Escolher o método de direcionamento correto no Microsoft Intune

O Microsoft Intune dá suporte a vários métodos para direcionar dispositivos e usuários com políticas e aplicativos. Cada método tem diferentes pontos fortes, características de avaliação e casos de uso. Escolher o método certo — ou a combinação de métodos — ajuda a garantir que as políticas e os aplicativos alcancem os dispositivos certos no momento certo.

Este artigo descreve as construções de direcionamento disponíveis e ajuda você a escolher a abordagem certa para seu ambiente.

Principais conceitos

Antes de escolher um método de segmentação, entenda os princípios que orientam a segmentação efetiva no Intune:

Princípio Descrição
Comece amplo, refine estreito Em vez de criar muitos grupos restritos para corresponder a cada política, comece com o público aplicável mais amplo e use filtros de atribuição para refinar quais dispositivos recebem a política. Essa estratégia reduz a expansão do grupo e simplifica o gerenciamento.
Os grupos definem o escopo, os filtros definem a segmentação Os grupos respondem "quem é o público?". Os filtros de atribuição respondem : "Quais dispositivos nessa audiência realmente recebem essa política?" A combinação de ambas as preocupações em grupos leva a muitos grupos quase idênticos que são difíceis de gerenciar.
Um grupo, muitas políticas Você não precisa de uma relação de 1:1 entre grupos e políticas. Um único grupo amplo pode atender a várias atribuições de política. A aplicabilidade dos filtros de carga de trabalho ou atribuição pode garantir que as políticas sejam acessadas apenas para usuários e dispositivos aplicáveis.
A associação a um grupo é identidade, não intenção de política Os grupos devem descrever o que é um dispositivo ou o que é um usuário de uma forma que seja significativa em toda a sua organização, e não qual política ele deve obter. Se apenas o Intune ler um grupo, avalie se um filtro de atribuição pode substituir o grupo.
Avaliar no marcar-in vs. avaliar na alteração Grupos e filtros usam modelos de avaliação diferentes. A associação a um grupo é processada quando os atributos do dispositivo ou do usuário são alterados, refletindo o estado atual do diretório. Os filtros são avaliados em cada marca de dispositivo em relação às propriedades do dispositivo naquele momento. Escolha com base em se você precisa de uma associação que outros serviços possam ler (grupos) ou um direcionamento preciso de marca-in-time para o Intune (filtros).

Visão geral dos métodos de segmentação

O direcionamento do Intune é criado em duas camadas: tipos de grupo que definem quem ou o que está no escopo e recursos de direcionamento do Intune que refinam como e quando as políticas alcançam esses dispositivos.

Tipos de grupo

Tipo de grupo Função A melhor opção para
Grupos virtuais Grupos internos Todos os usuários e Todos os dispositivos mantidos pelo Intune Políticas amplas que se aplicam a todos ou a todos os dispositivos
Grupos estáticos Grupos de segurança gerenciados manualmente com associação fixa Conjuntos fixos e conhecidos de usuários ou dispositivos que não mudam com frequência
Grupos dinâmicos Grupos com associação baseada em regras avaliados pelo Microsoft Entra ID Direcionamento entre cargas de trabalho (Acesso Condicional, licenciamento), Autopilot, agrupamento baseado no usuário

Grupos estáticos e dinâmicos são grupos de segurança do Microsoft Entra — qualquer serviço que consuma associação de grupo (Acesso Condicional, licenciamento, SharePoint, Exchange) pode usá-los. Os grupos virtuais são gerenciados pelo Intune e estão sempre atualizados, sem a necessidade de processamento adicional.

Recursos de direcionamento do Intune

Construct Função A melhor opção para
Filtros de atribuição Regras avaliadas pelo Intune aplicadas sobre atribuições de grupo Direcionamento de propriedades de dispositivo para políticas de Intune — avaliado em marcar sem depender do processamento de associação ao grupo
Agrupamento de horário de registro Adiciona dispositivos a um grupo de segurança durante o registro Entrega rápida de política baseada em grupo durante o registro sem esperar pelo processamento dinâmico de associação de grupo

Eles são exclusivos do Intune. Os filtros de atribuição e o agrupamento de tempo de registro estendem o que você pode fazer com grupos: eles não substituem grupos, mas resolvem lacunas específicas de velocidade e precisão que os grupos sozinhos não podem resolver.

Tipos de grupo

Grupos virtuais

O Intune fornece grupos virtuais internos para Todos os usuários e Todos os dispositivos. Esses grupos estão sempre atualizados — eles não exigem processamento para atualizar a associação.

Os grupos virtuais são mais eficazes quando combinados com os recursos de direcionamento do Intune:

  • Grupo virtual + filtro de atribuição — Atribua uma política a Todos os dispositivos e aplique um filtro para restringir o escopo a propriedades específicas do dispositivo (como tipo de sistema operacional, fabricante ou propriedade). O filtro é avaliado em marcar sem depender do processamento da associação ao grupo.

Usar quando:

  • Uma política ou aplicativo deve alcançar todos os usuários ou todos os dispositivos
  • Você quer uma segmentação ampla que refine com filtros de atribuição para obter uma segmentação precisa no nível do dispositivo

Grupos estáticos

Os grupos de segurança estáticos têm associação gerenciada manualmente. Um administrador adiciona ou remove membros diretamente.

Grupos estáticos também podem ser combinados com recursos de direcionamento do Intune:

  • Grupo estático + filtro de atribuição — Atribua uma política a um grupo estático (como um departamento ou anel piloto) e, em seguida, aplique um filtro para restringir ainda mais quais dispositivos nesse grupo recebem a política.
  • Grupo estático + agrupamento de tempo de inscrição — Use um grupo estático como destino para agrupamento de tempo de inscrição. Os dispositivos são adicionados ao grupo durante o registro, permitindo a entrega rápida de política no primeiro check-marcar.

Usar quando:

  • Você tem um conjunto fixo de usuários ou dispositivos (como um grupo piloto ou equipe executiva)
  • Você precisa ser membro de grupo para cenários de várias cargas de trabalho, mas a população é pequena e estável

Grupos dinâmicos

Os grupos dinâmicos usam a associação baseada em regras que é avaliada e atualizada pelo Microsoft Entra ID. Eles são o mecanismo padrão para organizar usuários e dispositivos em todo o ecossistema do Microsoft 365 — qualquer serviço que leia a associação de grupo (Acesso Condicional, licenciamento, SharePoint, Exchange) consome grupos dinâmicos.

Depois que um dispositivo é registrado ou um atributo de usuário é alterado, a associação ao grupo requer processamento adicional antes que a alteração seja refletida.

Usar quando:

  • Cenários entre cargas de trabalho — políticas de acesso condicional, licenciamento baseado em grupo, acesso ao SharePoint, políticas do Exchange Online ou qualquer serviço do Microsoft 365 que exija associação de grupo
  • Segmentação do Autopilot — Os perfis de implantação do Autopilot devem ser atribuídos a grupos. Os dispositivos devem ser membros do grupo antes do início do registro
  • Agrupamento baseado em usuário — Agrupando usuários por departamento, local, cargo ou outros atributos de usuário

Observação

Se o grupo de dispositivos dinâmicos for consumido apenas pelo Intune (não pelo Acesso Condicional, licenciamento ou outros serviços), avalie se um filtro de atribuição pode alcançar a mesma segmentação. Os filtros dão suporte a muitas das mesmas propriedades do dispositivo — incluindo enrollmentProfileName — e são avaliados às marcar sem depender do processamento da associação ao grupo.

Os grupos dinâmicos também podem ser combinados com filtros de atribuição:

  • Grupo dinâmico + filtro de atribuição — Atribua uma política a um grupo dinâmico e aplique um filtro para refinar ainda mais quais dispositivos desse grupo recebem a política. abordagem é útil quando o grupo atende a propósitos de carga de trabalho cruzada, mas você precisa de um direcionamento mais preciso do Intune dentro do grupo.

    Exemplo: Sua organização usa um grupo dinâmico para todos os dispositivos Windows de propriedade corporativa porque as políticas de Acesso Condicional exigem essa associação ao grupo. No Intune, você atribui um perfil de configuração a esse grupo e aplica um filtro de atribuição para direcionar somente dispositivos que executam o Windows 11 24H2 ou posterior. O grupo lida com o escopo de Acesso Condicional, enquanto o filtro lida com o direcionamento de versão específica do Intune — sem criar um segundo grupo.

Práticas recomendadas para grupos dinâmicos:

  • Mantenha as regras simples — Use comparações diretas de propriedades com -eq ou -startsWith e um pequeno número de condições. Regras mais simples são avaliadas mais rapidamente e são mais fáceis de solucionar problemas.
  • Evitar memberOf — As pesquisas de grupo transitivas adicionam complexidade de processamento significativa e são uma fonte comum de resultados inesperados de associação.
  • Permissões de gravação de atributos de auditoria — Se um grupo dinâmico controlar o acesso a recursos confidenciais (Acesso Condicional, licenciamento), a segurança desse acesso dependerá de quem pode modificar os atributos referenciados na regra.
  • Certifique-se de que os dispositivos tenham atributos limpos e precisos — A associação dinâmica ao grupo depende das propriedades gravadas no objeto do dispositivo. Valores obsoletos ou ausentes levam a uma associação inesperada.

Para obter orientações detalhadas sobre a sintaxe das regras e como escrever regras eficientes, acesse:

Recursos de direcionamento do Intune

Filtros de atribuição

Os filtros de atribuição são regras avaliadas pelo Intune que refinam quais dispositivos recebem uma política ou um aplicativo. Os filtros são aplicados na parte superior de uma atribuição de grupo e avaliam as propriedades do dispositivo diretamente no marcar, sem depender do processamento da associação ao grupo.

Usar quando:

  • Você está direcionando políticas ou aplicativos do Intune com base nas propriedades do dispositivo (versão do sistema operacional, fabricante, modelo, propriedade, categoria do dispositivo)
  • Você deseja avaliação diretamente no dispositivo marcar sem exigir processamento de associação de grupo
  • Você deseja combinar atribuições de grupo amplo (como Todos os dispositivos) com segmentação precisa no nível do dispositivo
  • Você deseja incluir ou excluir dispositivos específicos de uma política atribuída a um grupo amplo

Cenários comuns:

  • Implantar uma política de conformidade em todos os dispositivos Windows de propriedade corporativa
  • Excluir um fabricante de dispositivo específico de um perfil de configuração
  • Dispositivos de destino executando uma versão específica do sistema operacional para uma implantação de aplicativo
  • Restringir uma política atribuída a Todos os dispositivos apenas aos dispositivos iOS pertencentes à organização

Observação

Os filtros de atribuição não substituem os grupos em todos os cenários. Os filtros não podem ser usados para:

  • Atribuição de perfil do Autopilot — os dispositivos devem ser membros do grupo antes do início da inscrição
  • Acesso Condicional, licenciamento ou SharePoint — esses serviços exigem associação ao grupo Entra
  • Workloads that don't support filters — verify filter support for your specific policy or app type before designing around it

Agrupamento de horário de registro

O agrupamento de tempo de registro adiciona dispositivos a um grupo de segurança especificado durante o registro, em vez de depois. Esse recurso permite que aplicativos e políticas atribuídos a esse grupo sejam entregues mais cedo no fluxo de inscrição — em muitos casos, no primeiro marcar — sem esperar que a associação ao grupo seja processada. O tempo real de entrega depende da carga de trabalho, da plataforma, do tipo de atribuição e do método de registro.

Usar quando:

Não usar quando:

  • Um filtro de atribuição pode alcançar o mesmo direcionamento - se a política for somente Intune e você estiver direcionando com base nas propriedades do dispositivo disponíveis no marcar-in (sistema operacional, fabricante, propriedade), um filtro será mais simples e não exigirá gerenciamento de grupo
  • Você não precisa do grupo para nenhuma outra finalidade — o agrupamento de tempo de registro cria associações reais ao grupo de segurança do Entra que persistem após o registro. Se nenhum outro serviço ler esse grupo, você estará adicionando sobrecarga de gerenciamento sem benefício
  • O método de registro não dá suporte a ele — somente fluxos de registro específicos dão suporte ao agrupamento de tempo de registro. Verifique se o método de registro está na lista com suporte antes de contorná-lo

Para obter mais informações, acesse Agrupamento de tempo de registro no Microsoft Intune.

Escolhendo a abordagem certa

Para a maioria dos ambientes do Intune, a melhor abordagem combina vários métodos:

  1. Comece com grupos amplos — Use grupos virtuais, grupos estáticos ou grupos dinâmicos como seus destinos de atribuição base. Escolha o grupo base apropriado mais amplo para sua organização, mas leve em conta o tempo de avaliação e os requisitos de carga de trabalho cruzada de cada tipo de grupo.
  2. Refinar o direcionamento com base nos atributos do dispositivo — Use filtros de atribuição quando a política for somente do Intune. Use grupos dinâmicos quando a associação baseada em atributos for necessária entre cargas de trabalho (Acesso Condicional, licenciamento, Autopilot).
  3. Use o agrupamento de horário de registro para remover o processamento de espera pela associação ao grupo durante o registro, para que as políticas sejam entregues no primeiro marcar.

Cuidado

Atribuições amplas são poderosas, mas trazem riscos. Antes de atribuir políticas de alto impacto a Todos os dispositivos com um filtro, valide o filtro em relação a um grupo piloto primeiro. Um filtro mal configurado ou excluído em uma atribuição ampla pode afetar todos os dispositivos no escopo. Use anéis de implantação em estágios e monitore os relatórios de atribuição antes de expandir para produção.

Quando um grupo dinâmico pode se tornar um filtro

Se você tiver grupos de dispositivos dinâmicos que usam regras de propriedade simples e são consumidos apenas pelo Intune, não pelo Acesso Condicional, licenciamento ou outros serviços, poderá simplificar sua segmentação substituindo esses grupos por filtros de atribuição. A intenção não é remover todos os grupos dinâmicos. Trata-se de remover a sobrecarga de processamento de grupo desnecessária para grupos que não atendem a propósitos de carga de trabalho cruzada.

A tabela a seguir mostra regras comuns de grupo dinâmico e sua sintaxe de filtro de atribuição equivalente:

Regra de grupo dinâmico Filtro de atribuição equivalente Observações
device.deviceOSType -eq "Windows" operatingSystemSKU -eq "Windows" Direcionamento de tipo de sistema operacional
device.deviceManufacturer -eq "Microsoft" manufacturer -eq "Microsoft Corporation" Segmentação de fabricante
device.deviceModel -startsWith "Surface" model -startsWith "Surface" Segmentação de modelo
device.deviceOwnership -eq "Company" deviceOwnership -eq "Corporate" Segmentação de propriedade
device.deviceCategory -eq "Engineering" deviceCategory -eq "Engineering" Segmentação por categoria de dispositivo

Observação

Os nomes e valores de propriedade podem diferir ligeiramente entre as regras de grupo dinâmico e a sintaxe do filtro de atribuição. Verifique os nomes de propriedade exatos e os valores com suporte em Propriedades de dispositivo com suporte ao criar filtros.

Importante

Não remova grupos dinâmicos usados por serviços fora do Intune (Acesso Condicional, licenciamento, SharePoint). Esses serviços não podem consumir filtros de atribuição, eles exigem associação de grupo. Simplifique apenas os grupos que existem exclusivamente para o direcionamento de política do Intune.

Dica

As decisões de direcionamento também afetam o desempenho, especialmente em ambientes grandes. Para obter diretrizes sobre a reutilização de grupos, evitar antipadrões comuns e entender o comportamento de sincronização, acesse Recomendações de desempenho para agrupamento, direcionamento e filtragem.