Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Microsoft Entra ID
O Microsoft Entra ID é uma solução abrangente de gerenciamento de identidade baseada em nuvem que ajuda a habilitar o acesso seguro a aplicativos, redes e outros recursos e proteger contra ameaças. O Microsoft Entra ID também pode ser usado com o Windows Autopilot para provisionamento sem toque de dispositivos pré-configurados com políticas de segurança corporativa.
As organizações podem implantar dispositivos ingressados no Microsoft Entra ID para habilitar o acesso a aplicativos e recursos locais e na nuvem. O acesso aos recursos pode ser controlado com base na conta do Microsoft Entra ID e nas políticas de Acesso Condicional aplicadas ao dispositivo. Para obter a experiência de logon único (SSO) de ponta a ponta mais perfeita e simplificada, recomendamos que os usuários configurem o Windows Hello para Empresas durante a experiência pronta para uso para facilitar a entrada sem senha no Entra ID.
Os usuários que desejam se conectar ao Microsoft Entra em seus dispositivos pessoais podem fazer isso adicionando sua conta corporativa ou de estudante ao Windows. Essa ação registra o dispositivo pessoal do usuário com o Microsoft Entra ID, permitindo que os administradores de TI deem suporte aos usuários em cenários de "traga seu próprio dispositivo" (BYOD). As credenciais são autenticadas e associadas ao dispositivo ingressado e não podem ser copiadas para outro dispositivo sem uma nova verificação explícita.
Para fornecer mais segurança e controle para a TI e uma experiência perfeita para os usuários, o Microsoft Entra ID funciona com aplicativos e serviços, incluindo software local e milhares de aplicativos de software como serviço (SaaS). As proteções do Microsoft Entra ID incluem logon único, autenticação multifator, políticas de acesso condicional, proteção de identidade, governança de identidade e gerenciamento de identidade privilegiada.
O Windows 11 funciona com o Microsoft Entra ID para fornecer acesso seguro, gerenciamento de identidade e logon único para aplicativos e serviços de qualquer lugar. O Windows tem configurações internas para adicionar contas corporativas ou de estudante sincronizando a configuração do dispositivo com um domínio do Active Directory ou locatário do Microsoft Entra ID.
Quando um dispositivo é associado ao Microsoft Entra ID e gerenciado com o Microsoft Intune[3], ele recebe os seguintes benefícios de segurança:
- Configurações e políticas padrão de dispositivo e usuário gerenciado
- Logon único para todos os Microsoft serviços online
- Logon único (SSO) para aplicativos empresariais e SaaS
- Conjunto completo de recursos de gerenciamento de autenticação usando o Windows Hello para Empresas
- Não é possível usar a identidade da conta Microsoft de consumidor
Organizações e usuários podem ingressar ou registrar seus dispositivos Windows com o Microsoft Entra ID para obter uma experiência perfeita para aplicativos nativos e da Web. Além disso, os usuários podem configurar o Windows Hello para Empresas ou chaves de segurança FIDO2 com o Microsoft Entra ID e se beneficiar de maior segurança com autenticação sem senha.
Em combinação com o Microsoft Intune, o Microsoft Entra ID oferece um controle de segurança avançado por meio do Acesso Condicional para restringir o acesso aos recursos organizacionais a dispositivos íntegros e em conformidade. Observe que o Microsoft Entra ID só é compatível com as edições Windows Pro e Enterprise.
Cada dispositivo Windows tem uma conta de administrador local interna que deve ser protegida e protegida para atenuar qualquer PtH (Pass-the-Hash) e ataques de travessia lateral. Muitos clientes têm usado nossa Solução de Senha de Administrador Local (LAPS) autônoma e local do Windows para gerenciar suas máquinas Windows ingressadas no domínio. Ouvimos de muitas organizações que o suporte ao LAPS era necessário à medida que modernizavam seu ambiente Windows para ingressar diretamente no Microsoft Entra ID.
Saiba mais
Acesso privado do Microsoft Entra
O Acesso privado do Microsoft Entra fornece às organizações a capacidade de gerenciar e dar aos usuários acesso a nomes de domínio totalmente qualificados (FQDNs) privados ou internos e endereços IP. Com o Acesso privado, você pode modernizar a forma como os usuários da sua organização acessam aplicativos e recursos privados. Os funcionários remotos não precisarão usar uma VPN para acessar esses recursos se tiverem o Cliente de Acesso Seguro Global instalado. O cliente os conecta de forma silenciosa e perfeita aos recursos de que precisam.
Saiba mais
Acesso à Internet do Microsoft Entra
O Acesso à Internet do Microsoft Entra fornece uma solução SWG (Secure Web Gateway) centrada na identidade para aplicativos SaaS (Software como Serviço) e outros tráfegos da Internet. Ele protege usuários, dispositivos e dados do amplo cenário de ameaças da Internet com os melhores controles de segurança e visibilidade por meio de Logs de Tráfego.
Observação
O Acesso privado do Microsoft Entra e o Acesso à Internet do Microsoft Entra exigem dispositivos ingressados no Microsoft Entra ID e no Microsoft Entra para implantação. As duas soluções usam o cliente de Acesso Seguro Global para Windows, que protege e controla os recursos.
Saiba mais
- Acesso à Internet do Microsoft Entra
- Cliente de Acesso Seguro Global para Windows
- Guia de implantação da solução de Perímetro de Serviço de Segurança da Microsoft para prova de conceito do Acesso à Internet do Microsoft Entra
Enterprise State Roaming
Disponível para qualquer organização com uma licença do Microsoft Entra ID Premium[3], o Enterprise State Roaming fornece aos usuários uma experiência unificada das Configurações do Windows em seus dispositivos Windows e reduz o tempo necessário para configurar um novo dispositivo.
Saiba mais
Atestado do Azure
O atestado remoto ajuda a garantir que os dispositivos estejam em conformidade com as políticas de segurança e estejam operando em um estado confiável antes de terem permissão para acessar recursos. O Microsoft Intune[4] integra-se ao serviço de Atestado do Azure para analisar a integridade do dispositivo Windows de forma abrangente e conectar essas informações ao Acesso Condicional do Microsoft Entra ID[3].
As políticas de atestado são configuradas no serviço de Atestado do Azure, que pode:
- Verifique a integridade da evidência fornecida pelo componente de Atestado do Windows validando a assinatura e garantindo que os PCRs (Registros de Configuração de Plataforma) correspondam aos valores recalculados repetindo o log de inicialização medido
- Verifique se o TPM tem uma Chave de Identidade de Atestado válida emitida pelo TPM autenticado
- Verifique se os recursos de segurança estão nos estados esperados
Quando essa verificação for concluída, o serviço de atestado retorna um relatório assinado com o estado de recursos de segurança para a terceira parte confiável, como o Microsoft Intune, para avaliar a confiabilidade da plataforma em relação às especificações de conformidade do dispositivo configurado pelo administrador. O acesso condicional é concedido ou negado com base na conformidade do dispositivo.
Saiba mais
Microsoft Defender para Ponto de Extremidade
O Microsoft Defender para Ponto de Extremidade[3] é uma solução de detecção e resposta de ponto de extremidade empresarial que ajuda as equipes de segurança a detectar, interromper, investigar e responder a ameaças avançadas. As organizações podem usar os dados de eventos avançados e os insights de ataque que o Defender para Ponto de Extremidade fornece para investigar incidentes.
O Defender para Ponto de Extremidade reúne os seguintes elementos para fornecer uma visão mais completa dos incidentes de segurança:
- Sensores comportamentais de ponto de extremidade: inseridos no Windows, esses sensores coletam e processam sinais comportamentais do sistema operacional e enviam esses dados de sensor para sua instância de nuvem privada e isolada do Microsoft Defender para Ponto de Extremidade.
- Interrupção Automática de Ataques: IA, aprendizado de máquina e Inteligência de Segurança da Microsoft trabalham juntos para analisar todo o ataque e responder no nível do incidente, onde ele é capaz de conter um dispositivo e/ou um usuário. A contenção reduz o impacto de ataques como ransomware, ataques operados por humanos e outros ataques avançados.
- Análise de segurança na nuvem: os sinais comportamentais são traduzidos em insights, detecções e respostas recomendadas a ameaças avançadas. Essas análises aproveitam Big Data, aprendizado de dispositivo e ótica exclusiva da Microsoft em todo o ecossistema do Windows, produtos de nuvem corporativa, como o Microsoft 365[3] e ativos online.
- Inteligência contra ameaças: a Microsoft processa mais de 43 trilhões de sinais de segurança a cada 24 horas, gerando uma visão ampla e profunda do cenário de ameaças em evolução. Combinado com nossa equipe global de especialistas em segurança e inteligência artificial e aprendizado de máquina de ponta, podemos ver ameaças que outros não percebem. Essa inteligência contra ameaças ajuda a fornecer proteção incomparável para nossos clientes. As proteções incorporadas às nossas plataformas e produtos bloquearam ataques que incluem 31 bilhões de ameaças de identidade e 32 bilhões de ameaças de e-mail.
- Recursos avançados de resposta: o Defender para Ponto de Extremidade capacita as equipes de SecOps a isolar, corrigir e trabalhar remotamente em computadores para investigar e interromper ameaças ativas em seu ambiente, bem como bloquear arquivos, destinos de rede e criar alertas para eles. Além disso, a Investigação e Correção Automatizadas podem ajudar a reduzir a carga no SOC, executando automaticamente etapas manuais para a correção e fornecendo resultados de investigação detalhados.
O Defender para Ponto de Extremidade também faz parte do Microsoft Defender XDR, nossa solução XDR (detecção e resposta estendida) nativa de nuvem de ponta a ponta que combina os melhores produtos de segurança de identidade, email e ponto de extremidade. Ele permite que as organizações previnam, detectem, investiguem e corrijam ataques, fornecendo visibilidade profunda, contexto granular e insights acionáveis gerados a partir de sinais brutos aproveitados no ambiente Microsoft 365 e em outras plataformas, todos sintetizados em um único dashboard. Essa solução oferece um enorme valor para organizações de qualquer tamanho, especialmente aquelas que buscam romper com a complexidade de várias soluções pontuais, mantendo-as protegidas contra ataques sofisticados e economizando tempo e recursos das equipes de TI e segurança.
Saiba mais
Microsoft Intune
O Microsoft Intune[4] é uma solução abrangente de gerenciamento de ponto de extremidade nativa de nuvem que ajuda a proteger, implantar e gerenciar usuários, aplicativos e dispositivos. O Intune reúne tecnologias como o Microsoft Configuration Manager e o Windows Autopilot para simplificar o provisionamento, o gerenciamento de configuração e as atualizações de software em toda a organização.
O Intune funciona com o Microsoft Entra ID para gerenciar recursos e processos de segurança, incluindo autenticação multifator e acesso condicional.
As organizações podem cortar custos ao proteger e gerenciar dispositivos remotos por meio da nuvem em conformidade com as políticas da empresa[11]. Por exemplo, as organizações podem economizar tempo e dinheiro provisionando dispositivos pré-configurados para funcionários remotos usando o Windows Autopilot.
O Windows 11 permite que os profissionais de TI se movam para a nuvem enquanto impõem políticas de segurança de forma consistente. O Windows 11 fornece suporte expandido para modelos administrativos de política de grupo (políticas com suporte de ADMX) em soluções de gerenciamento de dispositivos nativos da nuvem, como o Microsoft Intune[3], permitindo que os profissionais de TI apliquem facilmente as mesmas políticas de segurança a dispositivos locais e remotos.
Algumas organizações solicitaram o Controle de Aplicativos para Empresas (anteriormente chamado de Controle de Aplicativos do Windows Defender) para dar suporte ao Instalador de Gerenciamento por um longo tempo. Agora é possível habilitar a lista de permissões de aplicativos Win32 para reduzir proativamente o número de infecções por malware.
Saiba mais
Atestado de registro do Windows
Quando um dispositivo é registrado no gerenciamento de dispositivos, o administrador espera que ele receba as políticas apropriadas para proteger e gerenciar o computador. No entanto, em alguns casos, os atores mal-intencionados podem remover certificados de registro e usá-los em computadores não gerenciados, fazendo com que pareçam registrados, mas sem as políticas de segurança e gerenciamento pretendidas.
Com o atestado de registro do Windows, os certificados do Microsoft Entra e do Microsoft Intune são vinculados a um dispositivo usando o TPM (Trusted Platform Module). Isso garante que os certificados não possam ser transferidos de um dispositivo para outro, mantendo a integridade do processo de registro.
Saiba mais
Microsoft Cloud PKI
A PKI do Microsoft Cloud é um serviço baseado em nuvem incluído no Microsoft Intune Suite[3] que simplifica e automatiza o gerenciamento de uma PKI (Infraestrutura de Chave Pública) para organizações. Ele elimina a necessidade de servidores, hardware e conectores locais, facilitando a configuração e o gerenciamento de uma PKI em comparação com, por exemplo, os Serviços de Certificado do Microsoft Active Directory (AD CS) combinados com o Conector de Certificados para Microsoft Intune.
Os principais recursos incluem:
- Gerenciamento do ciclo de vida de certificados: automatiza o ciclo de vida de certificados, incluindo emissão, renovação e revogação, para todos os dispositivos gerenciados pelo Intune
- Suporte a várias plataformas: oferece suporte ao gerenciamento de certificados para dispositivos Windows, iOS/iPadOS, macOS e Android
- Segurança aprimorada: permite a autenticação baseada em certificado para Wi-Fi, VPN e outros cenários, melhorando a segurança em relação aos métodos tradicionais baseados em senha. Todas as solicitações de certificado aproveitam o protocolo SCEP, garantindo que a chave privada nunca saia do cliente solicitante
- Gerenciamento simplificado: facilita o gerenciamento de autoridades de certificação (CAs), autoridades de registro (RAs), listas de certificados revogados (CRLs), monitoramento e relatórios
Com a PKI do Microsoft Cloud, as organizações podem acelerar sua transformação digital e obter um serviço PKI de nuvem totalmente gerenciado com o mínimo de esforço.
Saiba mais
Gerenciamento de privilégios de ponto de extremidade (EPM)
Intune Gerenciamento de privilégios de ponto de extremidade oferece suporte às jornadas de Confiança Zero das organizações, ajudando-as a alcançar uma ampla base de usuários em execução com privilégios mínimos, enquanto ainda permite que os usuários executem tarefas elevadas permitidas pela organização para permanecerem produtivos.
Saiba mais
Gerenciamento de aplicativos móveis (MAM)
Com o Intune, as organizações também podem estender os recursos de Configuração do Aplicativo MAM, Proteção do Aplicativo MAM e Acesso Condicional da Proteção do Aplicativo para o Windows. Isso permite que as pessoas acessem conteúdo organizacional protegido sem que o dispositivo seja gerenciado pela TI. O primeiro aplicativo compatível com o MAM para Windows é o Microsoft Edge.
Saiba mais
Linhas de base de segurança
Todas as organizações enfrentam ameaças à segurança. No entanto, diferentes organizações podem se preocupar com diferentes tipos de ameaças à segurança. Por exemplo, uma empresa de comércio eletrônico pode se concentrar em proteger seus aplicativos da web voltados para a Internet, enquanto um hospital em informações confidenciais de pacientes. O único aspecto que todas as organizações têm em comum é a necessidade de manter seus aplicativos e dispositivos seguros. Esses dispositivos devem ser compatíveis com os padrões de segurança (ou linhas de base de segurança) definidos pela organização.
A linha de base de segurança é um grupo de configurações recomendadas pela Microsoft que explica suas implicações de segurança. Essas configurações são baseadas nos comentários de equipes de engenharia de segurança, grupos de produtos, parceiros e clientes da Microsoft.
Saiba mais
Linha de base de segurança para soluções de gerenciamento de dispositivo baseadas em nuvem
O Windows 11 pode ser configurado com a linha de base de segurança da Microsoft, projetada para soluções de gerenciamento de dispositivos baseadas em nuvem, como o Microsoft Intune[3]. Essas linhas de base de segurança funcionam de maneira semelhante às baseadas em política de grupo e podem ser facilmente integradas às ferramentas de gerenciamento de dispositivos existentes.
A linha de base de segurança inclui políticas para:
- Tecnologias de segurança da caixa de entrada da Microsoft, como BitLocker, Microsoft Defender SmartScreen, segurança baseada em virtualização, Exploit Guard, Microsoft Defender Antivírus e Firewall do Windows
- Restringindo o acesso remoto a dispositivos
- Definir requisitos de credenciais para senhas e PINs
- Restringindo o uso de tecnologia herdada
Saiba mais
- Visão geral da linha de base de segurança do Intune
- Lista das configurações na linha de base de segurança do Windows no Intune
Solução de Senha de Administrador Local do Windows (LAPS)
A LAPS (Solução de Senha de Administrador Local) do Windows é um recurso que gerencia e faz backup automaticamente da senha de uma conta de administrador local em dispositivos ingressados no Microsoft Entra e no Active Directory. Ele ajuda a aprimorar a segurança alternando e gerenciando regularmente as senhas das contas de administrador local, protegendo contra ataques de passagem de hash e lateral.
O Windows LAPS pode ser configurado por meio da política de grupo ou com uma solução de gerenciamento de dispositivos como o Microsoft Intune[3].
Várias melhorias foram feitas para melhorar a capacidade de gerenciamento e segurança. Os administradores agora podem configurar o LAPS para criar automaticamente contas locais gerenciadas, integrando-se às políticas existentes para aprimorar a segurança e a eficiência. As configurações de política foram atualizadas para gerar senhas mais legíveis, ignorando determinados caracteres e para dar suporte à geração de senhas legíveis, com opções para escolher entre três listas separadas de fontes de palavras e controlar o comprimento da senha. Além disso, o LAPS pode detectar quando um computador retorna a uma imagem anterior, garantindo a consistência de senha entre o computador e o Active Directory.
Saiba mais
Windows Autopilot
Tradicionalmente, os profissionais de TI gastam um tempo significativo criando e personalizando imagens que serão implantadas posteriormente nos dispositivos. Se estiver comprando novos dispositivos ou gerenciando ciclos de atualização de dispositivos, você poderá usar o Windows Autopilot para configurar e pré-configurar novos dispositivos, preparando-os para uso produtivo. O Autopilot ajuda a garantir que seus dispositivos sejam entregues, bloqueados e em conformidade com as políticas de segurança corporativa. A solução também pode ser usada para redefinir, redirecionar e recuperar dispositivos sem toque por sua equipe de TI e sem infraestrutura para gerenciar, aumentando a eficiência com um processo fácil e simples.
Com o Windows Autopilot, não há necessidade de recriar uma imagem ou configurar manualmente os dispositivos antes de fornecê-los aos usuários. Seu fornecedor de hardware pode enviá-los, prontos para uso, diretamente aos usuários. Da perspectiva do usuário, eles ligam o dispositivo, ficam online e o Windows Autopilot fornece aplicativos e configurações.
O Windows Autopilot permite a você:
- Ingressar dispositivos automaticamente no Microsoft Entra ID ou no Active Directory por meio do ingresso híbrido do Microsoft Entra
- Registrar automaticamente dispositivos em uma solução de gerenciamento de dispositivos como o Microsoft Intune[3] (requer uma assinatura Premium do Microsoft Entra ID para configuração)
- Criar e atribuir automaticamente dispositivos a grupos de configuração com base no perfil de um dispositivo
- Personalizar o conteúdo de OOBE (experiência pronta para uso) específico para sua organização
Os dispositivos existentes também podem ser preparados rapidamente para um novo usuário com a Redefinição do Windows Autopilot. O recurso de redefinição também é útil em cenários de quebra/reparo para trazer rapidamente um dispositivo de volta a um estado pronto para negócios.
Saiba mais
Políticas de cliente do Windows Update
As políticas de cliente do Windows Update permitem que os administradores de TI mantenham os dispositivos cliente Windows em toda a organização consistentemente atualizados com as atualizações e recursos de segurança mais recentes. Ao conectar dispositivos diretamente ao serviço do Windows Update, as organizações podem manter uma forte segurança e confiabilidade do sistema.
Os administradores podem configurar essas políticas usando a política de grupo ou uma solução de gerenciamento de dispositivo, como o Microsoft Intune[3]. Essas configurações controlam o tempo e a maneira como as atualizações são aplicadas, permitindo testes completos de confiabilidade e desempenho em um subconjunto de dispositivos antes de implantar atualizações em toda a organização.
Essa abordagem não apenas fornece controle sobre o processo de atualização, mas também garante uma experiência de atualização positiva e perfeita para todos os usuários da organização. Usando as políticas de cliente do Windows Update, as organizações podem obter um ambiente operacional mais seguro e eficiente.
Saiba mais
Windows Autopatch
Os cibercriminosos geralmente exploram software obsoleto ou sem patch para se infiltrar nas redes. É essencial manter as atualizações atuais para fechar as lacunas de segurança. O Windows Autopatch é um serviço de nuvem que automatiza atualizações do Windows, Microsoft 365 Apps para Grandes Empresas, Microsoft Edge e Microsoft Teams para melhorar a segurança e a produtividade em toda a sua organização. O Autopatch ajuda a minimizar o envolvimento de seus escassos recursos de TI no planejamento e implantação de atualizações, para que seus administradores de TI possam se concentrar em outras atividades e tarefas.
Observação
Os serviços de implantação do Windows Update para Empresas foram consolidados nos serviços do Windows Autopatch.
Há muito mais para aprender sobre o Windows Autopatch: este Estudo de Impacto™ Econômico Total da Forrester Consulting encomendado pela Microsoft, apresenta insights de clientes que implantaram o Windows Autopatch e seu impacto em suas organizações. Você também pode encontrar mais informações sobre os novos recursos do Autopatch e o futuro do serviço no Blog do Windows IT Pro publicado regularmente e na comunidade do Windows Autopatch.
Saiba mais
- Documentação do Windows Autopatch
- Visão geral da API de atualizações do Windows
- Windows IT Pro Blog
- Comunidade do Windows Autopatch
Windows Hotpatch
O Windows Hotpatch é um recurso projetado para segurança imediata, conformidade e interrupções minimizadas. Com o Windows Hotpatch, as organizações podem aplicar atualizações de segurança críticas sem a necessidade de reiniciar o sistema, reduzindo o tempo para adotar uma atualização de segurança em 60% a partir do momento em que a atualização é oferecida. As atualizações de hotpatch simplificam o processo de instalação, aprimoram a eficiência de conformidade e fornecem uma exibição de nível de política dos status de atualização para todos os dispositivos. É importante ressaltar que os atrasos na conformidade de segurança organizacional devido a adiamentos ou adiamentos de atualização são eliminados com atualizações de Hotpatch, garantindo a implantação oportuna e consistente em todo o locatário.
Ao utilizar o hotpatching por meio do Windows Autopatch, o número de reinicializações do sistema para atualizações do Windows pode ser reduzido de 12 vezes por ano para apenas 4. Isso significa menos tempo de inatividade, uma experiência simplificada para os usuários e uma redução nos riscos de segurança. Ao abordar as vulnerabilidades de segurança imediatamente, sem comprometer a produtividade do usuário ou a disponibilidade do sistema, o Hotpatch garante que os ambientes corporativos permaneçam seguros, compatíveis e operacionalmente eficientes. Essa tecnologia, comprovada no ambiente do Azure Server, agora também está disponível para dispositivos cliente do Windows 11 registrados no Windows Autopatch.
Saiba mais
OneDrive corporativo ou de estudante
O OneDrive corporativo ou de estudante é um serviço de armazenamento em nuvem que permite aos usuários armazenar, compartilhar e colaborar em arquivos. Ele faz parte do Microsoft 365 e foi projetado para ajudar as organizações a proteger seus dados e cumprir os regulamentos. O OneDrive corporativo ou de estudante é protegido tanto em trânsito quanto em repouso.
Quando os dados transitam para o serviço de clientes ou entre datacenters, eles são protegidos usando a criptografia TLS. O OneDrive só permite acesso seguro.
As conexões autenticadas não são permitidas por HTTP e, em vez disso, redirecionam para HTTPS.
Há várias maneiras de proteger o OneDrive corporativo ou de estudante em repouso:
- Proteção física: a Microsoft entende a importância de proteger os dados do cliente e está comprometida em proteger os datacenters que os contêm. Os datacenters da Microsoft são projetados, construídos e operados para limitar estritamente o acesso físico às áreas onde os dados do cliente são armazenados. A segurança física em datacenters está alinhada com o princípio de defesa em profundidade. Várias medidas de segurança são implementadas para reduzir o risco de usuários não autorizados acessarem dados e outros recursos do datacenter. Saiba mais aqui
- Proteção de rede: as redes e identidades são isoladas da rede corporativa. Firewalls limitam o tráfego no ambiente de locais não autorizados
- Segurança de aplicativo: Os engenheiros que constroem recursos seguem o Security Development Lifecycle. Análises automatizadas e manuais ajudam a identificar possíveis vulnerabilidades. O Microsoft Security Response Center ajuda a fazer a triagem de relatórios de vulnerabilidades de entrada e a avaliar as atenuações. Por meio do Microsoft Cloud Bug Bounty Terms, pessoas em todo o mundo podem ganhar dinheiro relatando vulnerabilidades
- Proteção de conteúdo: cada arquivo é criptografado em repouso com uma chave AES-256 exclusiva. Essas chaves exclusivas são criptografadas com um conjunto de chaves master armazenadas no Azure Key Vault
Saiba mais
Impressão Universal
A Impressão Universal elimina a necessidade de servidores de impressão locais. Ele também elimina a necessidade de drivers de impressão dos dispositivos Windows dos usuários e torna os dispositivos seguros, reduzindo os ataques de malware que normalmente exploram vulnerabilidades no modelo de driver. Ele permite que impressoras prontas para impressão universal (com suporte nativo) se conectem diretamente ao Microsoft Cloud. Todos os principais OEMs de impressoras têm esses modelos. Ele também dá suporte a impressoras existentes usando o software do conector que vem com a Impressão Universal.
Ao contrário das soluções de impressão tradicionais que dependem de servidores de impressão Windows, a Impressão Universal é um serviço de assinatura em nuvem hospedado pela Microsoft que oferece suporte a um modelo de segurança de Confiança Zero ao usar impressoras prontas para Impressão Universal. Os clientes podem habilitar o isolamento de rede de impressoras, incluindo o software conector de Impressão Universal, do restante dos recursos da organização. Os usuários e seus dispositivos não precisam estar na mesma rede local que as impressoras ou o conector de Impressão Universal.
A Impressão Universal está alinhada aos princípios de Confiança Zero da Microsoft, impondo uma forte verificação de identidade e comunicação segura em todos os componentes do fluxo de trabalho de impressão. Na prática, isso significa:
- Todas as conexões e chamadas de API para a Impressão Universal exigem autenticação por meio do Microsoft Entra ID, garantindo a verificação de identidade explícita para cada solicitação
- Cada conexão dispositivo-nuvem usa TLS 1.2 ou superior, protegendo os dados em trânsito mesmo sob condições de violação
- Cada impressora registrada recebe uma identidade de dispositivo exclusiva no locatário do Microsoft Entra ID do cliente. A impressora é autenticada com seu próprio certificado, garantindo que ela possa acessar apenas seus próprios recursos
- Cada aplicativo em ação deve se registrar no Microsoft Entra ID e solicitar apenas os escopos de permissão de Impressão Universal específicos necessários, por exemplo, escopos que permitem que o aplicativo leia impressoras, atualize atributos de impressora ou manipule metadados de trabalho de impressão. Esses escopos exigem o consentimento explícito do administrador e impõem o acesso com privilégios mínimos
- Cada fluxo de autenticação é restrito aos escopos de permissão exatos definidos para esse aplicativo, evitando permissões excessivas e limitando o raio de explosão se um aplicativo for comprometido
Além disso, o Windows 11 inclui suporte de gerenciamento de dispositivos para simplificar a configuração da impressora para os usuários. Com o suporte do Microsoft Intune[3], os administradores agora podem definir as configurações de política para provisionar impressoras específicas nos dispositivos Windows do usuário.
A Impressão Universal armazena os dados de impressão na nuvem com segurança no Armazenamento do Office, o mesmo armazenamento usado por outros produtos do Microsoft 365.
Mais informações sobre o manuseio de dados do Microsoft 365 (isso inclui dados de Impressão Universal) podem ser encontradas aqui.
A plataforma de liberação segura Impressão Universal garante a privacidade do usuário, protege os dados organizacionais e reduz o desperdício de impressão. Ele elimina a necessidade de as pessoas correrem para uma impressora compartilhada assim que enviam um trabalho de impressão para garantir que ninguém veja o conteúdo privado ou confidencial. Às vezes, os documentos impressos são recolhidos por outra pessoa ou não são recolhidos e descartados. Informações detalhadas de suporte e configuração podem ser encontradas aqui.
A Impressão Universal oferece suporte a Unidades Administrativas no Microsoft Entra ID para habilitar as atribuições de uma função de Administrador de Impressora a equipes específicas na organização. A equipe atribuída pode configurar apenas as impressoras que fazem parte da mesma Unidade Administrativa.
Para clientes que desejam permanecer em servidores de impressão, recomendamos o uso do driver de impressão IPP da Microsoft. Para recursos além do que é abordado no driver IPP padrão, use os Aplicativos de Suporte de Impressão (PSA) para Windows do respectivo OEM da impressora.
Saiba mais
- Impressão Universal
- Manipulação de dados na Impressão Universal
- Delegar a Administração de Impressora com Unidades Administrativas
- Guia de design do aplicativo de suporte à impressão
Apagamento remoto
Quando um dispositivo é perdido ou roubado, os administradores de TI podem querer limpar remotamente os dados armazenados na memória e nos discos rígidos. Um agente de assistência técnica também pode querer redefinir dispositivos para corrigir problemas encontrados por trabalhadores remotos. Uma limpeza remota também pode ser usada para preparar um dispositivo usado anteriormente para um novo usuário.
O Windows 11 dá suporte ao provedor de serviços de configuração de Limpeza Remota (CSP) para que as soluções de gerenciamento de dispositivos possam iniciar remotamente qualquer uma das seguintes operações:
- Redefinir o dispositivo e remover contas e dados de usuário
- Reinicie o dispositivo e limpe a unidade
- Redefinir o dispositivo, mas manter contas de usuário e dados
Saiba mais