Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Uma implantação ou migração bem-sucedida do Microsoft Intune começa pelo planejamento. Este guia ajuda você a planejar sua mudança ou adoção do Intune como sua solução unificada de gerenciamento de ponto de extremidade.
O Intune oferece às organizações opções para fazer o que é melhor para elas e para os muitos dispositivos de usuário diferentes. Você pode registrar dispositivos no Intune para gerenciamento de dispositivos móveis (MDM). Você também pode usar políticas de proteção de aplicativo para gerenciamento de aplicativos móveis (MAM) que se concentram na proteção de dados do aplicativo.
Este guia:
- Listas e descreve alguns objetivos comuns para o gerenciamento de dispositivos
- Lista as possíveis necessidades de licenciamento
- Fornece diretrizes sobre como lidar com dispositivos de propriedade pessoal
- Recomenda revisar as políticas e a infraestrutura atuais
- Dá exemplos de como criar um plano de implantação
- E muito mais
Use este guia para planejar sua mudança ou migração para o Intune.
Passo 1 – Defina seus objetivos
As organizações usam o MDM (gerenciamento de dispositivo móvel) e o MAM (gerenciamento de aplicativo móvel) para controlar seus dados com segurança e com o mínimo de interrupções para os usuários. Ao avaliar uma solução MDM/MAM, como o Microsoft Intune, verifique qual é o objetivo e o que você deseja alcançar.
Nesta seção, discutiremos objetivos ou cenários comuns ao usar o Intune.
Objetivo: acessar email e aplicativos organizacionais
Os usuários esperam trabalhar nos dispositivos usando aplicativos da organização, o que inclui ler e responder a emails, atualizar e compartilhar dados, entre outros. No Intune, você pode implantar diferentes tipos de aplicativos, incluindo:
- Aplicativos Microsoft 365
- Aplicativos Win32
- Aplicativos LOB (Linha de negócios)
- Aplicativos personalizados
- Aplicativos internos
- Armazenar aplicativos
Tarefa: Faça uma lista dos aplicativos que seus usuários usam regularmente
Esses são os aplicativos que você quer que estejam nos dispositivos deles. Algumas considerações:
Muitas organizações implantam todos os aplicativos do Microsoft 365, como Word, Excel, OneNote, PowerPoint e Teams. Em dispositivos menores, como telefones celulares, você pode instalar aplicativos individuais, dependendo dos requisitos do usuário.
Por exemplo, a equipe de vendas pode exigir o Teams, o Excel e o SharePoint. Em dispositivos móveis, você pode implantar apenas esses aplicativos, em vez de implantar toda a família de produtos do Microsoft 365.
Os usuários preferem ler & responder a emails e participar de reuniões em todos os dispositivos, incluindo dispositivos pessoais. Em dispositivos de propriedade da organização, você pode implantar o Outlook e o Teams e pré-configurar esses aplicativos com as configurações da sua organização.
Em dispositivos pessoais, talvez você não tenha esse controle. Portanto, determine se você deseja conceder aos usuários acesso aos aplicativos da organização, como email e reuniões.
Para obter mais informações e considerações, acesse Dispositivos pessoais versus dispositivos de propriedade da organização (neste artigo).
Se você planeja usar o Microsoft Outlook em seus dispositivos Android e iOS/iPadOS, poderá pré-configurar o Outlook usando as políticas de configuração de aplicativo do Intune.
Examine os aplicativos protegidos projetados para funcionar com o Intune. Esses aplicativos são aplicativos de parceiros com suporte e aplicativos da Microsoft que são comumente usados com o Microsoft Intune.
Objetivo: proteger o acesso em todos os dispositivos
Quando os dados são armazenados em dispositivos móveis, eles devem ser protegidos contra atividades mal-intencionadas.
Tarefa: determine como você deseja proteger seus dispositivos
Antivírus, verificação de malware, resposta a ameaças e manter os dispositivos atualizados são considerações importantes. Você também deseja minimizar o impacto da atividade maliciosa.
Algumas considerações:
Antivírus (AV) e proteção contra malware são essenciais. O Intune integra-se ao Microsoft Defender para Ponto de Extremidade e a diferentes parceiros de MTD (Defesa contra Ameaças Móveis) para ajudar a proteger seus dispositivos gerenciados, dispositivos pessoais e aplicativos.
O Microsoft Defender para Ponto de Extremidade inclui recursos de segurança e um portal para ajudar a monitorar ameaças e reagir a elas.
Se um dispositivo for comprometido, você desejará limitar o impacto mal-intencionado usando o Acesso Condicional.
Por exemplo, o Microsoft Defender para Ponto de Extremidade examina um dispositivo e pode determinar se o dispositivo está comprometido. O Acesso Condicional pode bloquear automaticamente o acesso da organização neste dispositivo, incluindo email.
O Acesso Condicional ajuda a proteger sua rede e recursos de dispositivos, mesmo dispositivos que não estão registrados no Intune.
Atualize o dispositivo, o sistema operacional e os aplicativos para ajudar a manter seus dados seguros. Crie um plano de como e quando as atualizações são instaladas. Há políticas no Intune que ajudam você a gerenciar atualizações, incluindo atualizações de aplicativos de loja.
Os seguintes guias de planejamento de atualizações de software podem ajudá-lo a determinar sua estratégia de atualização:
Determine como os usuários se autenticarão em recursos da organização a partir de vários dispositivos. Por exemplo, você pode:
Use certificados em dispositivos para autenticar recursos e aplicativos, como conectar-se a uma VPN (rede virtual privada), abrir o Outlook e muito mais. Esses certificados permitem uma experiência de usuário "sem senha". A experiência sem senha é considerada mais segura do que exigir que os usuários insiram o nome de usuário e a senha da organização.
Se você planeja usar certificados, use uma infraestrutura de PKI (infraestrutura de chave pública) compatível para criar e implantar perfis de certificado.
Use a autenticação multifator (MFA) para uma camada extra de autenticação em dispositivos de propriedade da organização. Ou use a MFA para autenticar aplicativos em dispositivos pessoais. Biometria, como reconhecimento facial e impressões digitais, também pode ser usada.
Se você planeja usar biometria para autenticação, certifique-se de que seus dispositivos sejam compatíveis com biometria. A maioria dos dispositivos modernos tem.
Implemente uma implantação de Confiança Zero. Com a Confiança Zero, você usa os recursos do Microsoft Entra ID e do Microsoft Intune para proteger todos os pontos de extremidade, usa autenticação sem senha e muito mais.
Configure as políticas de contenção de dados que vêm com os aplicativos do Microsoft 365. Essas políticas ajudam a impedir que os dados da organização sejam compartilhados com outros aplicativos e locais de armazenamento que sua TI não gerencia.
Se alguns usuários precisarem apenas de acesso a emails e documentos corporativos, o que é comum para dispositivos pessoais, você poderá exigir que os usuários usem aplicativos do Microsoft 365 com políticas de proteção de aplicativo. Os dispositivos não precisam ser registrados no Intune.
Para obter mais informações e considerações, acesse Dispositivos pessoais versus dispositivos de propriedade da organização (neste artigo).
Objetivo: Distribuir TI
Muitas organizações querem dar a diferentes administradores controle sobre locais, departamentos e assim por diante. Por exemplo, o grupo Administradores de TI de Charlotte controla e monitora as políticas no campus de Charlotte. Esses Administradores de TI de Charlotte só podem ver e gerenciar políticas da localização de Charlotte. Eles não podem ver nem gerenciar políticas da localização de Redmond. Essa abordagem é chamada de TI distribuída.
No Intune, a TI distribuída se beneficia dos seguintes recursos:
As tags de escopo usam RBAC (controle de acesso baseado em função). Assim, somente usuários de um grupo específico têm permissão para gerenciar as políticas e os perfis dos usuários e dispositivos em seu escopo.
Quando você usa categorias de registro de dispositivo, os dispositivos são adicionados automaticamente aos grupos com base nas categorias que você cria. Esse recurso usou grupos dinâmicos do Microsoft Entra e ajuda a facilitar o gerenciamento de dispositivos.
Dica
Se sua meta for direcionar políticas do Intune com base na categoria do dispositivo, você também poderá usar filtros de atribuição com a
deviceCategorypropriedade. Os filtros são avaliados no marcar sem depender do processamento da associação ao grupo.Quando os usuários registram seus dispositivos, eles escolhem uma categoria, como Vendas, Administrador de TI, Dispositivo de ponto de venda e assim por diante. Quando os dispositivos são adicionados a uma categoria, esses grupos de dispositivos estão prontos para receber suas políticas.
Quando os administradores criam políticas, você pode exigir a aprovação de vários administradores para políticas específicas, incluindo políticas que executam scripts ou implantam aplicativos.
O Gerenciamento de privilégios de ponto de extremidade permite que o usuário padrão não administrador conclua tarefas que exigem privilégios elevados, como instalar aplicativos e atualizar drivers de dispositivo. Gerenciamento de privilégios de ponto de extremidade faz parte do Pacote do Intune.
Tarefa: determine como você deseja distribuir suas regras e configurações
Regras e configurações são implantadas usando políticas diferentes. Algumas considerações:
Determine a estrutura de administração. Por exemplo, você pode querer separar por local, como Administradores de TI de Charlotte ou Administradores de TI de Cambridge. Você pode querer separar por função, como Administradores de Rede que controlam todo o acesso à rede, incluindo VPN.
Essas categorias se tornam suas marcas de escopo.
Para obter mais informações sobre a criação de grupos de administradores, acesse:
Às vezes, as organizações precisam usar a TI distribuída em sistemas em que um grande número de administradores locais se conecta a um único locatário do Intune. Por exemplo, uma organização grande tem um único locatário do Intune. A organização tem um grande número de administradores locais, e cada administrador gerencia um sistema, uma região ou um local específico. Cada administrador precisa gerenciar apenas sua localização, e não a organização inteira.
Para obter mais informações, acesse Ambiente de TI distribuído com muitos administradores no mesmo locatário do Intune.
Muitas organizações separam grupos por tipo de dispositivo, como dispositivos iOS/iPadOS, Android ou Windows. Alguns exemplos:
- Distribuir aplicativos específicos para dispositivos específicos. Por exemplo, implante o aplicativo de transporte da Microsoft em dispositivos móveis na rede de Redmond.
- Implantar políticas em locais específicos. Por exemplo, implante um perfil Wi-Fi em dispositivos na rede Charlotte para que eles se conectem automaticamente quando estiverem dentro do alcance.
- Controlar as configurações em dispositivos específicos. Por exemplo, desabilite a câmera em dispositivos Android Enterprise usados em um chão de fábrica, crie um perfil do Windows Defender Antivirus para todos os dispositivos Windows ou adicione configurações de email a todos os dispositivos iOS/iPadOS.
Essas categorias se tornam as categorias de registro do dispositivo.
Objetivo: Manter os dados da organização dentro da organização
Quando são armazenados em dispositivos móveis, os dados precisam ser protegidos contra perda ou compartilhamento acidental. Esse objetivo também inclui a limpeza de dados da organização de dispositivos pessoais e de propriedade da organização.
Tarefa: Criar um plano para abranger diferentes cenários que impactam sua organização
Alguns cenários de exemplo:
Um dispositivo é perdido, roubado ou deixa de ser usado. Um usuário deixa a organização.
- No Intune, você pode remover dispositivos por meio do apagamento, da desativação ou cancelando manualmente o registro deles. Você também pode remover automaticamente os dispositivos que não fazem check-in com o Intune há x dias.
- No nível do aplicativo, você pode remover dados da organização de aplicativos gerenciados pelo Intune. O apagamento seletivo é ótimo para dispositivos pessoais, pois mantém os dados pessoais no dispositivo e remove apenas os dados da organização.
Em dispositivos pessoais, talvez você queira impedir que os usuários copiem/colem, façam capturas de tela ou encaminhem emails. As políticas de proteção de aplicativo podem bloquear esses recursos em dispositivos que você não gerencia.
Em dispositivos gerenciados (dispositivos registrados no Intune), você também pode controlar esses recursos usando os perfis de configuração do dispositivo. Os perfis de configuração do dispositivo controlam as configurações no dispositivo, não no aplicativo. Em dispositivos que acessam dados altamente confidenciais ou sigilosos, os perfis de configuração do dispositivo podem impedir atividades de copiar/colar, fazer capturas de tela e muito mais.
Para obter mais informações e considerações, acesse Dispositivos pessoais versus dispositivos de propriedade da organização (neste artigo).
Etapa 2 - Inventarie seus dispositivos
As organizações têm uma variedade de dispositivos, incluindo computadores desktop, laptops, tablets, scanners portáteis e telefones celulares. Esses dispositivos pertencem à organização ou aos seus usuários. Ao planejar sua estratégia de gerenciamento de dispositivos, considere tudo o que acessa os recursos da sua organização, incluindo dispositivos pessoais.
Esta seção inclui informações sobre o dispositivo que você deve considerar.
Plataformas compatíveis
O Intune dá suporte às plataformas de dispositivo comuns e populares. Para obter as versões específicas, acesse as plataformas compatíveis.
Tarefa: Atualizar ou substituir dispositivos mais antigos
Se seus dispositivos usam versões sem suporte, que são principalmente sistemas operacionais mais antigos, é hora de atualizar o sistema operacional ou substituir os dispositivos. Esses dispositivos e sistemas operacionais mais antigos podem ter suporte limitado e são um risco em potencial à segurança. Essa tarefa inclui computadores desktop que executam o Windows 7, dispositivos iPhone 7 que executam o sistema operacional v10.0 original e assim por diante.
Dispositivos pessoais e dispositivos da organização
Em dispositivos pessoais, é normal e esperado que os usuários marcar email, participem de reuniões, atualizem arquivos e muito mais. Muitas organizações permitem que dispositivos pessoais acessem recursos da organização.
BYOD/dispositivos pessoais fazem parte de uma estratégia de gerenciamento de aplicativos móveis (MAM) que:
- Continua a crescer em popularidade com muitas organizações
- É uma boa opção para organizações que desejam proteger os dados da organização, mas não querem gerenciar todo o dispositivo
- Reduz os custos de hardware.
- Pode aumentar as opções de produtividade móvel para os funcionários, incluindo trabalhadores remotos & híbridos
- Remove apenas os dados da organização dos aplicativos, em vez de remover todos os dados do dispositivo
Os dispositivos de propriedade da organização fazem parte de uma estratégia de gerenciamento de dispositivos móveis (MDM) que:
- Dá controle total aos administradores de TI em sua organização
- Possui um conjunto avançado de recursos que gerencia aplicativos, dispositivos e usuários
- É uma boa opção para organizações que desejam gerenciar todo o dispositivo, incluindo hardware e software
- Pode aumentar os custos de hardware, especialmente se os dispositivos existentes estiverem desatualizados ou não tiverem mais suporte
- Pode remover todos os dados do dispositivo, incluindo dados pessoais
Como organização e como administrador, você decide se os dispositivos pessoais são permitidos. Se você permitir dispositivos pessoais, precisará tomar decisões importantes, incluindo como proteger os dados da sua organização.
Tarefa: determinar como você deseja lidar com dispositivos pessoais
Se ser móvel ou dar suporte a funcionários remotos é importante para sua organização, considere as seguintes abordagens:
Opção 1: Permitir que dispositivos pessoais acessem recursos da organização. Os usuários têm a opção de se inscrever ou não.
Para usuários que registram seus dispositivos pessoais, os administradores gerenciam totalmente esses dispositivos, incluindo o envio de políticas, o controle de recursos & configurações do dispositivo e até mesmo a limpeza de dispositivos. Como administrador, você pode querer esse controle ou pode pensar que deseja esse controle.
Quando os usuários registram seus dispositivos pessoais, eles podem não perceber ou entender que os administradores podem fazer qualquer coisa no dispositivo, incluindo limpar ou redefinir acidentalmente o dispositivo. Como administrador, talvez você não queira essa responsabilidade ou possível impacto em dispositivos que sua organização não possui.
Além disso, muitos usuários se recusam a se inscrever e podem encontrar outras maneiras de acessar os recursos da organização. Por exemplo, você exige que os dispositivos estejam registrados para usar o aplicativo do Outlook para acessar o email da organização. Para ignorar esse requisito, os usuários abrem qualquer navegador da Web no dispositivo e fazem login no Outlook Web Access, que pode não ser o que você deseja. Ou eles criam capturas de tela e salvam as imagens no dispositivo, o que também não é o que você deseja.
Se você escolher essa opção, certifique-se de educar os usuários sobre os riscos e benefícios de registrar seus dispositivos pessoais.
Para usuários que não registram seus dispositivos pessoais, você gerencia o acesso ao aplicativo e protege os dados do aplicativo usando políticas de proteção do aplicativo.
Use uma declaração de Termos e condições com uma política de Acesso Condicional. Se os usuários não concordarem, eles não terão acesso aos aplicativos. Se os usuários concordarem com a instrução, um registro de dispositivo será adicionado ao Microsoft Entra ID e o dispositivo se tornará uma entidade conhecida. Quando o dispositivo é conhecido, você pode acompanhar o que está sendo acessado nele.
Sempre controle o acesso e a segurança usando políticas de aplicativo.
Veja as tarefas que sua organização mais usa, como email e ingressar em reuniões. Use políticas de configuração de aplicativo para definir configurações específicas do aplicativo, como o Outlook. Use políticas de proteção do aplicativo para controlar a segurança e o acesso a esses aplicativos.
Por exemplo, os usuários podem usar o aplicativo do Outlook em seus dispositivos pessoais para verificar emails de trabalho. No Intune, os administradores criam uma política de proteção do aplicativo Outlook. Essa política usa a MFA (autenticação multifator) sempre que o aplicativo Outlook é aberto, impede copiar e colar e restringe outros recursos.
Opção 2: você deseja que todos os dispositivos sejam totalmente gerenciados. Nesse cenário, todos os dispositivos são registrados no Intune e gerenciados pela organização, incluindo dispositivos pessoais.
Para ajudar a impor o registro, você pode implantar uma política de CA (Acesso Condicional) que exige que os dispositivos se registrem no Intune. Nesses dispositivos, você também pode:
- Configure uma conexão WiFi/VPN para conectividade da organização e implante essas políticas de conexão em dispositivos. Os usuários não precisam inserir nenhuma configuração.
- Se os usuários precisarem de aplicativos específicos em seus dispositivos, implante os aplicativos. Você também pode implantar aplicativos que sua organização requer para fins de segurança, como um aplicativo móvel de defesa contra ameaças.
- Use as políticas de conformidade para definir as regras que sua organização deve seguir, como normas ou políticas que chamam controles específicos de MDM. Por exemplo, você precisa do Intune para criptografar todo o dispositivo ou produzir um relatório de todos os aplicativos no dispositivo.
Se você também quiser controlar o hardware, forneça aos usuários todos os dispositivos de que precisam, incluindo telefones celulares. Invista em um plano de atualização de hardware para que os usuários continuem a ser produtivos e obtenha os mais novos recursos de segurança integrados. Registre esses dispositivos da organização no Intune e gerencie-os usando políticas.
Como melhor prática, sempre presuma que os dados deixarão o dispositivo. Verifique se os seus métodos de acompanhamento e auditoria estão em vigor. Para obter mais informações, consulte Confiança Zero com o Microsoft Intune.
Gerenciar computadores desktop
O Intune pode gerenciar computadores desktop que executam o Windows. O SO cliente Windows inclui recursos de gerenciamento de dispositivos modernos integrados e remove as dependências na política de grupo local do Active Directory Domain Services (AD). Você obtém os benefícios da nuvem ao criar regras e configurações no Intune e implantar essas políticas em todos os seus dispositivos cliente Windows, incluindo computadores desktop e PCs.
Para obter mais informações, acesse o Tutorial: configurar pontos de extremidade nativos de nuvem do Windows com o Microsoft Intune.
Se seus dispositivos Windows forem gerenciados atualmente usando o Gerenciador de Configurações, você ainda poderá registrar esses dispositivos no Intune. Essa abordagem é chamada de cogerenciamento. O cogerenciamento oferece muitos benefícios, incluindo a execução de ações remotas no dispositivo (reinicialização, controle remoto, redefinição de fábrica), acesso condicional com conformidade do dispositivo e muito mais. Você também pode anexar os dispositivos ao Intune pela nuvem.
Para obter mais informações, confira:
- O que é cogerenciamento
- Caminhos para a cogestão
- Anexação de locatário do Gerenciador de Configurações
Tarefa: Veja o que você usa atualmente para gerenciamento de dispositivos móveis
Sua adoção de um gerenciamento de dispositivo móvel pode depender do que sua organização usa atualmente, incluindo se essa solução usa recursos ou programas locais.
O guia de implantação da instalação tem informações úteis.
Algumas considerações:
Se você atualmente não usa nenhum serviço ou solução MDM, talvez seja melhor ir direto para o Intune.
Se você usa atualmente Objetos de Política de Grupo (GPO) locais, ir para o Intune e usar o catálogo de configurações do Intune é semelhante e pode ser uma transição mais fácil para a política de dispositivo baseada em nuvem. O catálogo de configurações também inclui configurações para dispositivos Apple e Google Chrome.
Para novos dispositivos não registrados no Gerenciador de Configurações ou em qualquer solução MDM, talvez seja melhor ir direto para o Intune.
Se você usa o Gerenciador de Configurações, as opções incluem:
- Se você deseja manter a infraestrutura existente e mover algumas cargas de trabalho para a nuvem, use o cogerenciamento. Você obtém os benefícios dos dois serviços. Os dispositivos existentes podem receber algumas políticas do Gerenciador de Configurações (local) e outras do Intune (nuvem).
- Se você deseja manter a infraestrutura existente e usar o Intune para ajudar a monitorar os dispositivos locais, use a anexação de locatário. Você obtém a vantagem de usar o centro de administração do Intune enquanto ainda usa o Gerenciador de Configurações para gerenciar dispositivos.
- Se você desejar uma solução de nuvem pura para gerenciar os dispositivos, vá para o Intune. Alguns usuários do Gerenciador de Configurações preferem continuar usando o Gerenciador de Configurações com conexão de locatário ou cogerenciamento.
Para obter mais informações, acesse cargas de trabalho de cogerenciamento.
Dispositivos de trabalhador de linha de frente (FLW)
Tablets e dispositivos compartilhados são comuns para trabalhadores de linha de frente (FLW). Eles são usados em muitos setores, incluindo varejo, saúde, manufatura e muito mais.
Existem opções disponíveis para as diferentes plataformas, incluindo dispositivos de realidade virtual Android (AOSP), dispositivos iPad e PCs na nuvem do Windows 365.
Tarefa: Determinar seus cenários FLW
Os dispositivos FLW são de propriedade da organização, registrados no gerenciamento de dispositivos e são usados por um usuário (usuário atribuído) ou vários usuários (dispositivos compartilhados). Esses dispositivos são essenciais para os trabalhadores da linha de frente fazerem seu trabalho e geralmente são usados em um modo de uso limitado. Por exemplo, pode ser um dispositivo que digitaliza itens, um quiosque que exibe informações ou um tablet que faz check-in de pacientes em um hospital ou instalação médica.
Para obter mais informações, acesse Gerenciamento de dispositivo de trabalho da linha de frente no Microsoft Intune.
Etapa 3 - Determinar custos e licenciamento
O gerenciamento de dispositivos é uma relação com diferentes serviços. O Intune inclui as configurações e os recursos que você pode controlar em diferentes dispositivos. Também há outros serviços que desempenham funções fundamentais:
O Microsoft Entra ID P1 ou P2 (incluído na licença do Microsoft 365 E5) inclui vários recursos essenciais para o gerenciamento de dispositivos, incluindo:
- Windows Autopilot: os dispositivos cliente Windows podem se registrar automaticamente no Intune e receber automaticamente suas políticas.
- Autenticação multifator (MFA): os usuários devem inserir dois ou mais métodos de verificação, como um PIN, um aplicativo autenticador, uma impressão digital e muito mais. A MFA é uma ótima opção ao usar políticas de proteção de aplicativo para dispositivos pessoais e dispositivos de propriedade da organização que exigem segurança extra.
- Acesso condicional: se os usuários e dispositivos seguirem suas regras, como uma senha de 6 dígitos, eles terão acesso aos recursos da organização. Se não seguirem suas regras, eles não terão acesso.
- Grupos dinâmicos de usuários e grupos dinâmicos de dispositivos: adicione usuários ou dispositivos automaticamente aos grupos quando eles atenderem a critérios, como cidade, cargo, tipo de sistema operacional, versão do sistema operacional e muito mais.
O Microsoft 365 Apps (incluído na licença do Microsoft 365 E5) inclui os aplicativos nos quais os usuários confiam, incluindo Outlook, Word, SharePoint, Teams, OneDrive e muito mais. Você pode implantar esses aplicativos nos dispositivos usando o Intune.
O Microsoft Defender para Ponto de Extremidade (incluído na licença do Microsoft 365 E5) ajuda a monitorar e verificar se há atividades maliciosas nos dispositivos cliente Windows. Você também pode definir um nível de ameaça aceitável. Quando combinado com o acesso condicional, você pode bloquear o acesso aos recursos da organização se o nível de ameaça for excedido.
O Microsoft Purview (incluído na licença do Microsoft 365 E5) classifica e protege documentos e emails aplicando rótulos. Nos aplicativos do Microsoft 365, você pode usar esse serviço para impedir o acesso não autorizado aos dados da organização, incluindo aplicativos em dispositivos pessoais.
O Microsoft Copilot no Intune é uma ferramenta de análise de segurança de IA generativa. Ele acessa seus dados do Intune e pode ajudá-lo a gerenciar suas políticas e configurações, entender sua postura de segurança e solucionar problemas de dispositivo.
O Copilot no Intune é licenciado pelo Microsoft Security Copilot. Para obter mais informações, acesse Introdução ao Microsoft Security Copilot.
O Pacote do Intune fornece recursos avançados de segurança e gerenciamento de ponto de extremidade, como ajuda remota, Microsoft Cloud PKI, Gerenciamento de privilégios de ponto de extremidade e muito mais.
A partir de julho de 2026, os recursos do Pacote são distribuídos entre as camadas de licença do Microsoft 365:
- O Microsoft 365 E3 inclui o Plano 2, a Ajuda remota e a Análise avançada.
- O Microsoft 365 E5 e o E7 incluem tudo no E3, além do Gerenciamento de privilégios de ponto de extremidade, o Microsoft Cloud PKI e o Gerenciamento de aplicativos para empresas.
- Para clientes em outros planos, o Suite está disponível como uma assinatura separada.
Para obter mais informações, confira:
- Licenciamento do Microsoft Intune
- Microsoft 365 for business
- Licenciamento do Microsoft 365 Enterprise
- Recursos avançados do Microsoft Intune
Tarefa: determinar os serviços licenciados de que sua organização precisa
Algumas considerações:
Se seu objetivo é implantar políticas (regras) e perfis (configurações), sem qualquer imposição, no mínimo, você precisa:
- Intune
O Intune está disponível com assinaturas diferentes, incluindo como um serviço autônomo. Para obter mais informações, acesse Licenciamento do Microsoft Intune.
Você usa o Gerenciador de Configurações e deseja configurar o cogerenciamento para os dispositivos. O Intune já está incluído na licença do Gerenciador de Configurações. Se você quiser que o Intune gerencie totalmente novos dispositivos ou dispositivos cogerenciados existentes, precisará de uma licença do Intune separada.
Você deseja impor as regras de conformidade ou de senha criadas no Intune. No mínimo, você precisa:
- Intune
- Microsoft Entra ID P1 ou P2
O Intune e o Microsoft Entra ID P1 ou P2 estão disponíveis com o Enterprise Mobility + Security. Para obter mais informações, acesse Opções de preço do Enterprise Mobility + Security.
Você deseja gerenciar apenas aplicativos do Microsoft 365 em dispositivos. No mínimo, você precisa:
- Microsoft 365 Básico Mobilidade e Segurança
Para obter mais informações, confira:
Você deseja implantar aplicativos do Microsoft 365 em seus dispositivos e criar políticas para ajudar a proteger os dispositivos que executam esses aplicativos. No mínimo, você precisa:
- Intune
- Aplicativos Microsoft 365
Você deseja criar políticas no Intune, implantar aplicativos do Microsoft 365 e impor suas regras e configurações. No mínimo, você precisa:
- Intune
- Aplicativos Microsoft 365
- Microsoft Entra ID P1 ou P2
Como todos esses serviços estão incluídos em alguns planos do Microsoft 365, pode ser econômico usar a licença do Microsoft 365. Para obter mais informações, acesse Planos de licenciamento do Microsoft 365.
Etapa 4 - Examinar as políticas e a infraestrutura existentes
Muitas organizações têm políticas e uma infraestrutura de gerenciamento de dispositivo que são apenas "mantidas". Por exemplo, você pode ter políticas de grupo de 20 anos e não saber o que elas fazem. Ao considerar uma migração para a nuvem, em vez considerar o que você sempre fez, determine qual é a meta.
Com essas metas em mente, crie uma linha de base para suas políticas. Se você tem várias soluções de gerenciamento de dispositivos, agora pode ser a hora de usar um único serviço de gerenciamento de dispositivo móvel.
Tarefa: Examinar as tarefas que você executa no local
Essa tarefa inclui procurar serviços que podem ser movidos para a nuvem. Lembre-se, em vez considerar o que você sempre fez, determine qual é a meta.
Dica
Saiba mais sobre pontos de extremidade nativos de nuvem é um bom recurso.
Algumas considerações:
Examine as políticas existentes e sua estrutura. Algumas políticas podem ser aplicadas globalmente, algumas se aplicam no nível do site e algumas são específicas para um dispositivo. A meta é conhecer e entender a intenção das políticas globais, a intenção das políticas locais e assim por diante.
As políticas de grupo do Active Directory local são aplicadas na ordem LSDOU - local, site, domínio e unidade organizacional (OU). Nessa hierarquia, políticas de UO substituem políticas de domínio, políticas de domínio substituem políticas de site e assim por diante.
No Intune, as políticas são aplicadas aos usuários e grupos que você criar. Não há uma hierarquia. Se duas políticas atualizarem a mesma configuração, a configuração aparecerá como um conflito. Para obter mais informações sobre o comportamento de conflito , acesse Perguntas comuns, problemas e resoluções com políticas e perfis de dispositivos.
Depois de examinar suas políticas, suas políticas globais do AD logicamente começam a ser aplicadas aos grupos que você tem ou aos grupos de que precisa. Esses grupos incluem usuários e dispositivos que você deseja direcionar em nível global, site e assim por diante. Essa tarefa dá uma ideia da estrutura de grupo necessária no Intune. Recomendações de desempenho para agrupamento, direcionamento e filtragem em grandes ambientes do Microsoft Intune podem ser um bom recurso.
Esteja preparado para criar novas políticas no Intune. O Intune inclui vários recursos que abrangem cenários que podem lhe interessar. Alguns exemplos:
Linhas de base de segurança: em dispositivos cliente Windows, as linhas de base de segurança são configurações de segurança pré-configuradas com valores recomendados. Se você é novo na proteção de dispositivos ou deseja uma linha de base abrangente, examine as linhas de base de segurança.
Os insights de configurações fornecem confiança nas configurações adicionando insights que organizações semelhantes adotaram com êxito. Os insights estão disponíveis para algumas configurações, mas não para todas. Para obter mais informações, consulte Insights de configurações.
Catálogo de configurações: o catálogo de configurações lista todas as configurações que você pode definir e é semelhante aos GPOs locais e aos modelos ADMX. Ao criar a política, você começa do zero e define as configurações em um nível granular.
Política de Grupo: Use análise de política de grupo para importar e analisar seus GPOs. Esse recurso ajuda você a determinar como seus GPOs se traduzem na nuvem. A saída mostra quais configurações têm suporte nos provedores de MDM, o que inclui o Microsoft Intune. Ela também mostra as configurações preteridas ou configurações não disponíveis para provedores de MDM.
Você também pode criar uma política do Intune com base nas configurações importadas. Para obter mais informações, acesse Criar uma política de catálogo de configurações usando as GPOs importadas.
Crie uma linha de base de política que inclua o mínimo de suas metas. Por exemplo:
Email seguro: no mínimo, convém:
- Criar políticas de proteção do aplicativo do Outlook.
- Habilite o acesso condicional para o Exchange Online ou conecte-se a outra solução de email local.
Configurações do dispositivo: no mínimo, convém:
- Exigir um PIN de seis caracteres para desbloquear o dispositivo.
- Impedir backups em serviços de nuvem pessoais, como iCloud ou OneDrive.
Perfis de dispositivo: no mínimo, convém:
- Criar um perfil de Wi-Fi pré-configurado para se conectar à rede sem fio Wi-Fi da Contoso.
- Criar um perfil de VPN com um certificado para se autenticar automaticamente e se conectar a uma VPN da organização.
- Crie um perfil de email com as configurações predefinidas que se conectam ao Outlook.
Aplicativos: no mínimo, convém:
- Implante aplicativos do Microsoft 365 com políticas de proteção de aplicativo.
- Implantar LOB (linha de negócios) com políticas de proteção do aplicativo.
Para obter mais informações sobre as configurações mínimas recomendadas, acesse:
Examine a estrutura atual de seus grupos. No Intune, você pode criar e atribuir políticas a grupos de usuários, grupos de dispositivos e grupos dinâmicos de usuários e dispositivos (requer o Microsoft Entra ID P1 ou P2).
Quando você cria grupos na nuvem, como o Intune ou o Microsoft 365, os grupos são criados no Microsoft Entra ID. Você pode não ver a identidade visual do Microsoft Entra ID, mas é isso que você está usando.
Criar novos grupos pode ser uma tarefa fácil. Eles podem ser criados no centro de administração do Microsoft Intune. Para obter mais informações, vá para adicionar grupos para organizar usuários e dispositivos.
Mover listas de distribuição (DL) existentes para o Microsoft Entra ID pode ser mais desafiador. Depois que as DLs estiverem no Microsoft Entra ID, esses grupos estarão disponíveis para o Intune e o Microsoft 365. Para obter mais informações, confira:
Se tiver grupos do Office 365, você poderá mover para o Microsoft 365. Seus grupos existentes permanecem e você obtém todos os recursos e serviços do Microsoft 365. Para obter mais informações, confira:
Se você tiver várias soluções de gerenciamento de dispositivos, mude para uma única solução de gerenciamento de dispositivo móvel. Recomendamos usar o Intune para ajudar a proteger os dados da organização em aplicativos e em dispositivos.
Para obter mais informações, acesse O Microsoft Intune gerencia identidades, gerencia aplicativos e gerencia dispositivos com segurança.
Etapa 5 - Criar um plano de distribuição
A próxima tarefa é planejar como e quando os usuários e os dispositivos recebem suas políticas. Nesta tarefa, considere também:
- Defina suas metas e métricas de sucesso. Use esses pontos de dados para criar outras fases da distribuição. Garanta que as metas são SMART (Específicas, Mensuráveis, Atingíveis, Realistas e Oportunas). Planeje uma medição em relação às metas em cada fase para que seu projeto de distribuição permanece no caminho correto.
- Tenha metas e objetivos claramente definidos. Inclua esses objetivos em todas as atividades de treinamento e reconhecimento para que os usuários entendem o motivo pelo qual a organização escolheu o Intune.
Tarefa: Criar um plano para implementar suas políticas
E escolha como os usuários registram seus dispositivos no Intune. Algumas considerações:
Distribua suas políticas em fases. Por exemplo:
Comece com um grupo de teste ou piloto. Esses grupos devem saber que são os primeiros usuários e devem estar dispostos a fornecer comentários. Use esses comentários para aprimorar a configuração, a documentação, as notificações e para facilitar para os usuários em uma distribuição futura. Esses usuários não devem ser executivos nem VIPs.
Após os testes iniciais, adicione mais usuários ao grupo piloto. Ou crie mais grupos piloto concentrados em uma distribuição diferente, por exemplo:
Departmentos: Cada departamento pode ser uma fase de distribuição. Você pode direcionar todo o departamento de uma só vez. Nessa distribuição, os usuários de cada departamento podem usar os dispositivos da mesma maneira e acessar os mesmos aplicativos. Os usuários provavelmente têm os mesmos tipos de políticas.
Geografia: Implante suas políticas para todos os usuários em uma geografia específica, seja no mesmo continente, país/região ou mesmo prédio da organização. Essa distribuição permite se concentrar na localização específica de usuários. Você pode oferecer uma abordagem com o Windows Autopilot para implantação pré-provisionada, pois o número de locais implantando o Intune ao mesmo tempo é menor. Há chances de ter departamentos ou casos de uso diferentes na mesma localização. Assim, você pode estar testando diferentes casos de uso simultaneamente.
Plataforma: essa distribuição implanta plataformas semelhantes ao mesmo tempo. Por exemplo, implante políticas para todos os dispositivos iOS/iPadOS em fevereiro, todos os dispositivos Android em março e todos os dispositivos Windows em abril. Essa abordagem pode simplificar o trabalho do suporte técnico, pois eles só dão suporte a uma plataforma por vez.
Usando uma abordagem em etapas, você pode obter comentários de uma ampla variedade de tipos de usuários.
Após um piloto bem-sucedido, você estará pronto para iniciar uma distribuição de produção completa. O seguinte exemplo é um plano de distribuição do Intune que inclui grupos de destino e linhas do tempo:
Fase de distribuição Julho Agosto Setembro Outubro Piloto Limitado TI (50 usuários) Piloto Expandido TI (200 usuários), Executivos de TI (10 usuários) Fase 1 da distribuição de produção Vendas e Marketing (2.000 usuários) Fase 2 da distribuição de produção Varejo (1.000 usuários) Fase 3 da distribuição de produção RH (50 usuários), Finanças (40 usuários), Executivos (30 usuários) Esse modelo também está disponível para download em Planejamento, design e implementação da implantação do Intune – Modelos de tabela.
Escolha como os usuários registrarão seus dispositivos pessoais e de propriedade da organização. Você pode adotar diferentes abordagens de registro, incluindo:
- Autoatendimento do usuário: Os usuários registram seus próprios dispositivos seguindo as etapas fornecidas pela organização de TI. Essa abordagem é a mais comum e é mais escalonável do que o registro assistido pelo usuário.
- Registro assistido pelo usuário: nessa abordagem de implantação pré-provisionada, um membro da TI ajuda os usuários no processo de registro, pessoalmente ou usando o Teams. Essa abordagem é mais comum com a equipe executiva e com outros grupos que podem precisar de mais assistência.
- Feira de tecnologia de TI: Neste evento, o grupo de TI configura um estande de assistência de registro do Intune. Os usuários recebem informações sobre o registro do Intune, fazem perguntas e obtêm ajuda para registrar os dispositivos. Essa opção é útil para o grupo de TI e os usuários, especialmente durante as fases iniciais da distribuição do Intune.
O seguinte exemplo inclui as abordagens de registro:
Fase de distribuição Julho Agosto Setembro Outubro Piloto Limitado Autoatendimento IT Piloto Expandido Autoatendimento IT Pré-provisionado Executivos de TI Fase 1 da distribuição de produção Vendas, Marketing Autoatendimento Vendas e Marketing Fase 2 da distribuição de produção Varejo Autoatendimento Varejo Fase 3 da distribuição de produção Executivos, RH, finanças Autoatendimento RH, Finanças Pré-provisionado Executivos Para obter mais informações sobre os diferentes métodos de registro para cada plataforma, acesse Diretrizes de implantação: registrar dispositivos no Microsoft Intune.
Etapa 6 - Comunicar as alterações
O gerenciamento de alterações depende de comunicações claras e úteis sobre as alterações futuras. A ideia é ter uma implantação de Intune tranquila e conscientizar os usuários sobre alterações & qualquer interrupção.
Tarefa: Seu plano de comunicação de distribuição deve incluir informações importantes
Essas informações devem incluir como notificar os usuários e quando se comunicar. Algumas considerações:
Determine quais informações devem ser comunicadas. Comunique-se em fases com os grupos e os usuários, começando pelo início da distribuição do Intune, passando pelo pré-registro e chegado ao pós-registro:
Fase inicial: Comunicação ampla que introduz o projeto do Intune. Ela deve responder a perguntas importantes, como:
- O que é o Intune?
- Por que a organização está usando o Intune, incluindo os benefícios para a organização e para os usuários
- Forneça um plano de alto nível da implantação e da distribuição.
- Se os dispositivos pessoais não forem permitidos, a menos que os dispositivos estejam registrados, explique por que você tomou essa decisão.
Fase de pré-registro: ampla comunicação que inclui informações sobre o Intune e outros serviços (como Office, Outlook e OneDrive), recursos de usuário e linhas do tempo específicas quando usuários e grupos se registrarão no Intune.
Fase de registro: a comunicação tem como alvo usuários e grupos da organização que estão agendados para se registrar no Intune. Ele deve informar aos usuários que eles estão prontos para se inscrever, incluir as etapas de registro e quem contatar para obter ajuda e perguntas.
Fase pós-registro: a comunicação tem como alvo usuários e grupos da organização inscritos no Intune. Ele deve fornecer mais recursos que possam ser úteis aos usuários e coletar comentários sobre sua experiência durante e após o registro.
Escolha como comunicar as informações de distribuição do Intune aos seus grupos de destino e usuários. Por exemplo:
Crie uma reunião presencial com toda a organização ou use o Microsoft Teams.
Crie um email para o pré-registro, um email para o registro e um email para o pós-registro. Por exemplo:
- Email 1: Explique os benefícios, as expectativas e o agendamento. Aproveite essa oportunidade para demonstrar outros serviços cujo acesso será concedido em dispositivos gerenciados pelo Intune.
- Email 2: Anuncie que os serviços agora estão prontos para acesso por meio do Intune. Diga aos usuários para se registrarem agora. Dê aos usuários uma linha de tempo antes que o acesso seja afetado. Lembre os usuários dos benefícios e motivos estratégicos para a migração.
Use um site da organização que explique as fases de distribuição, o que os usuários podem esperar e com quem entrar em contato para obter ajuda.
Crie cartazes, use plataformas de mídia social da organização (como o Microsoft Viva Engage) ou distribua panfletos para anunciar a fase de pré-registro.
Crie uma linha do tempo que inclua quando e quem. As primeiras comunicações iniciais sobre o Intune podem ser voltadas para toda a organização ou apenas para um subconjunto. Elas podem ocorrer ao longo de várias semanas antes do início da distribuição do Intune. Depois disso, as informações poderão ser comunicadas em fases para os grupos e usuários, alinhado com sua agenda de distribuição do Intune.
O seguinte exemplo é um plano de comunicação de distribuição do Intune de alto nível:
Plano de comunicação Julho Agosto Setembro Outubro Fase 1 Tudo Reunião inicial Primeira semana Fase 2 IT Vendas e Marketing Varejo RH, Finanças e Executivos Email Pré-distribuição 1 Primeira semana Primeira semana Primeira semana Primeira semana Fase 3 IT Vendas e Marketing Varejo RH, Finanças e Executivos Email Pré-distribuição 2 Segunda semana Segunda semana Segunda semana Segunda semana Fase 4 IT Vendas e Marketing Varejo RH, Finanças e Executivos Email de registro Terceira semana Terceira semana Terceira semana Terceira semana Fase 5 IT Vendas e Marketing Varejo RH, Finanças e Executivos Email pós-registro Quarta semana Quarta semana Quarta semana Quarta semana
Etapa 7 - Suporte técnico e usuários finais
Inclua o suporte de TI e o suporte técnico nos estágios iniciais do planejamento de implantação do Intune e dos esforços piloto. O envolvimento antecipado expõe a equipe de suporte ao Intune e eles adquirem conhecimento e experiência com a identificação e a resolução de problemas com mais eficiência. Ele também os prepara para dar suporte à distribuição de produção completa na organização. Equipes de suporte e suporte técnico experientes também ajudam os usuários a adotar essas alterações.
Tarefa: Treinar suas equipes de suporte
Valide a experiência do usuário final com as métricas de sucesso em seu plano de implantação. Algumas considerações:
Determine quem dará suporte aos usuários finais. As organizações podem ter diferentes níveis (1 a 3). Por exemplo, as camadas 1 e 2 podem fazer parte da equipe de suporte. A camada 3 inclui membros da equipe de MDM responsáveis pela implantação do Intune.
A camada 1 normalmente é o primeiro nível de suporte e a primeira camada a ser contatada. Se a camada 1 não puder resolver o problema, ela o escalará para a camada 2. A camada 2 o escalará para a camada 3. O suporte da Microsoft pode ser considerado como o nível 4.
- Nas fases de distribuição iniciais, certifique-se de que todas as camadas de sua equipe de suporte documentam problemas e resoluções. Busque padrões e ajuste as comunicações para a próxima fase de distribuição. Por exemplo:
- Se usuários ou grupos diferentes estiverem hesitantes quanto ao registro de dispositivos pessoais, considere fazer uma chamada do Teams para responder a perguntas comuns.
- Se os usuários apresentarem os mesmos problemas para registrar dispositivos da organização, promova um evento presencial para ajudá-los a registrar os dispositivos.
- Nas fases de distribuição iniciais, certifique-se de que todas as camadas de sua equipe de suporte documentam problemas e resoluções. Busque padrões e ajuste as comunicações para a próxima fase de distribuição. Por exemplo:
Crie um fluxo de trabalho de suporte técnico e comunique constantemente problemas de suporte, tendências e outras informações importantes a todos os níveis de sua equipe de suporte. Por exemplo, faça reuniões diárias ou semanais no Teams para que todas as camadas estejam cientes das tendências e dos padrões e possam obter ajuda.
O seguinte exemplo mostra como a Contoso implementa seus fluxos de trabalho de suporte de TI ou suporte técnico:
- O usuário final contata a camada 1 de suporte de TI ou assistência técnica com um problema de registro.
- A camada 1 de suporte de TI ou suporte técnico não consegue determinar a causa raiz e escala para a camada 2.
- A camada 2 de suporte de TI ou suporte técnico investiga. A camada 2 não pode resolver o problema e o escala para a camada 3 e fornece informações adicionais para ajudar com o problema.
- A camada 3 de suporte técnico ou de TI investiga, determina a causa raiz e comunica a resolução para as camadas 1 e 2.
- Em seguida, a camada 1 de suporte de TI/suporte técnico contata os usuários e resolve o problema.
Essa abordagem, especialmente nos estágios iniciais da distribuição do Intune, traz várias vantagens, incluindo:
- Ajude a aprender a tecnologia
- Identifique problemas e resolva rapidamente
- Melhorar a experiência geral do usuário
Treine suas equipes de suporte técnico e suporte. Peça que eles registrem dispositivos que executam as diferentes plataformas usadas em sua organização para que se familiarizem com o processo. Considere usar as equipes de suporte e suporte técnico como um grupo piloto para seus cenários.
Existem recursos de treinamento disponíveis, incluindo vídeos do YouTube, tutoriais da Microsoft sobre cenários do Windows Autopilot, conformidade, configuração e cursos por meio de parceiros de treinamento.
O seguinte exemplo é uma agenda de treinamento de suporte do Intune:
- Análise do plano de suporte do Intune
- Visão geral do Intune
- Solução de problemas comuns
- Ferramentas e recursos
- Perguntas e Respostas
O fórum do Intune baseado na comunidade e a documentação do usuário final também são ótimos recursos.
Artigos relacionados
- Escolher o método de direcionamento correto no Microsoft Intune
- Guia de migração: configurar ou mover para o Microsoft Intune
- Introdução à implantação do Microsoft Intune
- Níveis de proteção e configuração
- Confiança Zero abordagem de implantação
- Gerenciamento de dispositivos de trabalho da linha de frente no Microsoft Intune