Microsoft MD-102: Administração do Intune e Governança — Guia de estudos
Faz parte do Microsoft Endpoint Administrator Associate MD-102 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.
Visão Geral
A administração e a governança do Intune se concentram em acesso de privilégio mínimo, visibilidade com escopo definido, alteração controlada e configuração repetível. O controle de acesso baseado em função (RBAC) e as marcas de escopo definem quem pode fazer o quê e onde. Fluxos de trabalho de aprovação controlam ações de alto risco. Conectores especializados se integram com o Active Directory on-premises para cenários de ingresso híbrido. Tenants de educação usam fluxos simplificados orientados por dados de matrículas. O Microsoft Intune Suite expande as capacidades operacionais com análise avançada, assistência remota segura e VPN por aplicativo. Finalmente, práticas disciplinadas de exportação/importação e de “configuração como código” (configuration as code) permitem migrações entre tenants e a continuidade dos negócios.
Administração baseada em função, marcas de escopo e aprovação por múltiplos administradores
Use as funções do Entra ID para conceder privilégios do Intune em todo o tenant e o RBAC do Intune para aplicar direitos granulares dentro do Intune. A função de Administrador do Intune (anteriormente Administrador de Serviço do Intune) no Microsoft Entra ID concede controle administrativo total do Intune. Reserve-a para os proprietários da plataforma. Dentro do Intune, as funções RBAC internas concedem privilégios com escopo definido e específicos para tarefas. A função Operador de Help Desk foi projetada para o suporte de linha de frente: ela pode ler detalhes de dispositivos e usuários e executar ações remotas limitadas (por exemplo, sincronizar, bloquear remotamente, redefinir senha), mas não pode criar, editar ou excluir políticas. Outras funções internas, como Gerente de Políticas e Perfis, Gerente de Aplicativos, Gerente de Segurança de Endpoint e Operador Somente Leitura, cobrem responsabilidades comuns sem uma elevação ampla de privilégios. Crie funções personalizadas quando precisar adaptar conjuntos de permissões além dos que já vêm prontos; selecione apenas as permissões necessárias e evite a concessão por hábito.
As atribuições de RBAC emparelham uma função com:
- Grupo administrativo (os usuários/administradores que recebem a função)
- Escopo (grupos de dispositivos/usuários que a função pode gerenciar)
- Marcas de escopo (rótulos que limitam quais objetos o administrador pode ver e direcionar)
As marcas de escopo impõem uma “fatia” do tenant. Marque seus objetos (aplicativos, políticas, scripts, perfis) e aplique as mesmas marcas à atribuição de função. Um administrador com uma atribuição de função limitada à marca de escopo “Region-EU” só verá e agirá sobre objetos marcados com “Region-EU”. As marcas de escopo não controlam o direcionamento de políticas; elas controlam a visibilidade e o impacto do administrador. Planeje as marcas para refletir limites operacionais, como região, subsidiária ou ambiente (Produção, Piloto). Mantenha um conjunto de marcas pequeno e estável, atribua marcas padrão durante a criação de objetos e audite periodicamente os objetos não marcados.
A aprovação por múltiplos administradores (MAA) protege alterações sensíveis no Intune, exigindo que um segundo administrador aprove antes que a ação seja concluída. Em Administração do tenant, defina políticas de aprovação que especifiquem quais tipos de recursos e operações são controlados (por exemplo, criar, atualizar, excluir ou atribuir aplicativos e políticas; implantar scripts; ou aplicar ações que afetam muitos usuários/dispositivos, como atribuir a Todos os Usuários/Todos os Dispositivos). Atribua grupos de aprovadores confiáveis e defina janelas de expiração para as solicitações. Os solicitantes não podem aprovar suas próprias alterações, e a atividade é registrada nos logs de auditoria. A MAA é aplicada através do centro de administração do Intune e do Graph, suportando a defesa em profundidade para operações de alto impacto e alinhando-se com os requisitos de separação de funções.
Tenants de educação e o Intune Connector for Active Directory
O Intune for Education é um portal e um modelo de políticas simplificado e adaptado para escolas. Ele expõe configurações comuns de dispositivos por meio de modelos simplificados, otimiza o Windows para uso compartilhado (modo de Computador Compartilhado) e torna a atribuição de aplicativos para turmas um processo direto. O School Data Sync (SDS) ingere listas de alunos e turmas de sistemas de informação do estudante ou de arquivos CSV para criar e manter turmas, professores e grupos de alunos no Entra ID. Esses grupos dinâmicos se tornam a espinha dorsal para as atribuições de dispositivos e aplicativos: professores recebem aplicativos de professores; alunos recebem aplicativos do currículo; laboratórios herdam perfis de quiosque ou de bloqueio para exames. Integre com o Apple School Manager e o registro do Google para frotas Apple e Android, respectivamente, e use o Autopilot para o provisionamento rápido do Windows com o mínimo de intervenção da TI. A visualização de educação mascara a complexidade, mas preserva os fundamentos padrão do Intune para RBAC, marcas de escopo e relatórios.
O ingresso híbrido no Azure AD com o Autopilot requer o Intune Connector for Active Directory. Instale o conector em um Windows Server ingressado no domínio com linha de visão para os controladores de domínio e com acesso de saída via HTTPS para o Intune. O modo híbrido do Autopilot usa um fluxo de trabalho de ingresso em domínio offline (ODJ): durante o provisionamento, o Intune sinaliza ao conector para criar a conta de computador na UO (Unidade Organizacional) de destino definida pelo perfil de ingresso em domínio, retorna o blob ODJ para o dispositivo e conclui o ingresso no domínio. O dispositivo precisa conseguir alcançar os controladores de domínio durante o provisionamento. Prefira o acesso à rede com fio ou on-premises durante a OOBE, ou use o pré-provisionamento do Autopilot para preparar os dispositivos dentro da rede. Mantenha múltiplos conectores para resiliência e restrinja suas permissões à árvore de UOs que eles gerenciam.
Complementos do Intune Suite e o Microsoft Tunnel
O Microsoft Intune Suite expande o kit de ferramentas operacionais do Intune:
- O Advanced Endpoint Analytics aprimora a análise principal com detecção de anomalias, insights mais profundos sobre a confiabilidade de aplicativos e remediações recomendadas. Ele ajuda a quantificar a experiência do usuário, identificar regressões após atualizações e priorizar correções com base no impacto para os negócios.
- O Remote Help fornece assistência remota segura para Windows e Android Enterprise. Ele se integra ao RBAC e ao Conditional Access do Intune, suporta elevação na sessão para prompts do UAC e registra telemetria de sessão detalhada para auditoria. Exija a conformidade do dispositivo para se conectar e restrinja os assistentes à função de Operador de Help Desk (Help Desk Operator) ou a uma função personalizada.
- O Tunnel fornece VPN por aplicativo e o “Tunnel for Mobile App Management (MAM)” para BYOD não registrado. Ele impõe o acesso à rede com privilégio mínimo apenas a partir de aplicativos gerenciados ou gerenciados por políticas.
O gateway do Microsoft Tunnel VPN é executado no Linux (Ubuntu LTS ou RHEL) atrás do seu firewall. No Intune, crie um site do Tunnel, gere uma configuração de servidor e use o script de instalação para implantar contêineres e serviços em um ou mais servidores Linux. Use um certificado TLS público confiável para os dispositivos; abra a porta TCP 443 da internet para o gateway; agrupe vários servidores por site para obter alta disponibilidade. Defina perfis de VPN no Intune que habilitem a VPN por aplicativo para que apenas os aplicativos iOS/iPadOS e Android designados enviem tráfego através do túnel. No Android e no iOS, o aplicativo Microsoft Defender for Endpoint funciona como o cliente do túnel para cenários gerenciados por MDM e MAM. Atribua a VPN por aplicativo juntamente com as políticas de configuração e proteção de aplicativos para construir um caminho de confiança zero (zero-trust): dispositivo em conformidade, identidade sancionada, aplicativo protegido e rede de privilégio mínimo. Para BYOD em dispositivos não registrados, o Tunnel for MAM funciona em conjunto com as políticas de proteção de aplicativos do Intune para fornecer acesso à rede por aplicativo sem o registro do dispositivo.
Migração de tenant e backup de configuração
O Intune não tem um backup de um único botão. Trate a configuração como código e automatize as exportações. Inventarie e sequencie as dependências antes de qualquer migração de tenant para tenant ou ensaio de DR (recuperação de desastres):
- Identidades e conectores fundamentais: Apple MDM Push Certificate (preserve o Apple ID original), tokens Apple VPP/ASM, vínculos do Google Enterprise, conectores de certificado (PKCS, SCEP, PFX), conexões da Windows Store, TeamViewer ou Remote Help, sites do Tunnel e o Intune Connector for AD
- Objetos principais: marcas de escopo, funções e atribuições de RBAC, filtros, categorias de dispositivo, políticas de conformidade, perfis de configuração (catálogo de configurações e modelos), políticas de segurança de endpoint, anéis do Windows Update e atualizações de recursos/qualidade, scripts, linhas de base de ASR e firewall, Página de Status de Registro (ESP), perfis do Autopilot, restrições e tokens de registro
- Aplicativos: Microsoft 365 Apps, aplicativos de loja, pacotes LOB (linha de negócios) (.msi, .intunewin, .ipa, .apk ou links da Google Play), políticas de configuração e de proteção de aplicativos, dependências, substituição e configurações de otimização de entrega
- Atribuições: grupos de usuários/dispositivos e filtros referenciados por todos os itens acima
Use o Microsoft Graph com o SDK do PowerShell do Graph ou scripts de automação para exportar o JSON de cada política e suas atribuições associadas. Armazene a configuração exportada em um controle de versão e etiquete as versões (releases). Para aplicativos LOB e Win32, preserve os pacotes originais; você deve reenviar o conteúdo no tenant de destino. Reconstrua primeiro os conectores de identidade no destino (APNs, ABM/ASM, Google, conectores de certificado), depois importe o RBAC e as marcas de escopo, seguidos por filtros, políticas de conformidade, configuração, segurança e, finalmente, os aplicativos. Recrie os perfis do Autopilot e a ESP, exporte os hashes de dispositivo da origem (ou capture no OEM) e registre os dispositivos no tenant de destino. Valide as atribuições com grupos piloto em fases; monitore o status de implantação de dispositivos e aplicativos, conflitos de política e regressões na pontuação do endpoint analytics. Congele as alterações durante a transição (cutover) e documente os passos de reversão (rollback). Estabeleça um cronograma de exportação recorrente para backup contínuo e inclua logs de auditoria e extratos do Data Warehouse para preservar o contexto operacional.
Cenário de Problema Prático
A Starbucks enfrenta três desafios: segmentar as responsabilidades administrativas entre regiões, proteger alterações de alto risco e permitir o acesso seguro a uma intranet legada a partir de dispositivos móveis sem registrar todos os telefones.
- Definir RBAC e marcas de escopo
- Crie marcas de escopo para AMER, EMEA e APAC. Construa funções personalizadas para Curador de Aplicativos e Curador de Políticas com permissões apenas de criar/ler/atualizar em aplicativos ou perfis de dispositivo, sem permissões de exclusão. Atribua o Curador de Aplicativos (EMEA) ao grupo de administradores de engenharia da EMEA, definindo o escopo para os grupos de dispositivos/usuários da EMEA e a marca de escopo da EMEA. Isso impõe o privilégio mínimo e a separação regional de responsabilidades.
Por quê: As marcas de escopo restringem a visibilidade a objetos regionais, evitando desvios entre regiões. As funções personalizadas reduzem o raio de impacto em comparação com a função completa de Administrador do Intune.
- Habilitar a aprovação por múltiplos administradores
- Na administração do Tenant, crie políticas de aprovação para exigir aprovação para atribuições de aplicativos a Todos os Usuários/Todos os Dispositivos e para a exclusão de aplicativos e perfis de configuração de dispositivo. Defina os aprovadores como um grupo global de proprietários da plataforma Intune e exija que o aprovador seja diferente do solicitante.
Por quê: Controlar alterações de alto impacto evita interrupções acidentais em todo o tenant e apoia a auditabilidade.
- Implantar o Microsoft Tunnel com VPN por aplicativo
- Configure um site do Microsoft Tunnel com dois servidores Ubuntu LTS atrás de um balanceador de carga, publique a porta TCP 443 e vincule um certificado TLS público. Crie perfis de VPN por aplicativo para iOS e Android que roteiem apenas o tráfego para os aplicativos de pedidos móveis e de RH da Starbucks. Use o aplicativo Microsoft Defender for Endpoint como cliente de túnel e combine-o com políticas de proteção de aplicativos. Para o BYOD de prestadores de serviço, use o Tunnel for MAM para evitar o registro do dispositivo, mas ainda assim impor a proteção de dados por aplicativo.
Por quê: A VPN por aplicativo limita a exposição da rede apenas a aplicativos autorizados e roteia apenas o tráfego necessário. O Tunnel for MAM oferece acesso seguro sem gerenciar o dispositivo inteiro.
- Reforçar (harden) o ingresso híbrido do Autopilot onde necessário
- Instale o Intune Connector for Active Directory em dois servidores ingressados no domínio com permissões de UO (Unidade Organizacional) restritas. Configure perfis de ingresso no domínio do Autopilot por região e exija um onboarding com fio nos escritórios corporativos ou o pré-provisionamento pela TI.
Por quê: Garante um ingresso offline no domínio confiável com acesso ao diretório com privilégio mínimo e evita falhas na OOBE (Out-of-Box Experience) devido à alcançabilidade do domínio.
- Estabelecer backup de configuração e prontidão para migração
- Automatize a exportação noturna de políticas e atribuições via Microsoft Graph para um repositório Git. Arquive pacotes Win32 externamente. Documente e agende as renovações para os vínculos do APNs, VPP/ASM e Google.
Por quê: A configuração controlada por código-fonte e o conteúdo de aplicativo preservado permitem uma recuperação rápida e uma migração tranquila, com rastreabilidade completa das alterações.
← Proteção de Dados e Governança da Informação · Todos os domínios
Pratique estas questões → · Prática cronometrada no ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Passe no seu exame →