Microsoft MD-102: Gerenciamento de Aplicativos e Implantação — Guia de estudos
Faz parte do Microsoft Endpoint Administrator Associate MD-102 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.
Visão Geral
O gerenciamento de aplicativos no Microsoft Intune se concentra em selecionar o tipo de aplicativo correto, preparar os pacotes corretamente, direcionar as atribuições com a intenção certa e aplicar camadas de configuração e proteção específicas do aplicativo. Os aplicativos Win32 fornecem os controles de implantação mais robustos, incluindo detecção, substituição e dependências. O Microsoft 365 Apps tem uma experiência de implantação de primeira classe com suporte a XML de Configuração do Office. As políticas de configuração de aplicativos e as políticas de proteção de aplicativos (MAM) estendem a capacidade de gerenciamento para dispositivos registrados e não registrados, permitindo um BYOD seguro via MAM sem registro.
Tipos de Aplicativos e Intenções de Atribuição
O Intune suporta vários tipos de aplicativos, cada um otimizado para plataformas e modelos de distribuição específicos:
- Aplicativos Win32: Instaladores personalizados do Windows (EXE, MSI e configurações com múltiplos arquivos) empacotados como .intunewin. Eles suportam regras de detecção, requisitos, códigos de retorno, dependências e substituição. Escolha Win32 quando precisar de controle sobre a instalação, lógica de instalação personalizada ou para sequenciar aplicativos.
- Aplicativos da Microsoft Store: O tipo de aplicativo da Microsoft Store (novo) se integra com o Windows Package Manager (winget) e substitui a antiga Store for Business. Esses aplicativos são descobertos no catálogo da Store, atualizados pelo cliente da Store e não exigem empacotamento personalizado ou regras de detecção. Use para conteúdo UWP/MSIX empacotado entregue pela loja e para a manutenção moderna da Store.
- Aplicativos de linha de negócios (LOB): Pacotes de plataforma nativos não provenientes de uma loja pública:
- Windows: MSI (para implantações básicas de MSI sem os recursos avançados do Win32)
- iOS/iPadOS: .ipa
- macOS: .pkg
- Android: Geralmente gerenciado através do Managed Google Play; o .apk clássico é suportado para cenários legados de administrador de dispositivo.
- Aplicativos Web: Atalhos de URL distribuídos via Intune. No Windows, um atalho é adicionado; no iOS/iPadOS, um web clip semelhante a um aplicativo é criado; no Android, um aplicativo web aprovado é adicionado via Managed Google Play. O comportamento da autenticação é regido pelo aplicativo web de destino e pelo Conditional Access; a imposição da autenticação moderna normalmente usa uma política de Conditional Access com a condição de aplicativos Cliente.
- Aplicativos internos (Built-in): Aplicativos primários (first-party) selecionados e disponibilizados diretamente no Intune (por exemplo, Company Portal, Microsoft Edge, Microsoft Defender, OneDrive, Teams). No iOS/iPadOS, o seletor de aplicativos internos também pode adicionar aplicativos da Apple App Store sem a necessidade de inserir metadados manualmente.
As intenções de atribuição de aplicativos definem o comportamento da entrega:
- Obrigatório (Required): O Intune instala o aplicativo automaticamente nos dispositivos/usuários de destino. Para Win32, você pode definir horários de disponibilidade e prazo final, e configurar períodos de carência para reinicialização.
- Disponível (Available): Publica no Company Portal para instalação iniciada pelo usuário. Geralmente direcionado a grupos de usuários para expor os aplicativos no portal.
- Desinstalar (Uninstall): Garante a remoção quando as atribuições ou a associação a grupos mudam. Para Win32, o comando de desinstalação deve ser fornecido e testado.
Use filtros de atribuição e grupos de inclusão/exclusão para definir com precisão o escopo da entrega em populações de dispositivos mistas (por exemplo, versão do SO, fabricante do dispositivo, tipo de registro, arquitetura do processador).
Empacotamento, Detecção, Substituição e Dependências de Win32
O empacotamento Win32 converte a origem do seu instalador em um único arquivo .intunewin usando o IntuneWinAppUtil:
- Preparar conteúdo: Coloque os arquivos de instalação, transformações e scripts em uma pasta de origem. Execute o IntuneWinAppUtil, forneça o arquivo de instalação, a pasta de origem e o caminho de saída para gerar o .intunewin.
- Metadados e comandos do aplicativo: No Intune, faça o upload do .intunewin, especifique os comandos de instalação e desinstalação (por exemplo, comandos msiexec ou parâmetros silenciosos de EXE), defina o comportamento da instalação (sistema ou usuário) e, opcionalmente, habilite “Executar como 32 bits” em clientes de 64 bits, se exigido pelo aplicativo.
- Requisitos: Defina pré-requisitos como versão/build do SO, arquitetura, memória, disco e verificações personalizadas baseadas em script para evitar direcionamento incorreto e falhas na instalação.
- Códigos de retorno: Mapeie os códigos de saída do instalador para sucesso, reinicialização suave (soft reboot), reinicialização forçada (hard reboot) e nova tentativa. O mapeamento correto garante que o Intune interprete os resultados com precisão e sequencie os aplicativos dependentes apropriadamente.
As regras de detecção confirmam se o aplicativo está instalado e evitam a reinstalação:
- MSI: Use o código de produto MSI para uma detecção confiável; o Intune pode preencher isso automaticamente ao fazer upload de um Win32 baseado em MSI.
- Arquivo: Verifique a existência, versão ou data de um arquivo ou pasta. Esteja atento ao contexto de sistema vs. usuário e ao redirecionamento de 32 bits em SO de 64 bits.
- Registro: Corresponda a uma chave/valor e, opcionalmente, a uma comparação de valor. Garanta que a seleção da hive (HKLM/HKCU) esteja alinhada com o contexto de instalação escolhido.
- Script personalizado: Retorne o código de saída 0 quando detectado; diferente de zero quando não detectado.
Substituição e dependências orquestram a ordem de instalação e as atualizações:
- Dependências: Configure “App2 depende de App1” para que o Intune instale automaticamente o App1 primeiro. Use isso para impor pré-requisitos como runtimes ou frameworks. As dependências podem ser uma mistura de atribuições obrigatórias/disponíveis, mas a instalação real só ocorre para dependências obrigatórias de aplicativos obrigatórios.
- Substituição (Supersedence): Defina relacionamentos de substituição para atualizar ou substituir aplicativos Win32 mais antigos. Você pode optar por desinstalar o aplicativo anterior antes ou depois de instalar o novo. Use a substituição para migrar do App v1 para o App v2 sem criar lógicas de detecção complexas ou tarefas de remoção separadas. Apenas aplicativos Win32 suportam substituição no Intune.
Práticas comuns de design:
- Sempre teste a instalação/desinstalação e a detecção em sistemas limpos e com instalações prévias.
- Use o contexto de sistema para instalações em toda a máquina e detecção baseada em HKLM. Reserve o contexto de usuário para aplicativos por usuário com detecção em HKCU.
- Prefira a detecção por MSI para pacotes MSI; use arquivo/registro para instaladores baseados em EXE.
- Sequencie os pré-requisitos com dependências; use a substituição para atualizações e descontinuações.
Implantando o Microsoft 365 Apps com o Intune
O Intune oferece um tipo de aplicativo especializado do Microsoft 365 Apps que abstrai a maior parte da complexidade e suporta tanto a configuração via GUI quanto a orientada por XML:
- Noções básicas de configuração: Escolha o pacote (Microsoft 365 Apps for enterprise), a arquitetura, o canal de atualização (Current, Monthly Enterprise, Semi-Annual Enterprise), os aplicativos incluídos/excluídos (Word, Excel, PowerPoint, Outlook, OneDrive, Teams, Access, Visio Viewer) e os idiomas.
- Atualização e licenciamento: Configure atualizações automáticas, alinhamento de canal e a ativação de computador compartilhado (Shared Computer Activation) para cenários multiusuário (por exemplo, VDI ou quiosques compartilhados).
- Coexistência e remoção: Habilite a opção “Desinstalar quaisquer versões MSI do Office” para remover o Office legado baseado em MSI antes de instalar o Microsoft 365 Apps Click-to-Run. Isso evita conflitos de instalações lado a lado (side-by-side).
- Office Customization Tool (OCT): Use o assistente integrado para configurações comuns (seleção de aplicativos, canal de atualização, opções de instalação). Para um controle avançado, forneça ou importe um XML de Configuração do Office.
- Controle por XML: O XML permite configurações granulares como idiomas de aplicativos, aplicativos excluídos, SCL (SharedComputerLicensing), AutoActivate, licenciamento baseado em dispositivo (educação) e controles de atualização de aplicativos. O Intune armazena e implanta o XML para direcionar o comportamento da instalação do Office.
- macOS: Use o tipo de aplicativo Microsoft 365 Apps para macOS para uma implantação simplificada com atualizações automáticas e seleções simplificadas.
A atribuição segue as mesmas intenções (Required, Available, Uninstall). Para implantações do Windows, direcione para grupos de dispositivos para uma distribuição ampla; aproveite as janelas de disponibilidade e os prazos para coordenar o uso de largura de banda e o impacto no usuário.
Configuração e Proteção de Aplicativos (MAM e MAM-WE)
As políticas de configuração de aplicativos fornecem pares de chave/valor e configurações específicas do aplicativo:
- Dispositivos gerenciados (canal MDM): As configurações são entregues a dispositivos registrados e aplicadas pelo aplicativo de destino. Isso é comum para aplicativos do Android Enterprise e iOS/iPadOS que suportam a configuração de aplicativos (por exemplo, configuração da página inicial/bloqueio de URL do Microsoft Edge, configuração de conta do Outlook, configuração de movimentação de pasta conhecida do OneDrive em dispositivos móveis). A configuração de aplicativos baseada em dispositivo exige que o dispositivo esteja registrado e em conformidade com os pré-requisitos da plataforma.
- Aplicativos gerenciados (canal MAM): A configuração é entregue a aplicativos que integram o SDK do Intune ou a Ferramenta de Empacotamento de Aplicativos (App Wrapping Tool), independentemente do registro do dispositivo. Isso visa a identidade do usuário e é ideal para BYOD. Por exemplo, pré-configurar a caixa de entrada prioritária (focused inbox) do Outlook ou restringir suplementos de terceiros em dispositivos pessoais sem MDM.
Use políticas de configuração de aplicativos separadas por plataforma e por canal (MDM vs. MAM) para evitar conflitos e garantir a entrega apropriada. Nem todos os aplicativos suportam ambos os canais; consulte a documentação de configuração de aplicativos da Microsoft para ver as chaves suportadas.
As políticas de proteção de aplicativos (MAM) impõem a proteção de dados na camada do aplicativo:
- Proteção de dados: Criptografar dados corporativos em repouso dentro do contêiner do aplicativo gerenciado, restringir recortar/copiar/colar e salvar como para aplicativos gerenciados por política, bloquear backups para armazenamento não aprovado e controlar a transferência de dados entre contas.
- Requisitos de acesso: Exigir um PIN ou biometria para abrir aplicativos protegidos, definir a complexidade e o tempo limite do PIN e exigir autenticação moderna. Esses controles impedem o vazamento casual de dados e o acesso não autorizado se um dispositivo for compartilhado ou perdido.
- Inicialização condicional: Bloquear em status de jailbreak/root, impor versões mínimas de aplicativo/SO, integrar o nível de ameaça do dispositivo com o Microsoft Defender for Endpoint ou parceiros de Mobile Threat Defense e definir períodos de carência offline. As violações podem avisar, limpar os dados corporativos no aplicativo ou bloquear o acesso.
O Gerenciamento de Aplicativos Móveis sem registro (MAM-WE) permite o BYOD seguro:
- Escopo: Apenas iOS/iPadOS e Android. Nenhum registro de dispositivo é necessário. Os usuários fazem login com sua identidade corporativa em aplicativos suportados (por exemplo, Outlook, Teams, OneDrive, Edge).
- Aplicação: Combine o Acesso Condicional com o controle de concessão “Exigir política de proteção de aplicativo” para que o acesso à nuvem corporativa seja permitido apenas a partir de aplicativos aprovados com a política de MAM aplicada. Opcionalmente, adicione “Exigir aplicativo cliente aprovado” para restringir ainda mais os pontos de entrada.
- Limpeza seletiva: Quando um usuário é desprovisionado, perde o acesso ou um administrador aciona uma limpeza, os dados corporativos, chaves e tokens de acesso são removidos do contêiner do aplicativo gerenciado, enquanto os dados pessoais permanecem intactos.
- Portal da Empresa (Company Portal): Não é necessário para a aplicação do MAM-WE, embora possa auxiliar na descoberta de aplicativos. A aplicação principal depende dos recursos do SDK do Intune no aplicativo e do Acesso Condicional no Entra ID.
Orientações de design:
- Use a configuração de aplicativos baseada em dispositivo MDM e instalações de aplicativos obrigatórias para dispositivos corporativos e em conformidade.
- Use a configuração de aplicativos MAM e a proteção de aplicativos para dispositivos pessoais/BYOD, com o suporte do Acesso Condicional para impor a autenticação moderna e a presença da política.
- Mantenha as configurações de aplicativos mínimas e direcionadas; combine as políticas de MAM com exclusões para contas de emergência (break-glass) e entidades de serviço (service principals), quando apropriado.
Cenário de Problema Prático
A Contoso Ltd., uma fabricante global, está padronizando o Windows 11 para 5.000 dispositivos, ao mesmo tempo em que habilita o acesso móvel seguro para 2.000 usuários de BYOD em iOS e Android. Eles devem implantar três aplicativos do Windows (um pré-requisito de runtime .NET, um cliente de ERP e um plug-in de navegador), distribuir o Microsoft 365 Apps com um canal de atualização específico, pré-configurar o Outlook em dispositivos móveis e impedir o vazamento de dados em dispositivos pessoais sem registrá-los.
- Empacotar e sequenciar aplicativos do Windows
- Ação: Empacotar o cliente de ERP e o plug-in de navegador como aplicativos Win32 com o IntuneWinAppUtil. Usar o MSI do fornecedor para o runtime .NET como um aplicativo Win32 também. Configurar o cliente de ERP para depender do runtime .NET e o plug-in de navegador para depender do cliente de ERP. Definir atribuições Obrigatórias para grupos de dispositivos com disponibilidade e prazos.
- Por quê: O formato Win32 fornece comandos de instalação/desinstalação, detecção de arquivos/registro, mapeamento de código de retorno e ordenação de dependências para garantir que o runtime .NET e o cliente de ERP sejam instalados antes do plug-in de forma consistente em todos os dispositivos.
- Implementar atualizações do cliente de ERP
- Ação: Quando uma nova versão do ERP for lançada, criar um novo aplicativo Win32 e configurar a substituição (supersedence) para substituir o aplicativo de ERP antigo e desinstalar a versão anterior.
- Por quê: A substituição atualiza de forma limpa em escala, sem tarefas de remoção manual ou alterações complexas na detecção.
- Implantar o Microsoft 365 Apps com governança de atualização
- Ação: Adicionar o aplicativo Microsoft 365 Apps for enterprise no Intune, selecionar o Canal Empresarial Mensal (Monthly Enterprise channel), excluir o Access, habilitar “Desinstalar quaisquer versões MSI do Office” e importar um XML de Configuração do Office personalizado habilitando a Ativação de Computador Compartilhado (Shared Computer Activation) para PCs compartilhados.
- Por quê: O tipo de aplicativo Office Suite e o XML fornecem controle determinístico sobre componentes, licenciamento e cadência de atualização com esforço mínimo de empacotamento.
- Entregar a configuração de aplicativos para dispositivos gerenciados
- Ação: Para dispositivos corporativos Windows e Android Enterprise, criar políticas de configuração de aplicativos visando o Microsoft Edge (página inicial, sites permitidos/bloqueados) e o Outlook (dicas de configuração de conta) através do canal de dispositivo gerenciado. Atribuir a grupos de dispositivos/usuários alinhados à propriedade.
- Por quê: A configuração de aplicativos via canal de dispositivo aplica as configurações na camada gerenciada pelo SO, garantindo uma experiência consistente em dispositivos registrados e de propriedade da empresa.
- Habilitar BYOD seguro com MAM-WE
- Ação: Criar políticas de proteção de aplicativos para iOS/iPadOS e Android que exijam um PIN/biometria, criptografem dados em repouso, restrinjam copiar/colar para aplicativos gerenciados por política e permitam salvar como apenas no OneDrive for Business. Publicar a configuração de aplicativos MAM para o Outlook (caixa de entrada prioritária e padrões de conta gerenciada).
- Por quê: O MAM-WE protege os dados corporativos dentro dos aplicativos sem o registro do dispositivo, satisfazendo as expectativas de privacidade para dispositivos pessoais.
- Impor o acesso com o Acesso Condicional
- Ação: No Acesso Condicional do Entra ID, criar políticas que visem os serviços do Microsoft 365 e exijam tanto a autenticação moderna quanto a opção “Exigir política de proteção de aplicativo” para plataformas móveis. Adicionar uma regra separada para restringir clientes legados através da condição de Aplicativos cliente (Client apps).
- Por quê: O Acesso Condicional (CA) garante que apenas aplicativos aprovados e em conformidade com a política acessem os recursos corporativos, bloqueando caminhos de autenticação legados e garantindo a aplicação da política de MAM.
- Operacionalizar a limpeza seletiva e a remediação
- Ação: Treinar o help desk para acionar uma limpeza seletiva no nível do usuário a partir do Intune quando um dispositivo for perdido ou um usuário sair da empresa. Monitorar a conformidade e as falhas na instalação de aplicativos através dos relatórios do Intune e remediar com detecção revisada ou mapeamentos de código de retorno.
- Por quê: A limpeza seletiva remove apenas os dados corporativos de dispositivos pessoais, enquanto os relatórios do Intune e os códigos de retorno controlados mantêm um alto sucesso de implantação para aplicativos do Windows.
← Perfis de Configuração de Dispositivo e Políticas · Todos os domínios · Segurança de Endpoint e Microsoft Defender →
Pratique estas questões → · Prática cronometrada no ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Passe no seu exame →