Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Proteger seu locatário do Intune é essencial para impor os princípios de Confiança Zero e manter um ambiente seguro e bem gerenciado. Essas recomendações se alinham à Iniciativa Futuro Seguro da Microsoft, limitando o raio de explosão e impondo o acesso com privilégios mínimos por meio de controle administrativo segmentado, integração segura de dispositivos e proteções orientadas por políticas. Juntos, eles ajudam a reduzir riscos, manter a higiene do locatário e fortalecer a conformidade entre plataformas.
Confiança Zero recomendações de segurança
A configuração da marca de escopo é imposta para dar suporte à administração delegada e ao acesso com privilégios mínimos
Se as marcas de escopo do Intune não estiverem configuradas corretamente para administração delegada, os invasores que obtiverem acesso privilegiado ao Intune ou ao Microsoft Entra ID poderão escalonar privilégios e acessar configurações de dispositivos confidenciais no locatário. Sem marcas de escopo granular, os limites administrativos não são claros, permitindo que os invasores se movam lateralmente, manipulem políticas de dispositivo, exfiltrem dados de configuração ou implantem configurações maliciosas para todos os usuários e dispositivos. Uma única conta de administrador comprometida pode afetar todo o ambiente. A ausência de administração delegada também prejudica o acesso menos privilegiado, dificultando a contenção de violações e a aplicação da responsabilização. Os invasores podem explorar funções de administrador global ou atribuições de RBAC (controle de acesso baseado em função) mal configuradas para contornar políticas de conformidade e obter amplo controle sobre o gerenciamento de dispositivos.
A imposição de rótulos de escopo segmenta o acesso administrativo e o alinha aos limites organizacionais. Isso limita o raio de explosão de contas comprometidas, dá suporte ao acesso com privilégios mínimos e se alinha aos princípios de Confiança Zero de segmentação, controle baseado em função e contenção.
Ação de correção
Use as marcas de escopo do Intune e as funções RBAC para limitar o acesso do administrador com base na função, geografia ou unidade de negócios:
- Saiba como criar e implantar tags de escopo para a TI distribuída
- Implementar o controle de acesso baseado em função com o Microsoft Intune
As notificações de registro de dispositivo são impostas para garantir a conscientização do usuário e a integração segura
Sem notificações de registro de dispositivo, os usuários podem não saber que seu dispositivo foi registrado no Intune, especialmente em casos de registro não autorizado ou inesperado. Essa falta de visibilidade pode atrasar a comunicação do usuário sobre atividades suspeitas e aumentar o risco de dispositivos não gerenciados ou comprometidos obterem acesso a recursos corporativos. Os invasores que obtêm credenciais de usuário ou exploram fluxos de auto-registro podem integrar dispositivos silenciosamente, ignorando o escrutínio do usuário e permitindo a exposição de dados ou movimento lateral.
As notificações de registro fornecem aos usuários melhor visibilidade da atividade de integração do dispositivo. Eles ajudam a detectar registros não autorizados, reforçar práticas de provisionamento seguro e dar suporte aos princípios de Confiança Zero de visibilidade, verificação e envolvimento do usuário.
Ação de correção
Configure as notificações de inscrição do Intune para alertar os usuários quando o dispositivo for registrado e reforçar as práticas de integração seguras:
O registro automático de dispositivo do Windows é imposto para eliminar os riscos de pontos de extremidade não gerenciados
Se o registro automático do Windows não estiver habilitado, os dispositivos não gerenciados poderão se tornar um ponto de entrada para invasores. Os agentes de ameaças podem usar esses dispositivos para acessar dados corporativos, contornar políticas de conformidade e introduzir vulnerabilidades no ambiente. Dispositivos ingressados no Microsoft Entra sem registro no Intune criam lacunas na visibilidade e no controle. Esses pontos de extremidade não gerenciados podem expor pontos fracos no sistema operacional ou aplicativos mal configurados que os invasores podem explorar.
A imposição do registro automático garante que os dispositivos Windows sejam gerenciados desde o início, permitindo a imposição consistente da política e a visibilidade da conformidade. Isso dá suporte à Confiança Zero, garantindo que todos os dispositivos sejam verificados, monitorados e controlados por controles de segurança.
Ação de correção
Habilite o registro automático para dispositivos Windows usando o Intune e o Microsoft Entra para garantir que todos os dispositivos ingressados no domínio ou no Entra sejam gerenciados:
Para saber mais, confira:
As políticas de conformidade protegem os dispositivos Windows
Se as políticas de conformidade para dispositivos Windows não forem configuradas e atribuídas, os agentes de ameaça poderão explorar pontos de extremidade não gerenciados ou não compatíveis para obter acesso não autorizado a recursos corporativos, ignorar controles de segurança e persistir no ambiente. Sem a conformidade imposta, os dispositivos podem não ter configurações de segurança críticas, como criptografia BitLocker, requisitos de senha, configurações de firewall e controles de versão do sistema operacional. Essas lacunas aumentam o risco de vazamento de dados, escalonamento de privilégios e movimento lateral. A conformidade inconsistente do dispositivo enfraquece a postura de segurança da organização e dificulta a detecção e a correção de ameaças antes que ocorram danos significativos.
A imposição de políticas de conformidade garante que os dispositivos Windows atendam aos principais requisitos de segurança e dê suporte à Confiança Zero, validando a integridade do dispositivo e reduzindo a exposição a pontos de extremidade configurados incorretamente.
Ação de correção
Crie e atribua políticas de conformidade do Intune a dispositivos Windows para impor padrões organizacionais para acesso e gerenciamento seguros:
- Criar e atribuir políticas de conformidade do Intune
- Examine as configurações de conformidade do Windows que você pode gerenciar com o Intune
As políticas de conformidade protegem os dispositivos macOS
Se as políticas de conformidade para dispositivos macOS não estiverem configuradas e atribuídas, os agentes de ameaça poderão explorar pontos de extremidade não gerenciados ou não compatíveis para obter acesso não autorizado a recursos corporativos, ignorar os controles de segurança e persistir no ambiente. Sem conformidade imposta, os dispositivos macOS podem não ter configurações de segurança críticas, como criptografia de armazenamento de dados, requisitos de senha e controles de versão do sistema operacional. Essas lacunas aumentam o risco de vazamento de dados, escalonamento de privilégios e movimento lateral. A conformidade inconsistente do dispositivo enfraquece a postura de segurança da organização e dificulta a detecção e a correção de ameaças antes que ocorram danos significativos.
A aplicação de políticas de conformidade garante que os dispositivos macOS atendam aos principais requisitos de segurança e ofereça suporte à Confiança Zero, validando a integridade do dispositivo e reduzindo a exposição a pontos de extremidade configurados incorretamente.
Ações de correção
Crie e atribua políticas de conformidade do Intune a dispositivos macOS para impor padrões organizacionais para acesso e gerenciamento seguros:
- Criar e atribuir políticas de conformidade do Intune
- Examine as configurações de conformidade do macOS que você pode gerenciar com o Intune
As políticas de conformidade protegem dispositivos Android totalmente gerenciados e de propriedade corporativa
Se as políticas de conformidade não forem atribuídas a dispositivos Android Enterprise totalmente gerenciados no Intune, os agentes de ameaça poderão explorar pontos de extremidade não compatíveis para obter acesso não autorizado a recursos corporativos, ignorar controles de segurança e persistir no ambiente. Sem conformidade imposta, os dispositivos podem não ter configurações de segurança críticas, como requisitos de senha, criptografia de armazenamento de dados e controles de versão do sistema operacional. Essas lacunas aumentam o risco de vazamento de dados, escalonamento de privilégios e movimento lateral. A conformidade inconsistente do dispositivo enfraquece a postura de segurança da organização e dificulta a detecção e a correção de ameaças antes que ocorram danos significativos.
A aplicação de políticas de conformidade garante que os dispositivos Android Enterprise atendam aos principais requisitos de segurança e sejam compatíveis com a Confiança Zero, validando a integridade do dispositivo e reduzindo a exposição a endpoints configurados incorretamente ou não gerenciados.
Ação de correção
Crie e atribua políticas de conformidade do Intune a dispositivos Android Enterprise totalmente gerenciados e de propriedade corporativa para impor padrões organizacionais para acesso e gerenciamento seguros:
- Criar uma política de conformidade no Microsoft Intune
- Examine as configurações de conformidade do Android Enterprise que você pode gerenciar com o Intune
As políticas de conformidade protegem dispositivos Android de propriedade pessoal
Se as políticas de conformidade não forem atribuídas a dispositivos de propriedade pessoal do Android Enterprise no Intune, os agentes de ameaça poderão explorar pontos de extremidade não compatíveis para obter acesso não autorizado a recursos corporativos, ignorar os controles de segurança e introduzir vulnerabilidades. Sem a conformidade imposta, os dispositivos podem não ter configurações de segurança críticas, como requisitos de senha, criptografia de armazenamento de dados e controles de versão do sistema operacional. Essas lacunas aumentam o risco de vazamento de dados e acesso não autorizado. A conformidade inconsistente do dispositivo enfraquece a postura de segurança da organização e dificulta a detecção e a correção de ameaças antes que ocorram danos significativos.
A aplicação de políticas de conformidade garante que os dispositivos Android de propriedade pessoal atendam aos principais requisitos de segurança e ofereça suporte à Confiança Zero, validando a integridade do dispositivo e reduzindo a exposição a pontos de extremidade configurados incorretamente ou não gerenciados.
Ação de correção
Crie e atribua políticas de conformidade do Intune a dispositivos de propriedade pessoal do Android Enterprise para impor padrões organizacionais para acesso e gerenciamento seguros:
- Criar uma política de conformidade no Microsoft Intune
- Examine as configurações de conformidade do Android Enterprise que você pode gerenciar com o Intune
As políticas de conformidade protegem dispositivos iOS/iPadOS
Se as políticas de conformidade não forem atribuídas a dispositivos iOS/iPadOS no Intune, os agentes de ameaças poderão explorar pontos de extremidade não compatíveis para obter acesso não autorizado a recursos corporativos, ignorar os controles de segurança e persistir no ambiente. Sem conformidade imposta, os dispositivos podem não ter configurações de segurança críticas, como requisitos de senha e controles de versão do sistema operacional. Essas lacunas aumentam o risco de vazamento de dados, escalonamento de privilégios e movimento lateral. A conformidade inconsistente do dispositivo enfraquece a postura de segurança da organização e dificulta a detecção e a correção de ameaças antes que ocorram danos significativos.
A imposição de políticas de conformidade garante que os dispositivos iOS/iPadOS atendam aos principais requisitos de segurança e dê suporte à Confiança Zero, validando a integridade do dispositivo e reduzindo a exposição a pontos de extremidade configurados incorretamente ou não gerenciados.
Ação de correção
Crie e atribua políticas de conformidade do Intune a dispositivos iOS/iPadOS para impor padrões organizacionais para acesso e gerenciamento seguros:
- Criar uma política de conformidade no Microsoft Intune
- Examine as configurações de conformidade do iOS/iPadOS que você pode gerenciar com o Intune
O SSO da plataforma é configurado para fortalecer a autenticação em dispositivos macOS
Se as políticas de SSO da plataforma não forem impostas em dispositivos macOS, os pontos de extremidade poderão depender de mecanismos de autenticação inseguros ou inconsistentes, permitindo que os invasores ignorem o acesso condicional e as políticas de conformidade. Isso abre a porta para o movimento lateral entre serviços de nuvem e recursos locais, especialmente quando identidades federadas são usadas. Os agentes de ameaças podem persistir aproveitando tokens roubados ou credenciais armazenadas em cache e exfiltrar dados confidenciais por meio de aplicativos não gerenciados ou sessões do navegador. A ausência de aplicação do SSO também prejudica as políticas de proteção do aplicativo e as avaliações de postura do dispositivo, dificultando a detecção e a contenção de violações. Por fim, a falha ao configurar e atribuir políticas de SSO da Plataforma macOS compromete a segurança da identidade e enfraquece a postura de Confiança Zero da organização.
A imposição de políticas de SSO da plataforma em dispositivos macOS garante uma autenticação consistente e segura em aplicativos e serviços. Isso fortalece a proteção de identidade, dá suporte à imposição do Acesso Condicional e se alinha à Confiança Zero, reduzindo a dependência de credenciais locais e melhorando as avaliações de postura.
Ação de correção
Use o Intune para configurar e atribuir políticas de SSO de plataforma para dispositivos macOS para impor a autenticação segura e fortalecer a proteção de identidade. Confira:
- Configurar o SSO da Plataforma para macOS no Intune – Orientações passo a passo para habilitar o SSO da Plataforma em dispositivos macOS.
- Visão geral e opções de logon único (SSO) para dispositivos Apple no Microsoft Intune – Visão geral das opções de SSO disponíveis para plataformas Apple.
O registro automático do Defender para Ponto de Extremidade é imposto para reduzir o risco de ameaças não gerenciadas do Android
Se o registro automático no Microsoft Defender para Ponto de Extremidade não estiver configurado para dispositivos Android no Intune, os pontos de extremidade gerenciados poderão permanecer desprotegidos contra ameaças móveis. Sem a integração do Defender, os dispositivos não têm recursos avançados de detecção e resposta a ameaças, aumentando o risco de malware, phishing e outros ataques baseados em dispositivos móveis. Dispositivos desprotegidos podem ignorar políticas de segurança, acessar recursos corporativos e expor dados confidenciais a comprometimentos. Essa lacuna na defesa contra ameaças móveis enfraquece a postura de Confiança Zero da organização e reduz a visibilidade da integridade do endpoint.
Habilitar o registro automático do Defender garante que os dispositivos Android sejam protegidos por recursos avançados de detecção e resposta a ameaças. Isso oferece suporte à Confiança Zero, reforçando a proteção contra ameaças móveis, melhorando a visibilidade e reduzindo a exposição a endpoints não gerenciados ou comprometidos.
Ação de correção
Use o Intune para configurar o registro automático no Microsoft Defender para Ponto de Extremidade para dispositivos Android a fim de impor a proteção contra ameaças móveis:
As regras de limpeza de dispositivo mantêm a higiene do locatário ocultando dispositivos inativos
Se as regras de limpeza de dispositivo não estiverem configuradas no Intune, os dispositivos obsoletos ou inativos poderão permanecer visíveis no locatário indefinidamente. Isso leva a listas de dispositivos desordenadas, relatórios imprecisos e visibilidade reduzida do cenário de dispositivos ativos. Os dispositivos não utilizados podem reter credenciais ou tokens de acesso, aumentando o risco de acesso não autorizado ou decisões de política mal informadas.
As regras de limpeza de dispositivo ocultam automaticamente os dispositivos inativos de exibições e relatórios do administrador, melhorando a higiene dos locatários e reduzindo a carga administrativa. Isso oferece suporte à Confiança Zero, mantendo um inventário de dispositivos preciso e confiável, preservando dados históricos para auditoria ou investigação.
Ação de correção
Configure as regras de limpeza de dispositivo do Intune para ocultar automaticamente os dispositivos inativos do locatário:
Para saber mais, confira:
- Usando regras de limpeza de dispositivo do Intuneno blog da Microsoft Tech Community
As políticas de Termos e Condições protegem o acesso a dados confidenciais
Se as políticas de Termos e Condições não estiverem configuradas e atribuídas no Intune, os usuários poderão acessar os recursos corporativos sem concordar com os termos legais, de segurança ou de uso necessários. Essa omissão expõe a organização a riscos de conformidade, responsabilidades legais e possível uso indevido de recursos.
A aplicação de Termos e Condições garante que os usuários reconheçam e aceitem as políticas da empresa antes de acessar dados ou sistemas confidenciais, apoiando a conformidade regulatória e o uso responsável de recursos.
Ação de correção
Crie e atribua políticas de Termos e Condições no Intune para exigir a aceitação do usuário antes de conceder acesso a recursos corporativos:
Portal da Empresa configurações de identidade visual e suporte aprimoram a experiência e a confiança do usuário
Se a identidade visual do Portal da Empresa do Portal do Intune não estiver configurada para representar os detalhes da sua organização, os usuários poderão encontrar uma interface genérica e não terão informações de suporte diretas. Isso reduz a confiança do usuário, aumenta a sobrecarga de suporte e pode causar confusão ou atrasos na resolução de problemas.
Personalizar o Portal da Empresa com a identidade visual da sua organização e os detalhes de contato de suporte melhora a confiança do usuário, simplifica o suporte e reforça a legitimidade das comunicações de gerenciamento de dispositivos.
Ação de correção
Configure o Portal da Empresa do Intune com as informações de contato de suporte e identidade visual da sua organização para aprimorar a experiência do usuário e reduzir a sobrecarga de suporte:
A Análise de Ponto de Extremidade está habilitada para ajudar a identificar riscos em dispositivos Windows
Se a análise do ponto de extremidade não estiver habilitada, os agentes de ameaças poderão explorar lacunas na integridade, no desempenho e na postura de segurança do dispositivo. Sem a visibilidade que a análise de endpoint traz, pode ser difícil para uma organização detectar indicadores como comportamento anômalo do dispositivo, aplicação de patch atrasada ou desvio de configuração. Essas lacunas permitem que os invasores estabeleçam persistência, aumentem privilégios e se movam lateralmente pelo ambiente. A ausência de dados analíticos pode impedir a detecção e resposta rápidas, permitindo que os invasores explorem pontos de extremidade não monitorados para comando e controle, exfiltração de dados ou comprometimento adicional.
Habilitar a análise de ponto de extremidade fornece visibilidade da integridade e do comportamento do dispositivo, ajudando as organizações a detectar riscos, responder rapidamente a ameaças e manter uma forte postura de Confiança Zero.
Ação de correção
Registrar dispositivos Windows na análise de ponto de extremidade no Intune para monitorar a integridade do dispositivo e identificar riscos:
Para saber mais, confira: