Microsoft MD-102: Perfis de Configuração de Dispositivo e Políticas — Guia de estudos
Faz parte do Microsoft Endpoint Administrator Associate MD-102 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.
Visão Geral
O gerenciamento de políticas e configuração de dispositivos no Microsoft Intune estabelece estados operacionais consistentes e seguros em Windows, macOS, iOS/iPadOS e Android. Os administradores combinam perfis de configuração, políticas de segurança de endpoint, políticas de conformidade, Otimização de Entrega (Delivery Optimization) e Windows Update for Business para que os dispositivos sejam provisionados com as configurações necessárias, tenham sua postura de segurança reforçada, sejam atualizados continuamente e tenham acesso a recursos com base no estado de conformidade. Um design eficaz depende do entendimento das fontes de configuração (Settings Catalog, Administrative Templates, restrições de dispositivo e OMA-URI personalizado), do escopo e da precedência das políticas de segurança, da mecânica de atribuição (incluir/excluir e filtros) e da integração entre conformidade e Acesso Condicional (Conditional Access).
Perfis de Configuração e Fontes de Configurações
Perfis de configuração entregam configurações do sistema operacional e de aplicativos. Para o Windows, os principais tipos de perfil incluem restrições de dispositivo, proteção de endpoint (modelo legado), modelos administrativos (baseados em ADMX) e o Settings Catalog. Quando uma configuração necessária não está disponível nos modelos, um perfil OMA-URI personalizado visa o CSP de MDM subjacente.
As restrições de dispositivo são modelos selecionados que centralizam controles comuns, como requisitos de senha e login, controles de navegador e da Store, privacidade, acesso a Bluetooth e periféricos, e modo quiosque/aplicativo único (kiosk/Single App Mode). No Android Enterprise (perfil de trabalho e totalmente gerenciado), a configuração de quiosque está na categoria Experiência do dispositivo. No iOS/iPadOS, as restrições incluem controles de instalação de aplicativos, AirDrop, captura de tela e configurações do iCloud. No Windows, as restrições de dispositivo cobrem pré-requisitos do BitLocker, controles de conta e bloqueios de UX.
O modelo de perfil de dispositivo de proteção de endpoint é anterior à seção Endpoint security e configura as definições do Windows Defender Antivirus, Firewall, BitLocker, SmartScreen e Exploit Guard. Para novas implantações, prefira os perfis de Endpoint security para esses domínios para otimizar os relatórios de postura e reduzir conflitos entre modelos; mantenha os perfis de dispositivo de proteção de endpoint apenas onde uma opção necessária não estiver presente em outro lugar.
Os Administrative Templates mapeiam para políticas baseadas em ADMX por meio do CSP de MDM baseado em ADMX. Eles espelham os caminhos familiares de Group Policy para o Windows e os Microsoft 365 Apps. Use-os quando desejar o modelo semelhante a GPO (por exemplo, configurações de política do Office) e para consistência em migrações de GPOs locais.
O Settings Catalog é a fonte mais flexível e moderna, que enumera quase todas as configurações baseadas em CSP e ADMX com pesquisa, categorias e escopo para dispositivo/usuário. Prefira o Settings Catalog quando precisar de seleção precisa, configurações de diferentes modelos em um único perfil ou para substituir modelos monolíticos.
Os perfis OMA-URI personalizados configuram qualquer CSP diretamente quando uma configuração não é exposta na interface do Intune. Defina o caminho OMA-URI exato (por exemplo, ./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor), o tipo de dados e o valor. Use isso também para ingerir ADMX de terceiros para cenários de CSP baseados em ADMX, ou para enviar payloads para macOS/iOS (por exemplo, chaves plist) que não estão nos modelos nativos.
Para minimizar conflitos, configure uma determinada definição em apenas uma fonte de política. O Intune sinalizará um Conflito por configuração se várias políticas atribuídas definirem a mesma chave; o comportamento do dispositivo pode ser indefinido ou seguir a última escrita, portanto, a consolidação é a melhor prática.
