Microsoft MD-102: Administração do Intune e Governança — Guia de estudos

Faz parte do Microsoft Endpoint Administrator Associate MD-102 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

A administração e a governança do Intune se concentram em acesso de privilégio mínimo, visibilidade com escopo definido, alteração controlada e configuração repetível. O controle de acesso baseado em função (RBAC) e as marcas de escopo definem quem pode fazer o quê e onde. Fluxos de trabalho de aprovação controlam ações de alto risco. Conectores especializados se integram com o Active Directory on-premises para cenários de ingresso híbrido. Tenants de educação usam fluxos simplificados orientados por dados de matrículas. O Microsoft Intune Suite expande as capacidades operacionais com análise avançada, assistência remota segura e VPN por aplicativo. Finalmente, práticas disciplinadas de exportação/importação e de “configuração como código” (configuration as code) permitem migrações entre tenants e a continuidade dos negócios.

Administração baseada em função, marcas de escopo e aprovação por múltiplos administradores

Use as funções do Entra ID para conceder privilégios do Intune em todo o tenant e o RBAC do Intune para aplicar direitos granulares dentro do Intune. A função de Administrador do Intune (anteriormente Administrador de Serviço do Intune) no Microsoft Entra ID concede controle administrativo total do Intune. Reserve-a para os proprietários da plataforma. Dentro do Intune, as funções RBAC internas concedem privilégios com escopo definido e específicos para tarefas. A função Operador de Help Desk foi projetada para o suporte de linha de frente: ela pode ler detalhes de dispositivos e usuários e executar ações remotas limitadas (por exemplo, sincronizar, bloquear remotamente, redefinir senha), mas não pode criar, editar ou excluir políticas. Outras funções internas, como Gerente de Políticas e Perfis, Gerente de Aplicativos, Gerente de Segurança de Endpoint e Operador Somente Leitura, cobrem responsabilidades comuns sem uma elevação ampla de privilégios. Crie funções personalizadas quando precisar adaptar conjuntos de permissões além dos que já vêm prontos; selecione apenas as permissões necessárias e evite a concessão por hábito.

As atribuições de RBAC emparelham uma função com:

As marcas de escopo impõem uma “fatia” do tenant. Marque seus objetos (aplicativos, políticas, scripts, perfis) e aplique as mesmas marcas à atribuição de função. Um administrador com uma atribuição de função limitada à marca de escopo “Region-EU” só verá e agirá sobre objetos marcados com “Region-EU”. As marcas de escopo não controlam o direcionamento de políticas; elas controlam a visibilidade e o impacto do administrador. Planeje as marcas para refletir limites operacionais, como região, subsidiária ou ambiente (Produção, Piloto). Mantenha um conjunto de marcas pequeno e estável, atribua marcas padrão durante a criação de objetos e audite periodicamente os objetos não marcados.

A aprovação por múltiplos administradores (MAA) protege alterações sensíveis no Intune, exigindo que um segundo administrador aprove antes que a ação seja concluída. Em Administração do tenant, defina políticas de aprovação que especifiquem quais tipos de recursos e operações são controlados (por exemplo, criar, atualizar, excluir ou atribuir aplicativos e políticas; implantar scripts; ou aplicar ações que afetam muitos usuários/dispositivos, como atribuir a Todos os Usuários/Todos os Dispositivos). Atribua grupos de aprovadores confiáveis e defina janelas de expiração para as solicitações. Os solicitantes não podem aprovar suas próprias alterações, e a atividade é registrada nos logs de auditoria. A MAA é aplicada através do centro de administração do Intune e do Graph, suportando a defesa em profundidade para operações de alto impacto e alinhando-se com os requisitos de separação de funções.

Tenants de educação e o Intune Connector for Active Directory

O Intune for Education é um portal e um modelo de políticas simplificado e adaptado para escolas. Ele expõe configurações comuns de dispositivos por meio de modelos simplificados, otimiza o Windows para uso compartilhado (modo de Computador Compartilhado) e torna a atribuição de aplicativos para turmas um processo direto. O School Data Sync (SDS) ingere listas de alunos e turmas de sistemas de informação do estudante ou de arquivos CSV para criar e manter turmas, professores e grupos de alunos no Entra ID. Esses grupos dinâmicos se tornam a espinha dorsal para as atribuições de dispositivos e aplicativos: professores recebem aplicativos de professores; alunos recebem aplicativos do currículo; laboratórios herdam perfis de quiosque ou de bloqueio para exames. Integre com o Apple School Manager e o registro do Google para frotas Apple e Android, respectivamente, e use o Autopilot para o provisionamento rápido do Windows com o mínimo de intervenção da TI. A visualização de educação mascara a complexidade, mas preserva os fundamentos padrão do Intune para RBAC, marcas de escopo e relatórios.

O ingresso híbrido no Azure AD com o Autopilot requer o Intune Connector for Active Directory. Instale o conector em um Windows Server ingressado no domínio com linha de visão para os controladores de domínio e com acesso de saída via HTTPS para o Intune. O modo híbrido do Autopilot usa um fluxo de trabalho de ingresso em domínio offline (ODJ): durante o provisionamento, o Intune sinaliza ao conector para criar a conta de computador na UO (Unidade Organizacional) de destino definida pelo perfil de ingresso em domínio, retorna o blob ODJ para o dispositivo e conclui o ingresso no domínio. O dispositivo precisa conseguir alcançar os controladores de domínio durante o provisionamento. Prefira o acesso à rede com fio ou on-premises durante a OOBE, ou use o pré-provisionamento do Autopilot para preparar os dispositivos dentro da rede. Mantenha múltiplos conectores para resiliência e restrinja suas permissões à árvore de UOs que eles gerenciam.

Complementos do Intune Suite e o Microsoft Tunnel

O Microsoft Intune Suite expande o kit de ferramentas operacionais do Intune:

O gateway do Microsoft Tunnel VPN é executado no Linux (Ubuntu LTS ou RHEL) atrás do seu firewall. No Intune, crie um site do Tunnel, gere uma configuração de servidor e use o script de instalação para implantar contêineres e serviços em um ou mais servidores Linux. Use um certificado TLS público confiável para os dispositivos; abra a porta TCP 443 da internet para o gateway; agrupe vários servidores por site para obter alta disponibilidade. Defina perfis de VPN no Intune que habilitem a VPN por aplicativo para que apenas os aplicativos iOS/iPadOS e Android designados enviem tráfego através do túnel. No Android e no iOS, o aplicativo Microsoft Defender for Endpoint funciona como o cliente do túnel para cenários gerenciados por MDM e MAM. Atribua a VPN por aplicativo juntamente com as políticas de configuração e proteção de aplicativos para construir um caminho de confiança zero (zero-trust): dispositivo em conformidade, identidade sancionada, aplicativo protegido e rede de privilégio mínimo. Para BYOD em dispositivos não registrados, o Tunnel for MAM funciona em conjunto com as políticas de proteção de aplicativos do Intune para fornecer acesso à rede por aplicativo sem o registro do dispositivo.

Migração de tenant e backup de configuração

O Intune não tem um backup de um único botão. Trate a configuração como código e automatize as exportações. Inventarie e sequencie as dependências antes de qualquer migração de tenant para tenant ou ensaio de DR (recuperação de desastres):

Use o Microsoft Graph com o SDK do PowerShell do Graph ou scripts de automação para exportar o JSON de cada política e suas atribuições associadas. Armazene a configuração exportada em um controle de versão e etiquete as versões (releases). Para aplicativos LOB e Win32, preserve os pacotes originais; você deve reenviar o conteúdo no tenant de destino. Reconstrua primeiro os conectores de identidade no destino (APNs, ABM/ASM, Google, conectores de certificado), depois importe o RBAC e as marcas de escopo, seguidos por filtros, políticas de conformidade, configuração, segurança e, finalmente, os aplicativos. Recrie os perfis do Autopilot e a ESP, exporte os hashes de dispositivo da origem (ou capture no OEM) e registre os dispositivos no tenant de destino. Valide as atribuições com grupos piloto em fases; monitore o status de implantação de dispositivos e aplicativos, conflitos de política e regressões na pontuação do endpoint analytics. Congele as alterações durante a transição (cutover) e documente os passos de reversão (rollback). Estabeleça um cronograma de exportação recorrente para backup contínuo e inclua logs de auditoria e extratos do Data Warehouse para preservar o contexto operacional.

Cenário de Problema Prático

A Starbucks enfrenta três desafios: segmentar as responsabilidades administrativas entre regiões, proteger alterações de alto risco e permitir o acesso seguro a uma intranet legada a partir de dispositivos móveis sem registrar todos os telefones.

  1. Definir RBAC e marcas de escopo

Por quê: As marcas de escopo restringem a visibilidade a objetos regionais, evitando desvios entre regiões. As funções personalizadas reduzem o raio de impacto em comparação com a função completa de Administrador do Intune.

  1. Habilitar a aprovação por múltiplos administradores

Por quê: Controlar alterações de alto impacto evita interrupções acidentais em todo o tenant e apoia a auditabilidade.

  1. Implantar o Microsoft Tunnel com VPN por aplicativo

Por quê: A VPN por aplicativo limita a exposição da rede apenas a aplicativos autorizados e roteia apenas o tráfego necessário. O Tunnel for MAM oferece acesso seguro sem gerenciar o dispositivo inteiro.

  1. Reforçar (harden) o ingresso híbrido do Autopilot onde necessário

Por quê: Garante um ingresso offline no domínio confiável com acesso ao diretório com privilégio mínimo e evita falhas na OOBE (Out-of-Box Experience) devido à alcançabilidade do domínio.

  1. Estabelecer backup de configuração e prontidão para migração

Por quê: A configuração controlada por código-fonte e o conteúdo de aplicativo preservado permitem uma recuperação rápida e uma migração tranquila, com rastreabilidade completa das alterações.


Proteção de Dados e Governança da Informação · Todos os domínios

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo