Partilhar via


Guia de implementação: Gerir dispositivos com Windows 10/11

Este guia descreve como proteger e gerir aplicações e pontos finais do Windows com Microsoft Intune e inclui as nossas recomendações de configuração e recursos desde pré-requisitos à inscrição.

Para cada secção deste guia, reveja as tarefas associadas. Algumas tarefas são necessárias e algumas, como configurar Microsoft Entra Acesso Condicional, são opcionais. Selecione as ligações fornecidas em cada secção para aceder aos nossos documentos de ajuda recomendados no Microsoft Learn, onde pode encontrar informações mais detalhadas e instruções de procedimentos.

Etapa 1: Pré-requisitos

Conclua os seguintes pré-requisitos para ativar as capacidades de gestão de pontos finais do inquilino:

Para obter informações sobre Microsoft Intune funções e permissões, veja RBAC com Microsoft Intune. As funções de Administrador Global e Administrador Intune Microsoft Entra têm direitos totais no Microsoft Intune. Estas funções são altamente privilegiadas e têm mais acesso do que o necessário para muitas tarefas de gestão de dispositivos no Microsoft Intune. Recomendamos que utilize a função incorporada com menos privilégios disponível para concluir tarefas.

Para obter mais detalhes e recomendações sobre como preparar a sua organização, integrar ou adotar Intune para a gestão de dispositivos móveis, consulte Guia de migração: Configurar ou mover para Microsoft Intune.

Passo 2: Planear a implementação

Use o guia de Planejamento do Microsoft Intune para definir as metas de gerenciamento de dispositivo, os cenários de caso de uso e os requisitos. Utilize o guia para planear a implementação, comunicação, suporte, teste e validação. Por exemplo, em alguns casos, não tem de estar presente quando funcionários e estudantes estão a inscrever os respetivos dispositivos. Recomendamos que tenha um plano de comunicação para que as pessoas saibam onde encontrar informações sobre como instalar e utilizar Portal da Empresa do Intune.

Para obter mais informações, veja Microsoft Intune guia de planeamento.

Passo 3: Criar políticas de conformidade

Utilize políticas de conformidade para garantir que os dispositivos que acedem aos seus dados estão seguros e cumprem os padrões da sua organização. A fase final do processo de inscrição é a avaliação de compatibilidade, que verifica se as definições no dispositivo cumprem as suas políticas. Os utilizadores do dispositivo têm de resolve todos os problemas de conformidade para obter acesso a recursos protegidos. Intune marca os dispositivos que ficam aquém dos requisitos de conformidade como não conformes e efetuam ações adicionais (como enviar uma notificação ao utilizador, restringir o acesso ou limpar o dispositivo) de acordo com a sua ação para configurações de não conformidade.

Pode utilizar Microsoft Entra políticas de Acesso Condicional em conjunto com as políticas de conformidade do dispositivo para controlar o acesso a PCs Windows, e-mail empresarial e serviços do Microsoft 365. Por exemplo, pode criar uma política que impede os funcionários de acederem ao Microsoft Teams no Edge sem inicialmente inscreverem ou protegerem os respetivos dispositivos.

Dica

Para obter uma descrição geral das políticas de conformidade do dispositivo, veja Descrição geral da conformidade.

Tarefa Detalhe
Criar uma política de conformidade Obtenha orientações passo a passo sobre como criar e atribuir uma política de conformidade a grupos de usuários e de dispositivos.
Adicionar ações de não conformidade Escolha o que acontece quando os dispositivos não atendem mais às condições da sua política de conformidade. Exemplos de ações incluem o envio de alertas, o bloqueio remoto de dispositivos ou a extinção de dispositivos. Você pode editar a política posteriormente para adicionar ações de não conformidade ao configurar essa política.
Crie uma política de acesso condicional com base no dispositivo ou no aplicativo Selecione as aplicações ou serviços que pretende proteger e defina as condições de acesso.
Bloquear o acesso a aplicativos que não usam autenticação moderna Crie uma política de acesso condicional com base no aplicativo para bloquear aplicativos que usam métodos de autenticação diferentes de OAuth2, por exemplo, os aplicativos que usam autenticação básica e baseada em formulário. No entanto, antes de bloquear o acesso, inicie sessão no Microsoft Entra ID e reveja o relatório de atividade dos métodos de autenticação para ver se os utilizadores estão a utilizar a autenticação básica para aceder a coisas essenciais que esqueceu ou que desconhece. Por exemplo, itens como quiosques de calendário de salas de reunião usam autenticação básica.
Adicionar definições de conformidade personalizadas Com as definições de conformidade personalizadas, pode escrever os seus próprios scripts bash para abordar cenários de conformidade ainda não incluídos nas opções de conformidade do dispositivo incorporadas no Microsoft Intune. Este artigo descreve como criar, monitorizar e resolver problemas de políticas de conformidade personalizadas para dispositivos Windows. As definições de conformidade personalizadas exigem que crie um script personalizado que identifique as definições e os pares de valores.

Passo 4: Configurar a segurança do ponto final

Utilize Intune funcionalidades de segurança de ponto final para configurar a segurança do dispositivo e gerir tarefas de segurança para dispositivos em risco.

Tarefa Detalhe
Gerenciar dispositivos com recursos de segurança do ponto de extremidade Use as configurações de segurança do ponto de extremidade no Intune para gerenciar efetivamente a segurança do dispositivo e corrigir os problemas dos dispositivos.
Adicionar configurações da Proteção dos pontos de extremidade Configure funcionalidades de segurança comuns do endpoint protection, como firewall, BitLocker e Microsoft Defender. Confira uma descrição das configurações nessa área na referência de configurações do Endpoint Protection.
Configurar o Microsoft Defender para Ponto de Extremidade no Intune Quando integra Intune com Microsoft Defender para Ponto de Extremidade, não só ajuda a evitar falhas de segurança, como também pode tirar partido de Microsoft Defender para a Gestão de Vulnerabilidades & Ameaças de Pontos Finais (TVM) e utilizar Intune para remediar a fraqueza do ponto final identificado pela TVM.
Gerenciar a política do BitLocker Certifique-se de que os dispositivos são encriptados após a inscrição ao criar uma política que configura o BitLocker em dispositivos geridos.
Gerir perfis de linha de base de segurança Utilize as linhas de base de segurança no Intune para o ajudar a proteger e proteger os seus utilizadores e dispositivos. Uma linha de base de segurança inclui as melhores práticas e recomendações para definições que afetam a segurança.
Utilizar o Windows Update para Empresas para atualizações de software Configure uma estratégia de implementação Windows Update com o Windows Update para Empresas. Este artigo apresenta-lhe os tipos de política que pode utilizar para gerir atualizações de software Windows 10/11 e como fazer a transição de diferimentos de cadências de atualização para uma política de atualizações de funcionalidades.

Passo 5: Configurar as definições do dispositivo

Utilize Microsoft Intune para ativar ou desativar as definições e funcionalidades do Windows nos dispositivos. Para configurar e impor essas configurações, crie um perfil de configuração de dispositivo e atribua o perfil a grupos em sua organização. Os dispositivos recebem o perfil quando se registram.

Tarefa Detalhe
Criar um perfil de dispositivo Crie um perfil de dispositivo no Microsoft Intune e encontre recursos sobre todos os tipos de perfis de dispositivo. Também pode utilizar o catálogo de definições para criar uma política de raiz.
Configurar definições de política de grupo Utilize Windows 10 modelos para configurar as definições de política de grupo no Microsoft Intune. Os modelos administrativos incluem centenas de configurações que podem ser definidas para o Internet Explorer, o Microsoft Edge, o OneDrive, a Área de Trabalho Remota, o Word, o Excel e outros programas do Office. Esses modelos oferecem aos administradores uma exibição simplificada das configurações semelhante à política de grupo, totalmente baseada em nuvem.
Configurar o perfil de Wi-Fi Esse perfil permite que as pessoas localizem e se conectem à rede Wi-Fi da sua organização. Para obter uma descrição das definições nesta área, consulte a referência de definições de Wi-Fi para Windows 10 e posterior.
Configurar Perfil VPN Configure uma opção de VPN segura, como o Microsoft Tunnel, para pessoas que se conectam à rede da sua organização. Para obter uma descrição das configurações nessa área, consulte a referência de configurações do VPN.
Configurar perfil de email Defina as configurações de email para que as pessoas possam se conectar a um servidor para acesso a emails corporativos ou de estudante. Confira uma descrição das configurações nessa área na referência de configurações de email.
Restringir recursos do dispositivo Proteja os usuários contra acessos não autorizados e distrações limitando os recursos do dispositivo que eles podem usar no trabalho ou na escola. Para obter uma descrição das definições nesta área, consulte a referência de restrições de dispositivos para Windows 10/11 e Windows 10 Teams.
Configurar perfil personalizado Adicione e atribua as configurações e recursos do dispositivo que não são integrados ao Intune. Para obter uma descrição das definições nesta área, veja a referência de definições personalizadas.
Configurar as definições do BIOS Configure Intune para que possa controlar as definições do UEFI (BIOS) em dispositivos inscritos, utilizando a Interface de Configuração de Firmware do Dispositivo (DFCI)
Configurar a Associação a Um Domínio Se estiver a planear inscrever Microsoft Entra dispositivos associados, certifique-se de que cria um perfil de associação a um domínio para que Intune saiba qual o domínio no local a associar.
Configurar as definições de otimização da entrega Utilize estas definições para reduzir o consumo de largura de banda em dispositivos que transferem aplicações e atualizações.
Personalizar a identidade visual e a experiência de registro Personalize o Portal da Empresa Intune e a experiência do aplicativo Microsoft Intune com as próprias palavras, marca, preferências de tela e informações de contato da sua organização.
Configurar quiosques e dispositivos dedicados Crie um perfil de quiosque para gerir dispositivos em execução no modo de quiosque.
Personalizar dispositivos partilhados Controlar o acesso, as contas e as funcionalidades de energia em dispositivos partilhados ou com vários utilizadores.
Configurar o limite de rede Crie um perfil de limite de rede para proteger o seu ambiente de sites em que não confia.
Configurar a monitorização do estado de funcionamento do Windows Crie um perfil de monitorização do estado de funcionamento do Windows para permitir que a Microsoft recolha dados sobre o desempenho e forneça recomendações para melhorias. A criação de um perfil permite a funcionalidade de análise de pontos finais no Microsoft Intune, que analisa os dados recolhidos, recomenda software, ajuda a melhorar o desempenho do arranque e corrige problemas comuns de suporte.
Configurar a aplicação Take a Test para estudantes Configure a aplicação Take a Test para estudantes que façam testes ou exames em dispositivos inscritos.
Configurar o perfil de rede móvel eSim Pode configurar o eSIM para dispositivos compatíveis com ESIM, como o Surface LTE Pro, para ligar à Internet através de uma ligação de dados via rede móvel. Esta configuração é ideal para viajantes globais que precisam de se manter ligados e flexíveis durante a viagem e elimina a necessidade de um sim card.

Passo 6: Configurar métodos de autenticação seguros

Configure métodos de autenticação no Intune para garantir que apenas pessoas autorizadas acessem seus recursos internos. O Intune dá suporte à autenticação multifator, a certificados e a credenciais derivadas. Os certificados também são usados para assinatura e criptografia de email usando S/MIME.

Tarefa Detalhe
Exigir MFA (autenticação multifator) Exigir que as pessoas forneçam duas formas de credenciais no momento da inscrição do dispositivo. Esta política funciona em conjunto com Microsoft Entra políticas de Acesso Condicional.
Criar um perfil de certificado confiável Crie e implante um perfil de certificado confiável antes de criar um perfil de certificado SCEP, PKCS ou PKCS importado. O perfil de certificado confiável implanta o certificado raiz confiável para dispositivos e usuários usando certificados SCEP, PKCS e PKCS importados.
Usar certificados SCEP com o Intune Saiba o que é necessário para usar certificados SCEP com o Intune e configurar a infraestrutura necessária. Em seguida, pode criar um perfil de certificado SCEP ou configurar uma autoridade de certificação de terceiros com o SCEP.
Usar os certificados PKCS com o Intune Configure a infraestrutura necessária (como conectores de certificado locais), exporte um certificado PKCS e adicione certificados a um perfil de configuração de dispositivo do Intune.
Usar certificados PKCS importados com o Intune Configure certificados PKCS importados, que permitem que você Configure e use S/MIME para criptografar email.
Configurar um emissor de credenciais derivadas Aprovisione dispositivos Windows com certificados derivados de smart cards de utilizador.
Integrar o Windows Hello para Empresas com o Microsoft Intune Crie uma política de Windows Hello para Empresas para ativar ou desativar Windows Hello para Empresas durante a inscrição de dispositivos. Hello para Empresas é um método de início de sessão alternativo que utiliza o Active Directory ou uma conta de Microsoft Entra para substituir uma palavra-passe, card inteligente ou um card inteligente virtual.

Passo 7: Implementar aplicações

Ao configurar aplicativos e políticas de aplicativos, pense nos requisitos de sua organização, como as plataformas às quais você oferece suporte, as tarefas que as pessoas realizam, o tipo de aplicativos de que precisam para concluir essas tarefas e quem precisa delas. Você pode usar o Intune para gerenciar todo o dispositivo (incluindo aplicativos) ou para gerenciar somente aplicativos.

Tarefa Detalhe
Adicionar aplicativos de linha de negócios Adicione aplicações de linha de negócio (LOB) macOS para Intune e atribuir a grupos.
Adicionar o Microsoft Edge Adicione e atribua o Microsoft Edge para Windows.
Adicionar Portal da Empresa do Intune aplicação a partir da Microsoft Store Adicione e atribua manualmente a aplicação Portal da Empresa do Intune como uma aplicação necessária.
Adicionar Portal da Empresa do Intune aplicação para o Autopilot Adicione a aplicação Portal da Empresa a dispositivos aprovisionados pelo Windows Autopilot.
Adicionar aplicações do Microsoft 365 Adicione Microsoft 365 Apps para Grandes Empresas.
Atribuir aplicativos aos grupos Depois de adicionar aplicativos ao Intune, atribua-os a usuários e dispositivos.
Incluir e excluir atribuições de aplicativo Controle o acesso e a disponibilidade de um aplicativo incluindo e excluindo os grupos selecionados da atribuição.
Utilizar scripts do PowerShell Carregue scripts do PowerShell para expandir as capacidades de gestão de dispositivos Windows no Intune e facilitar a mudança para a gestão moderna.

Passo 8: Inscrever dispositivos

Durante a inscrição, o dispositivo é registado com Microsoft Entra ID e avaliado quanto à conformidade. Para obter informações sobre cada método de inscrição e como escolher um adequado para a sua organização, consulte o Guia de inscrição de dispositivos Windows para obter Microsoft Intune.

Tarefa Detalhe
Ativar a inscrição automática de MDM Simplifique a inscrição ao ativar a inscrição automática, que inscreve automaticamente dispositivos no Intune que se associam ou se registam no seu Microsoft Entra ID. A inscrição automática simplifica a implementação do Windows Autopilot, a inscrição BYOD, a inscrição com Política de Grupo e a inscrição em massa através de um pacote de aprovisionamento.
Ativar a deteção automática do servidor MDM Se não tiver Microsoft Entra ID P1 ou P2, recomendamos que crie um tipo de registo CNAME para Intune servidores de inscrição. O registo CNAME redireciona os pedidos de inscrição para o servidor certo para que os utilizadores inscritos não tenham de escrever o nome do servidor manualmente.
Cenários do Windows Autopilot Simplifique o OOBE orientado pelo utilizador ou a implementação automática para si e para os seus utilizadores ao configurar Microsoft Intune inscrição de dispositivos para ocorrer automaticamente durante o Windows Autopilot.
Inscrever Microsoft Entra dispositivos associados híbridos com o Windows Autopilot O conector Intune do Active Directory permite que os dispositivos no Active Directory Domain Services se associem ao Microsoft Entra ID e, em seguida, inscrevam-se automaticamente no Intune. Recomendamos esta opção de inscrição para ambientes no local que utilizam Active Directory Domain Services e que não conseguem mover as respetivas identidades para Microsoft Entra ID.
Inscrever dispositivos com Política de Grupo Acionar a inscrição automática no Intune através de uma política de grupo.
Inscrever dispositivos em massa Crie um pacote de aprovisionamento no Windows Configuration Designer que associa um grande número de novos dispositivos Windows a Microsoft Entra ID e os inscreve no Intune.
Configurar a página de status de inscrição (ESP) Crie uma inscrição status perfil de página com definições personalizadas para orientar os utilizadores através da configuração e inscrição do dispositivo.
Alterar a etiqueta de propriedade do dispositivo Depois que um dispositivo tiver sido registrado, você poderá alterar seu rótulo no Intune para propriedade corporativa ou pessoal. Este ajuste altera a forma como gere o dispositivo e pode permitir mais capacidades de gestão e identificação no Intune ou limitá-los.
Configurar o proxy para Intune Conector do Active Directory Configure o Conector Intune do Active Directory para trabalhar com os servidores proxy de saída existentes.
Solucionar problemas de registro Solucione problemas e encontre resoluções dos problemas que ocorrem durante o registro.

Passo 9: Executar ações remotas

Após a configuração dos dispositivos, pode utilizar ações remotas suportadas para gerir e resolver problemas de dispositivos à distância. Os seguintes artigos apresentam-lhe as ações remotas do Windows. Se uma ação estiver ausente ou desativada no portal, não será suportada para o Windows.

Tarefa Detalhe
Executar ação remota em dispositivos Aprenda a fazer busca detalhada, gerenciar remotamente e solucionar problemas de dispositivos individuais no Intune. Este artigo lista todas as ações remotas disponíveis no Intune e links para esses procedimentos.
Usar o TeamViewer para administrar remotamente dispositivos do Intune Este tópico mostra como configurar o TeamViewer no Intune e como administrar um dispositivo remotamente.
Usar tarefas de segurança para exibir ameaças e vulnerabilidades Utilize Intune para remediar a fraqueza do ponto final identificada pelo Microsoft Defender para Ponto de Extremidade. Antes de poder trabalhar com tarefas de segurança, tem de integrar Microsoft Defender para Ponto de Extremidade com Intune.

Passo 10: Ajudar funcionários e estudantes

Os recursos nesta secção estão na documentação Microsoft Intune Ajuda do Utilizador. Esta documentação destina-se a funcionários, estudantes e outros utilizadores de dispositivos licenciados Intune que estejam a inscrever um dispositivo pessoal ou fornecido pela empresa. As ligações de documentação estão disponíveis em toda a aplicação Portal da Empresa do Intune e apontam para informações sobre:

  • Métodos de inscrição, com instruções sobre como se inscrever
  • definições e funcionalidades do Portal da Empresa
  • Como anular a inscrição e remover dados armazenados
  • Atualizar as definições do dispositivo para os requisitos de conformidade
  • Como comunicar problemas da aplicação

Dica

Torne os requisitos do sistema operativo e os requisitos de palavra-passe do dispositivo mais fáceis de encontrar no seu site ou num e-mail de inclusão para que os funcionários não tenham de atrasar a inscrição para procurarem essas informações.

Tarefa Detalhe
Instalar Portal da Empresa do Intune aplicação para Windows Saiba onde obter a aplicação Portal da Empresa e como iniciar sessão.
Atualizar aplicação Portal da Empresa Este artigo descreve como instalar a versão mais recente do Portal da Empresa e como ativar as atualizações automáticas de aplicações.
Registrar um dispositivo Este artigo descreve como inscrever dispositivos pessoais com Windows 10 ou Windows 11.
Cancelar o registro de um dispositivo Este artigo descreve como anular a inscrição de um dispositivo do Intune e eliminar a cache armazenada e os registos para Portal da Empresa.

Próximas etapas