Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Anteriormente, você configurava sua assinatura do Intune e criava políticas de proteção de aplicativo. Em seguida, planeje e defina as configurações e políticas de conformidade do dispositivo para ajudar a proteger os dados organizacionais, exigindo que os dispositivos atendam aos requisitos definidos.
Se você ainda não estiver familiarizado com as políticas de conformidade, consulte Visão geral de conformidade.
Este artigo se aplica ao:
- Android Enterprise (perfis de trabalho totalmente gerenciados e de propriedade pessoal)
- Projeto Open-Source Android (AOSP)
- iOS/iPadOS
- Linux
- macOS
- Windows
Você implanta políticas de conformidade em grupos de dispositivos ou usuários. Quando implantado para usuários, qualquer dispositivo em que o usuário entrar deve atender aos requisitos de políticas. Alguns exemplos comuns de requisitos de conformidade incluem:
- Exigindo uma versão mínima do sistema operacional.
- Uso de uma senha ou PIN que atenda a determinados requisitos de complexidade e comprimento.
- Um dispositivo que está no nível de ameaça ou abaixo dele, conforme determinado pelo software de defesa contra ameaças móveis que você usa. O software de defesa contra ameaças móveis inclui o Microsoft Defender para Ponto de Extremidade ou um dos outros parceiros com suporte do Intune.
Quando os dispositivos não atendem aos requisitos de uma política de conformidade, essa política pode aplicar uma ou mais ações para não conformidade. Algumas ações incluem:
- Bloquear remotamente o dispositivo não compatível.
- Enviar email ou notificações ao dispositivo ou usuário sobre o problema de conformidade, para que um usuário do dispositivo possa trazê-lo de volta à conformidade.
- Identifique um dispositivo que possa estar pronto para desativação caso permaneça fora de conformidade por um longo período. Ao planejar e implantar suas políticas de conformidade, pode ser útil abordar as políticas de conformidade por meio de nossas recomendações em diferentes níveis. É recomendável começar com as configurações mínimas de conformidade, que são comuns à maioria ou a todas as plataformas, e depois expandir adicionando configurações e integrações mais avançadas que fornecem mais recursos.
Como diferentes plataformas de dispositivo suportam diferentes recursos de conformidade ou usam nomes diferentes para configurações semelhantes, listar cada opção está além deste plano de implantação. Em vez disso, fornecemos categorias e exemplos de configurações nessas categorias para cada um dos seguintes níveis:
- Nível 1 – Conformidade mínima do dispositivo. Essa categoria inclui configurações que recomendamos que todos os locatários tenham.
- Nível 2 - Configurações aprimoradas de conformidade do dispositivo. Isso inclui configurações de dispositivos comuns, como criptografia ou proteções de arquivos no nível do sistema.
- Nível 3 – Configurações avançadas de conformidade do dispositivo. As recomendações de alto nível incluem configurações que exigem uma integração mais profunda com outros produtos, como o Acesso Condicional do Microsoft Entra.
Geralmente, nossas recomendações colocam configurações que são consideradas configurações-chave comuns entre plataformas no nível mínimo de conformidade, proporcionando um forte retorno para o seu investimento. As configurações listadas para níveis mais altos podem envolver mais complexidade, como configurações que exigem a integração de produtos de terceiros. Examine todas as recomendações de alcance e esteja pronto para ajustar seu próprio plano de implantação para atender às necessidades e expectativas da sua organização.
Os artigos a seguir podem ajudar você a entender as configurações compatíveis nativamente com as políticas do Intune:
- Administrador de dispositivo Android
- Android Enterprise
- Projeto Open-Source Android (AOSP)
- iOS
- macOS
- Windows
Nível 1 - Conformidade mínima do dispositivo
Definir configurações de política de Conformidade em todo o locatário
Configurar respostas para dispositivos de não conformidade (Ações para não conformidade)
Entenda como a conformidade do dispositivo e as políticas de configuração do dispositivo interagem
Use um conjunto básico de configurações mínimas de conformidade nas plataformas com suporte
As configurações mínimas de conformidade do dispositivo incluem os seguintes assuntos que todos os locatários que planejam usar políticas de conformidade devem entender e estar preparados para usar:
- Configurações de política de conformidade – configurações em todo o locatário que afetam como o serviço de conformidade do Intune funciona com seus dispositivos.
- Ações para não conformidade – essas configurações são comuns a todas as políticas de conformidade do dispositivo.
- Recomendações mínimas da política de conformidade do dispositivo – essa categoria inclui as configurações de conformidade do dispositivo específicas da plataforma que acreditamos que todo locatário deve implementar para ajudar a manter os recursos de suas organizações seguros.
Além disso, recomendamos que você esteja familiarizado com a forma como as políticas de conformidade do dispositivo e as políticas de configuração do dispositivo estão relacionadas e interagem.
Configurações da política de conformidade
Todas as organizações devem examinar e definir as configurações de política de conformidade em todo o locatário. Essas configurações são fundamentais para dar suporte a políticas específicas da plataforma. Eles também podem marcar dispositivos que não avaliaram uma política de conformidade como não compatíveis, o que pode ajudá-lo a proteger sua organização contra dispositivos novos ou desconhecidos que podem não atender às suas expectativas de segurança.
- As configurações de política de conformidade são algumas configurações feitas no nível do locatário que se aplicam a todos os dispositivos. Eles estabelecem como o serviço de conformidade do Intune funciona para seu locatário.
- Essas configurações são definidas diretamente no centro de administração do Microsoft Intune e são distintas das políticas de conformidade do dispositivo que você cria para plataformas específicas e implanta em grupos discretos de dispositivos ou usuários.
Para saber mais sobre as Configurações de Política de Conformidade no nível do locatário e como configurá-las, confira Configurações de política de conformidade.
Ações para não conformidade
Cada política de conformidade do dispositivo inclui ações para não conformidade, que são uma ou mais ações ordenadas por tempo aplicadas a dispositivos que não atendem aos requisitos de conformidade da política. Por padrão, marcar um dispositivo como não compatível é uma ação imediata incluída em cada política.
Para cada ação adicionada, você define quanto tempo deve esperar depois que um dispositivo é marcado como não compatível antes que a ação seja executada.
As ações disponíveis que você pode configurar incluem o seguinte, mas nem todas estão disponíveis para cada plataforma de dispositivo:
- Marcar dispositivo como não compatível (ação padrão para todas as políticas)
- Enviar notificação por push para o usuário final
- Enviar email para o usuário final
- Bloquear remotamente o dispositivo não compatível
- Desativar o dispositivo não compatível
Os administradores de políticas devem entender as opções disponíveis para cada ação e concluir as configurações de suporte antes de implantar uma política que as exija. Por exemplo, antes de adicionar a ação enviar email , você deve primeiro criar um ou mais modelos de email com as mensagens que deseja enviar. Esse email pode incluir recursos para ajudar o usuário a colocar seu dispositivo em conformidade. Posteriormente, ao definir uma ação de email para uma política, você poderá selecionar um de seus modelos para usar com uma ação específica.
Como cada ação não padrão pode ser adicionada a uma política várias vezes, cada uma com uma configuração separada, você pode personalizar como as ações se aplicam.
Por exemplo, você pode configurar várias ações relacionadas para ocorrerem em uma sequência. Primeiro, imediatamente após não estar em conformidade, você pode pedir ao Intune que envie um email para o usuário do dispositivo e talvez também para um administrador. Alguns dias depois, uma segunda ação pode enviar um lembrete de email diferente, com detalhes sobre um prazo para corrigir o dispositivo. Você também pode configurar uma ação final para adicionar um dispositivo a uma lista de dispositivos que você pode querer desativar, com a ação definida para ser executada somente depois que um dispositivo continuar a permanecer fora de conformidade por um período excessivo.
Embora a política de conformidade possa marcar um dispositivo como não compatível, você também precisa de um plano para corrigir dispositivos não compatíveis. Esse plano pode incluir administradores usando o status de dispositivo não compatível para solicitar atualizações ou configurações a serem feitas em um dispositivo. Para fornecer diretrizes gerais aos usuários do dispositivo, você pode configurar a ação enviar e-mail para o usuário final para não conformidade para incluir dicas ou contatos úteis para resolver um problema de conformidade do dispositivo.
