ALT+DEL para fazer logon
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: InteractiveLogon_DoNotRequireCTRLALTDEL- Habilitar - Exige que os usuários pressionem CTRL+ALT+DEL antes de fazer logon no Windows.
- Não configurado – pressionar CTRL+ALT+DEL não é necessário para que os usuários entrem.
Comportamento de remoção de card inteligente
Padrão: nenhuma ação
CSP LocalPoliciesSecurityOptions: InteractiveLogon_SmartCardRemovalBehaviorDetermina o que acontece quando o smart card de um usuário conectado é removido do leitor de card inteligente. Suas opções:
- Bloquear estação de trabalho - A estação de trabalho é bloqueada quando o smart card é removido. Essa opção permite que os usuários saiam da área, levem seu smart card com eles e ainda mantenham uma sessão protegida.
- Nenhuma ação
- Forçar Logoff - O usuário é automaticamente desconectado quando o smart card é removido.
- Desconectar se uma sessão de Serviços de Área de Trabalho Remota - A remoção do smart card desconecta a sessão sem fazer logoff do usuário. Essa opção permite que o usuário insira o smart card e retome a sessão mais tarde ou em outro computador equipado com leitor de card inteligente, sem precisar fazer login novamente. Se a sessão for local, essa política funcionará de forma idêntica a Bloquear Estação de Trabalho.
Exibir
Informações do usuário na tela de bloqueio
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: InteractiveLogon_DisplayUserInformationWhenTheSessionIsLockedConfigure as informações de usuário exibidas quando a sessão é bloqueada. Se não configurado, o nome de exibição, o domínio e o nome de usuário do usuário serão mostrados.
- Não configurado
- Nome de exibição, domínio e nome de usuário do usuário
- Somente nome de exibição do usuário
- Não exibir informações do usuário
Ocultar último usuário conectado
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: InteractiveLogon_DoNotDisplayLastSignedIn- Habilitar - Ocultar o nome de usuário.
- Não configurado - Mostra o último nome de usuário.
Ocultar nome de usuário ao conectar
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: InteractiveLogon_DoNotDisplayUsernameAtSignIn- Habilitar - Ocultar o nome de usuário.
- Não configurado - Mostra o último nome de usuário.
Título da mensagem de logon
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: InteractiveLogon_MessageTitleForUsersAttemptingToLogOnDefina o título da mensagem para os usuários que estão entrando.
Texto da mensagem de logon
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: InteractiveLogon_MessageTextForUsersAttemptingToLogOnDefina o texto da mensagem para os usuários que estão entrando.
Acesso e segurança na rede
Acesso anônimo a pipes nomeados e compartilhamentos
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: NetworkAccess_RestrictAnonymousAccessToNamedPipesAndShares- Não configurado - Restringir o acesso anônimo ao compartilhamento e configurações de pipe nomeado. Aplica-se às configurações que podem ser acessadas anonimamente.
- Bloquear - Desabilitar esta política, disponibilizando o acesso anônimo.
Enumeração anônima de contas SAM
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: NetworkAccess_DoNotAllowAnonymousEnumerationOfSAMAccounts- Não configurada – usuários anônimos podem enumerar contas SAM.
- Bloquear - Impedir a enumeração anônima de contas SAM.
Enumeração anônima de contas SAM e compartilhamentos
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: NetworkAccess_DoNotAllowAnonymousEnumerationOfSamAccountsAndShares- Não configurado : usuários anônimos podem enumerar os nomes de contas de domínio e compartilhamentos de rede.
- Bloquear - Impedir a enumeração anônima de contas SAM e compartilhamentos.
Valor de hash do LAN Manager armazenado na alteração de senha
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: NetworkSecurity_DoNotStoreLANManagerHashValueOnNextPasswordChangeDetermine se o valor de hash das senhas será armazenado na próxima vez que a senha for alterada.
- Não configurado – o valor de hash não é armazenado
- Block - O LAN Manager (LM) armazena o valor de hash para a nova senha.
Solicitações de autenticação PKU2U
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: NetworkSecurity_AllowPKU2UAuthenticationRequests- Não configurado - Permitir solicitações PU2U.
- Bloquear - Bloqueie solicitações de autenticação PKU2U para o dispositivo.
Restringir conexões remotas de RPC ao SAM
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: NetworkAccess_RestrictClientsAllowedToMakeRemoteCallsToSAMNão configurado – use o descritor de segurança padrão, que pode permitir que usuários e grupos façam chamadas RPC remotas para o SAM.
Permitir - Impedir que usuários e grupos façam chamadas RPC remotas para o SAM (Gerenciador de Contas de Segurança), que armazena contas de usuário e senhas. Permitir também permite alterar a cadeia de caracteres padrão da Linguagem de Definição do Descritor de Segurança (SDDL) para permitir ou negar explicitamente que usuários e grupos façam essas chamadas remotas.
-
Descritor de segurança
Padrão: não configurado
-
Descritor de segurança
Segurança mínima de sessão para clientes baseados em NTLM SSP
Padrão: Nenhum
CSP LocalPoliciesSecurityOptions: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedClientsEssa configuração de segurança permite que um servidor exija a negociação de criptografia de 128 bits e/ou segurança de sessão NTLMv2.
- Nenhum
- Exigir segurança de sessão NTLMv2
- Exigir criptografia de 128 bits
- NTLMv2 e criptografia de 128 bits
Segurança mínima de sessão para servidor baseado em NTLM SSP
Padrão: Nenhum
CSP LocalPoliciesSecurityOptions: NetworkSecurity_MinimumSessionSecurityForNTLMSSPBasedServersEssa configuração de segurança determina qual protocolo de autenticação de desafio/resposta é usado para logons de rede.
- Nenhum
- Exigir segurança de sessão NTLMv2
- Exigir criptografia de 128 bits
- NTLMv2 e criptografia de 128 bits
Nível de autenticação do LAN Manager
Padrão: LM e NTLM
CSP LocalPoliciesSecurityOptions: NetworkSecurity_LANManagerAuthenticationLevel- LM e NTLM
- LM, NTLM e NTLMv2
- NTLM
- NTLMv2
- NTLMv2 e não LM
- NTLMv2 e não LM ou NTLM
Logons de convidados não seguros
Padrão: não configurado
CSP LanmanWorkstation: LanmanWorkstationSe você habilitar essa configuração, o cliente SMB rejeitará logons de convidados não seguros.
- Não configurado
- Bloquear – o cliente SMB rejeita logons de convidados não seguros.
Console de recuperação e desligamento
Limpar arquivo de paginação de memória virtual ao desligar
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: Shutdown_ClearVirtualMemoryPageFile- Habilitar - Limpa o arquivo de paginação de memória virtual quando o dispositivo estiver desligado.
- Não configurado – não limpa a memória virtual.
Desligar sem fazer logon
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: Shutdown_AllowSystemToBeShutDownWithoutHavingToLogOn- Bloquear - Ocultar a opção de desligamento na tela de entrada do Windows. Os usuários devem entrar no dispositivo e, em seguida, desligar.
- Não configurado - permite que os usuários desliguem o dispositivo na tela de entrada do Windows.
Controle de conta de usuário
Integridade da UIA sem localização segura
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations- Bloquear – os aplicativos que estão em um local seguro no sistema de arquivos serão executados somente com a integridade UIAccess.
- Não configurado – permite que os aplicativos sejam executados com integridade UIAccess, mesmo que os aplicativos não estejam em um local seguro no sistema de arquivos.
virtualizar falhas de gravação de arquivos e registros para locais por usuário
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: UserAccountControl_VirtualizeFileAndRegistryWriteFailuresToPerUserLocations- Habilitado - Aplicativos que gravam dados em locais protegidos falham.
- Não configurada - As falhas de gravação do aplicativo são redirecionadas em tempo de execução para locais de usuário definidos para o sistema de arquivos e o Registro.
elevar apenas arquivos executáveis assinados e validados
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations- Habilitado - Impor a validação do caminho de certificação PKI para um arquivo executável antes que ele possa ser executado.
- Não configurado - Não imponha a validação do caminho de certificação PKI antes que um arquivo executável possa ser executado.
Comportamento do prompt de elevação da UIA
Solicitação de elevação para administradores
Padrão: solicitar consentimento para binários não Windows
CSP LocalPoliciesSecurityOptions: UserAccountControl_BehaviorOfTheElevationPromptForAdministratorsDefina o comportamento da solicitação de elevação de administradores no Modo de Aprovação Administração.
- Não configurado
- Elevar sem avisar
- Solicitar credenciais na área de trabalho protegida
- Solicitar credenciais
- Solicitar consentimento
- Solicitar consentimento para binários que não sejam do Windows
Aviso de elevação para usuários padrão
Padrão: Solicitar credenciais
CSP LocalPoliciesSecurityOptions: UserAccountControl_BehaviorOfTheElevationPromptForStandardUsersDefina o comportamento da solicitação de elevação para usuários padrão.
- Não configurado
- Negar automaticamente solicitações de elevação
- Solicitar credenciais na área de trabalho protegida
- Solicitar credenciais
Encaminhar prompts de elevação para a área de trabalho interativa do usuário
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: UserAccountControl_SwitchToTheSecureDesktopWhenPromptingForElevation- Habilitado - Todas as solicitações de elevação vão para a área de trabalho do usuário interativo em vez da área de trabalho segura. Todas as configurações de política de comportamento de prompt para administradores e usuários padrão são usadas.
- Não configurado - Forçar todas as solicitações de elevação Vá para a área de trabalho protegida, independentemente das configurações de política de comportamento do prompt para administradores e usuários padrão.
Prompt elevado para instalações de aplicativo
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: UserAccountControl_DetectApplicationInstallationsAndPromptForElevation- Habilitado - Os pacotes de instalação de aplicativos não são detectados ou solicitados a elevação.
- Não configurado - Os usuários são solicitados a fornecer um nome de usuário administrativo e uma senha quando um pacote de instalação de aplicativo requer privilégios elevados.
Prompt de elevação UIA sem área de trabalho segura
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: UserAccountControl_AllowUIAccessApplicationsToPromptForElevationHabilitar - Permitir que aplicativos UIAccess solicitem elevação, sem usar a área de trabalho protegida.
Não configurado - os prompts de elevação usam uma área de trabalho segura.
Modo de Aprovação de Administração
Modo de Aprovação de Administração para Administrador Interno
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: UserAccountControl_UseAdminApprovalMode- Habilitado - Permite que a conta de administrador interno use o Modo de aprovação de Administração. Qualquer operação que exija elevação de privilégio solicita que o usuário aprove a operação.
- Não configurado - executa todos os aplicativos com privilégios de administrador completos.
executar todos os administradores no Modo de Aprovação de Administração
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: UserAccountControl_RunAllAdministratorsInAdminApprovalMode- Habilitado - Habilite o modo de Aprovação de Administração.
- Não configurado - Desative o Modo de Aprovação de Administração e todas as configurações de política UAC relacionadas.
Cliente de rede Microsoft
Assinar comunicações digitalmente (se o servidor concordar)
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: MicrosoftNetworkClient_DigitallySignCommunicationsIfServerAgreesDetermina se o cliente SMB negocia a assinatura do pacote SMB.
- Bloquear - O cliente SMB nunca negocia a assinatura do pacote SMB.
- Não configurado - o cliente de rede da Microsoft solicita que o servidor execute a assinatura de pacotes SMB após a configuração da sessão. Se a assinatura de pacotes estiver habilitada no servidor, a assinatura de pacotes será negociada.
Enviar senha não criptografada para servidores SMB de terceiros
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: MicrosoftNetworkClient_SendUnencryptedPasswordToThirdPartySMBServers- Bloquear - O redirecionador Server Message Block (SMB) pode enviar senhas de texto não criptografado para servidores SMB não Microsoft que dão suporte à criptografia de senha durante a autenticação.
- Não configurada - Bloquear o envio de senhas de texto sem formatação. As senhas são criptografadas.
Assinar comunicações digitalmente (sempre)
Padrão: não configurado
CSP LocalPoliciesSecurityOptions: MicrosoftNetworkClient_DigitallySignCommunicationsAlways- Habilitar - O cliente de rede da Microsoft não se comunica com um servidor de rede Microsoft, a menos que esse servidor concorde com a assinatura de pacotes SMB.
- Não configurada - A assinatura de pacote SMB é negociada entre o cliente e o servidor.
Servidor de Rede Microsoft
Assinar comunicações digitalmente (se o cliente concordar)
Padrão: não configurado
CSP: MicrosoftNetworkServer_DigitallySignCommunicationsIfClientAgrees- Habilitar - O servidor de rede da Microsoft negocia a assinatura do pacote SMB conforme solicitado pelo cliente. Ou seja, se a assinatura de pacotes estiver habilitada no cliente, a assinatura de pacotes será negociada.
- Não configurado - o cliente SMB nunca negocia a assinatura do pacote SMB.
Assinar comunicações digitalmente (sempre)
Padrão: não configurado
CSP: MicrosoftNetworkServer_DigitallySignCommunicationsAlways- Habilitar - O servidor de rede da Microsoft não se comunica com um cliente de rede da Microsoft, a menos que esse cliente concorde com a assinatura do pacote SMB.
- Não configurada - A assinatura de pacote SMB é negociada entre o cliente e o servidor.
Serviços Xbox
Tarefa de Salvar Jogos do Xbox
Padrão: não configurado
CSP: TaskScheduler/EnableXboxGameSaveTaskEssa configuração determina se a Tarefa de Salvar Jogos do Xbox está Habilitada ou Desabilitada.
- Enabled
- Não configurado
Serviço de Gerenciamento de Acessórios Xbox
Padrão: manual
CSP: SystemServices/ConfigureXboxAccessoryManagementServiceStartupModeEssa configuração determina o tipo de inicialização do Serviço de Gerenciamento de Acessórios.
- Manual
- Automático
- Disabled
Serviço do Gerenciador de Autenticação Xbox Live
Padrão: manual
CSP: SystemServices/ConfigureXboxLiveAuthManagerServiceStartupModeEssa configuração determina o tipo de inicialização do Serviço Gerenciador de Autenticação Dinâmica.
- Manual
- Automático
- Disabled
Serviço de Salvamento de Jogos do Xbox Live
Padrão: manual
CSP: SystemServices/ConfigureXboxLiveGameSaveServiceStartupModeEssa configuração determina o tipo de inicialização do Serviço de Salvamento de Jogos ao Vivo.
- Manual
- Automático
- Disabled
Serviço de Rede Xbox Live
Padrão: manual
CSP: SystemServices/ConfigureXboxLiveNetworkingServiceStartupModeEssa configuração determina o tipo de inicialização do Serviço de Rede.
- Manual
- Automático
- Disabled
Próximas etapas
O perfil foi criado, mas ainda não está fazendo nada. Em seguida, atribua o perfil e monitore seu status.
Defina as configurações de proteção de ponto de extremidade em dispositivos macOS .