Passo a passo - Criar uma política de catálogo de configurações do Intune e comparar com o ADMX local

Observação

Este guia passo a passo foi criado como um workshop técnico e atualizado para ser aplicado ao catálogo de configurações do Intune. Ele tem mais pré-requisitos do que as instruções passo a passo típicas, pois compara o uso e a definição de políticas de catálogo de configurações no Intune e nos Modelos Administrativos de Política de Grupo (ADMX) locais.

A política de grupo e os modelos ADMX incluem configurações que você pode configurar em dispositivos Windows. Essas configurações são usadas e gerenciadas por provedores de MDM (Gerenciamento de Dispositivos Móveis), como o Microsoft Intune, para definir recursos e configurações em dispositivos Windows. Por exemplo, você pode ativar Ideias de Design no PowerPoint, definir uma página inicial no Microsoft Edge e muito mais.

Essas configurações são criadas no catálogo de configurações do Microsoft Intune. Em um perfil de catálogo de configurações, você define as configurações que deseja incluir e, em seguida, atribui esse perfil aos seus dispositivos.

Neste passo a passo, você:

  • Introdução ao centro de administração do Microsoft Intune.
  • Crie grupos de usuários e crie grupos de dispositivos.
  • Compare as configurações do Intune com as configurações do ADMX locais.
  • Crie diferentes configurações, crie políticas de catálogo e defina as configurações direcionadas aos diferentes grupos.

Ao final deste laboratório, você poderá usar o Intune para gerenciar seus usuários e implantar políticas de catálogo de configurações.

Esse recurso aplica-se a:

  • Windows
  • Microsoft Edge versão 77 e posteriores

Dica

Pré-requisitos

  • Uma assinatura do Microsoft 365 E3 ou E5, que inclui o Intune e o Microsoft Entra ID P1 ou P2. Se você não tiver uma assinatura E3 ou E5, experimente-a gratuitamente.

    Para obter mais informações sobre o que você obtém com as diferentes licenças do Microsoft 365, acesse Transformar sua Empresa com o Microsoft 365.

  • O Microsoft Intune está configurado como a Autoridade MDM do Intune. Para obter mais informações, acesse Definir a autoridade de gerenciamento de dispositivo móvel.

    Captura de tela que mostra como definir a autoridade de MDM para Microsoft Intune em seu status de locatário.

  • Em um controlador de domínio (DC) do Active Directory local:

    1. Copie os seguintes modelos do Office e do Microsoft Edge para o Repositório Central (pasta sysvol):

    2. Crie uma política de grupo para enviar esses modelos a um computador de administrador do Windows Enterprise no mesmo domínio que o DC. Neste passo a passo:

      • A política de grupo que criamos com esses modelos é chamada OfficeandEdge. Você verá esse nome nas imagens.
      • O computador administrador do Windows Enterprise que usamos é chamado de computador de Administração.

      Na maioria das organizações, um administrador de domínio tem duas contas:

      • Uma conta de trabalho de domínio típica
      • Uma conta de administrador de domínio diferente usada somente para tarefas de administrador de domínio, como política de grupo

      A finalidade desse computador Administração é que os administradores entrem com sua conta de administrador de domínio e acessem ferramentas projetadas para gerenciar a política de grupo.

  • Neste computador de Administração:

    • Entre com uma conta de Administrador de Domínio.

    • Adicione o RSAT: Ferramentas de Gerenciamento de Política de Grupo:

      1. Abra o aplicativo >ConfiguraçõesSistema>Adicione um recurso> opcionalExibir recursos.

      2. Selecione RSAT: Adicionar Ferramentas> de Gerenciamento de Política de Grupo

        Aguarde enquanto o Windows adiciona o recurso. Quando concluído, ele será exibido no aplicativo Windows Ferramentas Administrativas .

        Captura de tela que mostra os aplicativos Ferramentas Administrativas do Windows, incluindo o aplicativo Gerenciamento de Política de Grupo.

    • Verifique se você tem acesso à Internet e direitos de administrador para a assinatura do Microsoft 365, que inclui o centro de administração do Intune.

Abra o centro de administração do Intune

  1. Abra um navegador da Web baseado em Chromium, como o Microsoft Edge.

  2. Vá para o centro de administração do Microsoft Intune. Entre com a seguinte conta:

    Usuário: insira a conta de administrador da sua assinatura de locatário do Microsoft 365. Senha: Insira sua senha.

O centro de administração do Intune é focado no gerenciamento de dispositivos e inclui serviços do Azure, como o Microsoft Entra ID. Talvez você não veja a identidade visual do Microsoft Entra ID e do Azure, mas as está usando.

Você também pode abrir o centro de administração do Intune no Centro de administração do Microsoft 365:

  1. Saiba mais em https://admin.microsoft.com.

  2. Entre com a conta de administrador da sua assinatura de locatário do Microsoft 365.

  3. Selecione Mostrar tudoCentros>> de AdministraçãoMicrosoft Intune. O centro de administração do Intune é aberto.

    Captura de tela que mostra os centros de administração no Centro de administração do Microsoft 365.

Criar grupos e adicionar usuários

As políticas locais são aplicadas na ordem LSDOU - local, site, domínio e unidade organizacional (OU). Nessa hierarquia, as políticas de UO substituem as políticas locais, as políticas de domínio substituem as políticas de site e assim por diante.

No Intune, as políticas são aplicadas aos usuários e grupos que você criar. Não há uma hierarquia. Por exemplo:

  • Se duas políticas atualizarem a mesma configuração, a configuração aparecerá como um conflito.
  • Se duas políticas de conformidade estiverem em conflito, a política mais restritiva será aplicada.
  • Se dois perfis de configuração estiverem em conflito, a configuração não será aplicada.

Para obter mais informações, acesse Perguntas comuns, problemas e resoluções com políticas e perfis de dispositivos.

Nestas próximas etapas, crie grupos de segurança e adicione usuários a esses grupos. Você pode adicionar um usuário a vários grupos. Por exemplo, é normal que um usuário tenha vários dispositivos, como um Surface Pro para o trabalho e um dispositivo móvel Android para uso pessoal. E é normal que uma pessoa acesse recursos organizacionais a partir desses vários dispositivos.

  1. No centro de administração do Intune, selecione Grupos>Novo grupo.

  2. Insira as seguintes configurações:

    • Tipo de grupo: Selecione Segurança.
    • Nome do grupo: Insira Todos os dispositivos de estudante do Windows.
    • Tipo de associação: Selecione Atribuído.
  3. Selecione Membros e adicione alguns dispositivos.

    A adição de dispositivos é opcional. O objetivo é praticar a criação de grupos e saber como adicionar dispositivos. Se você estiver usando este passo a passo em um ambiente de produção, esteja ciente do que está fazendo.

  4. Selecione>Crie para salvar suas alterações.

    Não está vendo seu grupo? Selecione Atualizar.

  5. Selecione Novo grupo e insira as seguintes configurações:

    • Tipo de grupo: Selecione Segurança.

    • Nome do grupo: Insira Todos os dispositivos Windows.

    • Tipo de associação: Selecione Dynamic Device.

    • Membros do dispositivo dinâmico: selecione Adicionar consulta dinâmica e configure sua consulta:

      • Propriedade: Select deviceOSType.
      • Operador: Selecione Igual a.
      • Valor: Insira Windows.
      1. Selecione Adicionar expressão. Sua expressão é mostrada na sintaxe da regra:

        Captura de tela que mostra como criar uma consulta de grupo dinâmica e adicionar expressões no Microsoft Intune.

        Quando os usuários ou dispositivos atendem aos critérios inseridos, eles são adicionados automaticamente aos grupos dinâmicos. Neste exemplo, os dispositivos são adicionados automaticamente a esse grupo quando o sistema operacional é Windows. Se você estiver usando este passo a passo em um ambiente de produção, tenha cuidado. O objetivo é praticar a criação de grupos dinâmicos.

