Usar filtros de atribuição para atribuir seus aplicativos, políticas e perfis no Microsoft Intune

Os filtros de atribuição no Microsoft Intune permitem atribuir políticas com base nas regras que você cria. Use filtros de atribuição para restringir o escopo da política, direcionando dispositivos com versões específicas do sistema operacional, fabricantes ou tipos de propriedade (pessoal versus de propriedade da organização). Esse recurso de segmentação ajuda você a aplicar as políticas certas aos dispositivos certos automaticamente.

Os filtros de atribuição estão disponíveis para:

  • Dispositivos registrados no Intune, que são dispositivos gerenciados.

  • Aplicativos gerenciados pelo Intune, que são aplicativos gerenciados.

    Os aplicativos gerenciados são usados em cenários de MAM (gerenciamento de aplicativos móveis). O MAM envolve o gerenciamento de aplicativos em dispositivos que não estão registrados no Intune, o que é comum com dispositivos de propriedade pessoal. Para obter mais informações sobre MAM no Intune, acesse O que é o gerenciamento de aplicativos do Microsoft Intune?.

Use filtros de atribuição nos seguintes cenários:

  • Implante uma de restrição de dispositivo do Windows somente nos dispositivos corporativos no departamento de Marketing, excluindo dispositivos pessoais.
  • Implantar um aplicativo iOS/iPadOS somente nos dispositivos iPad no grupo usuários Financeiro.
  • Implantar uma política de conformidade de celular Android para todos os usuários na empresa e excluir os dispositivos Android de sala de reunião que não dão suporte às configurações de política de conformidade de celular.
  • Em dispositivos de propriedade pessoal, implante uma política de configuração de aplicativo para um fabricante de aplicativo específico ou uma política de proteção de aplicativo que execute uma versão específica do sistema operacional.

Os filtros de atribuição incluem os seguintes recursos e benefícios:

  • Aprimorar a flexibilidade e a granularidade ao atribuir políticas e aplicativos do Intune.
  • São usados ao atribuir aplicativos, políticas e perfis. Eles direcionam dinamicamente dispositivos gerenciados com base nas propriedades do dispositivo e direcionam aplicativos gerenciados com base nas propriedades do aplicativo inseridas.
  • Pode incluir ou excluir dispositivos ou aplicativos em um grupo específico com base nos critérios inseridos.
  • Pode criar uma consulta de propriedades de dispositivo ou aplicativo com base em propriedades diferentes, como plataforma do dispositivo ou versão do aplicativo.
  • Pode ser usado e reutilizado em vários cenários no modo "Incluir" ou "Excluir".

Esse recurso aplica-se a:

  • Dispositivos gerenciados nas seguintes plataformas:

    • Administrador de dispositivo Android
    • Android Enterprise
    • Android (AOSP)
    • iOS/iPadOS
    • macOS
    • Windows
  • Aplicativos gerenciados nas seguintes plataformas:

    • Android
    • iOS/iPadOS
    • Windows

Este artigo descreve a arquitetura do filtro de atribuição e mostra como criar, atualizar e excluir um filtro de atribuição.

Importante

O gerenciamento de administrador de dispositivos Android (DA) foi descontinuado e não está mais disponível para dispositivos com acesso ao Google Mobile Services (GMS). Se você usa o gerenciamento de DA no momento, recomendamos mudar para outra opção de gerenciamento do Android. A documentação de suporte e ajuda permanece disponível para alguns dispositivos Android 15 e anteriores sem GMS. Para obter mais informações, consulte Encerrando o suporte para administrador de dispositivos Android em dispositivos GMS.

Como funcionam os filtros de atribuição

Captura de tela que mostra como um administrador cria um filtro de atribuição e usa o filtro de atribuição em uma política no Microsoft Intune.

Antes de aplicar uma política a um aplicativo ou dispositivo, os filtros de atribuição avaliam dinamicamente a aplicabilidade. Eis uma visão geral da imagem:

  1. Você cria um filtro de atribuição reutilizável com base em uma propriedade de aplicativo ou dispositivo. No exemplo, o filtro de dispositivo é para dispositivos iPhone XR.

  2. Você atribui uma política ao grupo. Na tarefa, você adiciona o filtro de atribuição no modo incluir ou excluir. Por exemplo, você "inclui" dispositivos iPhone XR ou "exclui" dispositivos iPhone XR da política.

  3. O filtro de atribuição é avaliado quando o dispositivo é registrado, faz check-in com o serviço do Intune ou em qualquer outro momento em que uma política é avaliada.

  4. Você vê os resultados do filtro de atribuição com base na avaliação. Por exemplo, o aplicativo ou a política se aplica ou não se aplica.

Filtros de atribuição vs. grupos dinâmicos

Se você estiver decidindo entre filtros de atribuição e grupos dinâmicos para direcionamento de dispositivo, considere o seguinte:

  • Use filtros de atribuição ao direcionar políticas ou aplicativos do Intune com base nas propriedades do dispositivo (sistema operacional, modelo, fabricante, propriedade, categoria). Os filtros são avaliados no marcar sem atrasos adicionais na avaliação.
  • Use grupos dinâmicos quando precisar de direcionamento entre cargas de trabalho (Acesso Condicional, licenciamento), atribuição de perfil do Autopilot ou agrupamento baseado no usuário.

Muitas organizações usam: grupos dinâmicos para cenários de várias cargas de trabalho e filtros de atribuição para direcionamento de dispositivos específicos do Intune. Para obter orientações sobre todos os métodos de direcionamento disponíveis, acesse Escolher o método de direcionamento correto no Microsoft Intune.

Observação

Como os filtros de atribuição não exigem o processamento da associação de grupo, o direcionamento da política não é afetado pelo tamanho do grupo, pela complexidade da regra ou pelo tempo de avaliação da associação. Para obter recomendações de desempenho ao trabalhar com grupos e filtros, acesse Recomendações de desempenho para agrupamento, direcionamento e filtragem em ambientes grandes do Microsoft Intune.

Restrições

Existem algumas restrições gerais ao criar filtros de atribuição:

  • Você pode ter até 200 filtros de atribuição para cada locatário.
  • Cada filtro de atribuição é limitado a 3.072 caracteres.
  • Para dispositivos gerenciados, os dispositivos devem ser registrados no Intune.
  • Para aplicativos gerenciados, os filtros de atribuição se aplicam a políticas de proteção de aplicativo e políticas de configuração de aplicativo. Eles não se aplicam a outras políticas, como perfis de conformidade ou configuração de dispositivo.

Pré-requisitos

Criar um filtro

  1. Entre no Centro de administração do Microsoft Intune.

  2. Selecionar Administração de> locatárioFiltros> de atribuiçãoCriar.

    Você também pode criar filtros de atribuição em:

    • Dispositivos>Organizar dispositivos>Filtros de atribuição
    • Aplicativos>Organizar dispositivos>Filtros de atribuição
  3. Selecione Dispositivos gerenciados ou Aplicativos gerenciados:

    Captura de tela que mostra a seleção de Aplicativos gerenciados ou Dispositivos gerenciados ao criar um filtro no centro de administração do Microsoft Intune.

    Lembre-se de que os dispositivos gerenciados são dispositivos registrados no Intune e normalmente pertencem às organizações. Os aplicativos gerenciados são para dispositivos que não estão registrados no Intune e normalmente são de propriedade de usuários finais.

  4. Em Noções básicas, insira as seguintes propriedades:

    • Nome do filtro: insira um nome descritivo para o filtro de atribuição. Nomeie seus filtros de tarefa para que você possa identificá-los facilmente mais tarde. Por exemplo, um bom nome de filtro é Filtro de versão do sistema operacional Windows.

    • Descrição: insira uma descrição para o filtro de atribuição. Essa configuração é opcional, mas recomendada.

    • Plataforma: selecione sua plataforma. Suas opções:

      • Dispositivos gerenciados:

        • Administrador de dispositivo Android
        • Android Enterprise
        • Android (AOSP)
        • iOS/iPadOS
        • macOS
        • Windows 10 e posterior
      • Aplicativos gerenciados:

        • Android
        • iOS/iPadOS
        • Windows
  5. Selecione Avançar.

  6. Em Regras, há duas maneiras de criar uma regra: usar o construtor de regras ou a sintaxe da regra.

    Construtor de regras:

    • And/Or: depois de adicionar uma expressão, você pode aprimorá-la usando as opções and ou or.

    • Propriedade: selecione uma propriedade para sua regra, como SKU do dispositivo ou do sistema operacional.

    • Operador: Selecione o operador na lista, como equals ou contains.

    • Valor: insira o valor na expressão. Por exemplo, insira 10.0.18362 para a versão do sistema operacional ou Microsoft para o fabricante.

    • Adicionar expressão: depois de adicionar a propriedade, o operador e o valor, selecione Adicionar expressão:

      Captura de tela que mostra como usar o construtor de regras no Microsoft Intune para criar um filtro de atribuição de expressão e atribuir às suas políticas.

      A expressão que você criou é adicionada automaticamente ao editor de sintaxe da regra.

    Síntese da regra:

    Você também pode inserir a expressão de regra manualmente e escrever as suas regras no editor de sintaxe da regra. Em Sintaxe da regra, selecione Editar:

    Captura de tela que mostra como selecionar o editor de sintaxe de regra para usar o construtor de regras no Microsoft Intune.

    O Construtor de Expressões é aberto. Insira expressões manualmente, como (device.osVersion -eq "10.0.18362") and (device.manufacturer -eq "Microsoft"):

    Captura de tela que mostra como usar o construtor de expressões para inserir a sintaxe de regra no Microsoft Intune.

    Para obter mais informações sobre como escrever suas próprias expressões, consulte Propriedades de dispositivo e aplicativo, operadores e edição de regras ao criar filtros de atribuição.

    Selecione OK para salvar a expressão.

    Dica

    • Quando você cria uma regra, o sistema valida a sintaxe correta e mostra todos os erros.
    • Se você inserir uma sintaxe sem suporte no construtor de regras básico, o construtor de regras será desabilitado. Por exemplo, o uso de parênteses aninhados desabilita o construtor de regras básico.
  7. Selecione dispositivos de visualização. Uma lista de dispositivos registrados que correspondem aos critérios de filtro de atribuições é mostrada.

    Nesta lista, você também pode pesquisar dispositivos pelo nome do dispositivo, versão do sistema operacional, modelo do dispositivo, fabricante do dispositivo e muito mais:

    Captura de tela que mostra como pesquisar dispositivos ao criar um filtro de atribuição no Microsoft Intune.

    Observação

    Ao selecionar Visualizar dispositivos para uma propriedade que está em visualização, você recebe uma You cannot use Filter preview with experimental properties mensagem. Mesmo que você não possa visualizar a propriedade, poderá continuar a usar a propriedade em seus filtros de atribuição.

    Captura de tela que mostra a mensagem não é possível usar a visualização de filtro ao clicar em Visualizar dispositivos com uma propriedade de visualização na sintaxe de regra de filtro de atribuição no Microsoft Intune.

  8. Selecione Avançar.

  9. Em Marcas de escopo (opcional), atribua uma marca para filtrar o perfil para grupos de TI específicos, como US-NC IT Team ou JohnGlenn_ITDepartment. Para obter mais informações sobre as marcas de escopo, confira Usar o RBAC e as marcas de escopo para TI distribuída.

    Selecione Avançar.

  10. Em Examinar + criar, examine as configurações. Quando você seleciona Criar, as alterações são salvas. O filtro de atribuição está criado e pronto para ser usado. O filtro de atribuição também é mostrado na lista de filtros de atribuição.

Usar um filtro

Depois que o filtro de atribuição for criado, ele estará pronto para ser usado ao atribuir seus aplicativos ou políticas.

  1. No centro de administração do Microsoft Intune, acesse seus aplicativos, políticas de conformidade ou perfis de configuração. Para obter uma lista de cargas de trabalho com suporte, consulte Cargas de trabalho com suporte ao criar filtros de atribuição. Selecione uma política existente ou crie outra.

    Por exemplo, selecione Conformidade de Dispositivos> e selecione uma política existente. Selecione Propriedades>Atribuições>Editar:

    Captura de tela que mostra como selecionar uma política ou perfil e editar a atribuição em Microsoft Intune.

  2. Atribua a política a um grupo de usuários ou de dispositivos.

  3. Selecione Editar filtro. Suas opções:

    • Não aplicar um filtro: todos os usuários ou dispositivos de destino recebem o aplicativo ou a política sem filtragem.

    • Incluir dispositivos filtrados na atribuição: os dispositivos que correspondem às condições de filtro de atribuição recebem o aplicativo ou a política. Os dispositivos que não correspondem às condições do filtro de atribuição não recebem o aplicativo ou a política.

      Uma lista de filtros de atribuição que correspondem à plataforma de política é mostrada.

    • Excluir dispositivos filtrados na atribuição: os dispositivos que correspondem às condições de filtro de atribuição não recebem o aplicativo ou a política. Os dispositivos que não correspondem às condições do filtro de atribuição recebem o aplicativo ou a política.

      Uma lista de filtros de atribuição que correspondem à plataforma de política é mostrada.

  4. Selecione o filtro > de atribuição existente Selecione.

    Por exemplo, selecione Incluir dispositivos filtrados na atribuição e selecione o filtro de atribuição:

    Captura de tela que mostra como incluir o filtro de atribuição ao atribuir uma política no Microsoft Intune.

  5. Para salvar as alterações, selecione Examinar + salvar>Salvar.

Quando o dispositivo faz check-in com o serviço do Intune, as propriedades definidas no filtro de atribuição são avaliadas e determinam se o aplicativo ou a política deve ser aplicado.

Filtre seus filtros de atribuição existentes

Depois de criar um filtro de atribuição, você pode filtrar a lista existente de filtros de atribuição por plataforma e por tipo de perfil (Dispositivos gerenciados ou Aplicativos gerenciados).

  1. No Centro de administração do Microsoft Intune, selecione Administração de> locatárioFiltros de atribuição. Você verá uma lista de todos os filtros de atribuição.

    Você também pode acessar Dispositivos>,Organizar dispositivos>,Filtros de atribuição ouFiltros de atribuição deaplicativos>.

  2. Selecione Adicionar filtros:

    Captura de tela que mostra como adicionar um filtro para filtrar a lista de filtros de atribuição existente no Microsoft Intune.

  3. Você pode filtrar a lista pelo tipo de Filtro ou por Plataforma:

    Captura de tela que mostra para filtrar a lista de filtros de atribuição existente por plataforma e tipo de perfil no Microsoft Intune.

  4. Selecione o tipo> de filtroAplicar. Em seguida, selecione Dispositivos gerenciados ou Aplicativos> gerenciadosAplicar. A lista de filtros de atribuição é filtrada com base na sua seleção.

    Captura de tela que mostra a lista filtrada de filtros de atribuição por dispositivos gerenciados no Microsoft Intune.

  5. Adicione outro filtro, selecioneAplicaçãoà plataforma>. Selecione sua plataforma na lista, como o Windows 10 e posterior>Aplicar. A lista de filtros de atribuição é filtrada com base na sua seleção.

    Captura de tela que mostra a lista filtrada de filtros de atribuição por plataforma no Microsoft Intune.

    Captura de tela que mostra a lista filtrada de filtros de atribuição e todas as opções de plataforma disponíveis no Microsoft Intune.

Examinar as atribuições

Depois de atribuir o filtro de atribuição às suas políticas, você poderá ver todas as políticas que usam o filtro de atribuição.

  1. No Centro de administração do Microsoft Intune, selecione Administração de> locatárioFiltros de atribuição. Você verá uma lista de todos os filtros de atribuição.

    Você também pode acessar Dispositivos>,Organizar dispositivos>,Filtros de atribuição ouFiltros de atribuição deaplicativos>.

  2. Selecione o filtro de atribuição que você deseja revisar > na guia Atribuições Associadas.

    A página mostra todos os aplicativos e políticas que usam o filtro de atribuições, os grupos que recebem as atribuições de filtro e o modo de filtro de atribuições (Incluir ou Excluir):

    Captura de tela que mostra guias de atribuição associadas a um filtro de atribuição existente no Microsoft Intune.

Alterar um filtro existente

Depois de criar um filtro de atribuição, você pode alterá-lo ou atualizá-lo.

  1. No Centro de administração do Microsoft Intune, selecione Administração de> locatárioFiltros de atribuição. Você verá uma lista de todos os filtros de atribuição.

    Você também pode atualizar filtros de atribuição em Dispositivos>,Organizar dispositivos>,Filtros de atribuição ouFiltros de atribuição de aplicativos>.

  2. Para atualizar um filtro de atribuição existente, selecione o filtro de atribuição que você deseja alterar. Selecione Regras>Editar e faça suas alterações:

    Captura de tela que mostra como alterar ou atualizar um filtro de atribuição existente no Microsoft Intune.

  3. Para salvar as alterações, selecione Examinar + salvar>Salvar.

Excluir um filtro

  1. No Centro de administração do Microsoft Intune, selecione Administração de> locatárioFiltros de atribuição. Você verá uma lista de todos os filtros de atribuição.

    Você também pode excluir filtros de atribuição em Dispositivos>,Organizar dispositivos>,Filtros de atribuição ouFiltros de atribuição de aplicativos>.

  2. Ao lado do filtro de atribuição, selecione as reticências (...) e selecione Excluir:

    Captura de tela que mostra como excluir um filtro de atribuição no Microsoft Intune.

    Para excluir um filtro de atribuição, você deve remover o filtro de atribuição de qualquer atribuição de política. Caso contrário, quando você tentar excluir o filtro de atribuição, o seguinte erro será exibido:

    Unable to delete assignment filter – An assignment filter is associated with existing assignments. Delete all the assignments for the filter and try again.