Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
O Intune pode dar suporte a mais configurações do que as listadas neste artigo. Nem todas as configurações estão documentadas e não serão documentadas. Para ver as configurações que você pode definir, crie uma política de configuração de dispositivo e selecione Catálogo de configurações. Para obter mais informações, acesse o catálogo de configurações.
Este artigo descreve algumas das configurações que você pode controlar em dispositivos cliente Windows. Como parte de sua solução de gerenciamento de dispositivo móvel (MDM), use essas configurações para permitir ou desabilitar recursos, definir regras de senha, personalizar a tela de bloqueio, usar o Microsoft Defender e muito mais.
Essas configurações se aplicam a:
- Windows
Essas configurações são adicionadas a um perfil de configuração de dispositivo no Intune e, em seguida, atribuídas ou implantadas em seus dispositivos cliente Windows.
Observação
Algumas configurações só estão disponíveis em edições específicas do Windows, como Enterprise. Para ver as edições com suporte, consulte CSPs de política (abre outro site da Microsoft).
Em um perfil de restrições de dispositivo do Windows, a maioria das configurações configuráveis é implantada no nível do dispositivo usando grupos de dispositivos. As políticas implantadas em grupos de usuários se aplicam a usuários direcionados. As políticas também se aplicam a usuários que têm uma licença do Intune e a usuários que entram nesse dispositivo.
Antes de começar
Crie um perfil de restrições de dispositivo do Windows.
Loja de aplicativos
Essas configurações usam o CSP da política ApplicationManagement, que também lista as edições do Windows com suporte.
App store (somente móvel):bloquear impede que os usuários acessem a loja de aplicativos em dispositivos móveis. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários acessem a loja de aplicativos.
Atualizar automaticamente aplicativos da loja: bloquear impede que as atualizações sejam instaladas automaticamente da Microsoft Store. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os aplicativos instalados da Microsoft Store sejam atualizados automaticamente.
Instalação de aplicativo confiável: escolha se aplicativos que não são da Microsoft Store podem ser instalados, também conhecido como sideload. O sideload é instalar e, em seguida, executar ou testar um aplicativo que não é certificado pela Microsoft Store. Por exemplo, um aplicativo interno apenas da sua empresa. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração.
- Bloquear: Impede o sideload. Aplicativos que não são da Microsoft Store não podem ser instalados.
- Permitir: permite sideload. Aplicativos que não são da Microsoft Store podem ser instalados.
Desbloqueio do desenvolvedor: permitir configurações do desenvolvedor do Windows, como permitir que aplicativos de sideload sejam modificados pelos usuários. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração.
- Bloquear: Impede o modo de desenvolvedor e o sideload de aplicativos.
- Permitir: permite o modo de desenvolvedor e aplicativos de sideload.
Habilitar seu dispositivo para desenvolvimento tem mais informações sobre esse recurso.
Dados de aplicativo de usuário compartilhados: escolha Permitir para compartilhar dados de aplicativo entre diferentes usuários no mesmo dispositivo e com outras instâncias desse aplicativo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode impedir o compartilhamento de dados com outros usuários e outras instâncias do mesmo aplicativo.
Usar somente repositório particular: permitir permite que apenas aplicativos sejam baixados de um repositório particular, e não baixados do repositório público, incluindo um catálogo de varejo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os aplicativos sejam baixados de um repositório particular e de um repositório público.
Lançamento do aplicativo originado na Store: o bloqueio desabilita todos os aplicativos pré-instalados no dispositivo ou baixados da Microsoft Store. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que esses aplicativos sejam abertos.
Instalar dados de aplicativos no volume do sistema: bloquear impede que os aplicativos armazenem dados no volume do sistema do dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os aplicativos armazenem dados no volume do disco do sistema.
Instalar aplicativos na unidade do sistema: bloquear impede que os aplicativos sejam instalados na unidade do sistema no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir a instalação de aplicativos na unidade do sistema.
DVR de Jogos (somente área de trabalho):bloquear desabilita a gravação e a transmissão de Jogos do Windows. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir a gravação e a transmissão de jogos.
Aplicativos somente da loja: essa configuração determina a experiência do usuário quando os usuários instalam aplicativos de locais que não sejam a Microsoft Store. Isso não impede a instalação de conteúdo de dispositivos USB, compartilhamentos de rede ou outras fontes que não sejam da Internet. Use um navegador confiável para ajudar a garantir que essas proteções funcionem conforme o esperado.
Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários instalem aplicativos de locais diferentes da Microsoft Store, incluindo aplicativos definidos em outras configurações de política.
- Em qualquer lugar: desativa as recomendações de aplicativos e permite que os usuários instalem aplicativos de qualquer local.
- Somente Loja: A intenção é impedir que conteúdo mal-intencionado afete os dispositivos do usuário ao baixar conteúdo executável da Internet. Quando os usuários tentam instalar aplicativos da Internet, a instalação é bloqueada. Os usuários veem uma mensagem recomendando que baixem aplicativos da Microsoft Store.
- Recomendações: ao instalar um aplicativo da Web que está disponível na Microsoft Store, os usuários veem uma mensagem recomendando que eles o baixem da Store.
- Preferir Store: avisa os usuários quando eles instalam aplicativos de locais que não sejam a Microsoft Store.
Controle do usuário sobre instalações: bloquear impede que os usuários alterem as opções de instalação normalmente reservadas para administradores do sistema, como inserir o diretório para instalar os arquivos. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o Windows Installer pode impedir que os usuários alterem essas opções de instalação, e alguns dos recursos de segurança do Windows Installer são ignorados.
Instalar aplicativos com privilégios elevados: bloquear direciona o Windows Installer a usar permissões elevadas ao instalar qualquer programa no sistema. Esses privilégios são estendidos a todos os programas. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema pode aplicar as permissões do usuário atual ao instalar programas que um administrador do sistema não implanta ou oferece.
ApplicationManagement/MSIAlwaysInstallWithElevatedPrivileges CSP
Aplicativos de inicialização: insira uma lista de aplicativos a serem abertos depois que um usuário entrar no dispositivo. Certifique-se de usar uma lista delimitada por ponto-e-vírgula de PFN (Nomes de Família de Pacotes) de aplicativos do Windows. Para que essa política funcione, o manifesto nos aplicativos do Windows deve usar uma tarefa de inicialização.
Celular e conectividade
Essas configurações usam a política de conectividade e os CSPs da política de Wi-Fi , que também listam as edições com suporte do Windows.
Canal de dados da rede celular: escolha se os usuários podem usar dados, como navegar na Web, quando conectados a uma rede celular. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. os usuários podem desativá-la.
- Bloquear: não permitir o canal de dados da rede celular. Usuários não podem ativá-la.
- Permitir (não editável): permite o canal de dados da rede celular. Os usuários não podem desativá-la.
Roaming de dados: bloquear impede o roaming de dados da rede celular no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, ao acessar os dados, o roaming entre redes pode ser permitido.
VPN pela rede celular: Bloquear impede que o dispositivo acesse conexões VPN quando conectado a uma rede celular. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que a VPN use qualquer conexão, incluindo celular.
Roaming de VPN pela rede celular: obloqueio impede que o dispositivo acesse conexões VPN ao fazer roaming em uma rede celular. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir conexões VPN em roaming.
Serviço de dispositivos conectados: o bloco desabilita o componente CDP (Plataforma de Dispositivos Conectados). A CDP permite a descoberta e a conexão com outros dispositivos (por meio de Bluetooth/LAN ou da nuvem) para dar suporte à inicialização remota de aplicativos, mensagens remotas, sessões remotas de aplicativos e outras experiências entre dispositivos. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir o serviço de dispositivos conectados, o que permite a descoberta e a conexão com outros dispositivos Bluetooth.
NFC: o bloqueio impede recursos de NFC (comunicações a curta distância). Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários habilitem e configurem recursos NFC no dispositivo.
Wi-Fi: bloquear impede que os usuários habilitem, configurem e usem conexões Wi-Fi no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir conexões Wi-Fi.
Conectar-se automaticamente a pontos de acesso Wi-Fi: bloquear impede que dispositivos se conectem automaticamente a pontos de acesso Wi-Fi. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os dispositivos se conectem automaticamente a pontos de acesso Wi-Fi livres e aceite automaticamente todos os termos e condições para a conexão.
Configuração Wi-Fi manual: bloquear impede que os dispositivos se conectem a Wi-Fi fora das redes instaladas pelo servidor MDM. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários adicionem e configurem seus próprios SSIDs de rede de conexões Wi-Fi.
Intervalo de varredura de Wi-Fi: insira a frequência com que os dispositivos verificam Wi-Fi redes. Insira um valor de 1 (mais frequente) a 500 (menos frequente). O padrão é
0(zero).
Bluetooth
Essas configurações usam a política de CSP do Bluetooth, que também lista as edições do Windows com suporte.
Bluetooth: bloquear impede que os usuários habilitem o Bluetooth. Não configurado (padrão) permite Bluetooth no dispositivo.
Capacidade de descoberta do Bluetooth: bloquear impede que o dispositivo seja detectável por outros dispositivos habilitados para Bluetooth. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que outros dispositivos habilitados para Bluetooth, como um fone de ouvido, descubram o dispositivo.
Pré-emparelhamento Bluetooth: bloquear impede que dispositivos Bluetooth específicos emparelhem automaticamente com um dispositivo host. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir o emparelhamento automático com o dispositivo host.
Publicidade Bluetooth: Bloquear impede que o dispositivo envie anúncios Bluetooth. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que o dispositivo envie anúncios Bluetooth.
Conexões proximais Bluetooth: o bloqueio impede que um usuário do dispositivo use o Emparelhamento Rápido e outros cenários baseados em proximidade. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que o dispositivo envie anúncios Bluetooth.
Serviços permitidos de Bluetooth: adicione uma lista de serviços e perfis Bluetooth permitidos como strings hexadecimais, como
{782AFCFC-7CAA-436C-8BF0-78CD0FFBD4AF}.O guia de uso ServicesAllowedList tem mais informações na lista de serviços.
Nuvem e Armazenamento
Essas configurações usam o CSP de política de contas, que também lista as edições do Windows com suporte.
Importante
Bloquear ou desabilitar essas configurações da conta Microsoft pode afetar cenários de registro que exigem que os usuários entrem no Microsoft Entra ID. Por exemplo, você está usando o Windows Autopilot pré-provisionado. Normalmente, os usuários veem uma janela de entrada do Microsoft Entra. Quando essas configurações estão definidas como Bloquear ou Desabilitar, a opção de entrada do Microsoft Entra pode não ser exibida. Em vez disso, os usuários são solicitados a aceitar o EULA e criar uma conta local, o que pode não ser o que você deseja.
- Conta Microsoft: bloquear impede que os usuários associem uma conta Microsoft ao dispositivo. O bloqueio também pode afetar alguns cenários de registro que dependem dos usuários para concluir o processo de registro. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir a adição e o uso de uma conta Microsoft.
- Conta não Microsoft: bloquear impede que os usuários adicionem contas não Microsoft usando a interface do usuário. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários adicionem contas de email que não estejam associadas a uma conta Microsoft.
- Sincronização de configurações da conta Microsoft: o bloqueio impede que as configurações de dispositivo e aplicativo associadas a uma conta da Microsoft sejam sincronizadas entre dispositivos. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir essa sincronização.
-
Assistente de entrada da Conta Microsoft: esse serviço do sistema operacional permite que os usuários entrem em suas contas da Microsoft. Por padrão, o sistema operacional pode permitir que os usuários iniciem e parem o serviço Assistente de Sign-In de Conta da Microsoft (wlidsvc).
Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários iniciem e parem o serviço Assistente de Sign-In de Conta da Microsoft (wlidsvc).
Desabilitado: define o serviço Assistente de Entrada da Microsoft (wlidsvc) como Desabilitado e impede que os usuários o iniciem manualmente.
A desabilitação também pode afetar alguns cenários de registro que dependem dos usuários para concluir o registro. Por exemplo, você está usando o Windows Autopilot pré-provisionado. Normalmente, os usuários veem uma janela de entrada do Microsoft Entra. Quando definida como Desabilitar, a opção de entrada do Microsoft Entra pode não ser exibida. Em vez disso, os usuários são solicitados a aceitar o EULA e criar uma conta local, o que pode não ser o que você deseja.
Impressora na nuvem
Essas configurações usam a política CSP EnterpriseCloudPrint, que também lista as edições do Windows com suporte.
-
URL de descoberta de impressora: insira a URL para localizar impressoras na nuvem. Por exemplo, digite
https://cloudprinterdiscovery.contoso.com. -
URL de autoridade de acesso à impressora: insira a URL do ponto de extremidade de autenticação para obter tokens OAuth. Por exemplo, digite
https://azuretenant.contoso.com/adfs. -
Aplicativo cliente nativo do Azure GUID: insira o GUID de um aplicativo cliente com permissão para obter tokens OAuth do OAuthAuthority. Por exemplo, digite
00001111-aaaa-2222-bbbb-3333cccc4444. -
URI do recurso do serviço de impressão: insira o URI do recurso OAuth para o serviço de impressão configurado no portal do Azure. Por exemplo, digite
http://MicrosoftEnterpriseCloudPrint/CloudPrint. -
Número máximo de impressoras a serem consultadas: Insira o número máximo de impressoras que você deseja consultar. O valor padrão é
20. -
URI do recurso do serviço de descoberta de impressora: insira o URI do recurso OAuth para o serviço de descoberta de impressora configurado no portal do Azure. Por exemplo, digite
http://MopriaDiscoveryService/CloudPrint.
Dica
Depois de configurar uma Impressão em Nuvem Híbrida do Windows Server, você pode definir essas configurações e, em seguida, implantá-la em seus dispositivos Windows.
Painel de Controle e Configurações
-
Aplicativo de configurações: bloquear impede que os usuários acessem o aplicativo de configurações do Windows. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários abram o aplicativo Configurações no dispositivo.
Sistema: Bloquear impede o acesso à área Sistema do aplicativo Configurações. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
- Modificação das configurações de energia e suspensão (somente desktop): bloquear impede que os usuários alterem as configurações de energia e suspensão no dispositivo. Não configurado (padrão) permite que os usuários alterem as configurações de energia e suspensão.
Dispositivos: bloquear impede o acesso à área Dispositivos do aplicativo Configurações no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Internet em rede: bloquear impede o acesso à área Rede & Internet do aplicativo Configurações no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Personalização: Bloquear impede o acesso à área Personalização do aplicativo Configurações no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Aplicativos: bloquear impede o acesso à área Aplicativos do aplicativo Configurações no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Contas: Bloquear impede o acesso à área Contas do aplicativo Configurações no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Hora e Idioma: bloquear impede o acesso à área Hora & Idioma do aplicativo Configurações no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Modificação da hora do sistema: bloquear impede que os usuários alterem as configurações de data e hora no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Os usuários podem alterar essas configurações.
Modificação das configurações da região (somente área de trabalho): bloquear impede que os usuários alterem as configurações da região no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Os usuários podem alterar essas configurações.
Modificação das configurações de idioma (somente desktop):bloquear impede que os usuários alterem as configurações de idioma no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Os usuários podem alterar essas configurações.
Jogos: quando definida como Bloquear, esta configuração:
- Impede o acesso ao aplicativo >ConfiguraçõesÁrea de jogos no dispositivo.
- No Windows 11, ele oculta a área deNotificações do Sistema> do aplicativo >Configurações no dispositivo. Especificamente, ele adiciona a
ms-settings:quietmomentsgamepágina ao CSP Settings/PageVisibilityList.
Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Facilidade de Acesso: Bloquear impede o acesso à área Facilidade de Acesso do aplicativo Configurações no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Privacidade: bloquear impede o acesso à área de privacidade do aplicativo Configurações no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Atualização e segurança: bloquear impede o acesso à área de Atualização & Segurança do aplicativo Configurações no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Exibir
Essas configurações usam o CSP da política de exibição, que também lista as edições do Windows com suporte.
O dimensionamento de DPI GDI permite que aplicativos que não têm reconhecimento de DPI se tornem reconhecimento de DPI por monitor.
Ativar o dimensionamento GDI para aplicativos: adicione os aplicativos herdados que você deseja que o dimensionamento GDI DPI seja ativado. Por exemplo, insira
filename.exeou%ProgramFiles%\Path\Filename.exe.GDI O dimensionamento de DPI é ativado para todos os aplicativos herdados em sua lista.
Desativar o dimensionamento GDI para aplicativos: adicione os aplicativos herdados que você deseja que o dimensionamento GDI DPI seja desativado. Por exemplo, insira
filename.exeou%ProgramFiles%\Path\Filename.exe.O dimensionamento de GDI DPI está desativado para todos os aplicativos herdados em sua lista.
Você também pode importar um arquivo .csv com a lista de aplicativos.
Geral
Essas configurações usam o CSP da política de experiência, que também lista as edições do Windows com suporte.
Captura de tela (somente celular): o bloqueio impede que os usuários obtenham capturas de tela no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Copiar e colar (somente para dispositivos móveis):bloquear impede que os usuários usem copiar e colar entre aplicativos no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Cancelamento manual do registro: bloquear impede que os usuários excluam a conta de local de trabalho usando o painel de controle do local de trabalho no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Essa configuração de política não se aplica se o computador estiver associado ao Microsoft Entra e o registro automático estiver habilitado.
Instalação manual do certificado raiz (somente móvel): o Block impede que os usuários instalem manualmente certificados raiz e certificados CAP intermediários. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Câmera: bloquear impede que os usuários usem a câmera no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir o acesso à câmera do dispositivo.
O Intune só gerencia o acesso à câmera do dispositivo. Ele não tem acesso a imagens ou vídeos.
Sincronização de arquivos do OneDrive: o Bloquear impede que os usuários sincronizem arquivos com o OneDrive pelo dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Armazenamento removível: bloquear impede que os usuários usem dispositivos de armazenamento externos, como unidades USB ou cartões SD com o dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Geolocalização: bloquear impede que os usuários ativem os serviços de localização no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Compartilhamento da Internet: bloquear impede o compartilhamento de conexão com a Internet no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Redefinição do telefone: bloquear impede que os usuários façam uma limpeza ou uma redefinição de fábrica no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Conexão USB: bloquear impede o acesso à sincronização de arquivos por meio de uma conexão USB ou o uso de ferramentas de desenvolvedor em um dispositivo HoloLens. Alterar essa política não afeta o carregamento USB. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. O carregamento USB não é afetado por essa configuração.
Modo AntiTheft (somente celular): Bloquear impede que os usuários selecionem a preferência do modo AntiTheft no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Cortana: Bloquear desabilita o assistente de voz Cortana no dispositivo. Quando a Cortana está desabilitada, os usuários ainda podem pesquisar para localizar itens no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir a Cortana.
Observação
A Microsoft preteriu o aplicativo autônomo Cortana para Windows. O assistente de produtividade da Cortana ainda está disponível. Para obter mais informações sobre recursos preteridos no cliente Windows, acesse Recursos preteridos para cliente Windows.
Gravação de voz (somente celular): bloquear impede que os usuários usem o gravador de voz no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir a gravação de voz para aplicativos.
Modificação do nome do dispositivo (somente celular): o bloqueio impede que os usuários alterem o nome do dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Adicionar pacotes de provisionamento: bloquear impede o agente de configuração de tempo de execução que instala pacotes de provisionamento no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Remover pacotes de provisionamento: bloquear impede o agente de configuração de tempo de execução que remove pacotes de provisionamento do dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Descoberta de dispositivos: bloquear impede que o dispositivo seja descoberto por outros dispositivos. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Alternador de Tarefas (somente móvel): Bloquear impede a alternância de tarefas no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Caixa de diálogo de erro do card SIM (somente celular): Bloqueie a exibição de mensagens de erro no dispositivo se nenhum card SIM for detectado. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar as mensagens de erro.
Espaço de Trabalho de Tinta: escolha se e como o usuário acessa o espaço de trabalho de tinta. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode ativar o espaço de trabalho de tinta e os usuários podem usá-lo acima da tela de bloqueio.
- Desabilitado na tela de bloqueio: o espaço de trabalho de tinta está habilitado e o recurso está ativado. Porém, os usuários não podem acessá-lo acima da tela de bloqueio.
- Desabilitado: o acesso ao espaço de trabalho de tinta está desabilitado. O recurso está desativado.
Redefinição do Autopilot: escolha Permitir para que usuários com direitos administrativos possam excluir todos os dados e configurações do usuário usando CTRL + Win + R na tela de bloqueio do dispositivo. O dispositivo é automaticamente reconfigurado e registrado novamente no gerenciamento. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode impedir esse recurso.
Exigir que os usuários se conectem à rede durante a configuração do dispositivo: escolha Exigir para que o dispositivo se conecte a uma rede antes de passar pela página Rede durante a configuração do Windows. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários passem da página Rede, mesmo que não esteja conectado a uma rede.
A configuração entra em vigor na próxima vez que o dispositivo for apagado ou redefinido. Como qualquer outra configuração do Intune, o dispositivo deve ser registrado e gerenciado pelo Intune para receber as configurações. Mas uma vez que ele esteja inscrito e recebendo políticas, a redefinição do dispositivo impõe a configuração durante a próxima instalação do Windows.
Acesso Direto à Memória: o bloqueio impede o acesso direto à memória (DMA) para todas as portas downstream PCI hotpluggable até que um usuário entre no Windows. Habilitado (padrão) permite o acesso ao DMA, mesmo quando um usuário não está conectado.
Encerrar processos do Gerenciador de Tarefas: Essa configuração determina se não administradores podem usar o Gerenciador de Tarefas para finalizar tarefas. O bloqueio impede que usuários padrão (não administradores) usem o Gerenciador de Tarefas para finalizar um processo ou tarefa no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que usuários padrão finalizem um processo ou tarefa usando o Gerenciador de Tarefas.
Experiência de tela bloqueada
Notificações da central de ações (somente dispositivos móveis):bloquear impede que as notificações da Central de Ações sejam exibidas na tela de bloqueio do dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários escolham quais aplicativos mostram notificações na tela de bloqueio.
URL da imagem da tela bloqueada (somente desktop): insira a URL de uma imagem no formato JPG, JPEG ou PNG usada como papel de parede da tela de bloqueio do Windows. Por exemplo, digite
https://contoso.com/image.png. Essa configuração bloqueia a imagem e não pode ser alterada posteriormente.Tempo limite de tela configurável pelo usuário (somente dispositivos móveis):Permitir permite que os usuários configurem o tempo limite da tela. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não dar aos usuários essa opção.
Cortana na tela bloqueada (somente área de trabalho): o recurso Bloquear impede que os usuários interajam com a Cortana quando o dispositivo está na tela de bloqueio. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir a interação com a Cortana.
Notificações do sistema na tela bloqueada: bloquear impede que as notificações do sistema sejam exibidas na tela de bloqueio do dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir essas notificações.
Tempo limite da tela (somente celular): defina a duração (em segundos) do bloqueio de tela até a tela desligada. Os valores compatíveis ficam entre 11 e 1800. Por exemplo, enter
300para definir esse tempo limite como 5 minutos.
Mensagens
Essas configurações usam o CSP de política de mensagens, que também lista as edições do Windows com suporte.
- Sincronização de mensagens (somente celular): o Bloquear desabilita o backup e a restauração de mensagens de texto, bem como a sincronização de mensagens entre dispositivos Windows. A desabilitação ajuda a evitar que as informações sejam armazenadas em servidores fora do controle da organização. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários alterem essas configurações e sincronizem suas mensagens.
- MMS (somente celular):o bloqueio desabilita a funcionalidade de envio e recebimento de MMS no dispositivo. Para empresas, use essa política para desabilitar o MMS em dispositivos como parte do requisito de auditoria ou gerenciamento. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir o envio e o recebimento de MMS.
- RCS (somente móvel): o bloco desabilita a funcionalidade de envio e recebimento de RCS (Rich Communication Services) no dispositivo. Para empresas, use esta política para desabilitar o RCS em dispositivos como parte do requisito de auditoria ou gerenciamento. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir o envio e o recebimento de RCS.
Versão Prévia do Microsoft Edge (Versão 45 e anterior)
Essas configurações usam a política CSP do navegador, que também lista as edições do Windows com suporte.
Observação
Usar o CSP de política do navegador se aplica ao Microsoft Edge versão 45 e mais antiga. Para o Microsoft Edge versão 77 e mais recente, confira Definir as configurações de política do Microsoft Edge no Microsoft Intune.
Usar o modo de quiosque do Microsoft Edge
As configurações disponíveis mudam dependendo do que você escolher. Suas opções:
- Não (padrão): o Microsoft Edge não está em execução no modo de quiosque. Todas as configurações do Microsoft Edge estão disponíveis para você alterar e configurar.
- Sinalização digital/interativa (quiosque de aplicativo único): filtra as configurações do Microsoft Edge que se aplicam à sinalização digital/interativa Modo de quiosque do Microsoft Edge em quiosques de aplicativo único do Windows. Escolha essa configuração para abrir uma URL em tela inteira e mostrar apenas o conteúdo nesse site. Configurar sinais digitais fornece mais informações sobre esse recurso.
- Navegação pública InPrivate (quiosque de aplicativo único): filtra as configurações do Microsoft Edge aplicáveis à navegação pública InPrivate Modo de quiosque do Microsoft Edge para uso em quiosques de aplicativo único do Windows. Executa uma versão com várias guias do Microsoft Edge.
- Modo normal (quiosque de vários aplicativos): filtra as configurações do Microsoft Edge aplicáveis ao modo de quiosque normal do Microsoft Edge. Executa uma versão completa do Microsoft Edge com todos os recursos de navegação.
- Navegação pública (quiosque de vários aplicativos): filtra as configurações do Microsoft Edge aplicáveis à navegação pública em um quiosque de vários aplicativos do Windows 10. Executa uma versão com várias guias do Microsoft Edge InPrivate.
Para obter mais informações sobre o que essas opções fazem, consulte Tipos de configuração do modo de quiosque do Microsoft Edge.
Importante
Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.
Esse perfil de restrições de dispositivo está diretamente relacionado ao perfil de quiosque que você cria usando as configurações de quiosque do Windows. Para resumir:
Crie o perfil de configurações de quiosque do Windows para executar o dispositivo no modo de quiosque. Selecione Microsoft Edge como o aplicativo e defina o modo de quiosque do Microsoft Edge no perfil de quiosque.
Crie o perfil de restrições de dispositivo descrito neste artigo e defina os recursos e configurações específicos permitidos no Microsoft Edge. Certifique-se de escolher o mesmo tipo de modo de quiosque do Microsoft Edge selecionado em seu perfil de quiosque (configurações de quiosque do Windows).
As configurações de modo de quiosque com suporte são um ótimo recurso.
Importante
Certifique-se de atribuir esse perfil do Microsoft Edge aos mesmos dispositivos que o seu perfil de quiosque (configurações de quiosque do Windows).
Start experience
Iniciar o Microsoft Edge com: Escolha quais páginas serão abertas quando o Microsoft Edge for iniciado. Suas opções:
-
Páginas iniciais personalizadas: insira as páginas iniciais, como
http://www.contoso.com. O Microsoft Edge carrega as páginas iniciais inseridas. - Página Nova Guia: o Microsoft Edge carrega o que for inserido na configuração de URL da Nova Guia .
- Página da última sessão: o Microsoft Edge carrega a página da última sessão.
- Páginas iniciais nas configurações do aplicativo local: Microsoft Edge Comece com a página inicial padrão definida pelo sistema operacional.
-
Páginas iniciais personalizadas: insira as páginas iniciais, como
Permitir que o usuário altere as páginas iniciais: Sim (padrão) permite que os usuários alterem as páginas iniciais. Os administradores podem usar o
EdgeHomepageUrlspara inserir as páginas iniciais que os usuários veem por padrão ao abrir o Microsoft Edge. Não impede que os usuários alterem as páginas iniciais.Permitir conteúdo da Web na página nova guia: quando definido como Sim (padrão), o Microsoft Edge abre a URL inserida na configuração de URL da Nova Guia . Se a configuração URL da nova guia estiver em branco, o Microsoft Edge abrirá a página nova guia listada nas configurações do Microsoft Edge. Usuários podem alterá-la. Quando definido como Não, o Microsoft Edge abre uma nova guia com uma página em branco. Os usuários não podem alterá-la.
URL da Nova Guia: Insira a URL a ser aberta na página Nova Guia. Por exemplo, insira
https://www.bing.comouhttps://www.contoso.com.Botão Página Inicial: escolha o que acontece quando o botão Início é selecionado. Suas opções:
- Páginas iniciais: abre a opção escolhida na configuração Iniciar o Microsoft Edge com
- Página Nova guia: abre a URL inserida na configuração de URL da nova guia .
-
URL do botão Página Inicial: Insira a URL para abrir. Por exemplo, insira
https://www.bing.comouhttps://www.contoso.com. - Ocultar botão Página Inicial: oculta o botão página inicial
Permitir que os usuários alterem o botão Página Inicial: Sim , permite que os usuários alterem o botão página inicial. As alterações de usuário substituem quaisquer configurações de administrador para o botão página inicial. Não (padrão) impede que os usuários alterem a forma como o administrador configurou o botão página inicial.
Página Mostrar a primeira experiência de execução (somente para dispositivos móveis):Sim (padrão) mostra a página de introdução do primeiro uso no Microsoft Edge. Não impede que a página de introdução seja exibida na primeira vez que você executar o Microsoft Edge. Esse recurso permite que empresas, como organizações inscritas em configurações de emissões zero, bloqueiem esta página.
Local da lista de URLs da primeira experiência de execução: insira a URL que aponta para o arquivo XML que contém as URLs da primeira página de execução. Por exemplo, digite
https://www.contoso.com/sites.xml.Atualizar o navegador após o tempo ocioso: insira o número de minutos ociosos até que o navegador seja atualizado, de 0 a 1440 minutos. O padrão são
5minutos. Quando definido como0(zero), o navegador não é atualizado depois de ficar ocioso.Essa configuração só está disponível ao executar na navegação pública InPrivate (quiosque de aplicativo único).
Permitir pop-ups (somente área de trabalho): Sim (padrão) Permite pop-ups no navegador da web. Não impede janelas pop-up no navegador.
Enviar tráfego da intranet para o Internet Explorer (somente área de trabalho): Sim, permite que os usuários abram sites da intranet no Internet Explorer em vez do Microsoft Edge. Essa configuração é para compatibilidade com versões anteriores. Não (padrão) permite que os usuários usem o Microsoft Edge.
Local da lista de sites do modo Empresarial (somente Área de Trabalho): insira a URL que aponta para o arquivo XML que contém uma lista de sites da Web que são abertos no modo Empresarial. Os usuários não podem alterar esta lista. Por exemplo, digite
https://www.contoso.com/sites.xml.Mensagem ao abrir sites no Internet Explorer: Use essa configuração para configurar o Microsoft Edge para mostrar uma notificação antes que um site seja aberto no Internet Explorer 11. Suas opções:
- Não mostrar mensagem: o comportamento padrão do sistema operacional é usado, o que pode não mostrar uma mensagem.
- Mostrar mensagem de que o site está aberto no Internet Explorer 11: Mostrar a mensagem ao abrir sites no IE. Sites abertos no IE.
- Mostrar mensagem com a opção de abrir sites no Microsoft Edge: Mostrar a mensagem ao abrir sites no Microsoft Edge. A mensagem inclui um link Continuar no Microsoft Edge para que os usuários possam escolher o Microsoft Edge em vez do IE.
Importante
Essa configuração exige que você use a configuração de local da lista de sites do modo Empresarial, a configuração Enviar tráfego da intranet para o Internet Explorer ou ambas as configurações.
Permitir lista de compatibilidade da Microsoft: Sim (padrão) permite usar uma lista de compatibilidade da Microsoft. Não , impede a lista de compatibilidade da Microsoft no Microsoft Edge. Esta lista da Microsoft ajuda o Microsoft Edge a exibir corretamente sites com problemas de compatibilidade conhecidos.
Pré-carregar páginas iniciais e página de Nova Guia: Sim (padrão) usa o comportamento padrão do sistema operacional, que pode ser pré-carregar essas páginas. O pré-carregamento minimiza o tempo para iniciar o Microsoft Edge e carregar novas guias. Não impede que o Microsoft Edge pré-carregue as páginas iniciais e a página nova guia.
Página inicial de pré-inicialização e nova guia: Sim (padrão) usa o comportamento padrão do sistema operacional, que pode ser pré-inicializar essas páginas. O pré-lançamento ajuda no desempenho do Microsoft Edge e minimiza o tempo necessário para iniciar o Microsoft Edge. Não impede que o Microsoft Edge pré-inicialize as páginas iniciais e a página da nova guia.
Favoritos e pesquisa
Mostrar barra de favoritos: escolha o que acontece com a barra de favoritos em qualquer página do Microsoft Edge. Suas opções:
- Nas páginas Iniciar e nova Guia: mostra a barra de favoritos quando o Microsoft Edge é iniciado e em todas as páginas da Guia. Você pode alterar esta configuração.
- Em todas as páginas: mostra a barra de favoritos em todas as páginas. Os usuários não poderão alterar essa configuração.
- Oculto: oculta a barra de favoritos em todas as páginas. Os usuários não poderão alterar essa configuração.
Permitir alterações nos favoritos: Sim (padrão) usa o padrão do sistema operacional, que permite aos usuários alterar a lista. Não impede que os usuários adicionem, importem, classifiquem ou editem a lista Favoritos.
-
Lista de favoritos: Adicione uma lista de URLs ao arquivo de favoritos. Por exemplo, adicione
http://contoso.com/favorites.html.
-
Lista de favoritos: Adicione uma lista de URLs ao arquivo de favoritos. Por exemplo, adicione
Sincronizar favoritos entre navegadores da Microsoft (somente desktop): Sim, força o Windows a sincronizar os favoritos entre o Internet Explorer e o Microsoft Edge. As adições, exclusões, modificações e alterações de ordem nos favoritos são compartilhadas entre navegadores. Não (padrão) usa o padrão do sistema operacional, o que pode dar aos usuários a opção de sincronizar favoritos entre os navegadores.
Mecanismo de pesquisa padrão: escolha o mecanismo de pesquisa padrão no dispositivo. Os usuários podem alterar esse valor a qualquer momento. Suas opções:
- Mecanismo de pesquisa nas configurações do Microsoft Edge do cliente
- Bing
- Yahoo
- Valor personalizado: em URL Xml do OpenSearch, insira um URL HTTPS com o arquivo XML que inclui o nome abreviado e o URL para o mecanismo de pesquisa, no mínimo. Por exemplo, digite
https://www.contoso.com/opensearch.xml.
Mostrar sugestões de pesquisa: Sim (padrão) permite que seu mecanismo de pesquisa sugira sites à medida que você digita frases de pesquisa na barra de endereços. Não impede esse recurso.
Permitir alterações no mecanismo de pesquisa: Sim (padrão) permite que os usuários adicionem novos mecanismos de pesquisa ou alterem o mecanismo de pesquisa padrão no Microsoft Edge. Escolha Não para impedir que os usuários personalizem o mecanismo de pesquisa.
Essa configuração só está disponível ao executar no modo Normal (quiosque de vários aplicativos).
Privacidade e segurança
Permitir navegação InPrivate: Sim (padrão) permite a navegação InPrivate no Microsoft Edge. Depois de fechar todas as guias InPrivate, o Microsoft Edge exclui os dados de navegação do dispositivo. Não impede que os usuários abram sessões de navegação InPrivate.
Salvar histórico de navegação: Sim (padrão) permite salvar o histórico de navegação no Microsoft Edge. Não impede o salvamento do histórico de navegação.
Limpar dados de navegação ao sair (somente área de trabalho): Sim limpa o histórico e os dados de navegação quando os usuários saem do Microsoft Edge. Não (padrão) usa o padrão do sistema operacional, que pode armazenar em cache os dados de navegação.
Sincronizar as configurações do navegador entre os dispositivos do usuário: escolha como você deseja sincronizar as configurações do navegador entre os dispositivos. Suas opções:
- Permitir: permitir a sincronização das configurações do navegador Microsoft Edge entre os dispositivos do usuário
- Bloquear e habilitar a substituição de usuário: Bloquear a sincronização das configurações do navegador Microsoft Edge entre os dispositivos do usuário. Os usuários podem substituir essa configuração. Quando essa opção é selecionada, os usuários podem substituir a designação de administrador.
- Bloquear: Bloquear a sincronização da configuração do navegador Microsoft Edge entre os dispositivos dos usuários. Os usuários não podem substituir esta política.
Permitir Gerenciador de Senhas: Sim (padrão) permite que o Microsoft Edge use automaticamente o Gerenciador de Senhas, que permite aos usuários salvar e gerenciar senhas no dispositivo. Não , impede que o Microsoft Edge use o Gerenciador de Senhas.
Cookies: Escolha como os cookies são tratados no navegador da web. Suas opções:
- Permitir: os cookies são armazenados no dispositivo.
- Bloquear todos os cookies: os cookies não são armazenados no dispositivo.
- Bloquear somente cookies de terceiros: cookies de terceiros ou parceiros não são armazenados no dispositivo.
Permitir preenchimento automático em formulários: Sim (padrão) permite que os usuários alterem as configurações de preenchimento automático no navegador e preencham os campos de formulário automaticamente. Não , desabilita o recurso Preenchimento Automático no Microsoft Edge.
Enviar cabeçalhos "não rastrear": Sim Envia cabeçalhos "não rastrear" para sites que solicitam informações de acompanhamento (recomendado). Não (padrão) não envia cabeçalhos que permitem que os sites rastreiem o usuário. Os usuários podem definir essa configuração.
Mostrar endereço IP do host localRTC WebRTC: Sim (padrão) permite que o endereço IP do host local dos usuários seja mostrado ao fazer chamadas telefônicas usando este protocolo. Não impede que o endereço IP do host local dos usuários seja mostrado.
Permitir a coleta de dados de bloco dinâmico: Sim (padrão) permite que o Microsoft Edge colete informações de Blocos Dinâmicos fixados no menu Iniciar. Não impede a coleta dessas informações, o que pode fornecer aos usuários uma experiência limitada.
O usuário pode substituir erros de certificado: Sim (padrão) permite que os usuários acessem sites que têm erros de SSL / TLS (Secure Sockets Layer/Transport Layer Security). Não (recomendado para maior segurança) impede que os usuários acessem sites com erros SSL ou TLS.
Additional
Permitir o navegador Microsoft Edge (somente móvel): Sim (padrão) Permite usar o navegador da Web Microsoft Edge no dispositivo móvel. Não , impede o uso do Microsoft Edge em dispositivos. Se você escolher Não, as outras configurações individuais se aplicarão somente à área de trabalho.
Permitir lista suspensa da barra de endereços: Sim (padrão) Permite que o Microsoft Edge mostre a lista suspensa da barra de endereços com uma lista de sugestões. Isso impede que o Microsoft Edge mostre uma lista de sugestões em uma lista suspensa quando você digita. Quando definido como Não, você:
- Ajude a minimizar a largura de banda de rede entre o Microsoft Edge e os serviços Microsoft.
- Desabilite Mostrar sugestões de pesquisa e site enquanto digito nas Configurações do Microsoft Edge>.
Permitir o modo de tela inteira: Sim (padrão) permite que o Microsoft Edge use o modo de tela inteira, que mostra apenas o conteúdo da Web e oculta a interface do usuário do Microsoft Edge. Não impede o modo de tela inteira no Microsoft Edge.
Página Permitir sobre sinalizadores: Sim (padrão) usa o padrão do sistema operacional, o que pode permitir o acesso à
about:flagspágina. Aabout:flagspágina permite que os usuários alterem as configurações do desenvolvedor e habilitem recursos experimentais. Não impede que os usuários acessem aabout:flagspágina no Microsoft Edge.Permitir ferramentas de desenvolvedor: Sim (padrão) permite que os usuários usem as ferramentas de desenvolvedor F12 para criar e depurar páginas da Web por padrão. Não impede que os usuários usem as ferramentas de desenvolvedor F12.
Permitir JavaScript: Sim (padrão) permite que scripts, como JavaScript, sejam executados no navegador Microsoft Edge. Não impede a execução de scripts Java no navegador.
O usuário pode instalar extensões: Sim (padrão) permite que os usuários instalem extensões do Microsoft Edge em dispositivos. Não impede a instalação.
Permitir sideload de extensões de desenvolvedor: Sim (padrão) usa o padrão do sistema operacional, que pode permitir sideload. O sideload instala e executa extensões não verificadas. Não impede que o Microsoft Edge faça o sideload usando o recurso Carregar extensões . Ele não impede o sideload de extensões usando outras maneiras, como o PowerShell.
Extensões necessárias: escolha quais extensões não podem ser desativadas pelos usuários no Microsoft Edge. Insira os nomes da família de pacotes e selecione Adicionar. Localizar um nome de família de pacotes (PFN) para VPN por aplicativo fornece algumas orientações.
Você também pode importar um arquivo CSV que inclua os nomes da família de pacotes. Ou Exporte os nomes de família de pacotes inseridos.
Proxy de rede
Essas configurações usam o CSP da política NetworkProxy, que também lista as edições do Windows com suporte.
Detectar automaticamente as configurações de proxy : bloquear desabilita os dispositivos de detectar automaticamente um script PAC (configuração automática de proxy). Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar esse recurso e os dispositivos tentam encontrar o caminho para um script PAC.
Quando definida como Bloquear, a configuração ProxySettingsPerUser é definida automaticamente como
0.Usar script proxy: escolha Permitir para inserir um caminho para o script PAC para configurar o servidor proxy. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não permitir que você insira a URL para um script PAC.
- URL do endereço do script de configuração: insira a URL de um script PAC que você deseja usar para configurar o servidor proxy.
Usar servidor proxy manual: escolha Permitir para inserir manualmente o nome ou endereço IP e o número da porta TCP de um servidor proxy. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não permitir que você insira manualmente os detalhes de um servidor proxy.
- Endereço: Insira o nome ou endereço IP do servidor proxy.
- Número da porta: insira o número da porta do seu servidor proxy.
-
Exceções de proxy: insira todas as URLs que não devem usar o servidor proxy. Use um ponto e vírgula (
;) para separar cada item. - Ignorar servidor proxy para endereço local: Permitir não usa o servidor proxy para endereços de intranet locais. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode usar um servidor proxy para endereços locais na intranet.
Senha
Essas configurações usam o CSP da política DeviceLock, que também lista as edições do Windows com suporte.
Senha: Exigir força os usuários a inserir uma senha para acessar o dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir o acesso a dispositivos sem uma senha. Aplica-se somente a contas locais. As senhas da conta de domínio permanecem configuradas pelo AD (Active Directory) e pelo Microsoft Entra ID.
DeviceLock/DevicePasswordEnabled CSP
Tipo de senha necessária: Escolha o tipo de senha. Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que a senha inclua números e letras.
- Alfanumérico: a senha deve ser uma combinação de números e letras.
- Numérico: a senha só pode conter números.
Tamanho mínimo da senha: insira o número mínimo de caracteres necessários, de 4 a 16. Por exemplo, enter
6para exigir pelo menos seis caracteres no comprimento da senha. Por padrão, o sistema operacional pode defini-lo como4.DeviceLock/MinDevicePasswordLength CSP
Importante
Quando o requisito de senha é alterado em uma área de trabalho do Windows, os usuários são afetados na próxima vez que entrarem, pois é quando os dispositivos passam de ociosos para ativos. Os usuários com senhas que atendem ao requisito ainda são solicitados a alterar suas senhas.
Número de falhas de entrada antes de apagar o dispositivo: insira o número de senhas erradas permitidas antes de o dispositivo ser apagado, até 11. O número válido inserido depende da edição. O CSP DeviceLock/MaxDevicePasswordFailedAttempts lista os valores com suporte.
0(zero) pode desabilitar a funcionalidade de limpeza do dispositivo.Essa configuração também tem um impacto diferente dependendo da edição. Para obter detalhes específicos sobre essa configuração, consulte o CSP DeviceLock/MaxDevicePasswordFailedAttempts.
Máximo de minutos de inatividade até que a tela seja bloqueada: insira o período de tempo que um dispositivo deve ficar ocioso antes de a tela ser bloqueada. Por exemplo, enter
5para bloquear dispositivos após 5 minutos de inatividade. Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode defini-lo como0(zero), o que não é tempo limite.Expiração da senha (dias): insira o período de tempo em dias em que a senha do dispositivo deve ser alterada, de 1 a 365. Por exemplo, enter
90para expirar a senha após 90 dias. Quando o valor estiver em branco, o Intune não alterará nem atualizará essa configuração. Por padrão, o sistema operacional pode defini-lo como0(zero), o que não é expiração.Impedir a reutilização de senhas anteriores: insira o número de senhas usadas anteriormente que não podem ser usadas, de 1 a 24. Por exemplo, enter para que
5os usuários não possam definir uma nova senha para sua senha atual ou qualquer uma de suas quatro senhas anteriores. Quando o valor estiver em branco, o Intune não alterará nem atualizará essa configuração.Exigir senha quando o dispositivo retornar do estado ocioso (móvel e holográfico): Exigir força os usuários a inserir uma senha para desbloquear o dispositivo depois de ficarem ociosos. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não exigir um PIN ou senha após ficar ocioso.
Senhas simples: o bloco impede que os usuários criem senhas simples, como
1234ou1111. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários criem senhas simples. Essa configuração também bloqueia o uso de senhas de imagem.
Criptografia automática durante AADJ:o bloqueio impede a criptografia automática do dispositivo BitLocker quando os dispositivos são preparados para o primeiro uso e quando os dispositivos são ingressados no Microsoft Entra. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar a criptografia.
Mais sobre a criptografia de dispositivo BitLocker.
Security/PreventAutomaticDeviceEncryptionForAzureADJoinedDevices CSP
Política FIPS (Federal Information Processing Standard): Permitir usa a política FIPS (Federal Information Processing Standard), que é um padrão do governo dos EUA para criptografia, hash e assinatura. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não permitir o FIPS.
Autenticação de dispositivo Windows Hello: permitir que os usuários usem um dispositivo complementar do Windows Hello, como um telefone, pulseira de fitness ou dispositivo IoT, para entrar em um computador Windows. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode impedir a autenticação de dispositivos complementares do Windows Hello.
Domínio de locatário preferencial do Microsoft Entra: insira um nome de domínio existente em sua organização do Microsoft Entra. Quando os usuários desse domínio entrarem, eles não precisarão digitar o nome do domínio. Por exemplo, digite
contoso.com. Os usuários nocontoso.comdomínio podem entrar usando seus nomes de usuário, comoabby, em vez deabby@contoso.com.
Exceções de privacidade por aplicativo
Adicione aplicativos que devem ter um comportamento de privacidade diferente do que você definiu em "Privacidade padrão".
- Nome do pacote: nome da família do pacote do aplicativo.
- Nome do aplicativo: o nome do aplicativo.
Exceções
- Informações da conta: defina se esse aplicativo pode acessar o nome de usuário, a imagem e outras informações de contato.
- Aplicativos em segundo plano: defina se esse aplicativo pode ser executado em segundo plano.
- Calendar: Defina se este aplicativo pode acessar o calendário.
- Histórico de chamadas: defina se este aplicativo pode acessar meu histórico de chamadas.
- Câmera: defina se esse aplicativo pode acessar a câmera.
- Contatos: Defina se este aplicativo pode acessar contatos.
- Email: Defina se este aplicativo pode acessar e enviar email.
- Local: Defina se esse aplicativo pode acessar informações de localização.
- Mensagens: defina se este aplicativo pode ler ou enviar mensagens de texto ou MMS.
- Microfone: defina se esse aplicativo pode usar o microfone.
- Movimento: defina se esse aplicativo pode acessar informações de movimento do dispositivo.
- Notificações: defina se esse aplicativo pode acessar notificações.
- Telefone: Defina se esse aplicativo pode acessar o telefone.
- Rádios: alguns aplicativos usam rádios (por exemplo, Bluetooth) em seu dispositivo para enviar e receber dados e precisam ativar ou desativar esses rádios. Defina se este aplicativo pode controlar esses rádios.
- Tarefas: Defina se esse aplicativo pode acessar suas tarefas.
- Dispositivos confiáveis: escolha se este aplicativo pode usar dispositivos confiáveis. Dispositivos confiáveis são hardware que você já conectou, ou hardware que acompanha o dispositivo. Por exemplo, use TVs, projetores e assim por diante, como dispositivos confiáveis.
- Comentários e diagnósticos: defina se este aplicativo pode acessar informações de diagnóstico.
- Sincronizar com dispositivos: escolha se esse aplicativo pode compartilhar e sincronizar informações automaticamente com dispositivos sem fio que não emparelham explicitamente com o dispositivo.
Personalização
Essas configurações usam a política de personalização CSP, que também lista as edições do Windows com suporte.
URL da imagem de plano de fundo da área de trabalho (somente desktop): insira a URL de uma imagem no formato .jpg, .jpeg ou .png que você deseja usar como papel de parede da área de trabalho do Windows. Os usuários não podem alterar a imagem. Por exemplo, digite
https://contoso.com/logo.png.Quando deixado em branco, o Intune não altera nem atualiza essa configuração.
Impressora
Impressoras: adicione impressoras usando seus nomes de host de rede (nome DNS). O sistema operacional pesquisa e instala drivers de impressora correspondentes para cada impressora no dispositivo. Se você não inserir um valor, o Intune não mudará nem atualizará essa configuração.
Impressora padrão: insira o nome do host de rede (nome DNS) de uma impressora instalada a ser usada como impressora padrão. Se você não inserir um valor, o Intune não mudará nem atualizará essa configuração.
Adicionar novas impressoras: bloquear impede que os usuários adicionem novas impressoras. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir a adição de novas impressoras.
Privacidade
Essas configurações usam a política de privacidade do CSP, que também lista as edições do Windows com suporte.
Experiência de privacidade: bloquear impede que a experiência de privacidade seja aberta quando os usuários entrarem e que seja aberta para usuários novos e atualizados. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Personalização de entrada: o bloqueio impede o uso de voz para ditado e para falar com aplicativos que usam o reconhecimento de fala baseado em nuvem da Microsoft. Ele está desabilitado e os usuários não podem habilitar o reconhecimento de fala online usando as configurações. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários escolham. Se você permitir esses serviços, a Microsoft poderá coletar dados de voz para melhorar o serviço.
Aceitação automática dos avisos de consentimento do usuário de emparelhamento e privacidade: escolha Permitir para que o Windows possa aceitar automaticamente mensagens de consentimento de emparelhamento e privacidade ao executar aplicativos. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode impedir a aceitação automática.
Publicar atividades do usuário: o bloqueio impede que aplicativos e o sistema operacional publiquem atividades do usuário. Também impede experiências compartilhadas e a descoberta de recursos usados recentemente no feed de atividades. As Atividades do Usuário rastreiam o estado das tarefas de um usuário em um aplicativo ou no sistema operacional. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar esse recurso para que os aplicativos possam publicar as atividades do usuário.
Somente atividades locais: o bloqueio impede experiências compartilhadas e a descoberta de recursos usados recentemente no alternador de tarefas, com base apenas na atividade local. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Você pode configurar informações que todos os aplicativos do dispositivo podem acessar. Além disso, defina exceções por aplicativo usando exceções de privacidade por aplicativo.
Exceções
- Informações da conta: defina se esse aplicativo pode acessar o nome de usuário, a imagem e outras informações de contato.
- Aplicativos em segundo plano: defina se esse aplicativo pode ser executado em segundo plano.
- Calendar: Defina se este aplicativo pode acessar o calendário.
- Histórico de chamadas: defina se este aplicativo pode acessar meu histórico de chamadas.
- Câmera: defina se esse aplicativo pode acessar a câmera.
- Contatos: Defina se este aplicativo pode acessar contatos.
- Email: Defina se este aplicativo pode acessar e enviar email.
- Local: Defina se esse aplicativo pode acessar informações de localização.
- Mensagens: defina se este aplicativo pode ler ou enviar mensagens de texto ou MMS.
- Microfone: defina se esse aplicativo pode usar o microfone.
- Movimento: defina se esse aplicativo pode acessar informações de movimento do dispositivo.
- Notificações: defina se esse aplicativo pode acessar notificações.
- Telefone: Defina se esse aplicativo pode acessar o telefone.
- Rádios: alguns aplicativos usam rádios (por exemplo, Bluetooth) em seu dispositivo para enviar e receber dados e precisam ativar ou desativar esses rádios. Defina se este aplicativo pode controlar esses rádios.
- Tarefas: Defina se esse aplicativo pode acessar suas tarefas.
- Dispositivos confiáveis: escolha se este aplicativo pode usar dispositivos confiáveis. Dispositivos confiáveis são hardware que você já conectou ou hardware que acompanha o dispositivo. Por exemplo, use TVs, projetores e assim por diante, como dispositivos confiáveis.
- Comentários e diagnóstico: escolha se esse aplicativo pode acessar informações de diagnóstico.
- Sincronizar com dispositivos -Defina se este aplicativo pode compartilhar e sincronizar informações automaticamente com dispositivos sem fio que não emparelham explicitamente com este computador, tablet ou telefone.
Projeção
Essas configurações usam o CSP da política WirelessDisplay, que também lista as edições do Windows com suporte.
Entrada do usuário de receptores de exibição sem fio: Bloquear impede a entrada do usuário de receptores de exibição sem fio. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que um monitor sem fio envie teclado, mouse, caneta e entrada de toque de volta para o dispositivo de origem.
WirelessDisplay/AllowUserInputFromWirelessDisplayReceiver CSP
Projeção para este PC: Bloquear impede que outros dispositivos localizem o dispositivo para projeção e impede a projeção para outros dispositivos. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os dispositivos sejam detectáveis e pode projetar para o dispositivo acima da tela de bloqueio.
Exigir PIN para emparelhamento: Exigir sempre solicita um PIN ao conectar a um dispositivo de projeção. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não exigir um PIN para emparelhar o dispositivo.
Relatórios e telemetria
Para obter informações sobre alterações recentes na Telemetria do Windows, consulte Alterações na coleta de dados de diagnóstico do Windows.
Compartilhar dados de uso: escolha o nível de dados de diagnóstico enviados. Suas opções:
- Não configurado: (padrão): o Intune não altera nem atualiza essa configuração. Nenhuma configuração é forçada. Os usuários escolhem o nível enviado. Por padrão, o sistema operacional pode não compartilhar nenhum dado.
- Dados de diagnóstico desativados: não recomendado.
- Obrigatório: envia informações básicas do dispositivo, incluindo dados relacionados à qualidade, compatibilidade de aplicativos e outros dados semelhantes para manter o dispositivo seguro e atualizado.
- Avançado (1903 e anteriores): insights adicionais, incluindo como o Windows, o Windows Server, o System Center e os aplicativos são usados, como funcionam, dados avançados de confiabilidade e dados do nível Obrigatório. Para versões mais recentes do sistema operacional, o dispositivo é definido como Obrigatório.
- Opcional: todos os dados necessários para identificar e ajudar a corrigir problemas, além de dados do nível Obrigatório e Avançado .
Enviar dados de navegação do Microsoft Edge para o Microsoft 365 Analytics: Para usar esse recurso, defina as configurações Compartilhar dados de uso como Avançado ou Completo. Esse recurso controla quais dados o Microsoft Edge envia para o Microsoft 365 Analytics para dispositivos empresariais com uma ID comercial configurada. Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não coletar ou enviar dados do histórico de navegação.
- Enviar somente dados da intranet: Permite que o administrador envie o histórico de dados da intranet.
- Enviar apenas dados da Internet: Permite que o administrador envie o histórico de dados da Internet.
- Enviar dados da intranet e da internet: Permite que o administrador envie o histórico de dados da intranet e da internet.
Servidor proxy de telemetria: insira o FQDN (nome de domínio totalmente qualificado) ou o endereço IP de um servidor proxy para encaminhar Experiências de Usuário Conectado e solicitações de Telemetria, usando uma conexão SSL (Secure Sockets Layer). O formato dessa configuração é server:port. Se o proxy nomeado falhar ou se um proxy não for inserido, os dados de Experiências do Usuário Conectado e Telemetria não serão enviados. Ele permanece no dispositivo local.
Se você não inserir um valor, o Intune não mudará nem atualizará essa configuração. Por padrão, o sistema operacional pode enviar as Experiências do Usuário Conectado e os dados de Telemetria para a Microsoft usando a configuração de proxy padrão.
Formatos de exemplo:
IPv4: 192.246.246.106:100 IPv6: [2001:4898:4010:4013:95c1:a8b2:953c:c633]:100 FQDN: www.contoso.com:345
Pesquisar
Essas configurações usam a política de pesquisa CSP, que também lista as edições do Windows com suporte.