      2. Salvar>Crie para salvar suas alterações.

  6. Crie o grupo Todos os Professores com as seguintes configurações:

    • Tipo de grupo: Selecione Segurança.

    • Nome do grupo: Insira Todos os Professores.

    • Tipo de associação: Selecione Usuário Dinâmico.

    • Membros dinâmicos do usuário: selecione Adicionar consulta dinâmica e configure sua consulta:

      • Propriedade: Selecionar departamento.

      • Operador: Selecione Igual a.

      • Valor: Insira Professores.

        1. Selecione Adicionar expressão. Sua expressão é mostrada na sintaxe da Regra.

          Quando os usuários ou dispositivos atendem aos critérios inseridos, eles são adicionados automaticamente aos grupos dinâmicos. Neste exemplo, os usuários são adicionados automaticamente a este grupo quando seu departamento é Professores. Você pode inserir o departamento e outras propriedades quando os usuários são adicionados à sua organização. Se você estiver usando este passo a passo em um ambiente de produção, tenha cuidado. O objetivo é praticar a criação de grupos dinâmicos.

        2. Salvar>Crie para salvar suas alterações.

Pontos de discussão

Os usuários e grupos criados também são vistos no Centro de administração do Microsoft 365 e no centro de administração do Microsoft Entra. Você pode criar e gerenciar grupos em todas essas áreas para sua assinatura de locatário. Se sua meta for o gerenciamento de dispositivos, use o centro de administração do Microsoft Intune.

Revisar a associação a um grupo

  1. No centro de administração do Intune, selecione Usuários>Todos os usuários> Selecione o nome de qualquer usuário existente.
  2. Examine algumas das informações que você pode adicionar ou alterar. Por exemplo, examine as Propriedades que você pode configurar, como Cargo, Departamento, Cidade, Local do escritório e muito mais. Você pode usar essas propriedades em suas consultas dinâmicas ao criar grupos dinâmicos.
  3. Selecione Grupos para ver a associação deste usuário. Você também pode remover o usuário de um grupo.
  4. Selecione algumas das outras opções para ver mais informações e o que você pode fazer. Por exemplo, examine a licença atribuída, os dispositivos do usuário e muito mais.

O que eu acabei de fazer?

No centro de administração do Intune, você criou novos grupos de segurança e adicionou usuários e dispositivos existentes a esses grupos. Usamos esses grupos em etapas posteriores deste tutorial.

Criar uma política de catálogo de configurações no Intune

Nesta seção, criamos uma política de catálogo de configurações no Intune, examinamos algumas configurações no Gerenciamento de Política de Grupo local e comparamos a mesma configuração no Intune. O objetivo é mostrar uma configuração na política de grupo e mostrar a mesma configuração no Intune.

  1. No Centro de administração do Intune, selecione Dispositivos>Gerenciar dispositivos>Configuração>Criar>Nova política.

  2. Insira as seguintes propriedades:

    • Plataforma: selecione Windows 10 e posteriores.
    • Tipo de perfil: Selecione Catálogo de configurações.
  3. Selecionar Criar.

  4. Em Noções básicas, insira as seguintes propriedades:

    • Nome: insira um nome descritivo para o perfil. Nomeie seus perfis para que você possa identificá-los facilmente mais tarde. Por exemplo, insira dispositivos de estudante do Windows.
    • Descrição: Insira uma descrição para o perfil. Essa configuração é opcional, mas recomendada.
  5. Selecione Avançar.

  6. Em Definições de configuração, selecione Adicionar configurações. Você verá uma lista de todas as configurações.

    Captura de tela que mostra o seletor de configurações do catálogo de configurações no Microsoft Intune.

    Você também pode filtrar configurações que se aplicam a dispositivos e configurações que se aplicam a usuários e Pesquisar configurações:

    Captura de tela que mostra como você pode filtrar e pesquisar no seletor de configurações do catálogo de configurações no Microsoft Intune.

