Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Use as políticas de segurança de ponto de extremidade do Intune para proteção de conta para proteger a identidade e as contas de seus usuários e gerenciar as associações de grupo internas em dispositivos.
Importante
Em julho de 2024, os seguintes perfis do Intune para proteção de identidade e proteção de conta foram preteridos e substituídos por um novo perfil consolidado chamado Proteção de conta. Esse perfil mais recente é encontrado no nó de política de proteção de conta da segurança de ponto de extremidade e é o único modelo de perfil que permanece disponível para criar novas instâncias de política para proteção de identidade e conta. As configurações desse novo perfil também estão disponíveis no catálogo de configurações.
Todas as instâncias dos seguintes perfis mais antigos que você criou permanecem disponíveis para uso e edição:
- Proteção de identidade – disponível anteriormente naConfiguração> de Dispositivos>Criar>nova políticaModelos> do Windows 10 e posteriores>Proteção>de identidade
- Proteção da conta (versão prévia) – disponível anteriormente no Endpoint Security>Proteção da> conta, Windows 10 e posterior>Proteção da conta (versão prévia)
Encontre as políticas de segurança de ponto de extremidade para proteção de Conta em Gerenciar no nó Segurança do ponto de extremidade do centro de administração do Microsoft Intune.
Pré-requisitos para perfis de proteção de conta
- Para dar suporte ao perfil de proteção de conta , os dispositivos devem executar o Windows.
- Para dar suporte ao perfil de associação ao grupo de usuário local, os dispositivos devem executar o Windows 10 20H2 ou posterior ou o Windows 11.
- Para dar suporte à *Solução de senha de administrador local (Windows LAPS), consulte Pré-requisitos no suporte do Microsoft Intune para Windows LAPS.
Importante
Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.
Controles de acesso baseados em função (RBAC)
Para obter instruções sobre como atribuir o nível certo de permissões e direitos para gerenciar perfis de proteção de conta do Intune, consulte Controle de acesso baseado em função para segurança de ponto de extremidade.
Perfis de proteção de conta
Para configurar perfis de proteção de conta, no Centro de administração do Microsoft Intune, vá para Segurança do >>ponto de extremidadeCriar Política*. Para Plataforma , selecione Windows e escolha entre os seguintes Perfis:
Perfis:
Proteção de conta – as configurações de políticas de proteção de conta ajudam a proteger as credenciais do usuário. A política de proteção de conta se concentra nas configurações no escopo do dispositivo e do usuário para o Windows Hello para Empresas e no Credential Guard. O Credential Guard faz parte do gerenciamento de identidade e acesso do Windows.
- O Windows Hello para Empresas substitui senhas por autenticação forte de dois fatores em computadores e dispositivos móveis.
- O Credential Guard ajuda a proteger as credenciais e os segredos que você usa com seus dispositivos.
Para saber mais, consulte Gerenciamento de identidade e acesso na documentação de gerenciamento de identidade e acesso do Windows.
As configurações neste perfil também estão disponíveis no catálogo Configurações.
Solução de senha de administrador local (Windows LAPS) – Use esse perfil para configurar o Windows LAPS em dispositivos. O Windows LAPS permite o gerenciamento de uma única conta de administrador local por dispositivo. A política do Intune pode especificar a qual conta de administrador local ela se aplica usando a configuração de política Nome da Conta de Administrador.
Para obter mais informações sobre como usar o Intune para gerenciar o Windows LAPS, consulte:
- Saiba mais sobre o suporte do Intune para Windows LAPS.
- Gerenciar política LAPS
Associação de grupo de usuário local – use esse perfil para adicionar, remover ou substituir membros dos grupos locais internos em dispositivos Windows. Por exemplo, o grupo local Administradores tem amplos direitos. Você pode usar essa política para editar a associação do grupo de Administração para bloqueá-lo para um conjunto de membros definidos exclusivamente.
O uso desse perfil é detalhado na seção a seguir, Gerenciar grupos locais em dispositivos Windows.
Gerenciar grupos locais em dispositivos Windows
Use o perfil de associação de grupo de usuário local para gerenciar os usuários que são membros dos grupos locais internos em dispositivos que executam o Windows 10 20H2 e posterior e dispositivos Windows 11.
Dica
Para saber mais sobre o suporte para gerenciar privilégios de administrador usando grupos do Microsoft Entra, consulte Gerenciar privilégios de administrador usando grupos do Microsoft Entra na documentação do Microsoft Entra.
Observação
Os grupos do Microsoft Entra implantados em um dispositivo com essa política não se aplicam a conexões de Área de Trabalho Remota. Para controlar as permissões de área de trabalho remota para dispositivos ingressados no Microsoft Entra, você precisa adicionar o SID do usuário individual ao grupo apropriado.
Configurar o perfil
Use o perfil de associação de grupo de usuário local para gerenciar a associação de grupo local em dispositivos por meio do CSP de Política do Windows - LocalUsersAndGroups. A documentação do CSP inclui mais detalhes sobre como as configurações se aplicam e perguntas frequentes sobre o uso do CSP.
Ao configurar esse perfil, na página Configurações , você pode criar várias regras para gerenciar quais grupos locais internos você deseja alterar, a ação de grupo a ser executada e o método para selecionar os usuários.
Veja a seguir as configurações que você pode fazer:
- Grupo local: Selecione um ou mais grupos na lista suspensa. Todos esses grupos aplicam a mesma ação de grupo e usuário aos usuários que você atribuir. Você pode criar mais de um agrupamento de grupos locais em um único perfil e atribuir diferentes ações e grupos de usuários a cada agrupamento de grupos locais.
Observação
A lista de grupos locais é limitada aos seis grupos locais internos que são garantidos para serem avaliados no logon, conforme referenciado na documentação Como gerenciar o grupo de administradores locais na documentação de dispositivos associados ao Microsoft Entra.
Ação de grupo e usuário: configure a ação a ser aplicada aos grupos selecionados. Essa ação se aplica aos usuários selecionados para essa mesma ação e agrupamento de contas locais. As ações que você pode selecionar incluem:
- Adicionar (Atualizar): Adiciona membros aos grupos selecionados. A associação de grupo para usuários que não são especificados pela política não é alterada.
- Remover (Atualização): Remova membros dos grupos selecionados. A associação de grupo para usuários que não são especificados pela política não é alterada.
- Adicionar (Substituir): Substitua os membros dos grupos selecionados pelos novos membros especificados para esta ação. Essa opção funciona da mesma maneira que um Grupo Restrito e todos os membros do grupo que não estão especificados na política são removidos.
Cuidado
Se o mesmo grupo estiver configurado com as ações Substituir e Atualizar, a ação Substituir vencerá. Isso não é considerado um conflito. Essa configuração pode ocorrer quando você implanta várias políticas no mesmo dispositivo ou quando esse CSP também é configurado pelo uso do Microsoft Graph.
Tipo de seleção de usuário: escolha como selecionar usuários. As opções são:
- Usuários: selecione os usuários e grupos de usuários no Microsoft Entra ID. (Com suporte apenas para dispositivos ingressados no Microsoft Entra).
- Manual: Especificar usuários e grupos do Microsoft Entra manualmente, por nome de usuário, domínio\nome de usuário ou SID (identificador de segurança de grupos). (Com suporte para dispositivos ingressados no Microsoft Entra e híbrido do Microsoft Entra).
Usuário(s) selecionado(s): Dependendo da sua seleção para o tipo de seleção do usuário, use uma das seguintes opções:
Selecionar usuário(s): selecione os usuários e grupos de usuários do Microsoft Entra.
Adicionar usuário(s): essa opção abre o painel Adicionar usuários , no qual você pode especificar um ou mais identificadores de usuário conforme eles aparecem em um dispositivo. Você pode especificar o usuário por identificador de segurança (SID),Domínio\nome de usuário ou por nome de usuário.
Escolher a opção Manual pode ser útil em cenários em que você deseja gerenciar seus usuários locais do Active Directory local do Active Directory para um grupo local para um dispositivo híbrido ingressado do Microsoft Entra. Os formatos com suporte para identificar a seleção de usuário na ordem do mais para o menos preferencial são por meio do SID, domínio\nome de usuário ou nome de usuário do membro. Os valores do Active Directory devem ser usados para dispositivos ingressados híbridos, enquanto os valores do Microsoft Entra ID devem ser usados para o ingresso do Microsoft Entra. Os SIDs de grupo do Microsoft Entra podem ser obtidos usando a API do Graph para Grupos.
Conflitos
Se as políticas criarem um conflito para uma associação de grupo, as configurações conflitantes de cada política não serão enviadas para o dispositivo. Em vez disso, o conflito é relatado para essas políticas no centro de administração do Microsoft Intune. Para resolver o conflito, reconfigure uma ou mais políticas.
Reporting
À medida que os dispositivos marcar e aplicam a política, o centro de administração exibe o status dos dispositivos e usuários como bem-sucedidos ou incorretos.
Como a política pode conter várias regras, considere os seguintes pontos:
- Quando o Intune processa a política para dispositivos, a exibição de status por configuração exibe um status para o grupo de regras como se fosse uma única configuração.
- Cada regra na política que resulta em erro é ignorada e não enviada aos dispositivos.
- Cada regra bem-sucedida é enviada aos dispositivos a serem aplicadas.