Usar grupos para organizar usuários e dispositivos para o Microsoft Intune

O Microsoft Intune usa grupos de segurança do Microsoft Entra ID para várias necessidades organizacionais. Essas necessidades incluem o agrupamento de usuários ou dispositivos por localização geográfica, departamento, características de hardware e muito mais. Para dar suporte ao uso de grupos do Entra pelo Intune, o centro de administração do Intune inclui a interface do usuário do Grupos do Entra com todas as suas funcionalidades. Todos os grupos que aparecem no Entra e os novos grupos que um administrador do Intune pode criar são visíveis no Intune, no Entra e em outros produtos que compartilham a interface do usuário do Grupos do Entra, como o Microsoft 365.

Os administradores do Intune usam grupos bem definidos ao implantar políticas, implantar aplicativos e atribuir permissões de outros usuários administrativos para que possam ajudar a administrar diferentes aspectos da assinatura do Intune.

Este artigo foca no uso do centro de administração do Intune para criar grupos para uso com o Intune, incluindo detalhes sobre as permissões necessárias para gerenciar e usar esses grupos no centro de administração.

Você pode saber mais sobre os grupos do Microsoft Entra na documentação do Entra.

Controles de acesso baseados em função para trabalhar com grupos

Por padrão, todas as contas de usuário do Microsoft Entra têm permissões para criar e configurar novos grupos sem serem atribuídas a uma função RBAC (controle de acesso baseado em função) do Entra. Essas permissões se estendem ao uso do nó Grupos no centro de administração do Intune.

Somente o usuário que criou o grupo, os usuários atribuídos como Proprietário e os usuários que têm permissões suficientes do RBAC do Entra para gerenciar grupos do Entra podem editar as propriedades de um grupo. Outros usuários sem direitos de edição de um grupo podem exibir sua associação e, se estiver administrando o Intune, poderão atribuir políticas, aplicativos e atribuições de função do Intune ao grupo.

A seguinte função RBAC interna do Microsoft Entra é a função interna com menos privilégios que inclui permissões suficientes para editar e gerenciar grupos do Entra criados por outros usuários:

  • Administrador de grupos – essa função fornece permissões suficientes para adicionar e editar grupos de dentro dos centros de administração do Microsoft Intune, do Microsoft Entra e do Microsoft 365.

Ao trabalhar com RBAC, a Microsoft recomenda seguir o princípio de permissões mínimas usando apenas contas que tenham as permissões mínimas necessárias para uma tarefa e limitando o uso e a atribuição de funções administrativas privilegiadas, como o Administrador do Intune.

Para saber mais sobre grupos e acesso a grupos do Microsoft Entra, consulte Saiba mais sobre grupos e direitos de acesso na documentação do Entra.

Requisitos dos grupos usados com o Intune

Os administradores do Intune devem estar cientes dos seguintes aspectos dos grupos do Microsoft Entra ao criar novos grupos ou atribuí-los para funções administrativas ou de implantação de política.

Segurança – os grupos que você usa com o Intune devem ser grupos habilitados para segurança. Isso normalmente requer a configuração do tipo de grupo como Segurança quando o grupo é criado. Para obter detalhes, consulte tipos de grupo no Microsoft Entra. Um grupo de segurança dá suporte a usuários e dispositivos como membros.

Por padrão, os grupos do Microsoft 365 no Microsoft Entra não são habilitados para segurança, dão suporte apenas a usuários como membros e não têm suporte do Intune. Embora você possa usar o Microsoft Graph PowerShell para criar grupos do Microsoft 365 habilitados para segurança aos quais o Intune dá suporte (para obter detalhes, consulte Gerenciar grupos de segurança com o Microsoft 365 PowerShell), como os grupos padrão do Microsoft 365, eles só podem incluir usuários e não dispositivos.

Associação – o Intune dá suporte a associações de grupo atribuídas e dinâmicas. Escolha o tipo de associação com base em como você planeja gerenciar a associação a um grupo - manual ou automaticamente com base nas regras. Para obter detalhes, consulte tipos de associação no Microsoft Entra. Por exemplo, para atribuir uma função RBAC interna do Intune, como o Endpoint Security Manager, a usuários administrativos, use um grupo com membros atribuídos manualmente para limitar quem recebe essa função privilegiada. Por outro lado, para implantar um conjunto padrão de políticas de configuração de dispositivo em todos os dispositivos Windows 11, você pode usar um grupo que adiciona membros dinamicamente com base na versão do sistema operacional do dispositivo. O uso de um grupo dinâmico pode ajudá-lo a garantir que os dispositivos registrados no Intune recebam automaticamente a política padrão pretendida sem que o dispositivo precise ser adicionado manualmente a um grupo.

Os grupos Todos os usuários e Todos os dispositivos do Intune

Além dos grupos do Microsoft Entra que você pode criar e usar com o Intune, o Intune inclui dois grupos virtuais que só estão disponíveis no contexto do Intune e no centro de administração do Intune:

  • Todos os usuários – esse grupo inclui automaticamente todos os usuários que têm uma licença do Intune.
  • Todos os dispositivos – esse grupo inclui automaticamente cada dispositivo que se registra no Intune.

Esses grupos virtuais fornecem uma maneira fácil de direcionar todos os usuários ou dispositivos aplicáveis com políticas e atribuições do Intune que devem ser aplicadas amplamente.

Por exemplo, você pode implantar uma política de conformidade do Intune no grupo todos os dispositivos para estabelecer um nível mínimo de requisitos de conformidade que todos os dispositivos em sua organização devem atender. Posteriormente, você pode implantar mais requisitos para grupos do Entra específicos para aplicar requisitos extras que você possa ter para grupos específicos de dispositivos ou usuários.

Dica

Considere o uso de filtros de atribuição em vez de grupos dinâmicos de dispositivos quando sua segmentação for baseada em propriedades do dispositivo, como tipo de sistema operacional, fabricante, modelo, propriedade do dispositivo ou categoria do dispositivo. Os filtros de atribuição são avaliados diretamente na marcar do dispositivo, sem depender do processamento da associação ao grupo, e podem ser combinados com grupos amplos, como Todos os dispositivos, para restringir o escopo com precisão.

Por exemplo, em vez de criar um grupo dinâmico com a regra device.deviceOSType -eq "Windows", você pode atribuir uma política a Todos os dispositivos e aplicar um filtro para dispositivos Windows. O resultado é o mesmo, mas o filtro é avaliado em marcar sem exigir avaliação de associação de grupo.

Os grupos dinâmicos continuam sendo a escolha certa quando você precisa de direcionamento entre cargas de trabalho (Acesso Condicional, licenciamento), atribuição de perfil do Autopilot ou agrupamento baseado no usuário.

Para saber mais, confira:

Adicionar grupos ao Intune

Quando você cria um grupo no centro de administração do Microsoft Intune, na realidade está criando um grupo no Microsoft Entra ID. O procedimento a seguir fornece diretrizes básicas para a criação de grupos no centro de administração do Intune. Para obter informações mais detalhadas, consulte os seguintes artigos do Microsoft Entra:

Para criar grupos no Centro de administração do Microsoft Intune:

  1. Entre no centro de administração do Microsoft Intune em https://go.microsoft.com/fwlink/?linkid=2109431e selecione Grupos>Novo grupo:

    Captura de tela que mostra o painel Grupos do centro de administração do Intune.

  2. O painel Novo Grupo é aberto, que é a mesma interface encontrada no Microsoft Entra:

    Captura de tela que mostra o painel Novo grupo do Entra no centro de administração do Intune.

    Configure as seguintes opções para o Novo Grupo:

    1. Defina o Tipo de grupo como Segurança.

    2. Para Nome do grupo, especifique um nome significativo que identifique claramente o grupo. Esse nome é visível para os usuários que trabalham com grupos no centro de administração.

    3. Em Descrição do grupo, que é opcional, especifique outros detalhes sobre o grupo, como o uso pretendido.

    4. Para o tipo de associação, selecione uma das seguintes opções:

      • Atribuído – Com esse tipo de associação, você precisará adicionar usuários manualmente ao grupo, o que pode ser feito agora ou mais tarde depois que o grupo for criado.

        Para adicionar usuários neste momento, localize e selecione Nenhum membro selecionado para abrir o painel Adicionar membros .

        No painel, use a guia Usuários ou Dispositivos , na qual você pode marcar a caixa de seleção ao lado de cada objeto que deseja adicionar a esse grupo.

        Você também pode selecionar a guia Grupos se quiser aninhar um grupo dentro desse grupo. Um grupo que inclui um grupo como membro é conhecido como grupo pai. Tenha cuidado ao aninhar grupos, pois as relações de associação podem não ser claras para os administradores que posteriormente usam o grupo pai para uma tarefa. Quaisquer alterações de associação feitas em um grupo aninhado são automaticamente aplicadas à associação efetiva do grupo pai.

        Importante

        Evite criar grupos que incluam usuários e dispositivos, pois isso pode levar a conflitos de política e comportamento imprevisível durante as implantações do Intune.

        Dica

        Para criar grupos de dispositivos, você pode usar categorias de dispositivo para ingressar automaticamente dispositivos em um grupo no momento em que eles se registrarem no Intune. Para obter detalhes, consulte Categorias de dispositivos.

      • Usuário Dinâmico – com esse tipo de associação, selecione Adicionar consulta dinâmica e configure as regras de associação dinâmica. Para obter orientação, consulte Gerenciar regras para grupos de associação dinâmica no Microsoft Entra ID.

        Importante

        Para usar grupos de Usuários Dinâmicos, você deve ter uma licença do Microsoft Entra ID P1 para cada usuário que é membro do grupo dinâmico.

      • Dispositivo Dinâmico – com esse tipo de associação, selecione Adicionar consulta dinâmica e configure as regras de associação dinâmica. Para obter diretrizes, acesse:

        Dica

        Nenhuma licença específica do Entra ID é necessária para membros de grupos de dispositivos dinâmicos.

        Observação

        Antes de criar um grupo de dispositivos dinâmicos para o direcionamento de política do Intune, considere se um filtro de atribuição pode alcançar o mesmo resultado. Se sua regra for direcionada a propriedades de dispositivo, como tipo de sistema operacional, fabricante, modelo, propriedade ou categoria de dispositivo, um filtro de atribuição será avaliado em marcar sem depender do processamento da associação ao grupo. Para obter mais informações, acesse Recomendações de desempenho para agrupamento, direcionamento e filtragem em ambientes grandes do Microsoft Intune.

    5. A configuração Proprietários é opcional. Por padrão, o usuário que cria um grupo é um proprietário. Para adicionar outros proprietários, selecione Nenhum proprietário selecionado e, em seguida, a guia Usuários , onde você pode selecionar um ou mais usuários para adicionar como proprietários desse grupo.

  3. Selecione Criar para adicionar o novo grupo. Seu grupo é mostrado na lista.

Editar um grupo

Como administrador do Intune, você pode editar grupos, como alterar os membros, o proprietário e as propriedades do grupo.

Use as seguintes etapas para editar um grupo existente:

  1. Entre no Centro de administração do Microsoft Intune.
  2. Selecionar grupos>Todos os grupos>Selecione o nome de um grupo para editar.
  3. No grupo de menus Gerenciar , selecione uma área do grupo para editar, como Propriedades, Membros ou Proprietários. O Intune exibe a interface do usuário relacionada a essa opção de configuração.

Excluir um grupo

Como administrador do Intune, você pode excluir grupos que não são mais necessários.

Use as seguintes etapas para excluir um grupo existente:

  1. Entre no Centro de administração do Microsoft Intune.
  2. Selecione Grupos>Todos os grupos.
  3. Marque a caixa de seleção de cada grupo que você deseja excluir e selecione Excluir nas opções na parte superior da exibição Todos os grupos . Como alternativa, você pode selecionar o nome de um grupo para abrir a página Visão geral de um único grupo e, em seguida, selecionar Excluir* na parte superior dessa exibição.

Dica

Depois que um grupo é excluído, pode levar algum tempo até que ele apareça na lista Grupos excluídos .