  7. Em pesquisar, insira download. Todas as configurações de política com "download" em seu nome são filtradas e mostradas na lista:

    Captura de tela que mostra como pesquisar políticas com uma palavra-chave no catálogo de configurações em um Microsoft Intune.

  8. Vá para a categoria >Microsoft Edge selecione Configurações do SmartScreen. Observe que as configurações de política do SmartScreen com "download" em seu nome são filtradas e mostradas:

    Captura de tela que mostra como ver as configurações de política da Tela Inteligente do Microsoft Edge no catálogo de configurações do Microsoft Intune.

Comparar uma política no Gerenciamento de Política de Grupo e no Intune

Nesta seção, mostramos uma política no Intune e sua política correspondente no Editor de Gerenciamento de Política de Grupo.

  1. No computador de Administração, abra o aplicativo Gerenciamento de Política de Grupo.

    Este aplicativo é instalado com o RSAT: Ferramentas de Gerenciamento de Política de Grupo, que é um recurso opcional que você adiciona no Windows. Pré-requisitos (neste artigo) lista as etapas para instalá-lo.

  2. Expanda Domínios> , selecione seu domínio. Por exemplo, selecione contoso.net.

  3. Clique com o botão direito do mouse na política >OfficeandEdgeEditar. O aplicativo Editor de Gerenciamento de Política de Grupo é aberto.

    Captura de tela que mostra como clicar com o botão direito do mouse na política de grupo ADMX do Office local e do Microsoft Edge e selecionar Editar.

    OfficeandEdge é uma política de grupo que inclui os modelos ADMX do Office e do Microsoft Edge. Essa política é descrita nos pré-requisitos (neste artigo).

  4. Expanda Configuração do> computadorPolíticas>Modelos AdministrativosPainel>de ControlePersonalização>. Observe as configurações disponíveis.

    Captura de tela que mostra como expandir a Configuração do Computador no Editor de Gerenciamento de Política de Grupo local e ir para Personalização.

    Clique duas vezes em Impedir a habilitação da câmera de tela de bloqueio e veja as opções disponíveis:

    Captura de tela que mostra como ver as opções de definição de configuração do Computador local na política de grupo.

  5. No centro de administração do Intune, vá para a política de catálogo de configurações de dispositivos de estudante do Windows.

  6. Selecione Definições de> configuraçãoEditar>Adicionar configurações. Pesquise Personalização e selecione a Administrative templates\Painel de Controle\Personalization categoria. Observe as configurações disponíveis:

    Captura de tela que mostra o caminho de configuração da política de personalização ADMX no catálogo de configurações do Microsoft Intune.

    Esse caminho e as configurações disponíveis são semelhantes ao que você vê no Editor de Gerenciamento de Política de Grupo. Se você selecionar a configuração Impedir habilitação da câmera da tela de bloqueio, verá opções semelhantes disponíveis no Editor de Gerenciamento de Política de Grupo.

    Captura de tela que mostra o caminho de configuração da câmera da tela de bloqueio Impedir ADMX no catálogo de configurações do Microsoft Intune.

Comparar uma política de usuário no Gerenciamento de Política de Grupo e no Intune

  1. Na política de catálogo de configurações de dispositivos de estudante do Windows, selecione Definições> de configuraçãoEditar>Adicionar configurações. Pesquise por inprivate browsing. Observe as opções de configurações. A (User) configuração se aplica às configurações do usuário. A outra configuração se aplica às configurações do dispositivo.

    Captura de tela que mostra uma configuração de usuário e uma configuração de dispositivo no catálogo de configurações do Microsoft Intune.

  2. No Editor de Gerenciamento de Política de Grupo, localize as configurações de usuário e dispositivo correspondentes:

    • Dispositivo: Expandir Configuração do> computadorPolíticas>Modelos Administrativos Componentes>>do WindowsInternet ExplorerPrivacidade>>Desative a Navegação InPrivate.
    • Usuário: Expandir Configuração> do usuárioPolíticas>Modelos Administrativos Componentes>>do WindowsInternet ExplorerPrivacidade>>Desative a Navegação InPrivate.

    Captura de tela que mostra como desativar a navegação InPrivate no Internet Explorer usando o modelo ADMX local.

Dica

Para ver as políticas internas do Windows, você também pode usar GPEdit (Editar aplicativo de política de grupo ).

O que eu acabei de fazer?

Você criou uma política de catálogo de configurações no Intune. Nessa política, analisamos algumas configurações e as mesmas configurações de ADMX no Gerenciamento de Política de Grupo local.

Criar uma política de catálogo de configurações do OneDrive

Nesta seção, crie uma política de catálogo de configurações do OneDrive no Intune para controlar algumas configurações. Essas configurações específicas são escolhidas porque são comumente usadas por organizações.

  1. Criar outra política do Intune (Dispositivos,>gerenciar configuração de dispositivos>,>criar>nova política).

  2. Insira as seguintes propriedades:

    • Plataforma: selecione Windows 10 e posteriores.
    • Tipo de perfil: Selecione Catálogo de configurações.
  3. Selecionar Criar.

  4. Em Noções básicas, insira as seguintes propriedades:

    • Nome: Insira as políticas do OneDrive para todos os usuários do Windows.
    • Descrição: Insira uma descrição para o perfil. Essa configuração é opcional, mas recomendada.
  5. Selecione Avançar.

  6. Em Definições de configuração, selecione Adicionar configurações. Na lista de categorias, pesquise ou vá para o OneDrive. Selecione as seguintes configurações e feche o seletor de configurações:

    • Impedir que os usuários sincronizem contas pessoais do OneDrive (Usuário)
    • Conectar os usuários silenciosamente ao aplicativo de sincronização do OneDrive com as credenciais do Windows
    • Usar Arquivos do OneDrive Sob Demanda
  7. Defina estas configurações:

    Configuração Valor
    Impedir que os usuários sincronizem contas pessoais do OneDrive (Usuário) Habilitado
    Conectar os usuários silenciosamente ao aplicativo de sincronização do OneDrive com as respectivas credenciais do Windows Habilitado
    Usar Arquivos do OneDrive Sob Demanda Habilitado

Suas configurações serão semelhantes às seguintes:

Captura de tela que mostra como criar uma política de catálogo de configurações do OneDrive no Microsoft Intune.

Para obter mais informações sobre as configurações do cliente do OneDrive, acesse Usar a Política de Grupo para controlar as configurações do cliente de Sincronização do OneDrive.

Atribua sua política

  1. Em sua política, selecione Avançar até chegar a Atribuições. Escolha Adicionar grupos:

  2. Uma lista de usuários e grupos existentes é mostrada. Selecione o grupo Todos os dispositivos Windows que você criou anteriormente >Selecione.

    Se você estiver usando este passo a passo em um ambiente de produção, considere adicionar grupos que estão vazios. O objetivo é praticar a atribuição de sua política.

  3. Selecione Avançar. Em Examinar + criar, selecione Criar para salvar suas alterações.

Nesta seção, você criou algumas políticas de catálogo de configurações e as atribuiu aos grupos que você criou.

Práticas recomendadas para políticas

Ao criar políticas e perfis no Intune, há algumas recomendações e práticas recomendadas a serem consideradas. Para obter mais informações, acesse práticas recomendadas de política e perfil.

Limpe os recursos

Quando não for mais necessário, você poderá:

  • Exclua os grupos que você criou:

    • Todos os dispositivos de estudante do Windows
    • Todos os dispositivos Windows
    • Todos os professores
  • Exclua as políticas de catálogo de configurações que você criou:

    • Dispositivos de estudante do Windows
    • Políticas do OneDrive que se aplicam a todos os usuários do Windows

Resumo

Neste tutorial, você se familiarizou mais com o centro de administração do Microsoft Intune, usou o construtor de consultas para criar grupos dinâmicos e criou políticas de catálogo de configurações no Intune para definir configurações diferentes. Você também comparou usando modelos ADMX locais e na nuvem com o Intune.