Proteção de Dados para Windows MAM

Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.

Você pode habilitar o acesso protegido do MAM (Gerenciamento de Aplicativos Móveis) aos dados da organização em dispositivos pessoais do Windows. Essa funcionalidade usa a seguinte funcionalidade:

  • Políticas de configuração de aplicativo do Intune (ACP) para personalizar a experiência do usuário da organização
  • Políticas de proteção do aplicativo Intune para proteger os dados da organização e garantir que o dispositivo cliente esteja íntegro
  • Segurança do Windows Cliente de aplicativo de defesa contra ameaças integrado ao Intune APP para detectar ameaças à saúde local em dispositivos pessoais do Windows
  • Proteção do Aplicativo: Acesso Condicional para garantir que o dispositivo esteja protegido e íntegro antes de conceder acesso ao serviço protegido por meio do Microsoft Entra ID

Antes de começar

  • O MAM (Gerenciamento de Aplicativos Móveis) do Intune para Windows está disponível para versões com suporte do Windows. Isso inclui as alterações de suporte para o Microsoft Edge (versões estáveis e estáveis estendidas para Windows) e o aplicativo de Segurança do Windows. O Acesso Condicional de Proteção de Aplicativo geralmente está disponível.

  • O Windows MAM tem suporte em ambientes de nuvem governamental. Para obter informações relacionadas, consulte Implantando aplicativos usando o Intune nos ambientes GCC High e DoD.

    Para obter mais informações sobre o MAM, consulte Noções básicas do Gerenciamento de Aplicativos Móveis (MAM).

  • O Conector de Defesa contra Ameaças Móveis (MTD) para o componente Centro de Segurança do Windows (WSC) só é suportado no Windows 11 versão 22631 (23H2) ou posterior.

Visão Geral

Tanto os usuários finais quanto as organizações precisam ter acesso organizacional protegido contra dispositivos pessoais. As organizações precisam garantir que os dados corporativos sejam protegidos em dispositivos pessoais não gerenciados. Como administrador do Intune, você tem a responsabilidade de determinar como os membros (usuários finais) da sua organização acessam os recursos corporativos de maneira protegida a partir de um dispositivo não gerenciado. Ao acessar dados da organização, você precisa garantir que os dispositivos não gerenciados estejam íntegros, que os aplicativos sigam as políticas de proteção dos dados da sua organização e que os ativos não gerenciados do usuário final em seus dispositivos não sejam afetados pelas políticas da sua organização.

Como administrador do Intune, você precisa ter a seguinte funcionalidade de gerenciamento de aplicativos:

  • Capacidade de implantar políticas de proteção de aplicativo em aplicativos/usuários protegidos pelo SDK do APP do Intune, incluindo o seguinte:
    • Configurações de proteção de dados
    • Configurações de Verificações de Integridade (também conhecidas como Inicialização Condicional)
  • Capacidade de exigir políticas de proteção do aplicativo por meio do Acesso Condicional
  • Capacidade de executar verificação adicional de integridade do cliente por meio da Central de Segurança do Windows fazendo o seguinte:
    • Designar o nível de risco da Central de Segurança do Windows para permitir que os usuários finais acessem recursos corporativos
    • Configurando o conector baseado em locatário para o Microsoft Intune para a Central de Segurança do Windows
  • Capacidade de implantar um comando de apagamento seletivo em aplicativos protegidos

Os membros da sua organização (usuários finais) esperam ter a seguinte funcionalidade para suas contas:

  • Capacidade de fazer logon no Microsoft Entra ID para acessar sites protegidos pelo Acesso Condicional
  • Capacidade de verificar o status de integridade do dispositivo cliente, no caso em que um dispositivo é considerado não íntegro
  • Capacidade de ter o acesso revogado aos recursos quando um dispositivo permanece não íntegro
  • Capacidade de ser informado, com etapas de correção claras, quando o acesso é controlado por uma política de administrador

Observação

Para obter informações relacionadas ao Microsoft Entra ID, consulte Exigir uma política de proteção de aplicativo em dispositivos Windows.

Conformidade de Acesso Condicional

Evitar a perda de dados faz parte da proteção dos dados organizacionais. A prevenção contra perda de dados (DLP) só será eficaz se os dados da sua organização não puderem ser acessados de qualquer sistema ou dispositivo desprotegido. O Acesso Condicional de Proteção do Aplicativo usa o Acesso Condicional (AC) para garantir que as políticas de proteção do aplicativo tenham suporte e sejam impostas em um aplicativo cliente antes de permitir o acesso a recursos protegidos (como dados da organização). O Acesso Condicional de Proteção de Aplicativos permitirá que os usuários finais com dispositivos Windows pessoais usem aplicativos gerenciados por políticas de proteção de aplicativos, incluindo o Microsoft Edge, para acessar os recursos do Microsoft Entra sem gerenciar totalmente seus dispositivos pessoais.

Esse serviço MAM sincroniza o estado de conformidade por usuário, por aplicativo e por dispositivo com o serviço de CA do Microsoft Entra. Isso inclui as informações sobre ameaças recebidas dos fornecedores de MTD (Defesa contra Ameaças Móveis), começando pela Central de Segurança do Windows.

Observação

Este serviço MAM usa o mesmo fluxo de trabalho de conformidade de Acesso Condicional usado para gerenciar o Microsoft Edge em dispositivos iOS e Android.

Quando uma alteração é detectada, o serviço MAM atualiza o estado de conformidade do dispositivo imediatamente. O serviço também inclui o estado de integridade do MTD como parte do estado de conformidade.

Observação

O serviço MAM avalia o estado do MTD no serviço. Isso é feito independentemente do cliente MAM e da plataforma do cliente.

O cliente MAM comunica o estado de integridade do cliente (ou metadados de integridade) ao serviço MAM no momento do marcar. O estado de integridade inclui qualquer falha das Verificações de Integridade do APP para condições de Bloqueio ou Apagamento . Além disso, o Microsoft Entra ID orienta os usuários finais pelas etapas de correção quando eles tentam acessar um recurso de autoridade de certificação bloqueado.

Conformidade de Acesso Condicional

As organizações podem usar as políticas de Acesso Condicional do Microsoft Entra para garantir que os usuários só possam acessar conteúdo corporativo ou de estudante usando aplicativos gerenciados por política no Windows. Para fazer isso, você precisará de uma política de Acesso Condicional direcionada a todos os usuários potenciais. Siga as etapas em Exigir uma política de proteção de aplicativo em dispositivos Windows, o que permite o Microsoft Edge para Windows, mas impede que outros navegadores da Web se conectem aos pontos de extremidade do Microsoft 365.

Com o Acesso Condicional, você também pode direcionar sites locais que você expôs a usuários externos por meio do Proxy de Aplicativo do Microsoft Entra.

Para obter mais informações, consulte Usando o proxy do aplicativo do Microsoft Entra para publicar aplicativos locais para usuários remotos

Integridade da Defesa contra Ameaças

O status de integridade de um dispositivo de propriedade pessoal é verificado antes de permitir o acesso aos dados da sua organização. A detecção de ameaças MAM pode ser conectada com a Central de Segurança do Windows. A Central de Segurança do Windows fornece uma avaliação de integridade do dispositivo cliente para o aplicativo do Intune por meio de um conector de serviço a serviço. Essa avaliação dá suporte à restrição do fluxo e ao acesso aos dados da organização em dispositivos pessoais não gerenciados.

O estado de integridade inclui os seguintes detalhes:

  • Identificadores de usuário, aplicativo e dispositivo
  • Um estado de integridade predefinido
  • A hora da última atualização do estado de integridade

O estado de integridade só é enviado para usuários registrados no MAM. Os usuários finais podem parar de enviar dados saindo da conta da organização em aplicativos protegidos. Os administradores podem parar de enviar dados removendo o Conector de Segurança do Windows do Microsoft Intune.

Para obter informações relacionadas, consulte criar uma política de proteção de aplicativo MTD para Windows.

Criar políticas de proteção de aplicativos do Intune

As políticas de Proteção de aplicativos definem quais aplicativos são permitidos e as ações que eles podem executar com os dados da sua organização. As opções disponíveis nas políticas de proteção de aplicativo permitem que as organizações adaptem a proteção às suas necessidades específicas. Para alguns, pode não ser óbvio quais configurações de política são necessárias para implementar um cenário completo.

Como administrador, você pode configurar como os dados são protegidos por meio de políticas de proteção do aplicativo. Essa configuração se aplica à interação do aplicativo nativo do Windows com os dados. Proteção de aplicativos As configurações de política são segmentadas em três categorias:

  • Proteção de dados - Essas configurações controlam como os dados podem entrar e sair do contexto de uma organização (conta, documento, local, serviços) para o usuário.
  • Verificações de integridade (inicialização condicional) – essas configurações controlam as condições do dispositivo necessárias para acessar os dados da organização e as ações de correção se as condições não forem atendidas.

Para ajudar as organizações a priorizar a proteção do ponto de extremidade do cliente, a Microsoft introduziu taxonomia para sua estrutura de proteção de dados de políticas de proteção de aplicativos para gerenciamento de aplicativos móveis.

Para ver as recomendações específicas para cada nível de configuração e os aplicativos mínimos que devem ser protegidos, examine Estrutura de proteção de dados usando as políticas de proteção de aplicativo.

Para obter mais informações sobre as configurações disponíveis, consulte Configurações de política de proteção de aplicativos do Windows.

Próximas etapas