Para saber mais, consulte Ações para não conformidade.
Entenda como a conformidade do dispositivo e as políticas de configuração do dispositivo interagem
Antes de mergulhar nas recomendações de política de conformidade por níveis, é importante entender a relação às vezes próxima entre políticas de conformidade e políticas de configuração de dispositivo. Com o reconhecimento dessas interações, você pode planejar e implantar melhor políticas bem-sucedidas para ambas as áreas de recursos.
- As políticas de configuração de dispositivo configuram dispositivos para usar configurações específicas. Essas configurações podem variar em todos os aspectos do dispositivo.
- As políticas de conformidade do dispositivo se concentram em um subconjunto de configurações de dispositivo relacionadas à segurança.
Os dispositivos que recebem políticas de conformidade são avaliados em relação às configurações da política de conformidade com os resultados retornados ao Intune para possíveis ações. Algumas configurações de conformidade, como requisitos de senha, resultam em imposição no dispositivo, mesmo quando as configurações do dispositivo são mais brandas.
Quando um dispositivo recebe configurações conflitantes para uma configuração de tipos de política diferentes ou semelhantes, podem ocorrer conflitos. Para ajudar a se preparar para esse cenário, consulte Políticas de conformidade e configuração de dispositivo que entram em conflito
Considere a sincronização de quaisquer configurações planejadas entre a configuração do dispositivo e as equipes de conformidade do dispositivo para ajudar a identificar sobreposições de configuração. Verifique se os dois tipos de política concordam com a mesma configuração para dispositivos de destino, pois isso pode ajudar a evitar conflitos de política ou deixar um dispositivo sem a configuração ou acesso a recursos que você espera.
Configurações mínimas de conformidade
Depois de estabelecer configurações de política de conformidade em todo o locatário e estabelecer comunicações ou regras para ações para dispositivos não compatíveis, você provavelmente estará pronto para criar e implantar políticas de conformidade de dispositivo para grupos distintos de dispositivos ou usuários.
Examine as políticas específicas da plataforma no centro de administração do Microsoft Intune para identificar quais configurações de conformidade estão disponíveis para cada plataforma e mais detalhes sobre seu uso. Para configurar políticas, confira Criar uma política de conformidade.
É recomendável usar as seguintes configurações nas políticas mínimas de conformidade do dispositivo:
| Categorias e exemplos mínimos de conformidade de dispositivos | Informações |
|---|---|
|
Antivírus, antispyware e antimalware Windows: avalie dispositivos para soluções que se registram na Central de Segurança do Windows para estar ligado e monitorando para: - Antivírus - Antispyware - Microsoft Defender Antimalware Outras plataformas: As políticas de conformidade para plataformas diferentes do Windows não incluem avaliação para essas soluções. |
Soluções ativas para soluções antivírus, antispyware e antimalware são importantes.
A política de conformidade do Windows pode avaliar o estado dessas soluções quando elas estão ativas e registradas, registrar-se na Central de Segurança do Windows em um dispositivo. As plataformas não Windows ainda devem executar soluções antivírus, antispyware e antimalware, embora as políticas de conformidade do Intune não tenham opções para avaliar sua presença ativa. |
| Versões do sistema operacionalTodos os dispositivos: avalie as configurações e os valores das versões do sistema operacional, incluindo: - SO máximo - SO mínimo - Versões de compilação secundárias e principais - Níveis de patch do SO |
Use as configurações disponíveis que definem uma versão ou compilação mínima do sistema operacional permitida e níveis de patch importantes para garantir que os sistemas operacionais do dispositivo estejam atualizados e seguros.
As configurações máximas do sistema operacional podem ajudar a identificar resultados novos, mas não testados, e builds do sistema operacional beta ou de desenvolvedor que podem introduzir riscos desconhecidos. O Linux suporta uma opção para definir o tipo de distribuição do Linux, como o Ubuntu. O Windows dá suporte a outra configuração para definir intervalos de build com suporte. |
|
Configurações de senhaTodos os dispositivos: - Impor configurações que bloqueiam a tela após um período de inatividade, exigindo uma senha ou PIN para desbloquear. - Exigir senhas complexas que usam combinações de letras, números e símbolos. - Exija uma senha ou PIN para desbloquear dispositivos. - Defina requisitos para um comprimento mínimo de senha. |
Use a conformidade para avaliar dispositivos quanto à estrutura e comprimento da senha e para identificar dispositivos que não têm senhas ou que usam senhas simples. Essas configurações podem ajudar a proteger o acesso ao dispositivo.
Outras opções, como reutilização de senha ou período de tempo antes que uma senha precise ser alterada, são explicitamente incluídas no nível de conformidade aprimorada. |
Nível 2 - Configurações avançadas de conformidade do dispositivo
Usar políticas de configuração de dispositivo aprimoradas para tipos de plataforma compatíveis
Configurações de conformidade aprimoradas
O suporte para configurações de conformidade de nível avançado varia muito de acordo com a plataforma, em comparação com as configurações encontradas nas recomendações mínimas. Algumas plataformas podem não dar suporte a configurações compatíveis com plataformas relacionadas. Por exemplo, o Android AOSP não tem opções que existem para plataformas Android Enterprise para configurar a conformidade para proteções de arquivo e inicialização no nível do sistema.
Examine as políticas específicas da plataforma no centro de administração do Microsoft Intune para identificar quais configurações de conformidade estão disponíveis para cada plataforma e mais detalhes sobre seu uso. Para configurar políticas, confira Criar uma política de conformidade.
Recomendamos usar as seguintes configurações nas políticas de conformidade de dispositivo aprimoradas:
| Categorias e exemplos de conformidade de dispositivos aprimorados | Informações |
|---|---|
|
Aplicações Android Enterprise: - Bloquear aplicativos de fontes desconhecidas - Integridade do tempo de execução do aplicativo no Portal da Empresa - Gerenciar locais de origem para aplicativos - Serviços do Google Play - Opções do SafteyNet para atestado e avaliação iOS/iPadOS - Aplicativos restritos macOS: - Permitir aplicativos de locais específicos - Bloquear aplicativos de fontes desconhecidas - Configurações de firewallWindows: - Bloquear aplicativos de fontes desconhecidas - Configurações de firewall |
Configure os requisitos para vários aplicativos.
Para Android, gerencie o uso e a operação de aplicativos como Google Play, SafteyNet e avaliação da integridade do tempo de execução do aplicativo do Portal da Empresa. Para todas as plataformas, quando houver suporte, gerencie de onde os aplicativos podem ser instalados e quais aplicativos não devem ser permitidos em dispositivos que acessam os recursos de suas organizações. Para macOS e Windows, suporte às configurações de conformidade exigindo um Firewall ativo e configurado. |
|
Criptografia Android Enterprise: - Exigir criptografia de armazenamento de dadosAndroid AOSP: - Exigir criptografia de armazenamento de dadosmacOS: - Exigir criptografia de armazenamento de dadosLinux: - Exigir criptografia de armazenamento de dadosWindows: - Exigir criptografia de armazenamento de dados - BitLocker |
Adicionar configurações de conformidade que exijam a criptografia do armazenamento de dados. O Windows também dá suporte à exigência do uso do BitLocker. |
|
Configurações de senhaAndroid Enterprise: - Expiração de senha e reutilização iOS/iPadOS: - Expiração de senha e reutilização macOS: - Expiração de senha e reutilização Windows: - Expiração de senha e reutilização |
Adicione configurações de conformidade de senha para garantir que as senhas sejam alternadas periodicamente e que as senhas não sejam reutilizadas com frequência. |
| Proteção de inicialização e arquivos no nível do sistemaAndroid AOSP: - Dispositivos com root Android Enterprise: - Bloquear depuração USB no dispositivo - Dispositivos com root iOS/iPadOS - Dispositivos com jailbreakmacOS: - Exigir proteção de integridade do sistema Windows: - Exigir integridade de código - Exigir que a Inicialização Segura seja habilitada no dispositivo - Trusted Platform Module (TPM) |
Configure as opções específicas da plataforma que avaliam os dispositivos quanto a riscos no nível do sistema ou no nível do kernel. |
Nível 3 - Configurações avançadas de conformidade do dispositivo
Adicionar dados de parceiros de Defesa contra Ameaças Móveis às políticas de conformidade do seu dispositivo
Integrar um parceiro de conformidade de terceiros ao Intune
Definir configurações de conformidade personalizadas para Windows e Linux
Usar dados de conformidade com o acesso condicional para bloquear o acesso aos recursos da sua organização
Usar políticas de configuração avançada de dispositivo para tipos de plataforma compatíveis
Com políticas robustas de conformidade do dispositivo em vigor, você pode implementar opções de conformidade mais avançadas que vão além de apenas definir as configurações nas políticas de conformidade do dispositivo, incluindo:
Usando dados de parceiros de Defesa contra Ameaças Móveis como parte das políticas de conformidade do dispositivo e em suas políticas de Acesso Condicional.
Integrando o status de conformidade do dispositivo com o acesso condicional para ajudar a determinar quais dispositivos têm permissão para acessar email, outros serviços de nuvem ou recursos locais.
Incluindo dados de conformidade de parceiros de conformidade de terceiros. Com essa configuração, os dados de conformidade desses dispositivos podem ser usados com suas políticas de Acesso Condicional.
Expandindo as políticas de conformidade do dispositivo interno definindo configurações de conformidade personalizadas que não estão disponíveis nativamente por meio da interface do usuário da política de conformidade do Intune.
Integrar dados de um parceiro de Defesa contra Ameaças Móveis
Uma solução de MTD (Mobile Threat Defense) é um software para dispositivos móveis que ajuda a protegê-los contra várias ameaças cibernéticas. Ao proteger dispositivos móveis, você ajuda a proteger sua organização e seus recursos. Quando integradas, as soluções MTD fornecem uma fonte de informações adicional ao Intune para as políticas de conformidade do dispositivo. Essas informações também podem ser usadas pelas regras de Acesso Condicional que você pode usar com o Intune.
Quando integrado, o Intune dá suporte ao uso de soluções MTD com dispositivos registrados e, quando há suporte pela solução MTD, dispositivos não registrados usando aplicativos protegidos pelo Microsoft Intune e políticas de proteção de aplicativo.
Certifique-se de usar um parceiro MTD com suporte do Intune e que dê suporte aos recursos de que sua organização precisa em toda a gama de plataformas que você usa.
Por exemplo, o Microsoft Defender para Ponto de Extremidade é uma solução de Defesa contra Ameaças Móveis que você já pode usar e que pode ser usada com as plataformas Android, iOS/iPadOS e Windows. Outras soluções, normalmente suportam Android e iOS/iPadOS. Consulte Parceiros de defesa contra ameaças móveis para exibir a lista de parceiros de MTD com suporte.
Para saber mais sobre como usar o software de Defesa contra Ameaças Móveis com o Intune, comece com a integração da Defesa contra Ameaças Móveis com o Intune.
Usar dados de parceiros de conformidade terceirizados
O Intune dá suporte ao uso de parceiros de conformidade terceirizados em que o parceiro atua como autoridade de MDM (gerenciamento de dispositivo móvel) para um grupo de dispositivos. Ao usar um parceiro de conformidade com suporte, você o usa para configurar a conformidade do dispositivo para os dispositivos gerenciados pela solução. Você também configura essa solução de parceiro para passar os resultados de conformidade para o Intune, que armazena esses dados no Microsoft Entra ID junto com os dados de conformidade do Intune. Os dados de conformidade de terceiros ficam disponíveis para uso pelo Intune ao avaliar as políticas de conformidade do dispositivo e para uso pelas políticas de Acesso Condicional.
Em alguns ambientes, o Intune pode servir como a única autoridade de MDM que você precisa usar, pois, por padrão, o Intune é um parceiro de conformidade registrado para as plataformas Android, iOS/iPadOS e Windows. Outras plataformas exigem que outros parceiros de conformidade atuem como uma autoridade de MDM de dispositivos, como o uso do Jamf Pro para dispositivos macOS.
Se você usar um parceiro de conformidade de dispositivos de terceiros em seu ambiente, verifique se ele tem suporte com o Intune. Para adicionar suporte, configure uma conexão para o parceiro no centro de administração do Microsoft Intune e siga a documentação do parceiro para concluir a integração.
Para obter mais informações sobre esse assunto, confira Suporte a parceiros de conformidade de dispositivos de terceiros no Intune.
Usar configurações de conformidade personalizadas
Você pode expandir as opções de conformidade de dispositivos internos do Intune definindo configurações de conformidade personalizadas para dispositivos Linux e Windows gerenciados.
As configurações personalizadas oferecem flexibilidade para basear a conformidade nas configurações disponíveis em um dispositivo sem precisar esperar que o Intune adicione essas configurações.
Para usar a conformidade personalizada, você deve configurar um . Arquivo JSON que define valores no dispositivo a serem usados para conformidade e um script de descoberta que é executado no dispositivo para avaliar as configurações do JSON.
Para saber mais sobre privilégios, plataformas compatíveis e as configurações de JSON e script necessárias para conformidade personalizada, consulte [Usar políticas e configurações de conformidade personalizadas para dispositivos Linux e Windows com o Microsoft Intune](.. / protect/compliance-use-custom-settings.md).
Integrar a conformidade com o Acesso Condicional
O Acesso Condicional é um recurso do Microsoft Entra que funciona com o Intune para ajudar a proteger dispositivos. Para dispositivos que se registram no Microsoft Entra, as políticas de Acesso Condicional podem usar detalhes de dispositivo e conformidade do Intune para impor decisões de acesso para usuários e dispositivos.
Combinar política de Acesso Condicional com:
- As políticas de conformidade do dispositivo podem exigir que um dispositivo seja marcado como compatível antes que ele possa ser usado para acessar recursos da sua organização. A política de Acesso Condicional especifica os aplicativos ou serviços que você quer proteger, as condições sob as quais os aplicativos ou serviços podem ser acessados e os usuários aos quais a política se aplica.
- Proteção de aplicativos políticas podem adicionar uma camada de segurança que garante que somente aplicativos cliente que dão suporte a políticas de proteção de aplicativo Intune possam acessar seus recursos online, como o Exchange ou outros serviços do Microsoft 365.
O Acesso Condicional também funciona com os seguintes para ajudar a manter os dispositivos seguros:
- Microsoft Defender para Ponto de Extremidade e aplicativos MTD de terceiros
- Aplicativos de parceiro de conformidade do dispositivo
- Microsoft Tunnel
Para saber mais, confira Saiba mais sobre o Acesso Condicional e o Intune.
Configurações de conformidade avançada
Examine as políticas específicas da plataforma no centro de administração do Microsoft Intune para identificar quais configurações de conformidade estão disponíveis para cada plataforma e mais detalhes sobre seu uso. Para configurar políticas, confira Criar uma política de conformidade.
Para configurar políticas, confira Criar uma política de conformidade.
Recomendamos usar as seguintes configurações nas políticas de conformidade de dispositivo aprimoradas:
| Categorias e exemplos avançados de conformidade de dispositivos | Informações |
|---|---|
|
Defesas de tempo de execuçãoAndroid Enterprise: - Exigir que o dispositivo esteja no Nível de Ameaça do Dispositivo ou abaixo dele: Exigir que o dispositivo esteja na pontuação de risco da máquina ou abaixo dela; iOS/iPadOS: - Exigir que o dispositivo esteja no Nível de Ameaça do Dispositivo ou abaixo dele; - Exigir que o dispositivo estejana pontuação de risco da máquina ou abaixo dela; Windows: - Exigir que o dispositivo esteja na pontuação de risco da máquina ou abaixo dela; |
Ao integrar o Intune com um parceiro de Defesa contra Ameaças Móveis, você pode usar a avaliação do nível de ameaça do dispositivo desse parceiro como critérios em suas políticas de conformidade.
Depois de integrar o Microsoft Defender para Ponto de Extremidade ao Intune, você poderá usar a pontuação de risco do Defender como uma verificação de marca de conformidade. |
Siga as políticas de linha de base mínimas recomendadas
Este artigo faz parte de uma série de cinco etapas que descreve como implantar o Microsoft Intune. A série inclui os seguintes artigos, em ordem:
- Configurar o Microsoft Intune
- Adicionar, configurar e proteger aplicativos
- 🡺 Planeje as políticas de conformidade (este artigo)
- Configurar recursos do dispositivo
- Registrar dispositivos