Gerenciar versões do sistema operacional com o Microsoft Intune

Nas plataformas móveis e de área de trabalho modernas, atualizações, patches e novas versões principais são liberadas em um ritmo acelerado. Você tem controles para gerenciar totalmente as atualizações e patches no Windows, mas outras plataformas como iOS/iPadOS e Android exigem que os usuários finais participem do processo. O Microsoft Intune tem os recursos para ajudá-lo a estruturar o gerenciamento de versão do sistema operacional em diferentes plataformas.

O Intune pode ajudá-lo a solucionar estes cenários comuns:

  • Determinar quais versões do sistema operacional estão instaladas em seus dispositivos de usuário final
  • Controlar o acesso aos dados organizacionais nos dispositivos enquanto você valida uma nova versão do sistema operacional
  • Incentivar/exigir que os usuários finais atualizem para a versão mais recente do sistema operacional aprovada pela sua organização
  • Gerenciar a distribuição de uma nova versão do sistema operacional que abranja toda a organização

Controle de versão do sistema operacional usando o Intune restrições de registro de gerenciamento de dispositivo móvel

Com restrições de registro de dispositivo, você pode restringir o registro de dispositivos no Intune com base em determinados atributos do dispositivo. O objetivo é permitir que os usuários registrem apenas dispositivos compatíveis com as expectativas de sua organização e impedir o registro de dispositivos que não estejam em conformidade onde eles possam obter acesso aos recursos de suas organizações. Você pode criar políticas de restrição de plataforma de dispositivo de registro para as seguintes plataformas:

  • Android
  • iOS/iPadOS
  • macOS
  • Windows

As políticas de restrição de plataforma de dispositivo para cada tipo de plataforma incluem as versões mínimas e máximas permitidas do sistema operacional, conforme visto na seguinte captura de tela de uma política do iOS:

Página de restrições de configuração da plataforma.

Na prática

As organizações usam restrições de tipo de dispositivo para controlar o acesso aos recursos organizacionais usando as seguintes configurações:

  1. Use a versão mínima do sistema operacional para garantir que só possa registrar plataformas atuais e com suporte em sua organização.
  2. Deixe o sistema operacional máximo não especificado (sem limite) ou defina-o como a última versão que sua organização validou para uso, para dar tempo para testes internos de novas versões de sistema operacional.

Para obter mais informações, consulte Criar uma restrição de plataforma de dispositivo.

Relatório de versão do sistema operacional e conformidade com as políticas de conformidade do dispositivo do Intune

As políticas de conformidade do dispositivo do Intune fornecem as seguintes ferramentas:

  • Especifique as regras de conformidade que definem as configurações necessárias para os dispositivos.
  • Exiba relatórios de conformidade para entender quais dispositivos não estão em conformidade e quais configurações em suas políticas.
  • Aja sobre os resultados de não conformidade por meio da quarentena do dispositivo e políticas de Acesso Condicional que impedem que dispositivos não compatíveis acessem os recursos de sua organização.

Como as restrições de registro, as políticas de conformidade do dispositivo incluem as versões mínima e máxima do sistema operacional. As políticas também têm um prazo para conformidade que oferece aos usuários um período de cortesia para obter a conformidade. As políticas de conformidade do dispositivo mantêm os dispositivos de usuário final registrados em conformidade com as expectativas de sua organização.

Conformidade do dispositivo - ações dos dispositivos não compatíveis

Na prática

As organizações estão usando políticas de conformidade de dispositivo para os mesmos cenários que as restrições de registro. Essas políticas mantêm os usuários nas versões do sistema operacional atuais e validadas na sua organização. Quando os dispositivos de usuários finais ficam fora de conformidade, o acesso aos recursos organizacionais pode ser bloqueado por meio de Acesso Condicional até que os usuários finais fiquem dentro do intervalo de sistema operacional com suporte para a sua organização. Os usuários finais são notificados de que estão fora de conformidade e recebem as etapas para recuperar o acesso.

Para obter mais informações, consulte Introdução à conformidade do dispositivo.

Controles de versão do sistema operacional usando políticas de proteção de aplicativo do Intune

As políticas de proteção de aplicativos do Intune e as configurações de acesso do gerenciamento de aplicativos móvel (MAM) permitem que você especifique a versão mínima do sistema operacional na camada do aplicativo. Isso permite informar e incentivar ou exigir que os usuários finais atualizem o sistema operacional para uma versão mínima especificada.

Você tem duas opções:

  • Avisar – a opção Avisar informa ao usuário final que ele deverá fazer a atualização se abrir um aplicativo com uma política de proteção de aplicativo ou com configurações de acesso do MAM em um dispositivo com uma versão de sistema operacional abaixo da versão especificada. O acesso será permitido para o aplicativo e para os dados organizacionais.

    Imagem da caixa de diálogo de aviso de atualização do Android

  • Bloquear – A opção Bloquear informa ao usuário final de que ele deverá fazer a atualização quando abrir um aplicativo com uma política de proteção de aplicativo ou com configurações de acesso do MAM em um dispositivo com uma versão de sistema operacional abaixo da versão especificada. Não é permitido o acesso a dados organizacionais e de aplicativos.

    Imagem da caixa de diálogo Acesso ao aplicativo bloqueado

Na prática

Atualmente, as organizações estão usando configurações de política de proteção do aplicativo quando os aplicativos são abertos ou retomados como uma maneira de instruir os usuários finais sobre a necessidade de manter seus aplicativos atualizados. Um exemplo de configuração é que os usuários finais são avisados quando estão uma versão abaixo da atual e bloqueados quando estão duas versões abaixo da atual.

Para obter mais informações, consulte Como criar e atribuir políticas de proteção de aplicativo.

Gerenciando várias versões do sistema operacional usando políticas de proteção do aplicativo Intune

Nas políticas de proteção de aplicativo, você só pode configurar uma versão mínima do sistema operacional nas configurações de inicialização condicional, mas pode criar vários APPs com valores mínimos de sistema operacional diferentes. No entanto, como os APPs são atribuídos a grupos de usuários, isso significa que um usuário com vários dispositivos que executam versões diferentes do sistema operacional pode enfrentar requisitos conflitantes do sistema operacional ao acessar recursos protegidos.

Para permitir que vários APPs com diferentes requisitos de sistema operacional sejam direcionados para o mesmo usuário, você pode criar filtros que direcionam o APP para uma versão específica do sistema operacional.

Há dois tipos de filtros para o Intune: Dispositivos gerenciados e Aplicativos gerenciados. O APP dá suporte apenas a filtros de aplicativos gerenciados.

Criação de filtros

Para usar filtros com APPs, você deve criar um filtro para cada versão específica do sistema operacional que deseja segmentar:

  1. Navegue até o centro de administração do Microsoft Intune.

  2. Selecione Administração de> locatárioFiltros>Criar>aplicativos gerenciados.

  3. Na página Básico , insira um nome para o filtro que o torne facilmente identificável e selecione a plataforma que você deseja direcionar, neste exemplo, iOS/iPadOS.

  4. Na página Regras , crie um filtro para a versão principal do sistema operacional que você deseja segmentar, por exemplo, Property=osVersion(versão do sistema operacional), Operator=StartsWith, Value=18.

  • Opcional: você pode usar o botão Visualizar para marcar o dispositivo, usuário e aplicativo que correspondem ao filtro especificado.
  1. Na página Revisar e criar , salve o filtro selecionando Criar.

Repita essas etapas para criar filtros adicionais para cada plataforma e versão principal do sistema operacional que você deseja segmentar, como iOS 16 e 17.

Criar e direcionar o APP com um filtro

  1. Navegue até o centro de administração do Microsoft Intune.

  2. Selecionar AplicativosPolíticas>>de Proteção de aplicativosCriar política> Escolha a plataforma que você deseja direcionar com o APLICATIVO, como iOS/iPadOS.

  3. Na página Noções básicas , insira um nome para a política que a torne facilmente identificável.

  4. Preencha as páginas de requisitos de aplicativos, proteção de dados e acesso com as configurações de política de proteção de aplicativos iOS ,Android ou Windows que atendem aos requisitos da sua organização. Na seção Condições do dispositivo na página Inicialização condicional (ou na página Verificações de integridade do aplicativo Windows), configure a versão secundária ou de patch do sistema operacional que você deseja definir como a versão mínima. Por exemplo, Configuração=Versão mínima do sistema operacional, Valor=18.2.1, Ação=Bloquear acesso/Apagar dados/Avisar, de acordo com a ação necessária para sua organização.

  5. Na página Atribuições , use o filtro criado anteriormente para definir o escopo da atribuição de política para a versão principal correta do sistema operacional.

  6. Na página Revisar e criar , salve a política selecionando Criar.

No exemplo mostrado, o filtro terá como destino dispositivos que executam o iOS 18 e as configurações de inicialização condicional do APP exigirão 18.2.1, garantindo que o APP não se aplique a dispositivos em execução em outra versão principal do iOS.

Crie APPs adicionais para cada versão do sistema operacional, por exemplo:

  • Segunda política para iOS 16: Inicialização condicional, Condições do dispositivo, Versão mínima do sistema operacional = 16.7.10, filtro, Versão do sistema operacional, StartsWith=16.

  • Terceira política para iOS 17: inicialização condicional, condições do dispositivo, versão mínima do sistema operacional = 17.7.2, filtro da versão do sistema operacional, StartsWith=17.

Na prática

As organizações podem criar vários APPs que exigem diferentes versões mínimas do sistema operacional. Ao fazer isso, você pode filtrar a atribuição desses APPs para se aplicar apenas a cada versão principal do sistema operacional. Isso garante que cada APP seja compatível com a versão específica do sistema operacional à qual está atribuído, fornecendo uma abordagem personalizada para a proteção do app.

À medida que os fornecedores de sistemas operacionais lançam novas atualizações ou patches menores do sistema operacional, você também pode atualizar cada aplicativo com a nova versão mínima do sistema operacional. Esse processo de atualização contínua garante que sua organização permaneça segura, sempre usando as versões mais recentes do sistema operacional. Manter as versões dos aplicativos e do sistema operacional atualizadas ajuda a proteger contra vulnerabilidades e aprimora a segurança geral.

Gerenciando a distribuição de uma nova versão do sistema operacional

Você pode usar os recursos do Intune descritos neste artigo para ajudá-lo a mover os dispositivos de suas organizações para uma nova versão do sistema operacional dentro da linha do tempo definida. As seguintes etapas fornecem um exemplo de modelo de implantação para passar os seus usuários do sistema operacional v1 ao sistema operacional v2 em sete dias.

  1. Use as restrições de registro do dispositivo para exigir o sistema operacional v2 como a versão mínima para registrar o dispositivo. Isso garante que novos dispositivos de usuários finais estejam em conformidade no momento do registro.
  2. Use as políticas de proteção do aplicativo do Intune para avisar os usuários quando um aplicativo protegido for aberto ou retomado que o sistema operacional mais recente v2 é necessário.
  3. Use as políticas de conformidade do dispositivo para exigir o sistema operacional v2 como a versão mínima para que um dispositivo seja compatível. Use Ações para não conformidade para permitir um período de carência de sete dias e enviar aos usuários finais uma notificação por email com sua linha do tempo e requisitos.
    • Essas políticas podem informar aos usuários finais que seus dispositivos precisam ser atualizados por email, do Portal da Empresa do Portal da Empresa do Intune e quando o aplicativo for aberto para aplicativos habilitados com uma política de proteção de aplicativo.
    • Você pode executar um relatório de conformidade para identificar os usuários que estão fora de conformidade.
  4. Use as políticas de proteção do aplicativo do Intune para bloquear usuários quando um aplicativo for aberto ou retomado se o dispositivo não estiver executando o sistema operacional v2.
  5. Use as políticas de conformidade de dispositivo para exigir o sistema operacional v2 como a versão mínima para que um dispositivo esteja em conformidade.
    • Essas políticas exigem que os dispositivos sejam atualizados para que possam continuar a acessar os dados organizacionais. Os serviços protegidos são bloqueados quando usados com Acesso Condicional do dispositivo. Os aplicativos habilitados com uma política de proteção do aplicativo são bloqueados quando são abertos ou quando acessam dados organizacionais.

Próximas etapas

Use os seguintes recursos para gerenciar as versões do sistema operacional que estão em uso na sua organização: