Tutorial: Proteger o email do Exchange Online em dispositivos iOS gerenciados com o Microsoft Intune

Este tutorial mostra como usar as políticas de conformidade de dispositivo do Microsoft Intune com o Acesso Condicional do Microsoft Entra para permitir que dispositivos iOS acessem o Exchange Online somente quando forem gerenciados pelo Intune e usarem o aplicativo Outlook.

Neste tutorial, você aprenderá a:

  • Crie uma política de conformidade de dispositivo iOS do Intune que defina as condições que um dispositivo deve atender para ser considerado compatível.
  • Crie uma política de Acesso Condicional do Microsoft Entra que exija que os dispositivos iOS se registrem no Intune, cumpram as políticas do Intune e usem o aplicativo móvel do Outlook para acessar o email do Exchange Online.

Pré-requisitos

Para este tutorial, use assinaturas de avaliação que não sejam de produção para evitar afetar um ambiente de produção. Entre com a conta que você criou ao configurar a assinatura de avaliação. Essa conta tem as permissões necessárias para concluir cada tarefa neste tutorial.

Este tutorial requer um locatário de teste com as seguintes assinaturas:

Entrar no Intune

Para este tutorial, entre no centro de administração do Microsoft Intune com a conta que você criou ao se inscrever para a assinatura de avaliação do Intune.

Criar um perfil de dispositivo de email

Este tutorial requer um perfil de dispositivo de Email iOS/iPadOS. Para criar um, siga as diretrizes na Etapa 11 – Criar um perfil de dispositivo. O perfil de email requer que os dispositivos iOS/iPadOS usem uma conta de email corporativa.

Ao criar o perfil de email, atribua o perfil ao mesmo grupo de dispositivos que você usa posteriormente para a política de conformidade do dispositivo e as políticas de Acesso Condicional que você criar nas etapas subsequentes deste tutorial.

Depois de criar o perfil de email, volte aqui para continuar.

Criar uma política de proteção de aplicativos

Este tutorial requer uma política de proteção do aplicativo do Intune direcionada ao Outlook no iOS/iPadOS. A política de proteção do aplicativo funciona com a política de Acesso Condicional que você cria posteriormente, o que exige que uma política de proteção do aplicativo esteja presente antes que um dispositivo possa acessar o Exchange Online.

Para criar a política de proteção do aplicativo, siga as diretrizes em Criar e atribuir políticas de proteção do aplicativo. Ao configurar a política, use as seguintes configurações:

  • Plataforma: Selecione iOS/iPadOS.
  • Aplicativos: defina a Política de Destino comoCore Microsoft Apps ou selecione Microsoft Outlook individualmente.
  • Proteção de dados, requisitos de acesso e inicialização condicional: aceite os valores padrão (proteção de dados básicos da empresa) para este tutorial.
  • Atribuições: atribua a política ao mesmo grupo de usuários que você usa para as políticas de conformidade e Acesso Condicional neste tutorial.

Depois de criar a política de proteção do aplicativo, volte aqui para continuar.

Criar a política de conformidade para o dispositivo iOS

Definir uma política de conformidade do Intune para dispositivos a fim de definir as condições que um dispositivo deve atender para ser considerado compatível. Para este tutorial, você criará uma política de conformidade de dispositivos para dispositivos iOS. As políticas de conformidade são específicas da plataforma, portanto, você precisa de uma política de conformidade separada para cada plataforma de dispositivo que deseja avaliar.

  1. Entre no Centro de administração do Microsoft Intune.

  2. SelecioneConformidade dedispositivos>.

  3. Na guia Políticas , escolha Criar política.

  4. Na página Criar uma política , para Plataforma , selecione iOS/iPadOS e, em seguida, selecione Criar para continuar.

  5. Na guia Básico , insira as seguintes propriedades:

    • Nome: insira um nome descritivo para o novo perfil. Para este exemplo, insira teste de política de conformidade do iOS.
    • Descrição: opcional – entre no teste de política de conformidade do iOS.

    Selecione Avançar para continuar.

  6. Na guia Configurações de conformidade :

    1. Expanda Email e defina Não é possível configurar o email no dispositivo como Exigir.

    2. Expanda Integridade do Dispositivo e defina Dispositivos desbloqueados como Bloquear.

    3. Expanda Segurança do Sistema e defina as seguintes configurações:

      • Exija uma senha para desbloquear dispositivos móveis para Exigir
      • Senhas simples para bloquear
      • Tamanho mínimo da senha para 4

      Dica

      Os valores padrão esmaecidos e em itálico são apenas recomendações. É necessário substituir os valores recomendados para definir uma configuração.

      • Tipo de senha necessário para Alfanumérico
      • Máximo de minutos após o bloqueio de tela antes que a senha seja necessária para Imediatamente
      • Expiração da senha (dias) até 41
      • Número de senhas anteriores para evitar a reutilização para 5

    Para continuar, selecione Avançar.

    Configuração da política de conformidade do iOS.

  7. Selecione Avançar para ignorar Ações por não conformidade.

  8. Na guia Atribuições , para Grupos incluídos, selecione Adicionar todos os dispositivos ou selecione um grupo que contenha apenas os dispositivos que devem receber essa política. Certifique-se de usar a mesma atribuição que você usou para o perfil de dispositivo de email.

    Selecione Avançar para continuar.

  9. Na guia Examinar + criar , examine suas configurações. Quando você seleciona Criar, suas alterações são salvas e o perfil é atribuído.

Criar a política de Acesso Condicional

Em seguida, use o centro de administração do Microsoft Intune para criar uma política de Acesso Condicional. Você integra o Acesso Condicional ao Intune para ajudar a controlar os dispositivos e aplicativos que podem se conectar ao email e aos recursos da sua organização.

A política de Acesso Condicional:

  • Exija que os dispositivos que executam qualquer plataforma se registrem no Intune e cumpram sua política de conformidade do Intune antes que esses dispositivos possam ser usados para acessar o Exchange Online.
  • Exigir que dispositivos usem o aplicativo Outlook para acesso ao email.

Você pode configurar políticas de Acesso Condicional no centro de administração do Microsoft Entra ou no centro de administração do Microsoft Intune. As etapas a seguir usam o centro de administração do Intune.

  1. Entre no Centro de administração do Microsoft Intune.

  2. Selecione Segurança do ponto de> extremidadeAcesso> CondicionalCriar nova política.

  3. Em Nome, insira Política de teste para email do Microsoft 365.

  4. Em Atribuições, para Usuários ou agentes, selecione 0 usuários e grupos selecionados. Na guia Incluir , selecione Todos os usuários. O valor de Users é atualizado para Todos os usuários.

  5. Também em Atribuições, para Recursos de destino , selecione Nenhum recurso de destino selecionado. Para o menu suspenso Selecione a que essa política se aplica, selecione Recursos (anteriormente, aplicativos de nuvem).

    Em seguida, para proteger o email do Microsoft 365 Exchange Online, selecione esse aplicativo:

    1. Na guia Incluir , escolha Selecionar recursos.
    2. Para Selecionar recursos específicos, selecione Nenhum para abrir o painel Recursos .
    3. Na lista de recursos, marque a caixa de seleção de Office 365 Exchange Online e escolha Selecionar.

    Selecione Office 365 Exchange Online para adicionar à política.

  6. Também em Atribuições, para Condições , selecione 0 condições selecionadas. Na nova página disponível, para Plataformas de dispositivo , selecione Não configurado para abrir o painel Plataformas de dispositivo .

    1. Defina Configurarcomo Sim.
    2. Na guia Incluir , selecione Qualquer dispositivo e, em seguida, selecione Concluído.

    Configurar as plataformas do dispositivo

  7. Mais uma vez, em Atribuições, abra Aplicativosclientede condições>.

    1. Defina Configurarcomo Sim.

    2. Para este tutorial, selecione Aplicativos móveis e clientes de desktop, parte dos clientes de autenticação Modernos (que se refere a aplicativos como Outlook para iOS e Outlook para Android). Desmarque todas as outras caixas de seleção.

    3. Selecione Concluído e, em seguida, Concluído novamente.

    Selecione aplicativos e clientes como condições para a política.

  8. Em Controles de acesso, para Conceder , selecione Não configurado para abrir o painel Concessão :

    1. No painel Conceder, selecione Conceder acesso.

    2. Selecione Exigir que o dispositivo seja marcado como em conformidade.

    3. Selecione Exigir política de proteção do aplicativo.

    4. Em Para vários controles, selecione Exigir todos os controles selecionados. Essa configuração garante que os dois requisitos selecionados sejam aplicados quando um dispositivo tentar acessar o email.

    5. Escolha Selecionar.

    Selecionar controles

  9. Em Habilitar política, selecione Ativado.

    Para habilitar a política, defina Habilitar controle deslizante de política como Ativado.

  10. Selecione Criar para salvar suas alterações. O perfil é atribuído.

Observação

Alguns serviços dependentes, como o Microsoft Teams, integram-se aos recursos do Exchange Online e são regidos pela imposição da Política de Associação Antecipada. Consequentemente, os usuários devem cumprir as políticas do Exchange antes de entrar no Microsoft Teams.

Se você tiver uma Política de Acesso Condicional que restrinja solicitações de autenticação para recursos do Exchange Online, os usuários deverão atender aos requisitos da Política do Exchange antes de entrar no Teams. O não cumprimento dessas políticas afeta a capacidade de entrar no Teams.

Para obter mais informações, consulte a documentação da Microsoft sobre dependências de serviço e imposição de política.

Experimente

Com as políticas que você criou, qualquer dispositivo iOS que tente entrar no email do Microsoft 365 deve se registrar no Intune e usar o aplicativo móvel Outlook para iOS/iPadOS. Para testar esse cenário em um dispositivo iOS, tente entrar no Exchange Online usando credenciais para um usuário em seu locatário de teste. Você será solicitado a registrar o dispositivo e instalar o aplicativo móvel do Outlook.

  1. Para testar em um iPhone, acesse Configurações>,Aplicativos>,Email>,Contas de> Email,Adicionar Conta e selecione Microsoft Exchange.

    Observação

    O caminho em Configurações pode variar de acordo com a versão do iOS. As etapas anteriores são baseadas no iOS 26. Para obter as etapas mais recentes, consulte Adicionar uma conta de e-mail ao seu iPhone ou iPad no site de suporte da Apple.

  2. Digite o endereço de email de um usuário em seu locatário de teste e, em seguida, pressione Avançar.

  3. Pressione Entrar.

  4. Insira a senha do usuário de teste e pressione Entrar.

  5. É exibida uma mensagem informando que seu dispositivo deve ser gerenciado para acessar o recurso, com uma opção para se inscrever.

Limpe os recursos

Quando as políticas de teste não forem mais necessárias, é possível removê-las.

  1. Entre no Centro de administração do Microsoft Intune.

  2. SelecioneConformidade dedispositivos>.

  3. Na lista Nome da política , selecione sua política de teste e selecione Excluir. Confirme a exclusão.

  4. Selecione Segurança do> ponto de extremidadeAcesso Condicional.

  5. Selecione sua política de teste e, em seguida, selecione Excluir. Confirme a exclusão.

Próximas etapas

Neste tutorial, você criou políticas que exigem que os dispositivos iOS se inscrevam no Intune e usem o aplicativo do Outlook para acessar o email do Exchange Online. Para saber mais sobre como usar o Intune com Acesso Condicional para proteger outros aplicativos e serviços, confira Configurar o Acesso Condicional.