Lista de configurações de dispositivo de modelo Android para restringir recursos usando o Intune

Você pode usar um perfil de restrições de dispositivo do Microsoft Intune para gerenciar os recursos e as configurações do dispositivo em seus dispositivos Android Enterprise e AOSP.

Este artigo lista e descreve as configurações que você pode configurar em dispositivos Android usando os modelos do Intune. Como parte de sua solução de gerenciamento de dispositivo móvel (MDM), use essas configurações para criar restrições de senha, habilitar o Bluetooth, gerenciar atualizações do sistema, criar uma experiência de quiosque e muito mais.

Este artigo se aplica ao:

  • Perfil de trabalho de propriedade corporativa do Android Enterprise (COPE)
  • Dispositivos Android Enterprise totalmente gerenciados de propriedade corporativa (COBO)
  • Dispositivos Android Enterprise dedicados de propriedade corporativa (COSU)
  • Dispositivos Android Enterprise de propriedade pessoal com um perfil de trabalho (BYOD)
  • Projeto de Código Aberto do Android (AOSP) dispositivos sem usuário de propriedade corporativa (compartilhados)
  • Android Open Source Project (AOSP) dispositivos associados ao usuário de propriedade corporativa (usuário único)

Antes de começar

Abrir configurações do Android

Esta seção lista as configurações de modelo que você pode definir no Android Enterprise (corporativo e pessoal) e dispositivos AOSP.

Essas configurações se aplicam aos seguintes tipos de registro do Android Enterprise em que o Intune controla todo o dispositivo:

  • Dispositivos totalmente gerenciados
  • Dispositivos dedicados
  • Dispositivos de propriedade corporativa com perfil de trabalho

Não há suporte para algumas configurações em todos os tipos de registro. O centro de administração do Intune mostra os tipos de registro aos quais as configurações se aplicam.

Captura de tela que mostra os cabeçalhos de configuração de Usuários e Contas do Android Enterprise e os tipos de registro aos quais eles se aplicam no Microsoft Intune.

Para dispositivos corporativos com perfil de trabalho, algumas configurações só se aplicam ao perfil de trabalho. Essas configurações têm (nível de perfil de trabalho) no nome da configuração. Para dispositivos totalmente gerenciados e dedicados, essas configurações se aplicam a todo o dispositivo.

Captura de tela que mostra as configurações do aplicativo Android Enterprise que se aplicam ao nível do perfil de trabalho de propriedade corporativa no Microsoft Intune.

Geral

Dispositivos de perfil de trabalho totalmente gerenciados, dedicados e de propriedade corporativa

  • Captura de tela (nível de perfil de trabalho):Bloquear:

    • Impede capturas de tela ou capturas de tela no dispositivo.
    • Impede que o conteúdo seja mostrado em dispositivos de exibição que não possuem uma saída de vídeo segura.
    • Impede que aplicativos usem os recursos de captura de tela do sistema.
    • Afeta o compartilhamento de tela.

    Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários capturem o conteúdo da tela como uma imagem.

  • Câmera (nível de perfil de trabalho):bloquear impede o acesso à câmera no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir o acesso à câmera.

    O Intune só gerencia o acesso à câmera do dispositivo. Ele não tem acesso a imagens ou vídeos.

  • Política de permissão padrão (nível de perfil de trabalho): essa configuração define a política de permissão padrão para solicitações de permissões de runtime. Suas opções

    • Padrão do dispositivo (padrão): Use a configuração padrão do dispositivo.
    • Prompt: os usuários são solicitados a aprovar a permissão.
    • Concessão automática: as permissões são concedidas automaticamente.
    • Negação automática: as permissões são negadas automaticamente.
  • Alterações de data e hora: bloquear impede que os usuários definam manualmente a data e a hora. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários definam a data e a hora definidas no dispositivo.

  • Serviços de dados de roaming: bloquear impede o roaming de dados pela rede celular. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir roaming de dados quando o dispositivo está em uma rede celular.

  • Configuração do ponto de acesso Wi-Fi: bloquear impede que os usuários criem ou alterem quaisquer configurações Wi-Fi. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários alterem as configurações de Wi-Fi no dispositivo.

  • Configuração do Bluetooth: bloquear impede que os usuários configurem o Bluetooth no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir o uso de Bluetooth no dispositivo.

  • Tethering e acesso a hotspots: o bloqueio impede o tethering e o acesso a hotspots portáteis. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir o tethering e o acesso a hotspots portáteis.

  • Transferência de arquivos USB: Bloquear impede a transferência de arquivos por USB. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir a transferência de arquivos.

    Dica

    A configuração de acesso USB do catálogo > de configurações do Intune tem mais opções que você pode configurar e gerenciar. Para saber mais, confira Lista de configurações do catálogo de configurações do Intune para Android.

  • Mídia externa: bloquear impede o uso ou a conexão de qualquer mídia externa no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir mídia externa no dispositivo.

  • Transmitir dados através de NFC (nível de perfil de trabalho):o bloqueio impede a utilização da tecnologia NFC (Near Field Communication) para transmitir dados a partir de aplicações. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir o uso do NFC para compartilhar dados entre dispositivos.

  • Configurações do desenvolvedor: escolha Permitir para permitir que os usuários acessem as configurações do desenvolvedor no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode impedir que os usuários acessem as configurações do desenvolvedor no dispositivo.

  • Ajuste do microfone: o bloqueio impede que os usuários desativem o mudo do microfone e ajustem o volume do microfone. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários usem e ajustem o volume do microfone no dispositivo.

  • E-mails de proteção de redefinição de fábrica: escolha os endereços de e-mail da conta do Google. Insira os endereços de email dos administradores do dispositivo que podem desbloquear o dispositivo depois que o dispositivo for apagado. Certifique-se de separar os endereços de email com um ponto e vírgula, como admin1@gmail.com;admin2@gmail.com. Esses emails se aplicam apenas quando uma redefinição de fábrica que não é do usuário é executada, como executar uma redefinição de fábrica usando o menu de recuperação.

    Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.

    A proteção de redefinição de fábrica (FRP) ajuda a impedir o acesso não autorizado ao seu dispositivo após a redefinição de fábrica. Se o dispositivo for redefinido sem sua permissão, em algumas situações, somente os endereços de email inseridos poderão desbloquear o dispositivo. Quando a configuração de e-mails de proteção de redefinição de fábrica é definida, há um comportamento diferente da proteção de redefinição de fábrica (FRP):

    Método de registro Configurações > Redefinição de dados de fábrica Configurações > Recuperação/bootloader Apagamento do Intune
    Dispositivos de propriedade corporativa com perfil de trabalho (COPE) ícone de erro Sem proteção de redefinição de fábrica Marque-ícone de proteção de redefinição de fábrica ícone de erro Sem proteção de redefinição de fábrica
    Totalmente gerenciado (COBO) ícone de erro Sem proteção de redefinição de fábrica Marque-ícone de proteção de redefinição de fábrica ícone de erro Sem proteção de redefinição de fábrica
    Dedicar (COSU) ícone de erro Sem proteção de redefinição de fábrica Marque-ícone de proteção de redefinição de fábrica ícone de erro Sem proteção de redefinição de fábrica

    Para obter informações e orientações, consulte Comportamento de aplicação da proteção de redefinição de fábrica (FRP) para Android Enterprise.

  • Atualização do sistema: escolha uma opção para definir como o dispositivo lida com as atualizações over-the-air. Suas opções

    • Padrão do dispositivo (padrão): use a configuração padrão do dispositivo. Por padrão, se o dispositivo estiver conectado ao Wi-Fi, estiver carregando e ocioso, o sistema operacional será atualizado automaticamente. Para atualizações de aplicativo, o sistema operacional também valida se o aplicativo não estiver em execução em primeiro plano.

    • Automático: as Atualizações são instaladas automaticamente sem interação do usuário. Definir essa política instala imediatamente quaisquer atualizações pendentes.

    • Adiado: as Atualizações são adiadas por 30 dias. Ao final dos 30 dias, o Android solicita que os usuários instalem a atualização. É possível que fabricantes de dispositivos ou operadoras impeçam (isentar) atualizações de segurança importantes sejam adiadas. Uma atualização isenta mostra uma notificação do sistema aos usuários no dispositivo.

    • Janela de manutenção: instala atualizações automaticamente durante uma janela de manutenção diária que você definiu no Intune. A instalação tenta diariamente por 30 dias e pode falhar se não houver espaço ou níveis de bateria insuficientes. Após 30 dias, o Android solicita que os usuários instalem.

      Essa configuração se aplica ao sistema operacional e às atualizações de aplicativos da Play Store. Qualquer janela de manutenção tem precedência sobre as alterações de dispositivo em andamento.

      Use essa opção para dispositivos dedicados, como quiosques, pois os aplicativos em primeiro plano de dispositivo dedicado de aplicativo único podem ser atualizados.

  • Períodos de congelamento para atualizações do sistema: opcional. Ao definir a configuração de Atualização do sistema como Automático, Adiado ou Janela de manutenção, use esta configuração para criar um período de congelamento:

    • Data de início: insira a data de início no MM/DD formato, com até 90 dias de duração. Por exemplo, enter 11/15 para iniciar o período de congelamento em 15 de novembro.
    • Data de término: insira a data de término no MM/DD formato, com até 90 dias de duração. Por exemplo, enter 01/15 para encerrar o período de congelamento em 15 de janeiro.

    Durante esse período de congelamento, todas as atualizações de sistema e patches de segurança recebidos são bloqueados, incluindo a verificação manual de atualizações.

    Quando o relógio de um dispositivo está fora do período de congelamento, o dispositivo continua a receber atualizações com base na configuração de atualização do sistema .

    Para definir vários períodos de congelamento recorrentes anualmente, verifique se os períodos de congelamento estão separados por pelo menos 60 dias.

    Essa configuração se aplica a:

    • Android 9.0 e mais recente
  • Localização: Bloquear desabilita a configuração de Localização no dispositivo e impede que os usuários a ativem. Quando essa configuração é desabilitada, qualquer outra configuração que dependa do local do dispositivo é afetada, incluindo a ação remota Localizar dispositivo que os administradores usam. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir o uso da localização no dispositivo.

    Essa configuração se aplica a:

    • Dispositivos totalmente gerenciados executando qualquer versão do Android
    • Dispositivos de propriedade corporativa com um perfil de trabalho executando Android 10 ou mais antigo

Dispositivos totalmente gerenciados e dedicados

  • Alterações de volume: bloquear impede que os usuários alterem o volume do dispositivo e também silencia o volume principal. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir o uso das configurações de volume no dispositivo.

  • Redefinição de fábrica: bloquear impede que os usuários usem a opção de redefinição de fábrica nas configurações do dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários usem essa configuração no dispositivo.

    Para obter informações e orientações sobre esse recurso, consulte Comportamento de aplicação da proteção de redefinição de fábrica (FRP) para Android Enterprise.

  • Barra de status: Bloquear impede o acesso à barra de status, incluindo notificações e configurações rápidas. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários acessem a barra de status.

  • Alterações nas configurações de Wi-Fi: bloquear impede que os usuários alterem Wi-Fi configurações criadas pelo proprietário do dispositivo. Os usuários podem criar suas próprias configurações de Wi-Fi. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários alterem as configurações de Wi-Fi no dispositivo.

  • Armazenamento USB: escolha Permitir para acessar o armazenamento USB no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode impedir o acesso ao armazenamento USB.

  • Escotilha de escape de rede: Habilitar permite que os usuários ativem o recurso de escotilha de escape de rede. Se uma conexão de rede não for feita quando o dispositivo for inicializado, a saída de emergência solicitará a conexão temporária a uma rede e a atualização da política do dispositivo. Depois de aplicar a política, a rede temporária é esquecida e o dispositivo continua inicializando. Esse recurso conectará dispositivos a uma rede se:

    • Não há uma rede adequada na última política.
    • O dispositivo é inicializado em um aplicativo no modo de tarefa de bloqueio.
    • Os usuários não conseguem acessar as configurações do dispositivo.

    Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode impedir que os usuários ativem o recurso de saída de emergência de rede no dispositivo.

  • Janelas de notificação: quando definido como Desabilitar, as notificações de janela, incluindo notificações do sistema, chamadas recebidas, chamadas efetuadas, alertas do sistema e erros do sistema, não são mostradas no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar notificações.

    Observação

    Se as janelas de notificação estiverem definidas como Desabilitar, qualquer configuração que dependa da permissão de sobreposição não funcionará conforme o esperado. Isso inclui recursos como o botão página inicial virtual, proteção de tela e saída automática na Tela Inicial Gerenciada.

  • Ignorar as dicas do primeiro uso: habilite a ocultar ou ignorar sugestões de aplicativos que percorrem tutoriais ou dicas quando o aplicativo é iniciado. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar essas sugestões quando o aplicativo é iniciado.

Dispositivos de perfil de trabalho totalmente gerenciados e de propriedade corporativa

  • Localizar dispositivo: Permitir permite que os administradores localizem dispositivos perdidos ou roubados usando uma ação remota. Quando definido como Permitir, os usuários finais recebem uma notificação única informando que o Intune tem permissões de localização. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir a localização de dispositivos usando a geolocalização.

Dispositivos totalmente gerenciados e dedicados (somente modo quiosque)

  • Menu do botão ligar/desligar: o bloco oculta as opções de energia quando os usuários mantêm pressionado o botão liga / desliga no modo quiosque. Ocultar essas opções impede que os usuários desliguem os dispositivos acidental ou intencionalmente. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, quando os usuários mantêm pressionado o botão liga/desliga em um dispositivo, são exibidas opções de energia, como Reiniciar e Desligar.

    Essa configuração se aplica a:

    • Android 9.0 e mais recente
  • Avisos de erro do sistema: Permitir mostra avisos do sistema na tela quando estiver no modo de quiosque, incluindo aplicativos que não respondem e avisos do sistema. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode ocultar esses avisos. Quando um desses eventos ocorre, o sistema força o aplicativo a fechar.

    Essa configuração se aplica a:

    • Android 9.0 e mais recente
  • Recursos habilitados de navegação do sistema: permite que os usuários acessem os botões página inicial e visão geral do dispositivo quando estiver no modo de quiosque. Suas opções:

    • Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode desabilitar os botões página inicial e visão geral do dispositivo.

    • Apenas botão Página Inicial: os usuários podem ver e selecionar o botão página inicial. Eles não podem ver ou selecionar os botões de visão geral.

    • Botões Início e visão geral: os usuários podem ver e selecionar os botões página inicial e visão geral.

      Importante

      Quando um dispositivo é registrado e usa o aplicativo de Tela Inicial Gerenciada, habilitar o botão Visão Geral permite que os usuários finais ignorem ou ignorem as telas de PIN de sessão e entrada.

      Se o botão Visão geral estiver habilitado e a configuração Acesso do usuário final às configurações do dispositivo não estiver definida como Bloquear, os usuários poderão acessar as configurações do sistema Android sem autenticação do dispositivo. Esse comportamento pode permitir alterações de rede, alterações de configuração de segurança ou uma redefinição completa do dispositivo. Portanto, se você habilitar o botão Visão geral , defina a configuração Acesso do usuário final às configurações do dispositivo como Bloquear para impedir o acesso ao aplicativo Configurações.

    Essa configuração se aplica a:

    • Android 9.0 e mais recente
  • Notificações e informações do sistema: permita que os usuários acessem a barra de status do dispositivo e recebam notificações da barra de status quando estiver no modo de quiosque. Suas opções:

    • Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode desabilitar a barra de status e desabilitar as notificações na barra de status.

    • Mostrar informações do sistema na barra de status do dispositivo: os usuários podem ver as informações do sistema na barra de status. Os usuários não podem ver ou receber notificações da barra de status.

    • Mostrar notificações e informações do sistema na barra de status do dispositivo: os usuários podem ver as informações do sistema e receber notificações da barra de status. Para ver as notificações, habilite o botão página inicial do dispositivo usando a configuração Recursos de navegação do sistema habilitados .

      Em dispositivos de quiosque, se você não quiser sons de notificação ou vibração, não habilite essa configuração. Se você quiser sons de notificação ou vibração, habilite essa configuração.

      Quando um dispositivo é registrado e usa o aplicativo de Tela Inicial Gerenciada, habilitar as notificações do Sistema permite que os usuários finais pulem ou ignorem as telas de PIN de entrada e sessão. As telas ainda são mostradas, mas os usuários podem ignorá-las e não são obrigados a inserir nada.

    Essa configuração se aplica a:

    • Android 9.0 e mais recente
  • Acesso do usuário final às configurações do dispositivo: bloquear impede que os usuários acessem o aplicativo Configurações e impede que outros aplicativos no modo quiosque abram o aplicativo Configurações. Se o dispositivo for um quiosque, defina essa configuração como Bloquear.

    Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários acessem as Configurações e permitir que os aplicativos no modo quiosque abram o aplicativo Configurações.

    Essa configuração se aplica a:

    • Android 9.0 e mais recente

Dispositivos dedicados

  • Localizar dispositivo: o bloqueio impede que os administradores localizem dispositivos perdidos ou roubados usando uma ação remota. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir a localização de dispositivos usando a geolocalização.

Dispositivos de perfil de trabalho de propriedade corporativa

  • Compartilhamento de contato via Bluetooth (nível de perfil de trabalho):bloquear impede que os usuários compartilhem seus contatos de perfil de trabalho com dispositivos por Bluetooth. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários compartilhem seus contatos via Bluetooth.

  • Pesquisar contatos de trabalho e exibir o identificador de chamadas do contato de trabalho no perfil pessoal: no perfil pessoal, o Bloquear impede que os usuários pesquisem contatos de trabalho e mostrem informações de identificação de chamadas de trabalho.

    Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir a pesquisa de contatos de trabalho e mostrar IDs de chamadas de trabalho.

    ShowWorkContactsInPersonalProfile

  • Copiar e colar entre perfis pessoais e de trabalho: Permitir permite que os usuários copiem e colem dados entre os perfis pessoal e de trabalho.

    Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode:

    • Impedir que os usuários colem texto do perfil de trabalho no perfil pessoal.
    • Permita que os usuários copiem o texto do perfil pessoal e cole-o no perfil de trabalho.
    • Permita que os usuários copiem o texto do perfil de trabalho e cole-o no perfil de trabalho.

    CrossProfileCopyPaste

  • Compartilhamento de dados entre perfis pessoais e de trabalho: escolha se os dados podem ser compartilhados entre perfis pessoais e de trabalho. Suas opções:

    • Padrão do dispositivo: o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode impedir que os usuários compartilhem dados no perfil de trabalho com o perfil pessoal. Os dados no perfil pessoal podem ser compartilhados no perfil de trabalho.
    • Bloquear todo o compartilhamento entre perfis: Impede que os usuários compartilhem dados entre os perfis pessoal e de trabalho.
    • Bloquear o compartilhamento do trabalho para o perfil pessoal: Impede que os usuários compartilhem dados no perfil de trabalho com o perfil pessoal. Os dados do perfil pessoal podem ser compartilhados com o perfil de trabalho.
    • Sem restrições de compartilhamento: os dados podem ser compartilhados entre os perfis pessoal e de trabalho.

    CrossProfileDataSharing

Segurança do sistema

  • Verificação de ameaças em aplicativos: Exigir (padrão) permite que o Google Play Protect verifique aplicativos antes e depois de serem instalados. Se detectar uma ameaça, ele pode avisar os usuários para remover o aplicativo do dispositivo. Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não habilitar ou executar o Google Play Protect para verificar aplicativos.

  • Modo de Critérios Comuns: Exigir habilita um conjunto elevado de padrões de segurança que são usados com mais frequência em organizações altamente confidenciais, como estabelecimentos governamentais. Essas configurações incluem, mas não estão limitadas a:

    • Criptografia AES-GCM de Chaves de Longo Prazo Bluetooth
    • Repositórios de configuração de Wi-Fi
    • Bloqueia o modo de download do carregador de inicialização, o método manual para atualizações de software
    • Exige zeroização de chave adicional na exclusão de chave
    • Impede conexões Bluetooth não autenticadas
    • Requer que as atualizações do FOTA tenham assinatura RSA-PSS de 2048 bits

    Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.

    Saiba mais sobre Critérios Comuns:

Experiência do dispositivo

Use essas configurações para configurar uma experiência no estilo quiosque em seus dispositivos dedicados ou totalmente gerenciados ou para personalizar as experiências da tela inicial em seus dispositivos totalmente gerenciados. Se você não tiver certeza de qual experiência configurar, o blog Selecionando uma experiência de tela inicial para seus dispositivos corporativos Android Enterprise pode ajudar.

Tipo de experiência do dispositivo: selecione um tipo de experiência de dispositivo para começar a configurar o Microsoft Launcher ou a Tela Inicial Gerenciada da Microsoft em seus dispositivos. Suas opções:

  • Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, os usuários podem ver a experiência de tela inicial padrão do dispositivo.

  • Modo de quiosque (dedicado e totalmente gerenciado): configure uma experiência no estilo de quiosque em seus dispositivos dedicados e totalmente gerenciados. Você pode configurar dispositivos para executar um aplicativo ou executar vários aplicativos. Quando um dispositivo é definido com o modo de quiosque, somente os aplicativos que você adicionar estarão disponíveis. Antes de definir essas configurações, adicione e atribua os aplicativos desejados nos dispositivos.

    Quando você usa o modo de quiosque (aplicativo único ou vários), por padrão, a plataforma desabilita interfaces do usuário e fluxos de trabalho familiares. Alguns desses recursos podem ser reativados no OS 9 e mais recente. Por exemplo, quando um dispositivo está operando em um estado de quiosque, o sistema altera alguns comportamentos, incluindo:

    • A barra de status do dispositivo é removida da exibição. As informações e notificações do sistema são ocultadas dos usuários finais.

    • Os botões de navegação do dispositivo, como os botões página inicial e visão geral, são desabilitados e removidos da exibição.

    • A tela de bloqueio do dispositivo, assim como o protetor de teclas, está desabilitada.

      Para usar aplicativos de discagem & telefone ou para que os usuários recebam notificações por push no modo de quiosque, use os dispositivos totalmente gerenciados e dedicados (somente> modo de quiosque,recursos habilitados de navegação do sistema (com opções de botão Página Inicial) e configurações de notificações e informações do sistema (neste artigo). Esses recursos estão disponíveis em dispositivos Android com versão 9.0 ou mais recente.

      No OS 9 e mais recente, a configuraçãoDesabilitar tela de bloqueio da senha> do dispositivo (neste artigo) gerencia o comportamento da tela de bloqueio do dispositivo.

    Observação

    O modo de quiosque não impede que o aplicativo de quiosque inicie outros aplicativos instalados no dispositivo, incluindo o aplicativo de Configurações do dispositivo. Os administradores devem garantir que todos os aplicativos habilitados no modo de quiosque não iniciem outros aplicativos que os usuários não devem acessar. E desinstale todos os aplicativos que não são necessários no dispositivo.

    • Modo de quiosque: suas opções:

      • Não configurado: o Intune não altera nem atualiza essa configuração.

      • Aplicativo único: selecione esta opção para executar um aplicativo. Quando os usuários estão nos dispositivos, eles só podem acessar o aplicativo que você selecionou. Quando o dispositivo é iniciado, apenas o aplicativo específico é iniciado. Os usuários são impedidos de alterar o aplicativo em execução.

        Selecione um aplicativo a ser usado para o modo de quiosque: Selecione o aplicativo do sistema Managed Google Play ou Android Enterprise na lista. Para dispositivos de aplicativo único dedicados e totalmente gerenciados, o aplicativo selecionado deve ser:

        • Adicionado no Intune.

        • Atribuído ao grupo de dispositivos criado para seus dispositivos dedicados ou totalmente gerenciados.

          Observação

          Em dispositivos totalmente gerenciados, o único aplicativo selecionado que se aplica é a Tela Inicial Gerenciada. Todos os outros aplicativos são tratados como um aplicativo necessário.

      • Vários aplicativos: selecione essa opção para executar vários aplicativos. Os usuários podem acessar um conjunto limitado de aplicativos no dispositivo. Quando o dispositivo é iniciado, somente os aplicativos adicionados são iniciados. Você também pode adicionar alguns links da Web que os usuários podem abrir. Quando a política é aplicada, os usuários veem ícones para os aplicativos permitidos na tela inicial.

        Para dispositivos dedicados a vários aplicativos e totalmente gerenciados, o aplicativo de Tela Inicial Gerenciada não precisa estar no perfil de configuração, mas o aplicativo de Tela Inicial Gerenciada do Google Play deve estar:

        Além disso, todos os pacotes que você deseja que possam ser iniciados na Tela Inicial Gerenciada devem ser:

        Quando o aplicativo Tela Inicial Gerenciada é adicionado, todos os outros aplicativos instalados que você adicionar no perfil de configuração serão mostrados como ícones no aplicativo de Tela Inicial Gerenciada.

        Para obter mais informações sobre a tela Início Gerenciado, consulte Configurar a Tela Inicial Gerenciada da Microsoft em dispositivos dedicados e totalmente gerenciados no modo de quiosque de vários aplicativos.

        Observação

        Algumas das configurações da Tela Inicial Gerenciada estão disponíveis em uma política de restrições de dispositivo. Para exibir e usar todas as configurações disponíveis para a Tela Inicial Gerenciada, crie uma política de configuração de aplicativo de Tela Inicial Gerenciada.

        • Layout de aplicativo personalizado: Habilitar permite colocar aplicativos e pastas em locais diferentes na Tela Inicial Gerenciada. Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração. Por padrão, os aplicativos e pastas que você adiciona são mostrados na tela inicial em ordem alfabética.

          • Tamanho da grade: selecione o tamanho da tela inicial. Um aplicativo ou pasta ocupa um lugar na grade.

          • Tela inicial: selecione o botão adicionar e selecione um aplicativo na lista. Selecione a opção Pasta para criar uma pasta, insira o nome da pasta e adicione aplicativos de sua lista à pasta.

            Ao adicionar itens, selecione o menu de contexto para remover itens ou movê-los para posições diferentes:

            Captura de tela que mostra como mover seus aplicativos e pastas para locais diferentes em dispositivos dedicados Android Enterprise executados no modo multiaplicativos no Microsoft Intune.

        • Adicionar: selecione seus aplicativos na lista.

          Se o app Tela Inicial Gerenciada não estiver listado, adicione-o pelo Google Play. Certifique-se de atribuir o aplicativo ao grupo de dispositivos criado para seus dispositivos dedicados ou totalmente gerenciados.

          Você também pode adicionar outros aplicativos Android e aplicativos Web criados pela sua organização ao dispositivo. Certifique-se de atribuir o aplicativo ao grupo de dispositivos criado para seus dispositivos dedicados ou totalmente gerenciados.

          Importante

          • No modo de vários aplicativos, cada aplicativo na política deve ser um aplicativo necessário e deve ser atribuído aos dispositivos. Se um aplicativo não for necessário ou não estiver atribuído, os dispositivos poderão bloquear usuários e mostrar uma Contact your IT admin. This phone will be erased. mensagem.
          • Os aplicativos adicionados na Tela Inicial Gerenciada não são impedidos de iniciar outros aplicativos instalados no dispositivo. Os administradores devem garantir que todos os aplicativos permitidos na Tela Inicial Gerenciada não iniciem outros aplicativos que os usuários não devem acessar. E desinstale todos os aplicativos que não são necessários no dispositivo.
        • Configurar acesso a aplicativos offline: marcada permite selecionar quais aplicativos estarão disponíveis quando o dispositivo se conectar à rede para entrar. Os usuários podem acessar esses aplicativos quando não conseguem entrar devido a problemas de rede e devem entrar assim que o acesso à rede retornar. Essa configuração requer que a tela de entrada do MHS seja definida como Habilitar.

        • Configurar acesso ao aplicativo sem entrar: marcada permite selecionar quais aplicativos os usuários podem acessar na tela de entrada sem entrar. Esses aplicativos estão disponíveis por meio de um ponto de entrada na barra superior, independentemente do status da rede. A configuração requer que a tela de entrada do MHS seja definida como Habilitar.

        • Bloquear tela inicial: Habilitar impede que os usuários movam ícones e pastas do aplicativo. Eles estão bloqueados e não podem ser arrastados e soltos para lugares diferentes na grade. Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração. Por padrão, os usuários podem mover esses itens.

        • Ícone de pasta: selecione a cor e a forma do ícone de pasta que está na Tela Inicial Gerenciada. Suas opções:

          • Não configurado
          • Retângulo de tema escuro
          • Círculo de tema escuro
          • Retângulo de tema claro
          • Círculo de tema claro
        • Tamanho do ícone de aplicativo e pasta: selecione o tamanho do ícone de pasta que está na Tela Inicial Gerenciada. Suas opções:

          • Não configurado

          • Extra pequeno

          • Small

          • Average

          • Large

          • Extragrande

            Dependendo do tamanho da tela, o tamanho real do ícone pode ser diferente.

        • Orientação da tela: selecione a direção em que a Tela Inicial Gerenciada é mostrada nos dispositivos. Suas opções:

          • Não configurado
          • Portrait
          • Paisagem
          • Rotação automática

          Observação

          O Android 16 e versões mais recentes não dão suporte a essa configuração para dispositivos com fatores forma maiores com 600 dp e configurações de vídeo maiores, como tablets.

        • Selos de notificação do aplicativo: Habilitar mostra o número de notificações novas e não lidas nos ícones do aplicativo. Quando definido como Não configurado, o Intune não altera nem atualiza essa configuração.

        • Botão início virtual: um botão de tecla programável que retorna os usuários à Tela Inicial Gerenciada para que os usuários possam alternar entre aplicativos. Suas opções:

          • Não configurado (padrão): um botão Página Principal não é mostrado. Os usuários devem usar o botão voltar para alternar entre aplicativos.
          • Deslizar para cima: um botão Início é exibido quando um usuário desliza o dedo para cima no dispositivo.
          • Flutuante: mostra um botão home persistente e flutuante no dispositivo.
        • Sair do modo de quiosque: Habilitar permite que os administradores pausem temporariamente o modo de quiosque para atualizar o dispositivo. Para usar esse recurso, o administrador:

          1. Continue a selecionar o botão voltar até que o botão Sair do quiosque seja exibido.
          2. Seleciona o botão Sair do quiosque e insere o PIN do código do modo quiosque Sair .
          3. Quando terminar, selecione o aplicativo Tela Inicial Gerenciada. Esta etapa bloqueia novamente o dispositivo no modo de quiosque de vários aplicativos.

          Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode impedir que os administradores pausem o modo quiosque. Se o administrador continuar selecionando o botão voltar e selecionar o botão Sair do quiosque , uma mensagem informará que uma senha é necessária.

        • Sair do código do modo de quiosque: insira um PIN numérico de 4 a 6 dígitos. O administrador usa esse PIN para pausar temporariamente o modo quiosque.

        • Definir plano de fundo de URL personalizado: insira um URL para personalizar a tela de plano de fundo no dispositivo dedicado ou totalmente gerenciado. Por exemplo, digite http://contoso.com/backgroundimage.jpg.

          Na maioria dos casos, recomendamos começar com imagens de pelo menos os seguintes tamanhos:

          • Telefone: 1080x1920 px
          • Tablet: 1920x1080 px

          Para obter a melhor experiência e detalhes nítidos, crie ativos de imagem por dispositivo de acordo com as especificações de exibição.

          As telas modernas têm densidades de pixels mais altas e podem exibir imagens de definição 2K/4K equivalentes.

        • Atalho para o menu de configurações: Desabilitar oculta o atalho Configurações Gerenciadas na Tela Inicial Gerenciada. Os usuários ainda podem acessar o menu Configurações Gerenciadas na barra superior. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o atalho Configurações Gerenciadas é mostrado nos dispositivos. Os usuários podem selecionar o ícone de configurações para acessar as configurações.

        • Acesso rápido ao menu de depuração: essa configuração controla como os usuários acessam o menu de depuração. Suas opções:

          • Habilitar: os usuários podem acessar o menu de depuração com mais facilidade. Especificamente, eles podem acessá-lo no menu Configurações Gerenciadas. Como sempre, eles podem continuar a selecionar o botão voltar 15 vezes.
          • Não configurado (padrão): o Intune não altera nem atualiza essa configuração. Por padrão, o acesso fácil ao menu de depuração está desativado. Os usuários devem selecionar o botão voltar 15 vezes para abrir o menu de depuração.

          No menu depurar, os usuários podem:

          • Ver e carregar logs da Tela Inicial Gerenciada
          • Abra o aplicativo Gerenciador de políticas de dispositivos Android do Google
          • Abra o aplicativo Microsoft Intune
          • Sair do modo de quiosque
        • Configuração Wi-Fi: Ativar mostra o controle Wi-Fi no Tela Inicial Gerenciada e permite que os usuários conectem o dispositivo a diferentes redes WiFi. Habilitar esse recurso também ativa a localização do dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não mostrar o controle Wi-Fi no Tela Inicial Gerenciada. Ele impede que os usuários se conectem a redes Wi-Fi enquanto usam o Tela Inicial Gerenciada.

          • Lista de permissões de Wi-Fi: Crie uma lista de nomes de rede sem fio válidos, também conhecidos como SSID (identificador de conjunto de serviços). Tela Inicial Gerenciada Os usuários só podem se conectar aos SSIDs inseridos.

            Wi-Fi SSIDs diferenciam maiúsculas de minúsculas. Se o SSID for válido, mas a capitalização inserida não corresponder ao nome da rede, a rede não será mostrada.

            Quando deixado em branco, o Intune não altera nem atualiza essa configuração. Por padrão, todas as redes Wi-Fi disponíveis são permitidas.

            Importe um arquivo .csv que inclua uma lista de SSIDs válidos.

            Exporte sua lista atual para um arquivo .csv.

          • SSID: você também pode inserir os nomes de rede Wi-Fi (SSID) aos quais Tela Inicial Gerenciada usuários podem se conectar. Certifique-se de inserir SSIDs válidos.

          Importante

          Na versão de outubro de 2020, a API da Tela Inicial Gerenciada foi atualizada para estar em conformidade com os requisitos da Google Play Store. As seguintes alterações afetam Wi-Fi políticas de configuração na Tela Inicial Gerenciada:

          • Os usuários não podem habilitar ou desabilitar conexões Wi-Fi em dispositivos. Os usuários podem alternar entre Wi-Fi redes, mas não podem ativar ou desativar Wi-Fi.

          • Se uma rede Wi-Fi for protegida por senha, os usuários deverão inserir a senha. Depois de inserir a senha, a rede configurada se conecta automaticamente. Se eles se desconectarem e se reconectarem à rede Wi-Fi, talvez os usuários precisem inserir a senha novamente.

          • Em dispositivos Android 11, quando os usuários se conectam a uma rede usando a Tela Inicial Gerenciada, eles são solicitados a dar consentimento. Esse prompt vem do Android e não é específico para a Tela Inicial Gerenciada.

          • Em dispositivos Android 10, quando os usuários se conectam a uma rede usando a Tela Inicial Gerenciada, uma notificação solicita que eles dêem consentimento. Portanto, os usuários precisam acessar a barra de status e as notificações para dar consentimento. Para habilitar notificações do sistema, consulte Configurações gerais para dispositivos totalmente gerenciados e dedicados (neste artigo).

          • Em dispositivos Android 10, quando os usuários se conectam a uma rede protegida por senha Wi-Fi usando o Tela Inicial Gerenciada, eles são solicitados a fornecer a senha. Se o dispositivo estiver conectado a uma rede instável, a rede Wi-Fi será alterada. Esse comportamento ocorre mesmo quando os usuários digitam a senha correta.

        • Configuração do Bluetooth: Habilitar mostra o controle Bluetooth na Tela Inicial Gerenciada e permite que os usuários emparelhem dispositivos por Bluetooth. Habilitar esse recurso também ativa a localização do dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não mostrar o controle de Bluetooth na Tela Inicial Gerenciada. Ele impede que os usuários configurem o Bluetooth e emparelhem dispositivos enquanto usam a Tela Inicial Gerenciada.

          Para dispositivos em execução no Android 10+ e usando a Tela Inicial Gerenciada, para que o emparelhamento Bluetooth funcione com êxito em dispositivos que exigem uma chave de emparelhamento, os administradores devem habilitar os seguintes aplicativos do sistema Android:

          • Bluetooth do sistema Android
          • Configurações do Sistema Android
          • Interface do usuário do sistema Android

          Para obter mais informações sobre como habilitar aplicativos do sistema Android, acesse: Gerenciar aplicativos do sistema Android Enterprise

        • Acesso à lanterna: Habilitar mostra o controle da lanterna na Tela Inicial Gerenciada e permite que os usuários ativem ou desliguem a lanterna. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não mostrar o controle da lanterna na Tela Inicial Gerenciada. Ela impede que os usuários usem a lanterna ao usar a Tela Inicial Gerenciada.

        • Controle de volume de mídia: Habilitar mostra o controle de volume de mídia na Tela Inicial Gerenciada e permite que os usuários ajustem o volume de mídia do dispositivo usando um controle deslizante. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não mostrar o controle de volume de mídia na Tela Inicial Gerenciada. Ela impede que os usuários ajustem o volume de mídia do dispositivo ao usar a Tela Inicial Gerenciada, a menos que os botões de hardware dão suporte a ela.

        • Acesso rápido às informações do dispositivo: Habilitar permite que os usuários deslizem para baixo para ver as informações do dispositivo na Tela Inicial Gerenciada, como número de série, número da marca e do modelo e nível do SDK. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, as informações do dispositivo podem não ser exibidas.

        • Modo de proteção de tela: Habilitar mostra um protetor de tela na Tela Inicial Gerenciada quando o dispositivo está bloqueado ou atinge o tempo limite. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode não mostrar um protetor de tela na Tela Inicial Gerenciada.

          Quando habilitado, configure também:

          • Definir imagem de proteção de tela personalizada: insira o URL para uma imagem PNG, JPG, JPEG, GIF, BMP, WebP ou ICOimage personalizada. Se você não inserir uma URL, a imagem padrão do dispositivo será usada, se houver uma imagem padrão.

            Por exemplo, digite:

            • http://www.contoso.com/image.jpg
            • www.contoso.com/image.bmp
            • https://www.contoso.com/image.webp

            Dica

            Qualquer URL de recurso de arquivo que possa ser transformada em um bitmap é compatível.

          • Número de segundos que o dispositivo mostra a proteção de tela antes de desativar a tela: escolha por quanto tempo o dispositivo mostra a proteção de tela. Insira um valor entre 0 e 9999999 segundos. O padrão é 0 segundos. Quando deixada em branco ou definida como zero (0), a proteção de tela fica ativa até que um usuário interaja com o dispositivo.

          • Número de segundos em que o dispositivo fica inativo antes de mostrar a proteção de tela: escolha por quanto tempo o dispositivo ficará ocioso antes de mostrar a proteção de tela. Insira um valor entre 1 e 9999999 segundos. O padrão é 30 segundos. Você deve inserir um número maior que zero (0).

          • Detectar mídia antes de iniciar a proteção de tela: Habilitar (padrão) não mostra a proteção de tela se o áudio ou o vídeo estiver sendo reproduzido no dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode mostrar a proteção de tela, mesmo se o áudio ou o vídeo estiver sendo reproduzido.

            A Tela Inicial Gerenciada inicia a proteção de tela sempre que a tela de bloqueio aparece:

            • Se o tempo limite da tela de bloqueio do sistema for maior que o número de segundos para o dispositivo mostrar a proteção de tela, a proteção de tela será exibida até que a tela de bloqueio apareça.
            • Se o tempo limite da tela de bloqueio do sistema for menor do que o número de segundos que o dispositivo está inativo, a proteção de tela será exibida assim que a tela de bloqueio do dispositivo for exibida.
        • Tela de entrada do MHS (somente dispositivos dedicados): Habilitar mostra uma tela de entrada na Tela Inicial Gerenciada. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Essa tela de entrada e as configurações relacionadas devem ser usadas em dispositivos dedicados registrados no modo de dispositivo compartilhado do Microsoft Entra.

          Quando habilitado, configure também:

          • Definir plano de fundo de URL personalizado para a tela de entrada: insira a URL do plano de fundo da URL para a tela de entrada. A tela de entrada deve ser habilitada para definir essa configuração.
          • Definir o logotipo de marca de URL personalizado para a tela de login e a página de fixação da sessão: insira o logotipo de identidade visual da URL para a tela de entrada e a página de fixação da sessão.
          • Exigir que o usuário defina um PIN para a sessão de entrada: quando definido como Habilitar, o usuário deve definir um PIN para sua sessão de entrada. Quando definido como Não configurado (padrão), o usuário não precisa definir um PIN. Essa configuração deve ser habilitada para mostrar as subconfigurações.
            • Escolha a complexidade do PIN para a sessão de entrada: selecione a complexidade do PIN da sessão. Suas opções:

              • Não configurado: o Intune não altera nem atualiza essa configuração. Por padrão, o MHS requer pelo menos um caractere no PIN da sessão.
              • Simples: requer números. Não há restrições para sequências repetidas (444) ou ordenadas (123, 321, 246).
              • Complexo: permite que os usuários criem um PIN com caracteres alfanuméricos. Não é possível usar sequências repetidas (444) ou ordenadas (123, 321, 246).

              Para obter mais informações sobre essa configuração, consulte Complexidade do PIN da sessão em criar uma política de configuração de aplicativo de Tela Inicial Gerenciada.

            • Exigir que o usuário insira o PIN da sessão se o protetor de tela tiver aparecido: Selecione Habilitar para exigir que o usuário insira o PIN da sessão para retomar o uso da Tela Inicial Gerenciada após a exibição do protetor de tela.

          • Saída automática de MHS e aplicativos de modo de dispositivo compartilhado após inatividade: Selecione Habilitar para sair automaticamente da Tela Inicial Gerenciada com base na inatividade. Essa configuração deve ser habilitada para mostrar as subconfigurações.
            • Número de segundos que o dispositivo fica inativo antes de desconectar automaticamente o usuário: defina o período de inatividade, em segundos, antes que o usuário seja automaticamente desconectado da Tela Inicial Gerenciada. Por padrão, esse valor é definido como 300 segundos.
            • Número de segundos para avisar o usuário antes de desconectá-lo automaticamente: Defina a quantidade de tempo, em segundos, para que o usuário tenha a opção de retomar sua sessão antes de ser desconectado automaticamente da Tela Inicial Gerenciada. Por padrão, esse valor é definido como 60 segundos.

        Observação

        Algumas das configurações da Tela Inicial Gerenciada estão disponíveis em uma política de restrições de dispositivo. Para exibir e usar todas as configurações disponíveis para a Tela Inicial Gerenciada, crie uma política de configuração de aplicativo de Tela Inicial Gerenciada.

  • Microsoft Launcher (somente totalmente gerenciado): configura o aplicativo Microsoft Launcher em dispositivos totalmente gerenciados. Essa opção é mais adequada para dispositivos que devem fornecer ao usuário final acesso a todos os aplicativos e configurações no dispositivo.

    • Tornar o Microsoft Launcher o inicializador padrão: Habilitar define o Microsoft Launcher como o inicializador padrão na tela inicial. Se você tornar o Launcher o padrão, os usuários não poderão usar outro iniciador. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o Microsoft Launcher não é forçado como inicializador padrão.

    • Configurar papel de parede personalizado: no aplicativo Microsoft Launcher, Habilitar permite aplicar sua própria imagem como papel de parede da tela inicial e escolher se os usuários podem alterar a imagem. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o dispositivo mantém seu papel de parede atual.

      • Digite o URL da imagem do papel de parede: Digite o URL da sua imagem de papel de parede. Esta imagem é exibida na tela inicial do dispositivo. Por exemplo, digite http://www.contoso.com/image.jpg.
      • Permitir que o usuário modifique o papel de parede: Habilitar permite que os usuários alterem a imagem do papel de parede. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, os usuários são impedidos de alterar o papel de parede.
    • Habilitar feed do inicializador: habilitar ativa o feed do inicializador, que mostra calendários, documentos e atividades recentes. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, esse feed não é mostrado.

      • Permitir que o usuário habilite/desabilite o feed: habilitar permite que os usuários habilitem ou desabilitem o feed do inicializador. Habilitar só força essa configuração na primeira vez que o perfil é atribuído. Quaisquer atribuições de perfil futuras não forçam essa configuração. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, os usuários são impedidos de alterar as configurações do feed do inicializador.
    • Presença no encaixe: o encaixe oferece aos usuários acesso rápido a seus aplicativos e ferramentas. Suas opções:

      • Não configurado (padrão): o Intune não altera nem atualiza essa configuração.
      • Mostrar: o dock é mostrado nos dispositivos.
      • Ocultar: A doca está oculta. Os usuários devem deslizar o dedo para cima para acessar o dock.
      • Desabilitado: o encaixe não é mostrado nos dispositivos e os usuários são impedidos de exibi-lo.
    • Permitir que o usuário altere a presença no encaixe: Habilitar permite que os usuários mostrem ou ocultem o encaixe. Habilitar só força essa configuração na primeira vez que o perfil é atribuído. Quaisquer atribuições de perfil futuras não forçam essa configuração. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, os usuários não têm permissão para alterar a configuração do encaixe do dispositivo.

    • Substituição da barra de pesquisa: escolha onde colocar a barra de pesquisa. Suas opções:

      • Não configurado (padrão): o Intune não altera nem atualiza essa configuração.
      • Superior: a barra de pesquisa é mostrada na parte superior dos dispositivos.
      • Parte inferior: a barra de pesquisa é mostrada na parte inferior dos dispositivos.
      • Ocultar: a barra de pesquisa está oculta.

Senha do dispositivo

Dispositivos de perfil de trabalho totalmente gerenciados, dedicados e de propriedade corporativa

  • Tipo de senha necessário: insira o nível de complexidade de senha necessário e se dispositivos biométricos podem ser usados. Suas opções:

    • Padrão do dispositivo (padrão): a maioria dos dispositivos não exige uma senha quando definida como Padrão do dispositivo. Se você quiser exigir que os usuários configurem uma senha em seus dispositivos, defina essa configuração para algo mais seguro do que o padrão do dispositivo.

    • Senha obrigatória, sem restrições

    • Biometria fraca: biometria forte vs. fraca (abre o site do Android)

    • Numérico: a senha só deve conter números, como 123456789. Insira também:

      • Comprimento mínimo da senha: Insira o comprimento mínimo que a senha deve ter, entre 4 e 16 caracteres.
    • Complexo numérico: números repetidos ou consecutivos, como 1111 ou 1234, não são permitidos. Insira também:

      • Comprimento mínimo da senha: Insira o comprimento mínimo que a senha deve ter, entre 4 e 16 caracteres.
    • Alfabética: letras no alfabeto são necessárias. Números e símbolos não são necessários. Insira também:

      • Comprimento mínimo da senha: Insira o comprimento mínimo que a senha deve ter, entre 4 e 16 caracteres.
    • Alfanumérico: inclui letras maiúsculas, minúsculas e caracteres numéricos. Insira também:

      • Comprimento mínimo da senha: Insira o comprimento mínimo que a senha deve ter, entre 4 e 16 caracteres.
    • Alfanumérico com símbolos: inclui letras maiúsculas, minúsculas, caracteres numéricos, marcas de pontuação e símbolos. Insira também:

      • Comprimento mínimo da senha: Insira o comprimento mínimo que a senha deve ter, entre 4 e 16 caracteres.
      • Número de caracteres necessários: Insira o número de caracteres que a senha deve ter, entre 0 e 16 caracteres.
      • Número de caracteres minúsculos necessários: Insira o número de caracteres minúsculos que a senha deve ter, entre 0 e 16 caracteres.
      • Número de caracteres maiúsculos necessários: Insira o número de caracteres maiúsculos que a senha deve ter, entre 0 e 16 caracteres.
      • Número de caracteres não alfabéticos necessários: Insira o número de não-letras (qualquer coisa diferente de letras no alfabeto) que a senha deve ter, entre 0 e 16 caracteres.
      • Número de caracteres numéricos necessários: insira o número de caracteres numéricos (1, 2, 3, e assim por diante) que a senha deve ter, entre 0 e 16 caracteres.
      • Número de caracteres de símbolo necessários: insira o número de caracteres de símbolo (&, #, %e assim por diante) que a senha deve ter, entre 0 e 16 caracteres.
  • Número de dias até que a senha expire: insira o número de dias até que a senha do dispositivo seja alterada, de 1 a 365. Por exemplo, enter 90 para expirar a senha após 90 dias. Quando a senha expira, os usuários são solicitados a criar uma nova senha. Quando o valor estiver em branco, o Intune não alterará nem atualizará essa configuração.

  • Número de senhas necessárias antes que o usuário possa reutilizar uma senha: use essa configuração para impedir que os usuários criem senhas usadas anteriormente. Insira o número de senhas usadas anteriormente que não podem ser usadas, de 1 a 24. Por exemplo, enter para que 5 os usuários não possam definir uma nova senha para sua senha atual ou qualquer uma de suas quatro senhas anteriores. Quando o valor estiver em branco, o Intune não alterará nem atualizará essa configuração.

  • Número de falhas de entrada antes de apagar o dispositivo: insira o número de senhas incorretas permitidas antes de o dispositivo ser apagado, de 4 a 11. Quando o valor estiver em branco, o Intune não alterará nem atualizará essa configuração.

    Observação

    • Os usuários em dispositivos de perfil de trabalho totalmente gerenciados e de propriedade corporativa não são solicitados a definir uma senha. As configurações são necessárias, mas os usuários podem não ser notificados. Os usuários precisam definir a senha manualmente. A política relata como falha até que o usuário defina uma senha que atenda aos seus requisitos.

      Para aplicar as configurações de senha do dispositivo durante o registro do dispositivo, atribua o perfil de restrição de dispositivo aos usuários (sem filtros). Não atribua o perfil a dispositivos. Durante o registro, os usuários são solicitados a definir um bloqueio de tela. Em seguida, eles devem escolher uma senha de dispositivo que atenda a todos os requisitos nesse perfil de restrição de dispositivo.

    • Em dispositivos dedicados, se o dispositivo estiver configurado com o modo de quiosque de um ou vários aplicativos, os usuários serão solicitados a definir uma senha. As telas forçam e orientam os usuários a criar uma senha compatível antes que possam continuar usando o dispositivo.

    • Em dispositivos dedicados que não estão usando o modo quiosque, os usuários não são notificados sobre nenhum requisito de senha. Os usuários precisam definir a senha manualmente. A política relata como falha até que o usuário defina uma senha que atenda aos seus requisitos.

  • Recursos de tela de bloqueio desabilitados: quando o dispositivo estiver bloqueado, escolha os recursos que não podem ser usados. Por exemplo, quando a câmera segura está marcada, o recurso de câmera é desabilitado no dispositivo. Todos os recursos não marcados são habilitados no dispositivo.

    Esses recursos estão disponíveis para os usuários quando o dispositivo está bloqueado. Os usuários não verão ou acessarão os recursos que você marcar.

    • Em dispositivos de perfil de trabalho de propriedade da empresa, somente notificações não editadas, agentes de confiança e desbloqueio de impressão digital podem ser desabilitados.
    • Se os usuários desativarem a configuração Usar um bloqueio em seus dispositivos, a desabilitação do desbloqueio por impressão digital e a desabilitação dos agentes de confiança se aplicarão no nível do perfil de trabalho de propriedade da empresa. Se os usuários ativarem a configuração Usar um bloqueio , a desabilitação do desbloqueio por impressão digital e a desabilitação dos agentes de confiança serão aplicadas no nível do dispositivo.
  • Frequência de desbloqueio necessária: a autenticação forte é quando os usuários desbloqueiam um dispositivo usando uma senha, PIN ou padrão. Métodos de autenticação não fortes são quando os usuários desbloqueiam um dispositivo usando algumas opções biométricas, como impressão digital ou leitura facial.

    Selecione quanto tempo os usuários têm antes de serem obrigados a desbloquear o dispositivo usando um método de autenticação forte. Suas opções:

    • Padrão do dispositivo (padrão): a tela é bloqueada usando a hora padrão do dispositivo.
    • 24 horas desde o último desbloqueio do PIN, senha ou padrão: a tela será bloqueada 24 horas após os usuários terem usado pela última vez um método de autenticação forte para desbloquear o dispositivo. Quando o tempo limite é atingido, os métodos de autenticação não fortes são desabilitados até que o dispositivo seja desbloqueado usando autenticação forte.

    2.3.4 Gerenciamento avançado de senha: tempo limite necessário para autenticação forte (abre o site do Android)

Dispositivos totalmente gerenciados e dedicados

  • Desabilitar tela de bloqueio: desabilitar bloqueia o uso de todos os recursos da tela de bloqueio do Keyguard. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, quando o dispositivo está na tela de bloqueio, o sistema operacional pode permitir todos os recursos do Keyguard, como câmera, desbloqueio de impressão digital e muito mais.

Configurações da energia

Dispositivos de perfil de trabalho totalmente gerenciados, dedicados e de propriedade corporativa

  • Tempo para bloquear a tela (nível de perfil de trabalho): insira o tempo máximo que um usuário pode definir até que o dispositivo seja bloqueado. Por exemplo, se você definir essa configuração como 10 minutes, os usuários poderão definir o tempo de 15 segundos a 10 minutos. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração.

Dispositivos totalmente gerenciados e dedicados

  • Tela ligada enquanto o dispositivo está conectado: escolha quais fontes de alimentação fazem com que a tela do dispositivo permaneça ligada quando conectado.

Usuários e Contas

Dispositivos de perfil de trabalho totalmente gerenciados, dedicados e de propriedade corporativa

  • Adicionar novos usuários: bloquear impede que os usuários adicionem novos usuários. Cada usuário tem um espaço pessoal no dispositivo para telas Inicial, contas, aplicativos e configurações personalizadas. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários adicionem outros usuários ao dispositivo.
  • O usuário pode configurar credenciais (nível de perfil de trabalho):o bloqueio impede que os usuários configurem certificados atribuídos a dispositivos, mesmo dispositivos que não estejam associados a uma conta de usuário. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode possibilitar que os usuários configurem ou alterem suas credenciais quando os acessarem no armazenamento de chaves.

Dispositivos totalmente gerenciados e dedicados

  • Remoção de usuários: bloquear impede que os usuários removam usuários. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários removam outros usuários do dispositivo.
  • Contas pessoais do Google: bloquear impede que os usuários adicionem sua conta pessoal do Google ao dispositivo. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários adicionem sua conta pessoal do Google.

Dispositivos dedicados

  • Alterações de conta: o bloqueio impede que os usuários atualizem ou alterem contas quando estão no modo de quiosque. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários atualizem as contas de usuário no dispositivo.

Aplicativos

Dispositivos de perfil de trabalho totalmente gerenciados, dedicados e de propriedade corporativa

Observação

Se você quiser habilitar o sideload, defina Permitir instalação de fontes desconhecidas e Permitir acesso a todos os aplicativos nas configurações da Google Play Store como Permitir.

  • Permitir a instalação de fontes desconhecidas: Permitir permite que os usuários ativem fontes desconhecidas. Essa configuração permite que os aplicativos sejam instalados de fontes desconhecidas, incluindo outras fontes além da Google Play Store. Ele permite que os usuários carreguem aplicativos no dispositivo usando meios diferentes da Google Play Store. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode impedir que os usuários ativem Fontes desconhecidas.

  • Atualizações automáticas de aplicativos (nível de perfil de trabalho): os dispositivos marcam se há atualizações de aplicativos diariamente. Escolha quando as atualizações automáticas serão instaladas. Suas opções:

    • Não configurado: o Intune não altera nem atualiza essa configuração.
    • Escolha do usuário: o sistema operacional pode ter essa opção como padrão. Os usuários podem definir suas preferências no aplicativo Google Play Gerenciado.
    • Nunca: as Atualizações nunca são instaladas. Essa opção não é recomendada.
    • Somente Wi-Fi: Atualizações são instalados somente quando o dispositivo está conectado a uma rede Wi-Fi.
    • Sempre: as Atualizações são instaladas quando estão disponíveis.
  • Permitir o acesso a todos os aplicativos na Google Play Store:

    • Quando definido como Bloquear:

      • Os usuários não podem acessar aplicativos na Google Play Store. Eles não podem acessar nenhum aplicativo privado adicionado à conta do Google Play Gerenciado da sua organização.
      • Mostra apenas os aplicativos na Google Play Store Gerenciada que são aprovados, aplicativos que são obrigatórios e aplicativos que são atribuídos ao usuário.
      • Desinstala aplicativos que foram instalados fora da Google Play Store Gerenciada.

      Aviso

      Se você alterar essa configuração de Permitir para Bloquear, qualquer aplicativo não marcado como Obrigatório ou Disponível será automaticamente desinstalado do dispositivo.

    • Quando definido como Permitir:

      • Os usuários têm acesso a todos os aplicativos na Google Play Store e a todos os aplicativos privados adicionados à conta do Google Play Gerenciado da sua organização.
      • Certifique-se de direcionar qualquer aplicativo (privado ou público) com a intenção de desinstalar que não deve ser localizável ou aplicativos instalados por usuários da Google Play Store gerenciada.
      • Os usuários não podem usar aplicativos adicionados a uma lista de bloqueio (atribuídos com a intenção de desinstalar) no perfil pessoal de dispositivos corporativos com um perfil de trabalho.

      Para obter mais informações sobre como excluir usuários e grupos de aplicativos específicos, acesse Incluir e excluir atribuições de aplicativo.

    • Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional:

      • Mostra apenas os aplicativos na Google Play Store Gerenciada que são aprovados, aplicativos que são obrigatórios e aplicativos que são atribuídos ao usuário.
  • As seguintes configurações fazem parte do recurso de escopo delegado do Google:

    • Permitir que outros aplicativos instalem e gerenciem certificados: selecione Adicionar para selecionar os aplicativos existentes para essa permissão. Você pode adicionar vários aplicativos. Os aplicativos selecionados recebem acesso para instalar e gerenciar certificados.

      Para usar essa configuração, seu aplicativo Google Play gerenciado deve usar escopos delegados. Para obter mais informações, acesse as configurações de aplicativos integrados do Android e os escopos de delegação do Android (abre o site do Android).

    • Permitir que este aplicativo acesse os logs de segurança do Android: Selecione o aplicativo que deve ter essa permissão. Você só pode selecionar um aplicativo. O aplicativo recebe acesso aos logs de segurança.

      Para usar essa configuração, seu aplicativo Google Play gerenciado deve usar escopos delegados. Para obter mais informações, acesse as configurações de aplicativos integrados do Android e os escopos de delegação do Android (abre o site do Android).

    • Permitir que este aplicativo acesse os logs de atividades da rede Android: Selecione o aplicativo que deve ter essa permissão. Você só pode selecionar um aplicativo. O aplicativo recebe acesso aos logs de atividades de rede.

      Para usar essa configuração, seu aplicativo Google Play gerenciado deve usar escopos delegados. Para obter mais informações, acesse as configurações de aplicativos integrados do Android e os escopos de delegação do Android (abre o site do Android).

    Dica

    Se houver um conflito com uma dessas configurações, o conflito se aplicará a todas as três configurações. Certifique-se de conceder as permissões Permitir que este aplicativo acesse os logs de segurança do Android e Permitir que este aplicativo acesse os logs de atividades da rede Android a apenas um aplicativo. Você pode conceder essas permissões para o mesmo aplicativo, mas não para aplicativos diferentes.

    Para obter mais informações, acesse API de gerenciamento do Android – DelegatedScope (abre o site do Google).

Dispositivos dedicados

  • Limpar dados locais em aplicativos não otimizados para o modo de dispositivo compartilhado: adicione qualquer aplicativo não otimizado para o modo de dispositivo compartilhado à lista. Os dados locais do aplicativo são limpos sempre que um usuário sai de um aplicativo otimizado para o modo de dispositivo compartilhado. Disponível para dispositivos dedicados registrados no modo compartilhado executando o Android 9 e versões posteriores.

    Quando você usa essa configuração, os usuários não podem iniciar o logoff de aplicativos não otimizados e não obter logoff único.

    • Os usuários precisam sair de um aplicativo otimizado para o modo de dispositivo compartilhado. Os aplicativos da Microsoft otimizados para o modo de dispositivo compartilhado no Android incluem o Teams e a Tela Inicial Gerenciada do Intune.
    • Para aplicativos que não são otimizados para o modo de dispositivo compartilhado, a exclusão de dados do aplicativo se estende apenas ao armazenamento de aplicativo local. Os dados podem ser deixados em outras áreas do dispositivo. Artefatos de identificação do usuário, como endereço de email e nome de usuário, podem ser deixados para trás no aplicativo e visíveis por outras pessoas.
    • Aplicativos não otimizados que fornecem suporte para várias contas podem exibir comportamento indeterminado e, portanto, não são recomendados.

    Todos os aplicativos não otimizados devem ser exaustivamente testados antes de serem usados em cenários multiusuário em dispositivos compartilhados para garantir que funcionem conforme o esperado. Por exemplo, valide seus cenários principais em cada aplicativo, verifique se o aplicativo sai corretamente e se todos os dados estão suficientemente limpos para as necessidades da sua organização.

Conectividade

Dispositivos de perfil de trabalho totalmente gerenciados, dedicados e de propriedade corporativa

  • VPN sempre ativa (nível de perfil de trabalho): Habilitar define o cliente VPN para se conectar e se reconectar automaticamente à VPN. As conexões VPN Sempre ativado permanecem conectadas. Ou conecte-se imediatamente quando os usuários bloquearem o dispositivo, o dispositivo for reiniciado ou a rede sem fio for alterada.

    Escolha Não configurado para desabilitar a VPN sempre ativa para todos os clientes VPN.

    Importante

    Certifique-se de implantar apenas uma política de VPN sempre ativa em um único dispositivo. Não há suporte para a implantação de várias políticas VPN sempre ativas em um único dispositivo.

  • Cliente VPN: escolha um cliente VPN que dê suporte a Always On. Suas opções:

    • Cisco AnyConnect
    • F5 Access
    • Palo Alto Networks GlobalProtect
    • Pulse Secure
    • Personalizado
      • ID do pacote: insira o ID do pacote do aplicativo na Google Play Store. Por exemplo, se a URL do aplicativo na Play Store for https://play.google.com/store/details?id=com.contosovpn.android.prod, a ID do pacote será com.contosovpn.android.prod.

    O cliente VPN escolhido deve estar instalado no dispositivo e deve dar suporte à VPN por aplicativo em perfis de trabalho de propriedade da empresa. Caso contrário, ocorrerá um erro.

    • Você precisa aprovar o aplicativo cliente VPN no Google Play Store Gerenciado, sincronizar o aplicativo com o Intune e implantar o aplicativo no dispositivo. Após essas etapas, o aplicativo é instalado no perfil de trabalho corporativo do usuário.
    • Você ainda precisa configurar o cliente VPN com um perfil VPN ou por meio de um perfil de configuração de aplicativo.
    • Pode haver problemas conhecidos ao usar VPN por aplicativo com o F5 Access para Android 3.0.4. Para obter mais informações, consulte as notas de versão do F5 para o F5 Access para Android 3.0.4.
  • Modo de bloqueio: Habilitar força todo o tráfego de rede a usar o túnel VPN. Se uma conexão com a VPN não for estabelecida, o dispositivo não terá acesso à rede. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que o tráfego flua pelo túnel VPN ou pela rede móvel.

Dispositivos totalmente gerenciados e dedicados

  • Proxy global recomendado: Habilitar adiciona um proxy global aos dispositivos. Quando habilitado, o tráfego HTTP e HTTPS usa o proxy que você insere, incluindo alguns aplicativos no dispositivo. Este proxy é apenas uma recomendação. É possível que alguns aplicativos não usem o proxy. Não configurado (padrão) não adiciona um proxy global recomendado.

    Para obter mais informações sobre esse recurso, consulte setRecommendedGlobalProxy (abre um site do Android).

    Quando habilitado, insira também o Tipo de proxy. Suas opções:

    • Direto: insira manualmente os detalhes do servidor proxy, incluindo:

      • Host: Insira o nome do host ou endereço IP do servidor proxy. Por exemplo, insira proxy.contoso.com ou 127.0.0.1.
      • Número da porta: insira o número da porta TCP usado pelo servidor proxy. Por exemplo, digite 8080.
      • Hosts excluídos: insira uma lista de nomes de host ou endereços IP que não usarão o proxy. Essa lista pode incluir um asterisco (*), curinga e vários hosts separados por ponto-e-vírgula (;) sem espaços. Por exemplo, digite 127.0.0.1;web.contoso.com;*.microsoft.com.
    • Configuração automática de proxy: insira a URL do PAC em um script de configuração automática de proxy. Por exemplo, digite https://proxy.contoso.com/proxy.pac.

      Para obter mais informações sobre arquivos PAC, consulte Arquivo PAC (Configuração automática de proxy) (abre um site que não é da Microsoft).

    Para obter mais informações sobre esse recurso, consulte setRecommendedGlobalProxy (abre um site do Android).

Senha do perfil de trabalho

Essas configurações se aplicam a perfis de trabalho de propriedade da empresa.

  • Tipo de senha necessário: insira o nível de complexidade de senha necessário e se dispositivos biométricos podem ser usados. Suas opções:

    • Padrão do dispositivo

    • Senha obrigatória, sem restrições

    • Biometria fraca: biometria forte vs. fraca (abre o site do Android)

    • Numérico: a senha só deve conter números, como 123456789. Insira também:

      • Comprimento mínimo da senha: Insira o comprimento mínimo que a senha deve ter, entre 4 e 16 caracteres.
    • Complexo numérico: números repetidos ou consecutivos, como 1111 ou 1234, não são permitidos. Insira também:

      • Comprimento mínimo da senha: Insira o comprimento mínimo que a senha deve ter, entre 4 e 16 caracteres.
    • Alfabética: letras no alfabeto são necessárias. Números e símbolos não são necessários. Insira também:

      • Comprimento mínimo da senha: Insira o comprimento mínimo que a senha deve ter, entre 4 e 16 caracteres.
    • Alfanumérico: inclui letras maiúsculas, minúsculas e caracteres numéricos. Insira também:

      • Comprimento mínimo da senha: Insira o comprimento mínimo que a senha deve ter, entre 4 e 16 caracteres.
    • Alfanumérico com símbolos: inclui letras maiúsculas, minúsculas, caracteres numéricos, marcas de pontuação e símbolos. Insira também:

      • Comprimento mínimo da senha: Insira o comprimento mínimo que a senha deve ter, entre 4 e 16 caracteres.
      • Número de caracteres necessários: Insira o número de caracteres que a senha deve ter, entre 0 e 16 caracteres.
      • Número de caracteres minúsculos necessários: Insira o número de caracteres minúsculos que a senha deve ter, entre 0 e 16 caracteres.
      • Número de caracteres maiúsculos necessários: Insira o número de caracteres maiúsculos que a senha deve ter, entre 0 e 16 caracteres.
      • Número de caracteres não alfabéticos necessários: Insira o número de não-letras (qualquer coisa diferente de letras no alfabeto) que a senha deve ter, entre 0 e 16 caracteres.
      • Número de caracteres numéricos necessários: insira o número de caracteres numéricos (1, 2, 3, e assim por diante) que a senha deve ter, entre 0 e 16 caracteres.
      • Número de caracteres de símbolo necessários: insira o número de caracteres de símbolo (&, #, %e assim por diante) que a senha deve ter, entre 0 e 16 caracteres.
  • Número de dias até que a senha expire: insira o número de dias até que a senha do dispositivo seja alterada, de 1 a 365. Por exemplo, enter 90 para expirar a senha após 90 dias. Quando a senha expira, os usuários são solicitados a criar uma nova senha. Quando o valor estiver em branco, o Intune não alterará nem atualizará essa configuração.

  • Número de senhas necessárias antes que o usuário possa reutilizar uma senha: use essa configuração para impedir que os usuários criem senhas usadas anteriormente. Insira o número de senhas usadas anteriormente que não podem ser usadas, de 1 a 24. Por exemplo, enter para que 5 os usuários não possam definir uma nova senha para sua senha atual ou qualquer uma de suas quatro senhas anteriores. Quando o valor estiver em branco, o Intune não alterará nem atualizará essa configuração.

  • Número de falhas de entrada antes de apagar o dispositivo: insira o número de senhas incorretas permitidas antes de o dispositivo ser apagado, de 4 a 11. 0 (zero) pode desabilitar a funcionalidade de apagamento do dispositivo. Quando o valor estiver em branco, o Intune não alterará nem atualizará essa configuração.

    Observação

    Dispositivos de perfil de trabalho totalmente gerenciados, dedicados e de propriedade corporativa não são solicitados a definir uma senha. As configurações são necessárias, mas os usuários podem não ser notificados. Os usuários precisam definir a senha manualmente. A política relata como falha até que o usuário defina uma senha que atenda aos seus requisitos.

  • Frequência de desbloqueio necessária: a autenticação forte é quando os usuários desbloqueiam o perfil de trabalho usando uma senha, PIN ou padrão. Métodos de autenticação não fortes são quando os usuários desbloqueiam o perfil de trabalho usando algumas opções biométricas, como impressão digital ou digitalização facial.

    Selecione quanto tempo os usuários têm antes de serem obrigados a desbloquear o perfil de trabalho usando um método de autenticação forte. Suas opções:

    • Padrão do dispositivo (padrão): a tela é bloqueada usando a hora padrão do dispositivo.
    • 24 horas desde o último desbloqueio do PIN, senha ou padrão: a tela será bloqueada 24 horas após os usuários terem usado pela última vez um método de autenticação forte para desbloquear o perfil de trabalho. Quando o tempo limite é atingido, os métodos de autenticação não fortes são desabilitados até que o perfil de trabalho seja desbloqueado usando autenticação forte.

    2.3.4 Gerenciamento avançado de senha: tempo limite necessário para autenticação forte (abre o site do Android)

Perfil pessoal

  • Câmera: Bloquear impede o acesso à câmera durante o uso pessoal. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir o uso da câmera no perfil pessoal.

  • Captura de tela: Bloquear:

    • Impede capturas de tela durante o uso pessoal
    • Impede que aplicativos usem os recursos de captura de tela do sistema.
    • Afeta o compartilhamento de tela.

    Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode permitir que os usuários obtenham capturas de tela ou capturas de tela no perfil pessoal.

  • Permitir que os usuários habilitem a instalação de aplicativos de fontes desconhecidas no perfil pessoal: selecione Permitir para que os usuários possam instalar aplicativos de fontes desconhecidas no perfil pessoal. Ele permite que os usuários instalem aplicativos de outras fontes além da Google Play Store. Quando definido como Não configurado (padrão), o Intune não altera nem atualiza essa configuração. Por padrão, o sistema operacional pode impedir que os usuários instalem aplicativos de fontes desconhecidas no perfil pessoal.

  • Tipo de lista de aplicativos restritos: selecione Permitir que os aplicativos criem uma lista de aplicativos do Google Play gerenciados que são permitidos e aprovados para instalação e execução no perfil pessoal do dispositivo. Selecione Aplicativos bloqueados para criar uma lista de aplicativos do Google Play gerenciado que são proibidos e impedidos de serem instalados e executados no perfil pessoal no dispositivo. Quando definido como Não configurado (padrão), o Intune não inclui uma lista de aplicativos a serem permitidos ou bloqueados.

Informações de suporte personalizadas

Usando essas configurações, você pode personalizar algumas mensagens de suporte mostradas aos usuários e mostrar essas mensagens em diferentes idiomas.

Por padrão, as mensagens padrão do OEM são mostradas. Quando você implanta uma mensagem personalizada usando o Intune, a mensagem padrão do Intune também é implantada. Se você não inserir uma mensagem personalizada para o idioma padrão do dispositivo, a mensagem padrão do Intune será exibida automaticamente.

Por padrão, a mensagem Intune padrão está em inglês (Estados Unidos).

Por exemplo, você implanta uma mensagem personalizada para inglês e francês. O usuário altera o idioma padrão do dispositivo para espanhol. Como você não implantou uma mensagem personalizada para o idioma espanhol, a mensagem padrão do Intune será mostrada.

A mensagem padrão do Intune é traduzida para todos os idiomas no centro de administração do Intune (Configurações>: idioma + região). O valor de configuração de Idioma determina o idioma padrão usado pelo Intune. Por padrão, o idioma é definido como inglês.

Você pode configurar as seguintes definições:

  • Mensagem curta de suporte: quando os usuários tentam alterar uma configuração gerenciada pela organização, uma mensagem curta é exibida.

    Usando as configurações a seguir, você pode personalizar essa mensagem e inserir uma mensagem diferente para idiomas diferentes. Por padrão, esta mensagem está em inglês (Estados Unidos).

    • Todos, exceto quando especificado: Esta é a mensagem padrão do Intune e é mostrada para todos os idiomas. Se você não inserir uma mensagem personalizada, esse texto será mostrado automaticamente. Esse texto também é traduzido automaticamente para o idioma padrão do dispositivo.

      Você pode mudar esta mensagem. As alterações não são convertidas. Se você excluir todo o texto dessa mensagem e deixar essa configuração em branco, a seguinte mensagem padrão curta original do Intune será usada e traduzida:

      You do not have permission for this action. For more information, contact your IT admin.

    • Selecionar localidade: Selecione a localidade ou região para mostrar uma mensagem personalizada diferente para essa localidade específica.

      Por exemplo, para mostrar uma mensagem personalizada em dispositivos que usam espanhol como idioma padrão, selecione Espanhol (Espanha). Somente os dispositivos que usam o idioma padrão espanhol (Espanha) veem sua mensagem personalizada. Todos os outros idiomas veem Todos, exceto quando especificado o texto da mensagem.

      Você pode adicionar várias localidades e mensagens.

    • Mensagem: Digite o texto que você deseja mostrar, no máximo 200 caracteres. O texto inserido não é traduzido para o idioma padrão do dispositivo. Portanto, se você quiser mostrar uma mensagem em espanhol, digite o texto em espanhol.

  • Mensagem de suporte longa: no dispositivo, em Configurações>Segurança>Aplicativos> de administrador do dispositivoPolítica do Dispositivo, uma longa mensagem de suporte é mostrada.

    Usando as configurações a seguir, você pode personalizar essa mensagem e inserir uma mensagem diferente para idiomas diferentes. Por padrão, esta mensagem está em inglês (Estados Unidos).

    • Todos, exceto quando especificado: Esta é a mensagem padrão do Intune e é mostrada para todos os idiomas. Se você não inserir uma mensagem personalizada, esse texto será mostrado automaticamente e traduzido automaticamente para o idioma padrão do dispositivo.

      Você pode mudar esta mensagem. As alterações não são convertidas. Se você excluir todo o texto dessa mensagem e deixar essa configuração em branco, a seguinte mensagem padrão original longa do Intune será usada e traduzida:

      The organization's IT admin can monitor and manage apps and data associated with this device, including settings, permissions, corporate access, network activity and the device's location information.

    • Selecionar localidade: Selecione a localidade ou região para mostrar uma mensagem personalizada diferente para essa localidade específica.

      Por exemplo, para mostrar uma mensagem personalizada em dispositivos que usam espanhol como idioma padrão, selecione Espanhol (Espanha). Somente os dispositivos que usam o idioma padrão espanhol (Espanha) veem sua mensagem personalizada. Todos os outros idiomas veem Todos, exceto quando especificado o texto da mensagem.

      Você pode adicionar várias localidades e mensagens.

    • Mensagem: Digite o texto que você deseja mostrar, no máximo 4096 caracteres. O texto inserido não é traduzido para o idioma padrão do dispositivo. Portanto, se você quiser mostrar uma mensagem em espanhol, digite o texto em espanhol.

  • Mensagem da tela de bloqueio: insira o texto que você deseja mostrar na tela de bloqueio do dispositivo.

    Usando as configurações a seguir, você pode personalizar essa mensagem e inserir uma mensagem diferente para idiomas diferentes. Por padrão, esta mensagem está em inglês (Estados Unidos).

    • Todos, exceto quando especificado: insira o texto que você deseja mostrar para todos os idiomas, no máximo 4096 caracteres. Esse texto é traduzido automaticamente para o idioma padrão do dispositivo. Se você não inserir uma mensagem personalizada, o Intune não alterará nem atualizará essa configuração. Por padrão, o sistema operacional pode não mostrar uma mensagem de tela de bloqueio.

    • Selecionar localidade: Selecione a localidade ou região para mostrar uma mensagem personalizada diferente para essa localidade específica.

      Por exemplo, para mostrar uma mensagem personalizada em dispositivos que usam espanhol como idioma padrão, selecione Espanhol (Espanha). Somente os dispositivos que usam o idioma padrão espanhol (Espanha) veem sua mensagem personalizada. Todos os outros idiomas veem Todos, exceto quando especificado o texto da mensagem.

      Você pode adicionar várias localidades e mensagens.

    • Mensagem: Digite o texto que você deseja mostrar, no máximo 4096 caracteres. O texto inserido não é traduzido para o idioma padrão do dispositivo. Portanto, se você quiser mostrar uma mensagem em espanhol, digite o texto em espanhol.

    Ao configurar a mensagem de tela de bloqueio, você também pode usar os seguintes tokens de dispositivo para mostrar informações específicas do dispositivo:

    • {{AADDeviceId}}: ID do dispositivo do Microsoft Entra
    • {{AccountId}}: ID do locatário do Intune ou ID da conta
    • {{DeviceId}}: ID do dispositivo do Intune
    • {{DeviceName}}: nome do dispositivo do Intune
    • {{domain}}: Nome de domínio
    • {{EASID}}: ID de sincronização ativa do Exchange
    • {{IMEI}}: IMEI do dispositivo
    • {{mail}}: Endereço de Email do usuário
    • {{MEID}}: MEID do dispositivo
    • {{partialUPN}}: prefixo UPN antes do símbolo @
    • {{SerialNumber}}: Número de série do dispositivo
    • {{SerialNumberLast4Digits}}: últimos quatro dígitos do número de série do dispositivo
    • {{UserId}}: ID de usuário do Intune
    • {{UserName}}: Nome de usuário
    • {{userPrincipalName}}: UPN do usuário

    Observação

    As variáveis não são validadas na interface do usuário e diferenciam maiúsculas de minúsculas. Como resultado, você poderá ver os perfis salvos com entrada incorreta. Por exemplo, se você inserir {{DeviceID}}, em vez de ou {{DEVICEID}}, a cadeia de caracteres literal será mostrada {{deviceid}} em vez da ID exclusiva do dispositivo. Certifique-se de inserir as informações corretas. Todas as variáveis minúsculas ou maiúsculas são suportadas, mas não uma mistura.