Etapa 4 - Definir os recursos e configurações do dispositivo para proteger dispositivos e acessar recursos

Até agora, você configurou sua assinatura do Intune, criou políticas de proteção de aplicativo e criou políticas de conformidade de dispositivo.

Nesta etapa, você estará pronto para configurar um conjunto mínimo ou básico de recursos de segurança e de dispositivo que todos os dispositivos devem ter.

Diagrama que mostra a introdução ao Microsoft Intune com a etapa 4, que está configurando os recursos dos dispositivos e as configurações de segurança.

Este artigo se aplica ao:

  • Android
  • iOS/iPadOS
  • macOS
  • Windows

Ao criar perfis de configuração de dispositivo, você pode escolher entre diferentes níveis e tipos de políticas. Esses níveis são as políticas mínimas recomendadas pela Microsoft. Saiba que seu ambiente e suas necessidades de negócios podem ser diferentes.

  • Nível 1 - Configuração mínima do dispositivo: Neste nível, a Microsoft recomenda que você crie políticas que:

    • Concentre-se na segurança do dispositivo, incluindo a instalação de antivírus, a criação de uma política de senha forte e a instalação regular de atualizações de software.
    • Dê aos usuários acesso ao email da organização e acesso seguro controlado à sua rede, onde quer que estejam.
  • Nível 2 - Configuração aprimorada do dispositivo: Neste nível, a Microsoft recomenda que você crie políticas que:

    • Expanda a segurança do dispositivo, incluindo a configuração da criptografia de disco, a habilitação da inicialização segura e a adição de mais regras de senha.
    • Use os recursos e modelos internos para definir mais configurações importantes para sua organização, incluindo a análise de GPOs (objetos Política de Grupo) locais.
  • Nível 3 - Configuração alta do dispositivo: Neste nível, a Microsoft recomenda que você crie políticas que:

    • Mude para a autenticação sem senha, incluindo o uso de certificados, a configuração de SSO (logon único) para aplicativos, a habilitação da MFA (autenticação multifator) e a configuração do Microsoft Tunnel.
    • Adicione camadas extras de segurança usando o modo de critérios comuns do Android ou criando políticas DFCI para dispositivos Windows.
    • Use os recursos internos para configurar dispositivos de quiosque, dispositivos dedicados, dispositivos compartilhados e outros dispositivos especializados.
    • Implante scripts de shell existentes.

Este artigo lista os diferentes níveis de políticas de configuração de dispositivos que as organizações devem usar. A maioria dessas políticas se concentra no acesso aos recursos e à segurança da organização.

Configure esses recursos em perfis de configuração de dispositivo no centro de administração do Microsoft Intune. Quando os perfis do Intune estiverem prontos, atribua-os aos seus usuários e dispositivos.

Nível 1 - Criar sua linha de base de segurança

Para ajudar a manter os dados e dispositivos da sua organização seguros, crie políticas diferentes que se concentrem na segurança. Crie uma lista de recursos de segurança que todos os usuários e dispositivos devem ter. Esta lista é sua linha de base de segurança.

Na linha de base, no mínimo, inclua as seguintes políticas de segurança:

  • Instale software antivírus (AV) e verifique regularmente se há malware.
  • Use detecção e resposta.
  • Ative o firewall.
  • Instale atualizações de software regularmente.
  • Crie um PIN forte ou uma política de senha.

Esta seção lista os serviços do Intune e da Microsoft que você pode usar para criar essas políticas de segurança.

Para obter uma lista mais granular de configurações do Windows e seus valores recomendados, consulte Linhas de base de segurança do Windows.

Antivírus e verificação

Instale software antivírus e verifique regularmente se há malware

Instale software antivírus em todos os dispositivos e verifique regularmente se há malware. O Intune integra-se com serviços de MTD (defesa contra ameaças móveis) de parceiros de terceiros que fornecem AV e verificação de ameaças. O antivírus e a verificação são internos no Intune usando o Microsoft Defender para Ponto de Extremidade.

Suas opções de política:

Plataforma Tipo de política
Android Enterprise - Parceiro
- de defesa contra ameaças móveisMicrosoft Defender para Ponto de Extremidade
iOS/iPadOS - Parceiro
- de defesa contra ameaças móveisMicrosoft Defender para Ponto de Extremidade
macOS - Perfil antivírus de Segurança do Ponto de Extremidade do Intune (Microsoft Defender para Ponto de Extremidade)
Cliente Windows - Linhas de base de segurança do Intune (recomendado)
- Perfil antivírus de Segurança do Ponto de Extremidade do Intune (Microsoft Defender para Ponto de Extremidade)

Detecção e resposta

Detecte ataques e aja contra eles

Ao detectar ameaças rapidamente, você pode ajudar a minimizar o impacto da ameaça. Ao combinar essas políticas com o Acesso Condicional, você pode bloquear o acesso de usuários e dispositivos aos recursos da organização se uma ameaça for detectada.

Suas opções de política:

Plataforma Tipo de política
Android Enterprise - Parceiro
- de defesa contra ameaças móveisMicrosoft Defender para Ponto de Extremidade
iOS/iPadOS - Parceiro
- de defesa contra ameaças móveisMicrosoft Defender para Ponto de Extremidade
macOS Perfil de resposta e detecção de ponto de extremidade do Intune (Microsoft Defender para Ponto de Extremidade)
Cliente Windows - Linhas de base de segurança do Intune (recomendado)
- Perfil de resposta e detecção de ponto de extremidade do Intune (Microsoft Defender para Ponto de Extremidade)

Firewall

Habilitar o firewall em todos os dispositivos

Algumas plataformas vêm com um firewall embutido. Em outras plataformas, talvez seja necessário instalar um firewall separadamente. O Intune integra-se com serviços de MTD (defesa contra ameaças móveis) de parceiros de terceiros que podem gerenciar um firewall para dispositivos Android e iOS/iPadOS. Para macOS e Windows, o Intune inclui segurança de firewall interna por meio do Microsoft Defender para Ponto de Extremidade.

Suas opções de política:

Plataforma Tipo de política
Android Enterprise Parceiro de defesa contra ameaças móveis
iOS/iPadOS Parceiro de defesa contra ameaças móveis
macOS Perfil de firewall do Segurança do Ponto de Extremidade do Intune (Microsoft Defender para Ponto de Extremidade)
Cliente Windows - Linhas de base de segurança do Intune (recomendado)
- Perfil de firewall do Segurança do Ponto de Extremidade do Intune (Microsoft Defender para Ponto de Extremidade)

Política de senha

Crie uma senha forte ou política de PIN e bloqueie senhas simples

PINs desbloqueiam dispositivos. Em dispositivos que acessam dados da organização, incluindo dispositivos de propriedade pessoal, exigem PINs ou senhas fortes e suporte a biometria para desbloquear dispositivos. O uso da biometria faz parte de uma abordagem sem senha, o que é recomendado.

Use o catálogo de configurações e os perfis de modelo de restrições de dispositivo no Intune para criar e configurar os requisitos de senha.

Suas opções de política:

Plataforma Tipo de política
Android Enterprise Catálogo de configurações do Intune para dispositivos de propriedade corporativa, totalmente gerenciados e dedicados para gerenciar:
- Senha do dispositivo
- Senha do perfil de trabalho

Modelo de restrições de dispositivo do Intune para dispositivos de propriedade corporativa e de propriedade pessoal para gerenciar:
- Senha do dispositivo
- Senha do perfil de trabalho
- Senha
Projeto Open-Source Android (AOSP) - Catálogo> de configurações do IntuneSenha do dispositivo
- Modelo de restrições de dispositivo do> IntuneSenha do dispositivo
iOS/iPadOS - Catálogo> de configurações do Intune Senha de Gerenciamento de Dispositivos Declarativos (DDM) > (recomendado)
- Catálogo> de configurações do Intune Senha de segurança >
- Modelo de restrições de> dispositivo do IntuneSenha
macOS - Catálogo> de configurações do Intune Senha de Gerenciamento de Dispositivos Declarativos (DDM) > (recomendado)
- Catálogo> de configurações do Intune Senha de segurança >
- Modelo de restrições de> dispositivo do IntuneSenha
Cliente Windows - Linhas de base de segurança do Intune (recomendado)
- Modelo de> restrições de dispositivo do IntuneSenha
- Gerenciar o Windows Hello para Empresas quando os dispositivos são registrados
- Gerenciar o Windows Hello para Empresas após o registro dos dispositivos

Atualizações de software

Instale regularmente atualizações de software

Atualize todos os dispositivos regularmente e crie políticas para garantir que essas atualizações sejam instaladas com êxito. Para a maioria das plataformas, o Intune tem configurações de política que se concentram no gerenciamento e na instalação de atualizações.

Suas opções de política:

Plataforma Tipo de política
Dispositivos de propriedade da organização Android Enterprise Modelo de restrições de dispositivo do> Intune Atualização do sistema geral > de propriedade > da empresa
Dispositivos de propriedade pessoal do Android Enterprise Não disponível

Pode usar políticas de conformidade para definir um nível mínimo de patch, versão mínima ou máxima do sistema operacional e muito mais.
iOS/iPadOS Atualizações de software gerenciadas do catálogo de configurações do Intune
macOS Atualizações de software gerenciadas do catálogo de configurações do Intune
Cliente Windows - Política
- de atualizações de recursos do IntunePolítica de atualizações de qualidade do Intune

Nível 1 - Acessar o e-mail da organização, conectar-se à VPN ou Wi-Fi

Esta seção se concentra no acesso a recursos em sua organização. Esses recursos incluem:

  • Email para contas corporativas ou de estudante
  • Conexão VPN para conectividade remota
  • Wi-Fi conexão para conectividade no local

Diagrama que mostra perfis de email, VPN e Wi-Fi implantados de Microsoft Intune para dispositivos de usuário final.

Email

Muitas organizações implantam perfis de email com configurações predefinidas para dispositivos de usuário.

Conectar-se automaticamente às contas de email do usuário

O perfil inclui as definições de configuração de email que se conectam ao seu servidor de email.

Dependendo das configurações definidas, o perfil de email também pode conectar automaticamente os usuários às configurações individuais da conta de email.

Usar aplicativos de email de nível empresarial

Os perfis de Email no Intune usam aplicativos de email comuns e populares, como o Outlook. O aplicativo de email é implantado nos dispositivos do usuário. Depois que o aplicativo for implantado, implante o perfil de configuração do dispositivo de email com as configurações que definem o aplicativo de email.

O perfil de configuração de dispositivo de email inclui configurações que se conectam ao Exchange.

Acessar email corporativo ou de estudante

Criar um perfil de email é uma política de linha de base mínima comum para organizações com usuários que usam email em seus dispositivos.

O Intune tem configurações de email integradas para dispositivos cliente Android, iOS/iPadOS e Windows. Quando os usuários abrem seu aplicativo de email, eles podem se conectar, autenticar e sincronizar automaticamente suas contas de email organizacional em seus dispositivos.

Implantar a qualquer momento

Em novos dispositivos, implante o aplicativo de email durante o processo de registro. Quando o registro for concluído, implante a política de configuração de dispositivo de email.

Se você tiver dispositivos existentes, implante o aplicativo de email a qualquer momento. Em seguida, implante a política de configuração de dispositivo de email.

Introdução aos perfis de email

Para começar:

  1. Implante um aplicativo de email em seus dispositivos. Para obter algumas orientações, consulte Adicionar configurações de email a dispositivos usando o Intune.

  2. Crie um perfil de configuração de dispositivo de email no Intune. Dependendo do aplicativo de email que sua organização usa, talvez você não precise do perfil de configuração do dispositivo de email.

    Para obter algumas orientações, consulte Adicionar configurações de email a dispositivos usando o Intune.

  3. No perfil de configuração do dispositivo de email, defina as configurações para sua plataforma:

  4. Atribua o perfil de configuração do dispositivo de email aos seus usuários ou grupos de usuários.

VPN

Muitas organizações implantam perfis VPN com configurações predefinidas para dispositivos de usuário. A VPN conecta seus dispositivos à rede interna da sua organização.

Se sua organização usa serviços de nuvem com autenticação moderna e identidades seguras, você provavelmente não precisa de um perfil VPN. Os serviços nativos de nuvem não exigem uma conexão VPN.

Se seus aplicativos ou serviços não forem baseados em nuvem ou não forem nativos da nuvem, implante um perfil VPN para se conectar à rede interna da sua organização.

Trabalhe em praticamente qualquer lugar

Criar um perfil VPN é uma política de linha de base mínima comum para organizações com trabalhadores remotos e trabalhadores híbridos.

Como os usuários trabalham de qualquer lugar, eles podem usar o perfil VPN para se conectar com segurança à rede da sua organização para acessar recursos.

O Intune tem configurações VPN integradas para dispositivos cliente Android, iOS/iPadOS, macOS e Windows. Nos dispositivos do usuário, sua conexão VPN aparece como uma conexão disponível. Os usuários a selecionam. E, dependendo das configurações em seu perfil VPN, os usuários podem se autenticar e se conectar automaticamente à VPN em seus dispositivos.

Usar aplicativos VPN de nível empresarial

Os perfis VPN no Intune usam aplicativos VPN corporativos comuns, como Check Point, Cisco, Microsoft Tunnel e muito mais. O aplicativo VPN é implantado nos dispositivos do usuário. Depois que o aplicativo for implantado, implante o perfil de conexão VPN com configurações que configuram o aplicativo VPN.

O perfil de configuração do dispositivo VPN inclui configurações que se conectam ao seu servidor VPN.

Implantar a qualquer momento

Em novos dispositivos, implante o aplicativo VPN durante o processo de registro. Quando o registro for concluído, implante a política de configuração de dispositivo VPN.

Se você tiver dispositivos existentes, implante o aplicativo VPN a qualquer momento e implante a política de configuração de dispositivo VPN.

Introdução aos perfis VPN

Para começar:

  1. Implante um aplicativo VPN em seus dispositivos.

  2. Crie um perfil de configuração de VPN no Intune.

  3. No perfil de configuração do dispositivo VPN, defina as configurações para sua plataforma:

  4. Atribua o perfil de configuração do dispositivo VPN aos seus usuários ou grupos de usuários.

Wi-Fi

Muitas organizações implantam perfis Wi-Fi com configurações predefinidas para dispositivos de usuário. Se sua organização tiver uma força de trabalho somente remota, você não precisará implantar Wi-Fi perfis de conexão. Wi-Fi perfis são opcionais e são usados para conectividade local.

Conexão sem fio

À medida que os usuários trabalham em diferentes dispositivos móveis, eles podem usar o perfil Wi-Fi para se conectar sem fio e com segurança à rede da sua organização.

O perfil inclui as definições de configuração Wi-Fi que se conectam automaticamente à sua rede e/ou SSID (identificador de conjunto de serviços). Os usuários não precisam definir manualmente suas configurações de Wi-Fi.

Suporte a dispositivos móveis no local

Criar um perfil Wi-Fi é uma política de linha de base mínima comum para organizações com dispositivos móveis que trabalham localmente.

Intune tem configurações de Wi-Fi integradas para dispositivos cliente Android, iOS/iPadOS, macOS e Windows. Em dispositivos do usuário, sua conexão Wi-Fi aparece como uma conexão disponível. Os usuários a selecionam. E, dependendo das configurações em seu perfil Wi-Fi, os usuários podem se autenticar e se conectar automaticamente ao Wi-Fi em seus dispositivos.

Implantar a qualquer momento

Em novos dispositivos, implante a política de configuração de dispositivo Wi-Fi quando os dispositivos forem registrados no Intune.

Se você tiver dispositivos existentes, poderá implantar a política de configuração de dispositivo Wi-Fi a qualquer momento.

Introdução aos perfis Wi-Fi

Para começar:

  1. Crie um perfil de configuração de dispositivo Wi-Fi no Intune.

  2. Defina as configurações para sua plataforma:

  3. Atribua o perfil de configuração de dispositivo Wi-Fi aos seus usuários ou grupos de usuários.

Nível 2 - Configuração e proteção aprimoradas

Este nível expande o que você configurou no nível 1 e adiciona mais segurança para seus dispositivos. Nesta seção, você cria um conjunto de políticas de nível 2 que define mais configurações de segurança para seus dispositivos.

A Microsoft recomenda as seguintes políticas de segurança de nível 2:

  • Habilite a criptografia de disco, a inicialização segura e o TPM em seus dispositivos. Use esses recursos com uma política de PIN forte ou desbloqueio biométrico.

    Em dispositivos Android, o sistema operacional pode incluir criptografia de disco e Samsung Knox. Você pode habilitar automaticamente a criptografia de disco ao definir as configurações da tela de bloqueio, que são habilitadas e permitidas por padrão.

    No Intune, você pode:

    • Criar uma política de catálogo de configurações que desabilite a tela de bloqueio (não recomendado). Quando você desabilita a tela de bloqueio, o dispositivo não é criptografado.
    • Crie um perfil de modelo de restrições de dispositivo que desabilite recursos individuais quando a tela de bloqueio estiver ativada.

    Para obter uma lista das configurações de senha e tela de bloqueio que você pode definir, consulte:



  • O Intune inclui centenas de configurações que podem gerenciar recursos e configurações do dispositivo, como desabilitar a câmera interna, controlar notificações, permitir Bluetooth, bloquear jogos e muito mais.

    Use o catálogo de configurações ou os modelos internos para ver e definir as configurações.

    • Use o catálogo de configurações para ver e definir todas as configurações disponíveis. Você pode usar o catálogo de configurações nas seguintes plataformas:

      • Android
      • iOS/iPadOS
      • macOS
      • Windows
    • Os modelos de restrições de dispositivo são grupos lógicos de configurações internas que você pode usar para controlar diferentes partes dos dispositivos, incluindo segurança, hardware, compartilhamento de dados e muito mais.

      Use esses modelos nas seguintes plataformas:

      • Android
      • iOS/iPadOS
      • macOS
      • Windows
  • Se você usa GPOs locais e deseja saber se essas mesmas configurações estão disponíveis no Intune, use a análise de Política de Grupo. Esse recurso analisa seus GPOs e, dependendo da análise, pode importá-los para uma política de catálogo de configurações do Intune.

    Para obter mais informações, consulte Analisar seus GPOs locais e importá-los no Intune.

Nível 3 - Alta proteção e configuração

Este nível expande o que você configurou nos níveis 1 e 2. Ele adiciona recursos de segurança extras usados em organizações de nível empresarial.

  • Expanda a autenticação sem senha para outros serviços usados por sua força de trabalho. No nível 1, você habilitou a biometria para que os usuários possam entrar em seus dispositivos com uma impressão digital ou reconhecimento facial. Nesse nível, expanda sem senha para outras partes da organização.

    • Use certificados para autenticar conexões de email, VPN e Wi-Fi. Implante certificados para usuários e dispositivos e, em seguida, use-os para acessar recursos em sua organização por meio de conexões de email, VPN e Wi-Fi.

      Para saber mais sobre como usar certificados no Intune, confira:

    • Configure o logon único (SSO) para uma experiência mais perfeita quando os usuários abrirem aplicativos de negócios, como aplicativos do Microsoft 365. Os usuários entram uma vez e, em seguida, são automaticamente conectados a todos os aplicativos que oferecem suporte à sua configuração de SSO.

      Para saber mais sobre como usar o SSO no Intune e no Microsoft Entra ID, consulte:

      Usa a Biblioteca de Autenticação da Microsoft (MSAL), que é um recurso do Microsoft Entra ID. Ele ajuda você a habilitar o SSO em seus aplicativos e atua como um agente, para que você possa estender o SSO em todo o dispositivo.


    • Use a MFA (autenticação multifator ). Quando você muda para a opção sem senha, a MFA adiciona uma camada extra de segurança e pode ajudar a proteger sua organização contra ataques de phishing. Use a MFA com aplicativos autenticadores, como o Microsoft Authenticator, ou com uma chamada telefônica ou mensagem de texto. Você também pode usar a MFA quando os usuários registram seus dispositivos no Intune.

      A autenticação multifator é um recurso do Microsoft Entra ID e você pode usá-la com contas do Microsoft Entra. Para saber mais, confira:

    • Configure o Microsoft Tunnel para seus dispositivos Android e iOS/iPadOS registrados. O Microsoft Tunnel usa o Linux para permitir que esses dispositivos acessem recursos locais usando autenticação moderna e Acesso Condicional.

      O Microsoft Tunnel usa o Intune, o Microsoft Entra ID e os Serviços de Federação do Active Directory) (AD FS). Para obter mais informações, consulte Microsoft Tunnel para Microsoft Intune.

    • Use o Microsoft Tunnel para Gerenciamento de Aplicativos Móveis (Tunnel for MAM) para estender os recursos de túnel para dispositivos Android e iOS/iPad que não estão registrados no Intune. O Tunnel for MAM é um recurso avançado que requer licenciamento adicional além do Microsoft Intune.

      Para obter mais informações, consulte Recursos avançados do Microsoft Intune.

  • Use a política LAPS (Solução de Senha de Administrador Local) para gerenciar e fazer backup da conta de administrador local em seus dispositivos.

    Você pode configurar o LAPS em perfis de registro automatizado de dispositivo (ADE) macOS novos e existentes. Os dispositivos são provisionados com uma conta de administrador local que tem uma senha de administrador forte, criptografada e aleatória, que é armazenada e criptografada pelo Intune.

    Para obter mais informações, consulte macOS LAPS no Intune.


  • Use o Gerenciamento de privilégios de ponto de extremidade do Microsoft Intune (EPM) para reduzir a superfície de ataque de seus dispositivos Windows. O EPM permite que você tenha usuários que são executados como usuários padrão (sem direitos de administrador), mas permanecem produtivos, determinando quando esses usuários podem executar aplicativos em um contexto elevado.

    As regras de elevação do EPM podem ser baseadas em hashes de arquivo, regras de certificado e muito mais. As regras configuradas ajudam a garantir que somente os aplicativos esperados e confiáveis permitidos possam ser executados com privilégios elevados. As regras podem:

    • Gerencie os processos filho criados por um aplicativo.
    • Solicitações de suporte de usuários para elevar um processo gerenciado.
    • Permita elevações automáticas de arquivos que só precisam ser executados sem nenhuma interrupção do usuário.

    Gerenciamento de privilégios de ponto de extremidade é um recurso avançado que requer licenciamento adicional. Para obter mais informações, consulte Recursos avançados do Microsoft Intune.

  • Use o modo de Critérios Comuns do Android em dispositivos Android usados por organizações altamente confidenciais, como estabelecimentos governamentais.

    Para obter mais informações sobre esse recurso, pesquise o modo Critérios Comuns em:

  • Crie políticas que se apliquem à camada de firmware:

    Essas políticas ajudam a gerenciar atualizações de firmware, que podem incluir patches de software e segurança, atualizações de recursos e outras alterações no firmware do dispositivo.



  • Implantar scripts de shell:

    Use scripts de shell para gerenciar configurações e recursos que não estão disponíveis no Intune nativamente. Você pode adicionar um script, definir a frequência do script e muito mais.


Este artigo faz parte de uma série de cinco etapas que descreve como implantar o Microsoft Intune. A série inclui os seguintes artigos, em ordem:

  1. Configurar o Microsoft Intune
  2. Adicionar, configurar e proteger aplicativos
  3. Planejar políticas de conformidade
  4. 🡺 Configure os recursos do dispositivo (este artigo)
  5. Registrar dispositivos