Pesquisa Segura (somente celular): controle como a Cortana filtra conteúdo adulto nos resultados da pesquisa. Suas opções:
- Definido pelo usuário: o Intune não altera nem atualiza essa configuração. Nenhuma configuração é forçada. Os usuários escolhem suas próprias configurações.
- Estrito: maior filtragem contra conteúdo adulto
- Moderado: filtragem moderada contra conteúdo adulto. Os resultados de pesquisa válidos não são filtrados.
Exibir resultados da Web na pesquisa: o Bloquear impede que os usuários usem a Pesquisa do Windows para pesquisar na Internet e os resultados da Web não são mostrados na Pesquisa. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários pesquisem na Web e os resultados são mostrados no dispositivo.
Diacríticos: Bloquear impede que diacríticos sejam mostrados na Pesquisa do Windows. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar diacríticos.
Detecção automática de idioma: bloquear impede que o Windows Search detecte automaticamente o idioma ao indexar conteúdo ou propriedades. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir esse recurso.
Pesquisar local: bloquear impede que o Windows Search use a localização. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir esse recurso.
Recuo do indexador: o bloco desabilita o recurso de recuo do indexador de pesquisa. A indexação continua em velocidade máxima, mesmo se a atividade do sistema for alta. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode usar a lógica de retirada para reduzir a atividade de indexação quando a atividade do sistema é alta.
Indexação de unidade removível: o bloqueio impede que locais em unidades removíveis sejam adicionados a bibliotecas e indexados. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir esse recurso.
Indexação de pouco espaço em disco: habilitar permite a indexação automática, mesmo quando há pouco espaço em disco. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode desativar a indexação automática quando o espaço no disco rígido for de 600 MB ou menos. Se os dispositivos em sua organização tiverem espaço limitado no disco rígido, defina-o como Não configurado.
Consultas remotas: Habilitar permite consultas remotas do índice do dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode impedir que os usuários consultem o índice do dispositivo remotamente.
Início
Essas configurações usam o CSP da política de inicialização, que também lista as edições do Windows com suporte.
Para saber mais sobre os CSPs do Windows disponíveis para as experiências Iniciar e Barra de Tarefas, consulte Políticas de CSP (provedor de serviços de configuração) com suporte para o menu Iniciar do Windows.
Layout do menu Iniciar: carregue um arquivo XML que inclua suas personalizações, incluindo a ordem em que os aplicativos são listados e muito mais. O arquivo XML substitui o layout inicial padrão. Os usuários não podem alterar o layout do menu iniciar inserido.
Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Fixar sites em blocos no menu Iniciar: Importar imagens do Microsoft Edge. Essas imagens são mostradas como links no menu Iniciar do Windows para dispositivos desktop. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Desafixar aplicativos da barra de tarefas: bloquear impede que os usuários desafixem aplicativos da barra de tarefas. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários desafixem aplicativos da barra de tarefas.
Troca rápida de usuário: o bloqueio impede a alternância entre usuários conectados simultaneamente sem fazer logoff. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar o usuário Alternar no bloco do usuário.
Aplicativos mais usados: bloquear oculta os aplicativos mais usados de serem exibidos no menu Iniciar. Ele também desativa a alternância correspondente no aplicativo Configurações. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar os aplicativos mais usados.
Aplicativos adicionados recentemente: o bloco oculta os aplicativos adicionados recentemente no menu Iniciar. Ele também desativa a alternância correspondente no aplicativo Configurações. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar os aplicativos adicionados recentemente no menu Iniciar.
Modo de tela inicial: escolha o tamanho da tela inicial. Suas opções:
- Definido pelo usuário: o Intune não altera nem atualiza essa configuração. Nenhuma configuração é forçada. Os usuários podem definir o tamanho.
- Tela inteira: força um tamanho de tela inteira do menu Iniciar.
- Tela não inteira: forçar um tamanho de tela não cheia da tela inicial.
Itens abertos recentemente em Listas de Atalhos: Bloquear oculta as listas de atalhos recentes de serem mostradas no menu Iniciar e na barra de tarefas. Ele também desativa a alternância correspondente no aplicativo Configurações. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar itens abertos recentemente nas listas de atalhos.
Lista de aplicativos: escolha como as listas de todos os aplicativos são mostradas. Suas opções:
- Definido pelo usuário: o Intune não altera nem atualiza essa configuração. Nenhuma configuração é forçada. Os usuários escolhem como a lista de aplicativos é mostrada.
- Remover: oculta a lista de todos os aplicativos.
- Recolher e desabilitar o aplicativo Configurações: oculta a lista de todos os aplicativos e desativa Mostrar lista de aplicativos no menu Iniciar do aplicativo Configurações.
- Remove e desabilita o aplicativo Configurações: oculta a lista de todos os aplicativos, remove o botão todos os aplicativos e desativa Mostrar lista de aplicativos no menu Iniciar do aplicativo Configurações.
Botão Ligar/Desligar: Bloquear oculta o botão Ligar/Desligar no menu Iniciar. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar o botão ligar/desligar.
Bloco do Usuário: Bloquear oculta o bloco do usuário no menu Iniciar. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar o bloco do usuário. Defina as seguinte configurações:
- Bloquear: Bloquear oculta a opção Bloquear no bloco do usuário no menu Iniciar. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar a opção Bloquear .
- Sair: bloquear oculta a opção Sair no bloco do usuário no menu Iniciar. Não configurado (padrão) mostra a opção Sair .
Desligar: Bloquear oculta as opções Atualização e Desligar e Desligar no botão liga/desliga do menu Iniciar. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Suspensão: Bloquear oculta a opção Suspensão no botão ligar/desligar do menu Iniciar. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Hibernar: Bloquear oculta a opção Hibernar no botão ligar/desligar do menu Iniciar. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Switch Account: Block oculta a conta Switch no bloco do usuário no menu Iniciar. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Opções de Reinicialização: Bloquear oculta as opções Atualização e Reinicialização e Reinicialização no botão liga/desliga no menu Iniciar. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Documentos na tela inicial: oculte ou mostre a pasta Documentos no menu Iniciar do Windows. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Nenhuma configuração é forçada. Os usuários optam por mostrar ou ocultar o atalho.
- Ocultar: o atalho fica oculto e a configuração está desabilitada no aplicativo Configurações.
- Mostrar: o atalho é mostrado e a configuração está desabilitada no aplicativo Configurações.
Downloads ao Iniciar: Oculte ou mostre a pasta Downloads no menu Iniciar do Windows. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Nenhuma configuração é forçada. Os usuários optam por mostrar ou ocultar o atalho.
- Ocultar: o atalho fica oculto e a configuração está desabilitada no aplicativo Configurações.
- Mostrar: o atalho é mostrado e a configuração está desabilitada no aplicativo Configurações.
Explorador de Arquivos em Iniciar: Oculte ou mostre o Explorador de Arquivos no menu Iniciar do Windows. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Nenhuma configuração é forçada. Os usuários optam por mostrar ou ocultar o atalho.
- Ocultar: o atalho fica oculto e a configuração está desabilitada no aplicativo Configurações.
- Mostrar: o atalho é mostrado e a configuração está desabilitada no aplicativo Configurações.
Grupo Doméstico na Tela Inicial: Oculte ou mostre o atalho do Grupo Doméstico no menu Iniciar do Windows. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Nenhuma configuração é forçada. Os usuários optam por mostrar ou ocultar o atalho.
- Ocultar: o atalho fica oculto e a configuração está desabilitada no aplicativo Configurações.
- Mostrar: o atalho é mostrado e a configuração está desabilitada no aplicativo Configurações.
Música na Tela Inicial: oculte ou mostre a pasta Música no menu Iniciar do Windows. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Nenhuma configuração é forçada. Os usuários optam por mostrar ou ocultar o atalho.
- Ocultar: o atalho fica oculto e a configuração está desabilitada no aplicativo Configurações.
- Mostrar: o atalho é mostrado e a configuração está desabilitada no aplicativo Configurações.
Rede na Inicialização: Ocultar ou mostrar Rede no menu Iniciar do Windows. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Nenhuma configuração é forçada. Os usuários optam por mostrar ou ocultar o atalho.
- Ocultar: o atalho fica oculto e a configuração está desabilitada no aplicativo Configurações.
- Mostrar: o atalho é mostrado e a configuração está desabilitada no aplicativo Configurações.
Pasta pessoal em Iniciar: Ocultar ou mostrar Pasta pessoal no menu Iniciar do Windows. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Nenhuma configuração é forçada. Os usuários optam por mostrar ou ocultar o atalho.
- Ocultar: o atalho fica oculto e a configuração está desabilitada no aplicativo Configurações.
- Mostrar: o atalho é mostrado e a configuração está desabilitada no aplicativo Configurações.
Imagens na Tela Inicial: Oculte ou mostre a pasta de imagens no menu Iniciar do Windows. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Nenhuma configuração é forçada. Os usuários optam por mostrar ou ocultar o atalho.
- Ocultar: o atalho fica oculto e a configuração está desabilitada no aplicativo Configurações.
- Mostrar: o atalho é mostrado e a configuração está desabilitada no aplicativo Configurações.
Configurações na Tela Inicial: oculte ou mostre o atalho Configurações no menu Iniciar do Windows. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Nenhuma configuração é forçada. Os usuários optam por mostrar ou ocultar o atalho.
- Ocultar: o atalho fica oculto e a configuração está desabilitada no aplicativo Configurações.
- Mostrar: o atalho é mostrado e a configuração está desabilitada no aplicativo Configurações.
Vídeos na tela inicial: oculte ou mostre a pasta de vídeos no menu Iniciar do Windows. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Nenhuma configuração é forçada. Os usuários optam por mostrar ou ocultar o atalho.
- Ocultar: o atalho fica oculto e a configuração está desabilitada no aplicativo Configurações.
- Mostrar: o atalho é mostrado e a configuração está desabilitada no aplicativo Configurações.
Microsoft Defender SmartScreen
SmartScreen para Microsoft Edge: exige a ativação do Microsoft Defender SmartScreen e impede que os usuários o desativem. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode ativar o SmartScreen e permitir que os usuários o ativem e desativem.
O Microsoft Edge usa o Microsoft Defender SmartScreen (ativado) para proteger os usuários contra possíveis tentativas de phishing e softwares mal-intencionados.
Acesso mal-intencionado a sites: Bloquear impede que os usuários ignorem os avisos do Filtro do Microsoft Defender SmartScreen e os impede de acessar o site. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários ignorem os avisos e continuem para acessar o site.
Download de arquivo não verificado: o bloqueio impede que os usuários ignorem os avisos do Filtro do Microsoft Defender SmartScreen e os impede de baixar arquivos não verificados. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários ignorem os avisos e continuem a baixar os arquivos não verificados.
Windows Spotlight
Essas configurações usam o CSP da política de experiência, que também lista as edições do Windows com suporte.
Destaque do Windows: Bloquear desativa o Destaque do Windows na tela de bloqueio, nas dicas do Windows, nos recursos de consumidor da Microsoft e outros recursos relacionados. Se sua meta for minimizar o tráfego de rede de dispositivos, selecione Sim. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir recursos de destaque do Windows e pode ser controlado pelos usuários.
Experience/AllowWindowsSpotlight CSP
Quando definido como Não configurado, você também pode permitir ou bloquear as seguintes configurações:
Destaque do Windows na tela de bloqueio: bloquear impede que o Destaque do Windows mostre informações na tela de bloqueio do dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar informações do Destaque do Windows na tela de bloqueio.
Sugestões de terceiros no Destaque do Windows: Bloquear impede que o Destaque do Windows sugira conteúdo que não foi publicado pela Microsoft. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir sugestões de aplicativos e conteúdo de parceiros e mostrar aplicativos sugeridos no menu Iniciar e nas dicas do Windows.
Recursos do consumidor: o bloqueio desativa experiências que normalmente são para consumidores, como sugestões de início, notificações de associação, instalação de aplicativo de experiência pós-saída e blocos de redirecionamento. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.
Dicas do Windows: Bloquear desabilita as Dicas pop-up do Windows. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que as Dicas do Windows sejam exibidas.
Destaque do Windows na central de ações: bloquear impede que as notificações do Destaque do Windows sejam exibidas na Central de Ações. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar notificações na Central de Ações que sugerem aplicativos ou recursos para ajudar os usuários a serem mais produtivos no Windows.
Personalização do Destaque do Windows: Bloquear impede que o Windows use dados de diagnóstico para fornecer experiências personalizadas aos usuários. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que a Microsoft use dados de diagnóstico para fornecer recomendações, dicas e ofertas personalizadas para adaptar o Windows às necessidades do usuário.
Experiência de boas-vindas do Windows: bloquear desativa o recurso de experiência de boas-vindas do Destaque do Windows. A experiência de boas-vindas do Windows não será exibida quando houver atualizações e alterações para o Windows e seus aplicativos. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir uma experiência de boas-vindas do Windows que mostra aos usuários informações sobre recursos novos ou atualizados.
Experience/AllowWindowsSpotlightWindowsWelcomeExperience CSP
Microsoft Defender Antivírus
Essas configurações usam o CSP de política do defensor, que também lista as edições do Windows com suporte.
Monitoramento em tempo real: Habilitar ativa a verificação em tempo real de malware, spyware e outros softwares indesejados. Os usuários não podem desativá-la. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional ativa esse recurso e permite que os usuários o alterem.
Se você habilitar essa configuração e, em seguida, alterá-la de volta para Não configurada, o Intune deixará a configuração em seu estado configurado anteriormente.
O Intune não desativa esse recurso. Para desabilitá-lo, use um URI personalizado.
Monitoramento de comportamento: habilite o monitoramento de comportamento e verifique determinados padrões conhecidos de atividades suspeitas nos dispositivos. Os usuários não podem desativar o monitoramento de comportamento. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode ativar o Monitoramento de Comportamento e permitir que os usuários o alterem.
Se você habilitar a configuração e, em seguida, alterá-la de volta para Não configurada, o Intune deixará a configuração em seu estado configurado anteriormente.
O Intune não desativa esse recurso. Para desabilitá-lo, use um URI personalizado.
Sistema de Inspeção de Rede (NIS): O NIS ajuda a proteger dispositivos contra explorações baseadas em rede. Ele usa as assinaturas de vulnerabilidades conhecidas do Centro de Proteção de Ponto de Extremidade da Microsoft para ajudar a detectar e bloquear o tráfego mal-intencionado.
Habilitar: ativa a proteção de rede e o bloqueio de rede. Os usuários não podem desativá-la. Quando habilitada, os usuários são impedidos de se conectar a vulnerabilidades conhecidas.
Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional ativa o NIS e permite que os usuários o alterem.
Se você habilitar a configuração e, em seguida, alterá-la de volta para Não configurada, o Intune deixará a configuração em seu estado configurado anteriormente.
O Intune não desativa esse recurso. Para desabilitá-lo, use um URI personalizado.
Verificar todos os downloads: Habilitar ativa essa configuração e o Defender verifica todos os arquivos baixados da Internet. Os usuários não podem desativar essa configuração. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode ativar essa configuração e permitir que os usuários a alterem.
Se você habilitar a configuração e, em seguida, alterá-la de volta para Não configurada, o Intune deixará a configuração em seu estado configurado anteriormente.
O Intune não desativa esse recurso. Para desabilitá-lo, use um URI personalizado.
Verificar scripts carregados em navegadores da Web da Microsoft: Habilitar permite que o Defender verifique scripts usados no Internet Explorer. Os usuários não podem desativar essa configuração. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode ativar essa configuração e permitir que os usuários a alterem.
Se você habilitar a configuração e, em seguida, alterá-la de volta para Não configurada, o Intune deixará a configuração em seu estado configurado anteriormente.
O Intune não desativa esse recurso. Para desabilitá-lo, use um URI personalizado.
Acesso de usuário final ao Defender: O bloqueio oculta a interface do usuário do Microsoft Defender dos usuários. Todas as notificações do Microsoft Defender também são suprimidas. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir o acesso do usuário à interface do usuário do Microsoft Defender e permitir que os usuários a alterem.
Se você bloquear a configuração e alterá-la de volta para Não configurada, o Intune a deixará em seu estado configurado anteriormente.
O Intune não desativa esse recurso. Para desabilitá-lo, use um URI personalizado.
Quando essa configuração é alterada, ela entra em vigor na próxima vez que o dispositivo for reiniciado.
Intervalo de atualização da inteligência de segurança (em horas): insira o intervalo em que o Defender verifica se há novas informações de segurança, de 0 a 24. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. O sistema operacional padrão pode marcar se há atualizações a cada 8 horas.
- Não marcar: o Defender não marca se há novas atualizações de inteligência de segurança.
-
1-24:
1verifica a cada hora,2verifica a cada duas horas,24verifica todos os dias e assim por diante.
Monitorar a atividade de arquivos e programas: permite que o Defender monitore a atividade de arquivos e programas em dispositivos. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. O sistema operacional padrão pode monitorar todos os arquivos.
- Monitoramento desabilitado
- Monitorar todos os arquivos
- Monitorar somente arquivos de entrada
- Monitorar somente arquivos de saída
Dias antes de excluir o malware em quarentena: continue acompanhando o malware resolvido pelo número de dias inseridos para que você possa marcar manualmente os dispositivos afetados anteriormente.
Se você não definir essa configuração ou defini-la como
0dias, o malware permanecerá na pasta Quarentena e não será removido automaticamente. Quando definido como90, os itens de quarentena são armazenados por 90 dias no sistema e, em seguida, removidos.Limite de uso da CPU durante uma verificação: Limite a quantidade de CPU que as verificações podem usar, de
0até100porcentagem. Por padrão, o sistema operacional pode defini-lo como 50%.Verificar arquivos compactados: habilitar ativa o Defender para verificar arquivos compactados, como arquivos Zip ou Cab. Os usuários não podem desativar essa configuração. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode ativar essa verificação e permitir que os usuários a alterem.
Se você habilitar a configuração e, em seguida, alterá-la de volta para Não configurada, o Intune deixará a configuração em seu estado configurado anteriormente.
O Intune não desativa esse recurso. Para desabilitá-lo, use um URI personalizado.
Verificar mensagens de email de entrada: Habilitar permite que o Defender verifique mensagens de email à medida que elas chegam aos dispositivos. Quando habilitado, o mecanismo analisa a caixa de correio e os arquivos de email para analisar o corpo e os anexos do email. Você pode digitalizar os formatos .pst (Outlook), .dbx, .mbx, MIME (Outlook Express) e BinHex (Mac).
Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional desativa essa verificação e permite que os usuários a alterem.
Se você habilitar a configuração e, em seguida, alterá-la de volta para Não configurada, o Intune deixará a configuração em seu estado configurado anteriormente.
O Intune não desativa esse recurso. Para desabilitá-lo, use um URI personalizado.
Verificar unidades removíveis durante uma verificação completa: habilitar ativa as verificações de unidade removível do Defender durante uma verificação completa. Os usuários não podem desativar essa configuração. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que o Defender verifique unidades removíveis, como pen drives, e permitir que os usuários alterem essa configuração.
Se você habilitar a configuração e, em seguida, alterá-la de volta para Não configurada, o Intune deixará a configuração em seu estado configurado anteriormente.
Durante uma verificação rápida, as unidades removíveis ainda podem ser verificadas.
O Intune não desativa esse recurso. Para desabilitá-lo, use um URI personalizado.
Verificar unidades de rede mapeadas durante uma verificação completa: Enable faz com que o Defender verifique arquivos em unidades de rede mapeadas. Se os arquivos na unidade forem somente leitura, o Defender não poderá remover nenhum malware encontrado neles. Os usuários não podem desativar essa configuração.
Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional ativa esse recurso e permite que os usuários o alterem.
Se você habilitar a configuração e, em seguida, alterá-la de volta para Não configurada, o Intune deixará a configuração em seu estado configurado anteriormente.
Durante uma verificação rápida, as unidades de rede mapeadas ainda podem ser verificadas.
O Intune não desativa esse recurso. Para desabilitá-lo, use um URI personalizado.
Verificar arquivos abertos de pastas de rede: o Enable faz com que o Defender verifique arquivos abertos de pastas de rede ou unidades de rede compartilhadas, como arquivos acessados de um caminho UNC. Os usuários não podem desativar essa configuração. Se os arquivos na unidade forem somente leitura, o Defender não poderá remover nenhum malware encontrado neles.
Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional verifica os arquivos abertos a partir de pastas de rede e permite que os usuários alterem esses arquivos.
Se você habilitar a configuração e, em seguida, alterá-la de volta para Não configurada, o Intune deixará a configuração em seu estado configurado anteriormente.
O Intune não desativa esse recurso. Para desabilitá-lo, use um URI personalizado.
Proteção de nuvem: Habilitar ativa o Serviço Microsoft Active Protection para receber informações sobre atividades de malware de dispositivos que você gerencia. Os usuários não poderão alterar essa configuração.
Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o SO permite que o Serviço Microsoft Active Protection receba informações e permite que os usuários alterem essa configuração.
Se você habilitar a configuração e, em seguida, alterá-la de volta para Não configurada, o Intune deixará a configuração em seu estado configurado anteriormente.
O Intune não desativa esse recurso. Para desabilitá-lo, use um URI personalizado.
Avisar os usuários antes do envio da amostra: Controla se arquivos potencialmente mal-intencionados que podem exigir análise adicional são enviados automaticamente à Microsoft. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. O padrão do sistema operacional pode enviar amostras seguras automaticamente.
- Sempre solicitar
- Avisar antes de enviar dados pessoais
- Nunca enviar dados
- Enviar todos os dados sem solicitar: os dados são enviados automaticamente.
Hora de executar uma verificação rápida diária: escolha a hora para executar uma verificação rápida diária. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode executar essa verificação às 2h da manhã.
Se você quiser mais personalização, defina a configuração Tipo de verificação do sistema para executar .
Tipo de verificação do sistema a ser executada: Agende uma verificação do sistema, incluindo o nível de verificação e o dia e a hora para executar a verificação. Suas opções:
- Não configurado: o Intune não altera nem atualiza essa configuração. Nenhuma configuração é forçada. Os usuários podem executar verificações manualmente conforme necessário ou desejado em seus dispositivos.
- Desativar: desabilita qualquer verificação do sistema em dispositivos. Escolha essa opção se você estiver usando uma solução antivírus de parceiro que verifica dispositivos.
-
Verificação rápida: verifica locais comuns onde pode haver malware registrado, como chaves do Registro e pastas de inicialização conhecidas do Windows.
- Dia agendado: Escolha o dia para executar a verificação.
- Hora agendada: Escolha a hora para executar a verificação.
-
Verificação completa: Procura locais comuns onde pode haver malware registrado e também verifica todos os arquivos e pastas do dispositivo.
- Dia agendado: Escolha o dia para executar a verificação.
- Hora agendada: Escolha a hora para executar a verificação.
Dica
Essa configuração pode entrar em conflito com a configuração Tempo para realizar uma verificação rápida diária . Algumas recomendações:
Se você quiser agendar uma verificação rápida diária e uma verificação completa semanal, então:
- Defina a Configuração de hora para executar uma verificação rápida diária .
- Configure o Tipo de verificação do sistema a ser executada para fazer uma verificação completa.
Se você quiser apenas uma verificação rápida diária (sem verificação completa), use uma das configurações: Hora de executar uma verificação rápida diária ou Tipo de verificação do sistema a ser executada. Por exemplo, para executar uma verificação rápida todas as terças-feiras às 6h, defina a configuração Tipo de verificação do sistema para executar .
Não configure a configuração Hora para executar uma verificação rápida diária simultaneamente com o Tipo de verificação do sistema a ser executado definido como Verificação rápida. Essas configurações podem entrar em conflito e uma verificação pode não ser executada.
CSP Defender/ScanParameterCSP Defender/ScheduleScanDay CSPDefender/ScheduleScanTime
Detectar aplicativos potencialmente indesejados: esse recurso identifica e impede que aplicativos potencialmente indesejados (PUA) sejam baixados e instalados em sua rede. Esses aplicativos não são considerados vírus, malware ou outros tipos de ameaças. No entanto, eles podem executar ações em pontos de extremidade que podem afetar seu desempenho ou uso. Escolha o nível de proteção quando o Windows detectar PUAs. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Por padrão, o Microsoft Defender pode desabilitar esse recurso.
- Desativada ou Desativada: Proteção PUA desativada.
- Habilitar: o Microsoft Defender detecta PUAs e os itens detectados são bloqueados. Esses itens aparecem no histórico junto com outras ameaças.
- Auditoria: o Microsoft Defender detecta PUAs, mas não executa nenhuma ação. Você pode examinar as informações sobre os aplicativos contra os quais o Microsoft Defender tomaria medidas. Por exemplo, pesquise eventos criados pelo Microsoft Defender no Visualizador de Eventos.
NoAntivírus>de Segurança> de Ponto de Extremidade, Correção de Antivírus> do Microsoft Defender, essa configuração é chamada de Ação a ser executada em aplicativos potencialmente indesejados.
Para obter mais informações sobre aplicativos potencialmente indesejados, confira Detectar e bloquear aplicativos potencialmente indesejados.
Enviar amostras de consentimento: atualmente, essa configuração não tem impacto. Não use essa configuração. Ele pode ser removido em uma versão futura.
Na Proteção de Acesso: Bloquear impede a verificação de arquivos que foram acessados ou baixados. Usuários não podem ativá-la. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode habilitar esse recurso e permite que os usuários o alterem.
Se você bloquear a configuração e alterá-la de volta para Não configurada, o Intune deixará a configuração em seu estado configurado anteriormente no sistema operacional.
O Intune não ativa esse recurso. Para habilitá-lo, use um URI personalizado.
Ações sobre ameaças de malware detectadas: selecione Habilitar para escolher as ações que você deseja que o Defender execute para cada nível de ameaça detectado: baixo, moderado, alto e grave. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que o Microsoft Defender escolha a melhor opção.
Quando definido como Habilitar, selecione a ação:
- Clean
- Quarentena
- Remove
- Permitir
- Definido pelo usuário
- Bloquear
Se sua ação não for possível, o Microsoft Defender escolherá a melhor opção para garantir que a ameaça seja corrigida.
Exclusões do Microsoft Defender Antivírus
Você pode excluir determinados arquivos das verificações do Microsoft Defender Antivírus modificando as listas de exclusão. Em geral, você não precisa aplicar exclusões. O Microsoft Defender Antivírus inclui várias exclusões automáticas com base em comportamentos conhecidos do sistema operacional e arquivos de gerenciamento típicos, como aqueles usados no gerenciamento corporativo, no gerenciamento de banco de dados e em outros cenários e situações corporativos.
Aviso
A definição de exclusões reduz a proteção oferecida pelo Microsoft Defender Antivírus. Sempre avalie os riscos associados à implementação de exclusões. Exclua apenas arquivos que você sabe que não são mal-intencionados.
- Files e pastas a serem excluídas das verificações e da proteção em tempo real: Adiciona um ou mais arquivos e pastas, como C:\Path ou %ProgramFiles%\Path\filename.exe, à lista de exclusões. Esses arquivos e pastas não estão incluídos em nenhuma verificação agendada ou em tempo real.
- Extensões de arquivo para excluir de verificações e proteção em tempo real: adicione uma ou mais extensões de arquivo, como jpg ou txt , à lista de exclusões. Arquivos com essas extensões não estão incluídos em nenhuma verificação agendada ou em tempo real.
- Processos a serem excluídos de verificações e proteção em tempo real: adicione um ou mais processos do tipo .exe, .com ou .scr à lista de exclusões. Esses processos não estão incluídos em nenhuma verificação em tempo real ou agendada.
Para saber mais, confira Visão geral de exclusões na documentação do Microsoft Defender.
Configurações da energia
Essas configurações usam a política de energia do CSP, que também lista as edições do Windows com suporte.
Bateria
Nível da bateria para ativar a Economia de Energia: Quando o dispositivo estiver usando a energia da bateria, insira o nível de carga da bateria para ativar a Economia de Energia, de 0 a 100. Insira um valor percentual que indique o nível de carga da bateria. Por exemplo, quando definido como
80, a Economia de Energia é ativada quando a bateria tem 80% de carga ou menos disponível.Se você não inserir um valor, o Intune não mudará nem atualizará essa configuração. Por padrão, o sistema operacional pode defini-lo como 70%.
Fechamento da tampa (somente celular): quando o dispositivo estiver usando a energia da bateria, escolha o que acontece quando a tampa é fechada. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários controlem essa configuração.
- Nenhuma ação: o dispositivo permanece ligado e continua a usar a energia da bateria.
- Suspensão: o dispositivo entra no modo de suspensão e usa uma pequena quantidade de carga da bateria. O computador continua ligado e os aplicativos e arquivos abertos são armazenados na memória de acesso aleatório (RAM).
- Hibernar: o dispositivo entra no modo de hibernação. Os aplicativos e arquivos abertos são armazenados no disco rígido e o dispositivo é desligado.
- Desligamento: o dispositivo é desligado. Aplicativos e arquivos abertos são fechados sem salvar.
Botão liga/desliga: quando o dispositivo estiver usando a energia da bateria, escolha o que acontece quando o botão liga/desliga é selecionado. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários controlem essa configuração.
- Nenhuma ação: o dispositivo permanece ligado e continua a usar a energia da bateria.
- Suspensão: o dispositivo entra no modo de suspensão e usa uma pequena quantidade de carga da bateria. O computador continua ligado e os aplicativos e arquivos abertos são armazenados na memória de acesso aleatório (RAM).
- Hibernar: o dispositivo entra no modo de hibernação. Os aplicativos e arquivos abertos são armazenados no disco rígido e o dispositivo é desligado.
- Desligamento: o dispositivo é desligado. Aplicativos e arquivos abertos são fechados sem salvar.
Botão Sleep: quando o dispositivo estiver usando a energia da bateria, escolha o que acontece quando o botão Sleep é selecionado. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários controlem essa configuração.
- Nenhuma ação: o dispositivo permanece ligado e continua a usar a energia da bateria.
- Suspensão: o dispositivo entra no modo de suspensão e usa uma pequena quantidade de carga da bateria. O computador continua ligado e os aplicativos e arquivos abertos são armazenados na memória de acesso aleatório (RAM).
- Hibernar: o dispositivo entra no modo de hibernação. Os aplicativos e arquivos abertos são armazenados no disco rígido e o dispositivo é desligado.
- Desligamento: o dispositivo é desligado. Aplicativos e arquivos abertos são fechados sem salvar.
Suspensão híbrida: quando o dispositivo estiver usando a energia da bateria, opte por permitir ou desabilitar o modo de suspensão híbrida.
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários controlem essa configuração.
- Habilitar: os dispositivos podem entrar no modo de suspensão híbrida. Os aplicativos e arquivos abertos são armazenados na memória de acesso aleatório (RAM) e no disco rígido. Ele usa uma pequena quantidade de carga da bateria.
- Desativar: impede que os dispositivos entrem no modo de suspensão híbrido.
Conectado
Nível da bateria para ativar a Economia de Energia: Quando o dispositivo estiver conectado, insira o nível de carga da bateria para ativar a Economia de Energia de 0 a 100. Insira um valor percentual que indique o nível de carga da bateria. Por exemplo, quando definido como
80, a Economia de Energia é ativada quando a bateria tem 80% de carga ou menos disponível.Se você não inserir um valor, o Intune não mudará nem atualizará essa configuração. Por padrão, o sistema operacional pode defini-lo como 70%.
Fechamento da tampa (somente celular): quando o dispositivo estiver conectado, escolha o que acontece quando a tampa é fechada. Suas opções:
Não configurado (padrão): o Intune não altera nem atualiza essa configuração.
Nenhuma ação: o dispositivo permanece ligado.
Suspensão: o dispositivo entra no modo de suspensão. O computador continua ligado e os aplicativos e arquivos abertos são armazenados na memória de acesso aleatório (RAM).
Hibernar: o dispositivo entra no modo de hibernação. Os aplicativos e arquivos abertos são armazenados no disco rígido e o dispositivo é desligado.
Desligamento: o dispositivo é desligado. Aplicativos e arquivos abertos são fechados sem salvar.
Botão liga/desliga: quando o dispositivo estiver conectado, escolha o que acontece quando o botão liga/desliga é selecionado. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração.
- Nenhuma ação: o dispositivo permanece ligado.
- Suspensão: o dispositivo entra no modo de suspensão. O computador continua ligado e os aplicativos e arquivos abertos são armazenados na memória de acesso aleatório (RAM).
- Hibernar: o dispositivo entra no modo de hibernação. Os aplicativos e arquivos abertos são armazenados no disco rígido e o dispositivo é desligado.
- Desligamento: o dispositivo é desligado. Aplicativos e arquivos abertos são fechados sem salvar.
Botão Sleep: quando o dispositivo estiver conectado, escolha o que acontece quando o botão Sleep é selecionado. Suas opções:
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração.
- Nenhuma ação: o dispositivo permanece ligado.
- Suspensão: o dispositivo entra no modo de suspensão. O computador continua ligado e os aplicativos e arquivos abertos são armazenados na memória de acesso aleatório (RAM).
- Hibernar: o dispositivo entra no modo de hibernação. Os aplicativos e arquivos abertos são armazenados no disco rígido e o dispositivo é desligado.
- Desligamento: o dispositivo é desligado. Aplicativos e arquivos abertos são fechados sem salvar.
Suspensão híbrida: quando o dispositivo estiver conectado, opte por permitir ou desabilitar o modo de suspensão híbrida.
- Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários controlem essa configuração.
- Habilitar: os dispositivos podem entrar no modo de suspensão híbrida. Os aplicativos e arquivos abertos são armazenados na memória de acesso aleatório (RAM) e no disco rígido.
- Desativar: impede que os dispositivos entrem no modo de suspensão híbrido.
Próximas etapas
Para obter detalhes técnicos adicionais sobre cada configuração e quais edições do Windows têm suporte, consulte Referência do CSP da Política do Windows