Microsoft MD-102: Perfis de Configuração de Dispositivo e Políticas — Guia de estudos

Faz parte do Microsoft Endpoint Administrator Associate MD-102 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

O gerenciamento de políticas e configuração de dispositivos no Microsoft Intune estabelece estados operacionais consistentes e seguros em Windows, macOS, iOS/iPadOS e Android. Os administradores combinam perfis de configuração, políticas de segurança de endpoint, políticas de conformidade, Otimização de Entrega (Delivery Optimization) e Windows Update for Business para que os dispositivos sejam provisionados com as configurações necessárias, tenham sua postura de segurança reforçada, sejam atualizados continuamente e tenham acesso a recursos com base no estado de conformidade. Um design eficaz depende do entendimento das fontes de configuração (Settings Catalog, Administrative Templates, restrições de dispositivo e OMA-URI personalizado), do escopo e da precedência das políticas de segurança, da mecânica de atribuição (incluir/excluir e filtros) e da integração entre conformidade e Acesso Condicional (Conditional Access).

Perfis de Configuração e Fontes de Configurações

Perfis de configuração entregam configurações do sistema operacional e de aplicativos. Para o Windows, os principais tipos de perfil incluem restrições de dispositivo, proteção de endpoint (modelo legado), modelos administrativos (baseados em ADMX) e o Settings Catalog. Quando uma configuração necessária não está disponível nos modelos, um perfil OMA-URI personalizado visa o CSP de MDM subjacente.

As restrições de dispositivo são modelos selecionados que centralizam controles comuns, como requisitos de senha e login, controles de navegador e da Store, privacidade, acesso a Bluetooth e periféricos, e modo quiosque/aplicativo único (kiosk/Single App Mode). No Android Enterprise (perfil de trabalho e totalmente gerenciado), a configuração de quiosque está na categoria Experiência do dispositivo. No iOS/iPadOS, as restrições incluem controles de instalação de aplicativos, AirDrop, captura de tela e configurações do iCloud. No Windows, as restrições de dispositivo cobrem pré-requisitos do BitLocker, controles de conta e bloqueios de UX.

O modelo de perfil de dispositivo de proteção de endpoint é anterior à seção Endpoint security e configura as definições do Windows Defender Antivirus, Firewall, BitLocker, SmartScreen e Exploit Guard. Para novas implantações, prefira os perfis de Endpoint security para esses domínios para otimizar os relatórios de postura e reduzir conflitos entre modelos; mantenha os perfis de dispositivo de proteção de endpoint apenas onde uma opção necessária não estiver presente em outro lugar.

Os Administrative Templates mapeiam para políticas baseadas em ADMX por meio do CSP de MDM baseado em ADMX. Eles espelham os caminhos familiares de Group Policy para o Windows e os Microsoft 365 Apps. Use-os quando desejar o modelo semelhante a GPO (por exemplo, configurações de política do Office) e para consistência em migrações de GPOs locais.

O Settings Catalog é a fonte mais flexível e moderna, que enumera quase todas as configurações baseadas em CSP e ADMX com pesquisa, categorias e escopo para dispositivo/usuário. Prefira o Settings Catalog quando precisar de seleção precisa, configurações de diferentes modelos em um único perfil ou para substituir modelos monolíticos.

Os perfis OMA-URI personalizados configuram qualquer CSP diretamente quando uma configuração não é exposta na interface do Intune. Defina o caminho OMA-URI exato (por exemplo, ./Vendor/MSFT/Policy/Config/Defender/ScanAvgCPULoadFactor), o tipo de dados e o valor. Use isso também para ingerir ADMX de terceiros para cenários de CSP baseados em ADMX, ou para enviar payloads para macOS/iOS (por exemplo, chaves plist) que não estão nos modelos nativos.

Para minimizar conflitos, configure uma determinada definição em apenas uma fonte de política. O Intune sinalizará um Conflito por configuração se várias políticas atribuídas definirem a mesma chave; o comportamento do dispositivo pode ser indefinido ou seguir a última escrita, portanto, a consolidação é a melhor prática.

Perfis de Segurança de Endpoint e Superfície de Ameaça

O nó Endpoint security oferece políticas desenvolvidas especificamente com relatórios centrados em segurança. Use-as em ordem de prioridade sobre os perfis de configuração gerais para as configurações de segurança:

Para a integração com o Microsoft Defender for Endpoint, crie uma política de Detecção e resposta de endpoint (EDR) no Intune para implantar o pacote de integração e habilitar a coleta de dados do sensor. No macOS, aplique as configurações do Defender AV por meio de um perfil de configuração usando o domínio de preferência do Defender para minimizar o esforço administrativo.

As linhas de base de segurança são coleções selecionadas de configurações de segurança recomendadas. Use-as para atingir rapidamente uma linha de base defensável e, em seguida, adicione camadas de perfis de Endpoint security para exceções e controles avançados.

Conformidade, Acesso Condicional e Mecânica de Atribuição

As políticas de conformidade avaliam a postura do dispositivo em relação aos requisitos da organização e produzem um estado binário de em conformidade/não compatível (com um indicador de “em período de carência”). Regras comuns do Windows incluem limites de versão/build do SO, complexidade da senha, exigência de BitLocker, status do Microsoft Defender, presença de TPM e nível de risco do dispositivo do Microsoft Defender for Endpoint. Para dispositivos móveis, exija PIN, criptografia, bloqueie dispositivos com jailbreak/root e versões mínimas do SO.

As ações para não conformidade definem o tempo de aplicação e o escalonamento. A ação padrão marca o dispositivo como não compatível; você pode agendar ações adicionais, como enviar notificações por e-mail para usuários e administradores e bloquear remotamente o dispositivo em plataformas compatíveis. Cada ação suporta um período de carência (em dias). Enquanto um dispositivo está no período de carência, ele permanece em conformidade para a avaliação do Acesso Condicional, permitindo a correção pelo usuário sem perda de acesso imediata.

O Acesso Condicional usa o estado de conformidade para controlar o acesso. Um padrão comum é “Exigir que o dispositivo seja marcado como em conformidade” para aplicativos em nuvem, que depende do Intune para atestar a conformidade. Combine com condições adicionais, como tipos de aplicativos cliente, para controlar a autenticação herdada. Combinar a conformidade do dispositivo com o CA garante que apenas dispositivos confiáveis e gerenciados acessem os recursos corporativos.

As atribuições determinam o escopo. Inclua grupos (de usuários/dispositivos) para direcionar; use exclusões de grupo para remover subconjuntos. As exclusões prevalecem sobre as inclusões. Filtros refinam as atribuições no momento da avaliação com base nas propriedades do dispositivo (versão do SO, fabricante, tipo de registro, propriedade, tipo de ingresso etc.) com lógica de inclusão ou exclusão, sendo especialmente úteis ao atribuir a “Todos os dispositivos/usuários” enquanto se visa apenas endpoints elegíveis. Para evitar conflitos de política, alinhe o escopo de propriedade e de plataforma, evite definir as mesmas chaves CSP em vários tipos de política e prefira uma fonte única (por exemplo, segurança de endpoint) para os controles de segurança. Para políticas do Windows Update, lembre-se da precedência: uma política de atualizações de recursos que fixa uma versão específica substitui o adiamento de recursos do anel de atualização; atualizações de qualidade aceleradas substituem os adiamentos e prazos para a atualização selecionada.

Windows Update for Business e Otimização de Entrega

O Windows Update for Business (WUfB) mantém os dispositivos atualizados sem o WSUS ou o SCCM. Use três tipos de políticas complementares:

A Otimização de Entrega (DO) reduz a utilização da WAN por meio do compartilhamento de conteúdo ponto a ponto (peer-sharing), como atualizações do Windows, Microsoft 365 Apps, aplicativos Win32 do Intune e aplicativos da Microsoft Store. Configure a DO com um Catálogo de Configurações ou um perfil de Otimização de Entrega. Os controles principais incluem modo de download, limites de largura de banda, comportamento do cache e reconhecimento de VPN. Os modos típicos são:

Defina a largura de banda como uma porcentagem da taxa de transferência medida ou como limites absolutos, diferencie entre primeiro plano e segundo plano, limite a largura de banda de upload, defina o tamanho do cache e a idade dos arquivos e bloqueie o compartilhamento em VPN. Combine a DO com os anéis do WUfB para minimizar o risco e o impacto na largura de banda, mantendo a velocidade da atualização.

Cenário de Problema Prático

A Contoso Ltda. opera 2.500 laptops com Windows 11 em escritórios globais e 300 dispositivos macOS usados pela engenharia. Eles precisam: impor a criptografia de disco, padronizar as proteções do Defender, controlar a implantação de atualizações do Windows com capacidade de aplicar patches de emergência, reduzir o uso da WAN e bloquear o acesso ao Microsoft 365 a menos que os dispositivos estejam em conformidade. Alguns dispositivos Windows são usados por terceirizados e não devem receber restrições de quiosque ou de experiência de usuário corporativa.

  1. Criar políticas de criptografia de disco de segurança do ponto de extremidade
  1. Criar políticas de Antivírus e de Redução da superfície de ataque de segurança do ponto de extremidade
  1. Fazer o onboarding para o Microsoft Defender for Endpoint
  1. Definir políticas de conformidade com períodos de carência e ações
  1. Configurar o Acesso Condicional
  1. Implementar o Windows Update for Business
  1. Otimizar o conteúdo com a Otimização de Entrega
  1. Atribuir com grupos e filtros; evitar conflitos

Essa abordagem usa a Segurança do ponto de extremidade do Intune para uma postura reforçada, conformidade mais Acesso Condicional para controle de acesso, WUfB para atualizações controladas com resposta a emergências e Otimização de Entrega para eficiência de largura de banda — mapeado para o ambiente de propriedade mista e multiplataforma da Contoso para um gerenciamento de pontos de extremidade confiável e escalável.


Registro de Dispositivo e Azure AD Join · Todos os domínios · Gerenciamento de Aplicativos e Implantação

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo