Guia de migração: configurar ou mover para o Microsoft Intune

Depois de planejar a mudança para o Microsoft Intune, a próxima etapa é escolher a abordagem de migração certa para sua organização. Essas decisões dependem do ambiente atual de gerenciamento de dispositivos móveis (MDM), das metas de negócios e dos requisitos técnicos.

Este guia de migração lista e descreve suas opções para adotar ou migrar para o Intune, que incluem:

  • Você não usa uma solução de gerenciamento de dispositivo móvel
  • Você usa uma solução MDM de parceiro de terceiros
  • Você usa o Gerenciador de Configurações
  • Você usa política de grupo local
  • Você usa o Microsoft 365 Básico Mobilidade e Segurança

Use este guia para determinar a melhor abordagem de migração e obter algumas diretrizes & recomendações.

Dica

Como complemento deste artigo, o Centro de administração do Microsoft 365 também tem algumas diretrizes de configuração. O guia personaliza sua experiência com base no seu ambiente. Para acessar esse guia de implantação, acesse o guia de configuração do Microsoft Intune no Centro de administração do Microsoft 365 e entre com o Leitor Global (no mínimo). Para obter mais informações sobre esses guias de implantação e as funções necessárias, acesse Guias avançados de implantação para produtos do Microsoft 365 e do Office 365.

Antes de começar

  • O Microsoft Intune é uma solução nativa de nuvem que ajuda a gerenciar identidades, dispositivos e aplicativos. Se seu objetivo é tornar-se nativo da nuvem, saiba mais nos seguintes artigos:

  • Sua implantação do Intune pode ser diferente de uma implantação do MDM anterior. O Intune usa o controle de acesso controlado por identidade. Ele não exige que um proxy de rede acesse dados da organização de dispositivos fora da rede.

Não usar nenhum provedor atualmente

Se, no momento, você não usa nenhum provedor de MDM ou MAM (gerenciamento de aplicativo móvel), tem algumas opções:

Usar um provedor de MDM de terceiros atualmente

Os dispositivos devem ter somente um provedor de MDM. Se você usar outro provedor de MDM, como Workspace ONE (anteriormente chamado de AirWatch), MobileIron ou MaaS360, poderá migrar para o Intune.

Os usuários devem cancelar o registro de seus dispositivos do provedor de MDM atual antes de se registrarem no Intune.

  1. Configure o Intune, incluindo a configuração da Autoridade de MDM para o Intune.

    Para obter mais informações, confira:

  2. Implante aplicativos e crie políticas de proteção de aplicativo. A ideia é ajudar a proteger os dados da organização em seus aplicativos durante a migração e até que os dispositivos sejam registrados & gerenciados pelo Intune.

    Para obter mais informações, vá para Etapa 2 - Adicionar, configurar e proteger aplicativos com o Intune.

  3. Cancele o registro de dispositivos do provedor de MDM atual.

    Quando o registro de dispositivos for cancelado, eles não receberão suas políticas, incluindo as que fornecem proteção. Os dispositivos estão vulneráveis até que eles se registrem no Intune e comecem a receber suas novas políticas.

    Dê aos usuários etapas específicas de cancelamento de registro. Inclua as diretrizes do seu provedor de MDM existente sobre como cancelar o registro de dispositivos. A comunicação clara e útil minimiza o tempo de inatividade do usuário final, a insatisfação e as chamadas ao suporte técnico.

  4. Opcional, mas recomendado. Se você tiver o Microsoft Entra ID P1 ou P2, use também o Acesso Condicional para bloquear dispositivos até que eles se registrem no Intune.

    Para obter mais informações, acesse Etapa 3 – Planejar políticas de conformidade.

  5. Opcional, mas recomendado. Crie uma linha de base de conformidade e configurações de dispositivo que todos os usuários e dispositivos devem ter. Essas políticas poderão ser implantadas quando os usuários se registrarem no Intune.

    Para obter mais informações, confira:

  6. Inscreva-se no Intune. Certifique-se de fornecer aos usuários etapas de registro específicas.

    Para obter mais informações, confira:

Importante

Não configure o Intune e qualquer solução MDM existente de terceiros simultaneamente para aplicar controles de acesso a recursos, incluindo Exchange ou SharePoint.

Recomendações:

  • Se você estiver migrando de um provedor parceiro de MDM/MAM, observe as tarefas que está executando e os recursos que usa. Essas informações dão uma ideia de quais tarefas fazer também no Intune.

  • Use uma abordagem em fases. Comece com um pequeno grupo de usuários piloto e adicione mais grupos até obter uma implantação em escala completa.

  • Monitore o êxito do carregamento e do registro da assistência técnica de cada fase. Reserve um horário na agenda para avaliar os critérios de êxito de cada grupo antes de migrar o próximo grupo.

    Sua implantação piloto deverá validar as seguintes tarefas:

    • Verificar se as tarifas de êxito e falha do registro estão dentro de suas expectativas.

    • Produtividade do usuário:

      • Verificar se os recursos corporativos estão funcionando, incluindo a VPN, o Wi-Fi, o email e os certificados.
      • Verificar se os aplicativos implantados são acessíveis.
    • Segurança de dados:

      • Examinar os relatórios de conformidade, além de procurar problemas e tendências comuns. Comunicar problemas, resoluções e tendências ao suporte técnico.
      • Verificar se as proteções de aplicativos móveis foram aplicadas.
  • Quando estiver satisfeito com a primeira fase das migrações, repita o ciclo de migração para a próxima fase.

    • Repita os ciclos em fases até que todos os usuários migrem para o Intune.
    • Confirme se a assistência técnica está preparada para dar suporte aos usuários finais durante a migração. Execute uma migração voluntária até que seja possível estimar a carga de trabalho de chamada de suporte.
    • Não defina prazos para registro até que a assistência técnica possa lidar com todos os usuários restantes.

Informações úteis:

Usar o Gerenciador de Configurações atualmente

Gerenciador de Configurações oferece suporte a Windows Servidores e dispositivos cliente Windows & macOS. Se sua organização usa outras plataformas, talvez seja necessário redefinir os dispositivos e, em seguida, registrá-los no Intune. Após o registro, os dispositivos recebem as políticas e os perfis que você cria. Para obter mais informações, confira o Guia de implantação de registro do Intune.

Se você usa o Gerenciador de Configurações atualmente e quer usar o Intune, você terá as opções a seguir.

Opção 1 – Adicionar anexo de locatário

A anexação de locatário permite que você carregue seus dispositivos do Gerenciador de Configurações para sua organização no Intune, também conhecido como locatário. Depois de conectar seus dispositivos, use o centro de administração do Microsoft Intune para executar ações remotas, como sincronizar máquina e política de usuário. Também é possível conferir os servidores locais e obter informações do sistema operacional.

O anexo do locatário está incluído com sua licença de cogerenciamento do Gerenciador de configurações, sem custo adicional. É a maneira mais fácil de integrar a nuvem (Intune) com sua configuração do Gerenciador de Configurações local.

Para obter mais informações, confira Habilitar anexação de locatário.

Opção 2 – Configurar o cogerenciamento

Essa opção usa o Gerenciador de Configurações para algumas cargas de trabalho e o Intune para outras.

  1. No Gerenciador de Configurações, configure o cogerenciamento.
  2. No Intune, configure o Intune, incluindo a configuração da Autoridade de MDM para o Intune.

Os dispositivos estão prontos para serem registrados no Intune e receber suas políticas.

Informações úteis:

Opção 3 – Migrar do Gerenciador de Configurações para o Intune

A maioria dos clientes existentes do Gerenciador de Configurações desejam continuar usando essa opção. Ele inclui serviços que são benéficos para dispositivos locais.

Essas etapas são uma visão geral e estão incluídas somente para usuários que desejam uma solução 100% na nuvem. Com essa opção, você poderá:

  • Registre dispositivos clientes Windows do Active Directory local existentes como dispositivos no Microsoft Entra ID.
  • Migrar cargas de trabalho locais e existentes do Gerenciador de Configurações para o Intune.

Essa opção é mais trabalhosa para administradores, mas pode criar uma experiência mais perfeita para dispositivos cliente Windows existentes. Para novos dispositivos cliente Windows, recomendamos que você comece do zero com Microsoft 365 e o Intune (neste artigo).

  1. No Microsoft Entra, configure o Active Directory híbrido e o Microsoft Entra ID para seus dispositivos. Os dispositivos ingressados híbridos do Microsoft Entra são ingressados no seu Active Directory local e registrados com seu Microsoft Entra ID. Quando os dispositivos estão no Microsoft Entra ID, eles também estão disponíveis para o Intune.

    O Microsoft Entra ID híbrido dá suporte a dispositivos Windows. Para obter outros pré-requisitos, incluindo requisitos de entrada, consulte Planejar sua implementação do ingresso híbrido do Microsoft Entra.

  2. No Gerenciador de Configurações, configure o cogerenciamento.

  3. No Intune, configure o Intune, incluindo a configuração da Autoridade de MDM para o Intune.

  4. Em Gerenciador de Configurações, deslize todas as cargas de trabalho do Gerenciador de Configurações para o Intune.

  5. Nos dispositivos, desinstale o cliente do Gerenciador de Configurações. Para obter mais informações, confira como Desinstalar o cliente.

    Após a configuração do Intune, você poderá criar uma política de configuração de aplicativos do Intune para desinstalar o cliente do Gerenciador de Configurações. Por exemplo, será possível reverter as etapas em Instalar o cliente do Gerenciador de Configurações usando o Intune.

Os dispositivos estão prontos para serem registrados no Intune e receber suas políticas.

Importante

O híbrido O Microsoft Entra ID é compatível somente com dispositivos Windows. O Gerenciador de Configurações é compatível com dispositivos Windows e macOS. Para dispositivos macOS gerenciados no Gerenciador de Configurações, você poderá:

  1. Desinstalar o cliente do Gerenciador de Configurações. Após a desinstalação, os dispositivos não receberão suas políticas, incluindo as que fornecem proteção. Eles estão vulneráveis até que se registrem no Intune e comecem a receber suas novas políticas.
  2. Registre os dispositivos no Intune para receber as políticas.

Para ajudar a minimizar as vulnerabilidades, mova os dispositivos macOS depois que o Intune estiver configurado e quando as políticas de registro estiverem prontas para serem implantadas.

Opção 4 – Começar do zero com Microsoft 365 e o Intune

Essa opção se aplica a dispositivos cliente Windows. Se você usa o Windows Server, como o Windows Server 2022, não use essa opção. Use o Gerenciador de Configurações.

Para gerenciar seus dispositivos cliente Windows:

  1. Implante o Microsoft 365, incluindo a criação de usuários e grupos. Não use ou configure o Microsoft 365 Básico Mobilidade e Segurança.

    Links úteis:

  2. Configure o Intune, incluindo a configuração da Autoridade de MDM para o Intune.

  3. Desinstale o cliente do Gerenciador de Configurações nos dispositivos existentes. Para obter mais informações, confira como Desinstalar o cliente.

Os dispositivos estão prontos para serem registrados no Intune e receber suas políticas.

Usar uma política de grupo local atualmente

Na nuvem, os provedores de MDM, como o Intune, gerenciam configurações e recursos em dispositivos. Objetos de política de grupo (GPO) não são usados.

Quando você gerencia dispositivos, os perfis de configuração de dispositivo do Intune substituem o GPO local. Os perfis de configuração de dispositivo usam configurações expostas pela Apple, pelo Google e pela Microsoft.

Especificamente:

Ao migrar dispositivos da política de grupo, use a Análise da política de grupo. A análise da Política de Grupo é uma ferramenta e um recurso do Intune que analisa seus GPOs. No Intune, você importa seus GPOs e vê quais políticas estão disponíveis (e não disponíveis) no Intune. Para as políticas disponíveis no Intune, você pode criar uma política de catálogo de configurações usando as configurações importadas. Para obter mais informações sobre esse recurso, acesse Criar uma política de Catálogo de Configurações usando seus GPOs importados no Microsoft Intune.

A seguir, Etapa 1: Configurar o Microsoft Intune.

Atualmente uso o Microsoft 365 Básico Mobilidade e Segurança

Se você criou e implantou as políticas de Mobilidade e Segurança do Microsoft 365 Básico, consulte Migrar do Microsoft 365 Básico Mobilidade e Segurança para o Intune.

Migração de locatário para locatário

Um locatário é sua organização no Microsoft Entra ID, como a Contoso. Ele inclui uma instância de serviço dedicada do Microsoft Entra que a Contoso recebe quando obtém um serviço de nuvem da Microsoft, como o Microsoft Intune ou o Microsoft 365. O Microsoft Entra ID é usado pelo Intune e pelo Microsoft 365 para identificar usuários e dispositivos, controlar o acesso às políticas criadas e muito mais.

No Intune, você pode exportar e importar algumas das suas políticas usando o Microsoft Graph e o Windows PowerShell.

Por exemplo, você cria uma assinatura de avaliação do Microsoft Intune. Neste locatário de avaliação de assinatura, você tem políticas que configuram aplicativos e recursos, verificam a conformidade e muito mais. Você gostaria de mover essas políticas para outro locatário.

Esta seção mostra como usar os scripts do Microsoft Graph para uma migração de locatário para locatário. Ele também lista alguns tipos de política que podem ou não ser exportados.

Importante

  • Essas etapas usam os exemplos do Graph do Intune beta no GitHub. Os scripts de exemplo fazem alterações no seu locatário. Eles estão disponíveis no estado em que se encontram e devem ser validados usando uma conta de locatário de não produção ou "teste". Garanta que os scripts atendam às diretrizes de segurança da sua organização.
  • Os scripts não exportam e importam todas as políticas, como os perfis de certificado. Espere fazer mais tarefas do que as que estão disponíveis nesses scripts. Você precisará recriar algumas políticas.
  • Os usuários devem cancelar o registro do dispositivo do locatário antigo e, em seguida, registrar novamente no novo locatário.

Baixar os exemplos e executar o script

Esta seção inclui uma visão geral dessas etapas. Use essas etapas como orientação e saiba que suas etapas específicas podem ser diferentes.

Importante

O suporte ao PowerShell do AzureAD terminou em março de 2025 e foi substituído pelo Microsoft Graph PowerShell. Para obter mais informações, consulte Ação necessária: desativação do MSOnline e do AzureAD PowerShell - 2025 informações e recursos.

  1. Baixe os exemplos e use o Windows PowerShell para exportar suas políticas:

    1. Acesse microsoftgraph/powershell-intune-samples, selecione Código>Baixar ZIP. Extraia o conteúdo do arquivo .zip.

    2. Abra o aplicativo do Windows PowerShell como administrador e altere o diretório para a pasta. Por exemplo, digite o seguinte comando:

      cd C:\psscripts\powershell-intune-samples-master

    3. Baixe e instale o módulo Microsoft.Graph.

      Se solicitado, selecione Y para instalar o módulo de um repositório não confiável. Essa instalação pode levar alguns minutos.

    4. Altere o diretório para a pasta com o script que você deseja executar. Por exemplo, altere o diretório para a pasta CompliancePolicy:

      cd C:\psscripts\powershell-intune-samples-master\powershell-intune-samples-master\CompliancePolicy

    5. Execute o script de exportação. Por exemplo, digite o seguinte comando:

      .\CompliancePolicy_Export.ps1

      Entrar com sua conta. Quando solicitado, insira o caminho para colocar as políticas. Por exemplo, digite:

      C:\psscripts\ExportedIntunePolicies\CompliancePolicies

    Na sua pasta, as políticas são exportadas.

  2. Importe as políticas em seu novo locatário:

    1. Altere o diretório para a pasta do PowerShell com o script que você deseja executar. Por exemplo, altere o diretório para a pasta CompliancePolicy:

      cd C:\psscripts\powershell-intune-samples-master\powershell-intune-samples-master\CompliancePolicy

    2. Execute o script de importação. Por exemplo, digite o seguinte comando:

      .\CompliancePolicy_Import_FromJSON.ps1

      Entrar com sua conta. Quando solicitado, insira o caminho para o arquivo de política .json que você deseja importar. Por exemplo, digite:

      C:\psscripts\ExportedIntunePolicies\CompliancePolicies\PolicyName.json

  3. Entre no Centro de administração do Microsoft Intune. As políticas importadas são exibidas.

O que você não pode fazer

Há alguns tipos de política que não podem ser exportados. Há alguns tipos de política que podem ser exportados, mas não podem ser importados para um locatário diferente. Use a lista a seguir como guia. Saiba que há outros tipos de política que não estão listados.

Tipo de perfil ou política Informações
Aplicativos  
Aplicativos Android de linha de negócios Exportar
Importar

Para adicionar seu aplicativo de linha de negócios a um novo locatário, você também precisa dos arquivos de origem do aplicativo .apk inicial.
Apple – VPP (Volume Purchase Program) Exportar
Importar

Esses aplicativos são sincronizados com o Apple VPP. No novo locatário, você adiciona o token VPP, que mostra os aplicativos disponíveis.
Aplicativos de linha de negócios iOS/iPadOS Exportar
Importar

Para adicionar seu aplicativo de linha de negócios a um novo locatário, você também precisa dos arquivos de origem do aplicativo .ipa inicial.
Google Play Gerenciado Exportar
Importar

Esses aplicativos e weblinks são sincronizados com o Google Play Gerenciado. No novo locatário, você adiciona sua conta Google Play Gerenciado, que mostra seus aplicativos disponíveis.
Microsoft Store para empresas Exportar
Importar

Esses aplicativos são sincronizados com o Microsoft Store para Empresas. No novo locatário, adicione sua conta do Microsoft Store para Empresas, que mostra os aplicativos disponíveis.
Aplicativo do Windows (Win32) Exportar
Importar

Para adicionar seu aplicativo de linha de negócios a um novo locatário, você também precisa dos arquivos de origem do aplicativo .intunewin inicial.
Políticas de conformidade  
Ações de Não Conformidade Exportar
Importar

É possível que haja um link para um modelo de email. Quando você importa uma política que tem ações de não conformidade, as ações padrão para não conformidade são adicionadas.
Atribuições Exportar
Importar

As atribuições são direcionadas a uma ID de grupo. Em um novo locatário, a ID de grupo é diferente.
Perfis de configuração  
Email Exportar

Se um perfil de email não usa certificados, a importação deve funcionar.
Se um perfil de email usar um certificado raiz, o perfil não poderá ser importado para um novo locatário. A ID do certificado raiz é diferente em um novo locatário.
Certificado SCEP Exportar

Importar

Os perfis de certificado SCEP usam um certificado raiz. A ID do certificado raiz é diferente em um novo locatário.
VPN Exportar

Se um perfil VPN não usar certificados, a importação deverá funcionar.
Se um perfil VPN usar um certificado raiz, o perfil não poderá ser importado para um novo locatário. A ID do certificado raiz é diferente em um novo locatário.
Wi-Fi Exportar

Se um perfil Wi-Fi não usa certificados, a importação deve funcionar.
Se um perfil Wi-Fi usar um certificado raiz, o perfil não poderá ser importado para um novo locatário. A ID do certificado raiz é diferente em um novo locatário.
Atribuições Exportar
Importar

As atribuições são direcionadas a uma ID de grupo. Em um novo locatário, a ID de grupo é diferente.
Segurança do ponto de extremidade  
Detecção e resposta do ponto de extremidade Exportar
Importar

Esta política está vinculada ao Microsoft Defender para Ponto de Extremidade. No novo locatário, você configura o Microsoft Defender para Ponto de Extremidade, que inclui automaticamente a política de Detecção e resposta de ponto de extremidade.