Perfis de Segurança de Endpoint e Superfície de Ameaça
O nó Endpoint security oferece políticas desenvolvidas especificamente com relatórios centrados em segurança. Use-as em ordem de prioridade sobre os perfis de configuração gerais para as configurações de segurança:
- Antivírus: Configure a proteção em tempo real do Microsoft Defender Antivirus, a proteção fornecida pela nuvem, agendamentos de verificação, remediação e configurações do MAPS. Proteções de superfície de ataque, como a Proteção de Rede (Network Protection) e o Acesso Controlado a Pastas (Controlled Folder Access), podem ser definidas aqui ou em políticas de ASR. A Proteção contra Adulteração (Tamper Protection) é gerenciada por meio das configurações de segurança e do Defender for Endpoint e deve permanecer ativada para bloquear alterações não autorizadas.
- Criptografia de disco: Imponha o BitLocker para unidades de SO, fixas e removíveis; exija TPM com ou sem PIN; habilite a criptografia silenciosamente onde o hardware permitir; armazene as chaves de recuperação no Azure AD; rotacione as senhas de recuperação automaticamente após o uso para reduzir o risco interno. No macOS, use perfis de criptografia FileVault com armazenamento das chaves de recuperação pessoais no Intune.
- Firewall: Configure o Windows Defender Firewall por perfil (Domínio/Privado/Público), bloqueie o tráfego de entrada por padrão, permita/negue a mesclagem de regras com políticas locais e implante regras de entrada/saída. Habilite o registro em log e defina isenções de IPSec conforme necessário.
- Redução da superfície de ataque: Defina regras de ASR por GUID (bloquear, auditar), habilite o Acesso Controlado a Pastas (Controlled Folder Access), a Proteção de Rede (Network Protection) e a Proteção contra Exploits (Exploit Protection). As regras de ASR ajudam a prevenir o roubo de credenciais, o abuso de macros do Office e ataques baseados em script. Integre com o modo de auditoria antes de impor as regras para reduzir interrupções.
Para a integração com o Microsoft Defender for Endpoint, crie uma política de Detecção e resposta de endpoint (EDR) no Intune para implantar o pacote de integração e habilitar a coleta de dados do sensor. No macOS, aplique as configurações do Defender AV por meio de um perfil de configuração usando o domínio de preferência do Defender para minimizar o esforço administrativo.
As linhas de base de segurança são coleções selecionadas de configurações de segurança recomendadas. Use-as para atingir rapidamente uma linha de base defensável e, em seguida, adicione camadas de perfis de Endpoint security para exceções e controles avançados.
Conformidade, Acesso Condicional e Mecânica de Atribuição
As políticas de conformidade avaliam a postura do dispositivo em relação aos requisitos da organização e produzem um estado binário de em conformidade/não compatível (com um indicador de “em período de carência”). Regras comuns do Windows incluem limites de versão/build do SO, complexidade da senha, exigência de BitLocker, status do Microsoft Defender, presença de TPM e nível de risco do dispositivo do Microsoft Defender for Endpoint. Para dispositivos móveis, exija PIN, criptografia, bloqueie dispositivos com jailbreak/root e versões mínimas do SO.
As ações para não conformidade definem o tempo de aplicação e o escalonamento. A ação padrão marca o dispositivo como não compatível; você pode agendar ações adicionais, como enviar notificações por e-mail para usuários e administradores e bloquear remotamente o dispositivo em plataformas compatíveis. Cada ação suporta um período de carência (em dias). Enquanto um dispositivo está no período de carência, ele permanece em conformidade para a avaliação do Acesso Condicional, permitindo a correção pelo usuário sem perda de acesso imediata.
O Acesso Condicional usa o estado de conformidade para controlar o acesso. Um padrão comum é “Exigir que o dispositivo seja marcado como em conformidade” para aplicativos em nuvem, que depende do Intune para atestar a conformidade. Combine com condições adicionais, como tipos de aplicativos cliente, para controlar a autenticação herdada. Combinar a conformidade do dispositivo com o CA garante que apenas dispositivos confiáveis e gerenciados acessem os recursos corporativos.
As atribuições determinam o escopo. Inclua grupos (de usuários/dispositivos) para direcionar; use exclusões de grupo para remover subconjuntos. As exclusões prevalecem sobre as inclusões. Filtros refinam as atribuições no momento da avaliação com base nas propriedades do dispositivo (versão do SO, fabricante, tipo de registro, propriedade, tipo de ingresso etc.) com lógica de inclusão ou exclusão, sendo especialmente úteis ao atribuir a “Todos os dispositivos/usuários” enquanto se visa apenas endpoints elegíveis. Para evitar conflitos de política, alinhe o escopo de propriedade e de plataforma, evite definir as mesmas chaves CSP em vários tipos de política e prefira uma fonte única (por exemplo, segurança de endpoint) para os controles de segurança. Para políticas do Windows Update, lembre-se da precedência: uma política de atualizações de recursos que fixa uma versão específica substitui o adiamento de recursos do anel de atualização; atualizações de qualidade aceleradas substituem os adiamentos e prazos para a atualização selecionada.
Windows Update for Business e Otimização de Entrega
O Windows Update for Business (WUfB) mantém os dispositivos atualizados sem o WSUS ou o SCCM. Use três tipos de políticas complementares:
- Os anéis de atualização para Windows 10 e posterior controlam o canal de serviço, os períodos de adiamento para atualizações de qualidade e de recursos, o comportamento de reinicialização, o horário de atividade, os prazos para reinicialização automática e a experiência do usuário (UX). Crie anéis (por exemplo, Piloto, Amplo, Crítico) para escalonar a implantação com adiamentos e prazos progressivos.
- As atualizações de recursos para Windows 10 e posterior travam os dispositivos em uma versão de destino do Windows até que você a avance. Essa política tem precedência para upgrades de recursos sobre os adiamentos dos anéis, dando controle determinístico de quando um dispositivo muda de uma versão para outra.
- As atualizações aceleradas para Windows 10 e posterior entregam uma atualização de qualidade específica rapidamente para corrigir vulnerabilidades. As atualizações aceleradas substituem os adiamentos dos anéis e são aplicadas em questão de horas, aproveitando as notificações por push do Windows e as Update Health Tools. Use com moderação para cenários de dia zero.
A Otimização de Entrega (DO) reduz a utilização da WAN por meio do compartilhamento de conteúdo ponto a ponto (peer-sharing), como atualizações do Windows, Microsoft 365 Apps, aplicativos Win32 do Intune e aplicativos da Microsoft Store. Configure a DO com um Catálogo de Configurações ou um perfil de Otimização de Entrega. Os controles principais incluem modo de download, limites de largura de banda, comportamento do cache e reconhecimento de VPN. Os modos típicos são:
- Somente HTTP: sem ponto a ponto; download apenas da CDN da Microsoft.
- LAN: compartilha com dispositivos atrás do mesmo NAT; ideal para a maioria dos escritórios.
- Grupo: compartilha dentro de um grupo definido (site-ID), ideal para empresas distribuídas; defina o ID do Grupo de forma consistente via política ou DHCP.
- Internet: inclui pares da internet; raramente recomendado devido à imprevisibilidade.
- Modos Simples ou Bypass: para solução de problemas ou para desativar temporariamente recursos avançados da DO.
Defina a largura de banda como uma porcentagem da taxa de transferência medida ou como limites absolutos, diferencie entre primeiro plano e segundo plano, limite a largura de banda de upload, defina o tamanho do cache e a idade dos arquivos e bloqueie o compartilhamento em VPN. Combine a DO com os anéis do WUfB para minimizar o risco e o impacto na largura de banda, mantendo a velocidade da atualização.
Cenário de Problema Prático
A Contoso Ltda. opera 2.500 laptops com Windows 11 em escritórios globais e 300 dispositivos macOS usados pela engenharia. Eles precisam: impor a criptografia de disco, padronizar as proteções do Defender, controlar a implantação de atualizações do Windows com capacidade de aplicar patches de emergência, reduzir o uso da WAN e bloquear o acesso ao Microsoft 365 a menos que os dispositivos estejam em conformidade. Alguns dispositivos Windows são usados por terceirizados e não devem receber restrições de quiosque ou de experiência de usuário corporativa.
- Criar políticas de criptografia de disco de segurança do ponto de extremidade
- Windows: Configurar o BitLocker para habilitação silenciosa com TPM, depositar as chaves de recuperação no Azure AD e habilitar a rotação automática da chave de recuperação. macOS: Configurar o FileVault com depósito de chaves institucionais e pessoais no Intune. Por quê: A criptografia de disco de segurança do ponto de extremidade fornece criptografia nativa da plataforma e depósito de chaves com mínimo atrito para o usuário e recuperação centralizada.
- Criar políticas de Antivírus e de Redução da superfície de ataque de segurança do ponto de extremidade
- Habilitar a proteção em tempo real e fornecida pela nuvem do Defender AV, agendar varreduras, habilitar a Proteção de Rede e as regras ASR principais em modo de auditoria para um anel e, em seguida, impor após a validação. Ativar o Acesso Controlado a Pastas para dispositivos do setor financeiro por meio de filtros de atribuição. Por quê: As políticas de segurança do ponto de extremidade oferecem relatórios de segurança focados e evitam conflitos com modelos legados de proteção de ponto de extremidade; a ASR reduz vetores de ataque comuns.
- Fazer o onboarding para o Microsoft Defender for Endpoint
- Implantar uma política de onboarding de EDR para as coleções de Windows e macOS e integrar o nível de risco do dispositivo com a conformidade do Intune. Por quê: Os sinais de EDR informam a conformidade e o Acesso Condicional, ao mesmo tempo que melhoram a detecção e a resposta.
- Definir políticas de conformidade com períodos de carência e ações
- Windows: Exigir BitLocker, status íntegro do Defender, SO ≥ build de destino. macOS: Exigir FileVault e linha de base do SO. Configurar notificações por e-mail no dia 0, marcar como não conforme no dia 3. Por quê: Períodos de carência preservam a produtividade enquanto impulsionam a correção; a conformidade se torna a alavanca de imposição para o acesso.
- Configurar o Acesso Condicional
- Criar uma política que exija que o dispositivo seja marcado como em conformidade para o Exchange Online, SharePoint e Teams; excluir contas de emergência (break-glass); adicionar a condição de aplicativo cliente para bloquear a autenticação legada. Por quê: Vincula o acesso a uma postura verificada, fechando brechas de clientes não gerenciados ou com autenticação legada.
- Implementar o Windows Update for Business
- Criar anéis de atualização: Piloto (adiamento de 0 dias), Amplo (adiamentos de 7/14 dias) e Crítico (prazos curtos). Criar uma política de Atualizações de recursos fixando o Windows 11 23H2 até que haja prontidão para avançar. Habilitar atualizações de qualidade aceleradas para capacidade de patches de dia zero. Por quê: Os anéis fornecem um escalonamento previsível; as Atualizações de recursos criam um controle determinístico de recursos; as atualizações aceleradas permitem a correção de emergência.
- Otimizar o conteúdo com a Otimização de Entrega
- Definir o Modo de download como LAN para escritórios e Grupo para regiões com IDs de Grupo definidos. Limitar a largura de banda em segundo plano para 20% e limitar os uploads; desabilitar o compartilhamento em VPN. Por quê: Reduz a carga na WAN e acelera a distribuição de patches/aplicativos sem infraestrutura adicional.
- Atribuir com grupos e filtros; evitar conflitos
- Direcionar políticas para grupos de dispositivos dinâmicos por SO e propriedade; usar filtros de atribuição para incluir apenas dispositivos de propriedade corporativa para a postura de segurança e excluir os de propriedade de terceirizados das restrições de UX. Consolidar configurações por origem (Segurança do ponto de extremidade para segurança, Catálogo de Configurações para DO/WUfB) para evitar conflitos de CSP. Por quê: A estratégia de grupos e filtros garante um direcionamento de precisão, risco mínimo de conflito e relatórios limpos.
Essa abordagem usa a Segurança do ponto de extremidade do Intune para uma postura reforçada, conformidade mais Acesso Condicional para controle de acesso, WUfB para atualizações controladas com resposta a emergências e Otimização de Entrega para eficiência de largura de banda — mapeado para o ambiente de propriedade mista e multiplataforma da Contoso para um gerenciamento de pontos de extremidade confiável e escalável.
← Registro de Dispositivo e Azure AD Join · Todos os domínios · Gerenciamento de Aplicativos e Implantação →
Pratique estas questões → · Prática cronometrada no ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Passe no seu exame →