Microsoft MD-102: Ciclo de Vida do Windows e Gerenciamento de Atualizações — Guia de estudos
Faz parte do Microsoft Endpoint Administrator Associate MD-102 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.
Visão Geral
O gerenciamento do ciclo de vida e de atualizações do Windows no Microsoft Endpoint Manager (Intune) se concentra no Windows Update for Business (WUfB), no serviço de implantação do Windows Update for Business e na automação opcional com o Windows Autopatch. O objetivo é ter implantações previsíveis e baseadas em anéis de atualizações de qualidade e de recursos com interrupção mínima, mantendo a visibilidade e o controle em tempo real. No Intune, você configura anéis de atualização, políticas de atualização de recursos e de drivers, e atualizações de qualidade aceleradas. Os insights de conformidade e prontidão vêm dos relatórios do Windows Update for Business no Azure Monitor e da análise de Ponto de Extremidade. Para migrar para o Windows 11 e recuperar dispositivos, use o método correto de upgrade ou redefinição com base na intenção de negócio.
Anéis do Windows Update for Business, direcionamento de recursos e drivers
Os anéis de atualização definem a experiência base para oferecer e instalar atualizações. No Intune, crie um anel de atualização do Windows 10 e posterior e atribua-o a grupos do Azure AD que representam seus anéis de implantação (por exemplo: Piloto, Inicial, Amplo). Configure:
- Períodos de adiamento: Atrasam quando as atualizações são oferecidas. Valores típicos são de 0 a 30 dias para atualizações de qualidade e de 0 a 365 dias para atualizações de recursos. Os adiamentos dão tempo para monitorar a telemetria e o feedback inicial antes de uma exposição mais ampla.
- Prazos: Forçam a instalação dentro de um número especificado de dias após uma atualização ser oferecida (separadamente para atualizações de qualidade e de recursos). Os prazos se sobrepõem aos adiamentos do usuário e garantem que os dispositivos concluam a instalação em uma janela previsível.
- Período de carência para reinicialização: Fornece uma janela limitada após o prazo antes de uma reinicialização forçada. Combine com a Reinicialização automática antes do prazo para permitir que o Windows reinicie fora do horário de atividade quando necessário para atender à conformidade. Você também pode controlar opções de experiência do usuário, como ajuste automático do horário de atividade, se os usuários podem pausar as verificações e se devem receber atualizações de outros produtos da Microsoft. Crucialmente, a configuração Permitir atualizações de driver alterna se os drivers são oferecidos via Windows Update.
As políticas de atualização de recursos direcionam e mantêm os dispositivos em uma versão específica do Windows, independentemente dos adiamentos do anel. No Intune, use as Atualizações de recursos para Windows 10 e posterior para selecionar um produto (Windows 10 ou 11) e a versão de destino (por exemplo, Windows 11, versão 23H2). A política usa o serviço de implantação do Windows Update for Business para fixar o dispositivo nessa versão até que você altere a política ou a versão chegue ao fim do serviço. As retenções de salvaguarda — bloqueios temporários que a Microsoft aplica para proteger dispositivos com problemas de compatibilidade conhecidos — são aplicadas por padrão. Desabilite as retenções de salvaguarda para atualizações de recursos apenas se você tiver validado que o problema não afeta seu ambiente; ignorar as retenções de salvaguarda força a oferta na próxima verificação e pode introduzir riscos.
O gerenciamento de atualizações de driver é melhor tratado com as políticas de gerenciamento de atualizações de driver do Windows no Intune. Em escala, defina Permitir atualizações de driver = Não em seus anéis de atualização para os anéis amplos e use o fluxo de trabalho de gerenciamento de atualizações de driver para:
- Descobrir atualizações de driver/firmware recomendadas por modelo e fornecedor do catálogo do Windows Update.
- Aprovar e agendar drivers para os anéis piloto primeiro, depois promover para os anéis mais amplos após a validação.
- Pausar ou reverter aprovações de drivers problemáticos se problemas forem detectados. Essa abordagem desacopla os drivers da cadência normal de atualizações de qualidade e reduz o risco de regressão.
Atualizações aceleradas e automação com o Windows Autopatch
As atualizações de qualidade aceleradas permitem implantar correções de segurança críticas fora das janelas normais de adiamento. No Intune, crie uma política de Acelerar atualizações de qualidade para entregar a atualização de segurança mais recente (ou um KB específico, quando suportado) com um prazo de instalação agressivo e um curto período de carência para reinicialização medido em horas ou em poucos dias. As políticas de aceleração se sobrepõem a adiamentos e pausas. Os requisitos incluem dispositivos gerenciados pelo Intune, que recebem atualizações diretamente do Windows Update (não do WSUS) e que possuem as Ferramentas de Integridade do Windows Update presentes. A aceleração se aplica a atualizações de qualidade (segurança), não a atualizações de recursos, e destina-se à remediação urgente de ameaças ativas ou vulnerabilidades de dia zero.
O Windows Autopatch fornece automação de ponta a ponta para atualizações do Windows, Microsoft 365 Apps for enterprise, Edge e, opcionalmente, drivers/firmware, usando anéis orientados por serviço e orquestração de políticas. Após integrar dispositivos qualificados (Windows Enterprise E3/E5 ou Microsoft 365 E3/E5; MDM do Intune; ingresso no Azure AD ou ingresso híbrido no Azure AD), o Autopatch atribui os dispositivos a anéis de serviço — Teste, Primeiro, Rápido, Amplo — em proporções padrão e gerencia:
- Anéis do Windows Update, direcionamento de atualizações de recursos e pausas com base em sinais.
- Implantação progressiva com promoção/reversão automatizada usando sinais de integridade e retenções de salvaguarda.
- Aplicação de patches coordenada do Microsoft 365 Apps e do Edge para minimizar o desvio entre aplicativos e o SO. O Autopatch é ideal quando você deseja que a Microsoft opere a cadência de atualizações enquanto você mantém a visibilidade e o controle sobre as atribuições e as barreiras de proteção. Você ainda pode usar as atualizações aceleradas do Intune em conjunto com o Autopatch para eventos de segurança fora de banda.
Relatórios de conformidade, prontidão para o Windows 11 e caminhos de atualização/redefinição
Os relatórios do Windows Update for Business no Azure Monitor substituem a solução legada Update Compliance e fornecem insights quase em tempo real usando workbooks do Azure Monitor e consultas Kusto. Para habilitar:
- Crie um workspace do Log Analytics no Azure e o recurso de relatórios do Windows Update for Business, vinculando-o ao workspace.
- No Intune, implante perfis de Monitoramento de Integridade do Windows (Windows Health Monitoring) para habilitar os dados de eventos de atualizações do Windows e defina os dados de diagnóstico como Obrigatório (o mínimo) para que os dispositivos possam enviar a telemetria necessária.
- Atribua o perfil de conexão para que os dispositivos ingressados no Azure AD se autentiquem no pipeline de relatórios. Você pode então monitorar os estados de oferta/instalação de atualizações, os motivos de retenção de salvaguarda (safeguard hold), a conformidade das atualizações de recursos e de qualidade, o progresso da agilização e a saúde da implantação por anel ou grupo de dispositivos, e criar alertas usando o Azure Monitor.
Avalie a prontidão para o Windows 11 validando o hardware e a compatibilidade. Os requisitos mínimos incluem uma CPU de 64 bits compatível (por exemplo, Intel de 8ª geração/AMD Zen 2 ou mais recente nas listas suportadas), 4 GB de RAM, 64 GB de armazenamento, UEFI com Secure Boot, TPM 2.0, gráficos compatíveis com DirectX 12 com WDDM 2.0 e tela/resolução apropriada. Use:
- O relatório de prontidão para o Windows 11 do Endpoint analytics no Intune para inventariar o status do TPM/Secure Boot, família/modelo da CPU, RAM, armazenamento e bloqueadores de prontidão em escala.
- Os workbooks dos relatórios do Windows Update for Business para ver a prontidão para atualizações de recursos e as retenções de salvaguarda (safeguard holds).
- O Test Base for Microsoft 365 para validar aplicativos de linha de negócio (line-of-business) críticos em relação ao Windows 11 e às próximas atualizações de recursos.
Escolha o método de transição de SO correto com base no resultado que você precisa:
- Atualização in-place: Use as atualizações de Recursos para Windows 10 e posterior (Feature updates for Windows 10 and later) do Intune para mover dispositivos gerenciados para uma versão específica do Windows 10/11, preservando aplicativos, dados e configurações. Este é o método principal para o servicing de recursos e para a migração do Windows 10 para o Windows 11 quando o hardware é compatível. Ele respeita as retenções de salvaguarda (safeguard holds) (a menos que você as desabilite explicitamente).
- Fresh Start: Uma ação de remediação que reinstala o Windows e remove o software pré-instalado pelo OEM e os aplicativos Win32. Ele tenta reter os dados do usuário, mas redefine muitas configurações. Use-o para remover bloatware ou recuperar um dispositivo degradado sem uma limpeza completa. O dispositivo permanece ingressado no Azure AD e gerenciado por MDM.
- Autopilot Reset: Redefine um dispositivo registrado no Windows Autopilot para um estado pronto para o negócio, preservando o ingresso no Azure AD, o nome do dispositivo e o registro no Intune. Ele remove perfis de usuário e aplicativos e reaplica políticas e aplicativos direcionados ao dispositivo. Use-o para provisionar novamente um dispositivo para um novo usuário ou para recuperar após corrupção, com a Enrollment Status Page garantindo que os aplicativos e políticas necessários sejam aplicados antes do uso. Complemente isso com boas práticas na estratégia de anéis: anéis piloto pequenos com adiamentos mínimos ou nulos, anéis progressivamente maiores com adiamentos e prazos medidos, e prazos estritos com curtos períodos de carência para ambientes de alto risco. Use o gerenciamento de drivers e as atualizações agilizadas para lidar com casos atípicos sem desestabilizar a cadência principal.
Cenário de Problema Prático
A Adobe precisa mover 45.000 endpoints Windows em todo o mundo para um ritmo mensal previsível de patches, pilotar a adoção do Windows 11 e reduzir as regressões relacionadas a drivers que anteriormente causavam picos no helpdesk após a Patch Tuesday.
- Defina grupos de dispositivos do Azure AD para os anéis: Piloto (2%), Inicial (8%), Amplo (90%). Por quê: O escopo claro permite exposição progressiva e pausas direcionadas sem remodelar as atribuições a cada ciclo.
- Crie anéis de atualização do Windows (Windows Update rings) no Intune: Piloto com 0 dias de adiamento, prazos de qualidade de 3 dias, 1 dia de carência; Inicial com 7 dias de adiamento de qualidade, prazo de 7 dias, 2 dias de carência; Amplo com 14 dias de adiamento de qualidade, prazo de 7 dias, 2 dias de carência. Defina Permitir atualizações de driver (Allow driver updates) = Não para os anéis Inicial/Amplo. Por quê: O anel Piloto restrito acelera o sinal; adiamentos escalonados reduzem o raio de impacto; desabilitar drivers em anéis maiores minimiza regressões de hardware.
- Implemente as atualizações de Recursos para Windows 10 e posterior (Feature updates for Windows 10 and later) para direcionar o Windows 11, versão 23H2, apenas para o anel Piloto; mantenha os anéis Inicial/Amplo em suas versões atuais. Respeite as salvaguardas (safeguards). Por quê: Fixa os dispositivos em uma versão de recurso testada, alinha-se com a validação dos anéis e evita atualizações acidentais apenas por meio dos anéis.
- Habilite o gerenciamento de atualizações de driver do Windows. Aprove drivers recomendados pelo fornecedor para o anel Piloto mensalmente; promova para os anéis Inicial/Amplo após uma semana de telemetria limpa. Por quê: O controle de aprovação centralizado desvincula os drivers das atualizações de qualidade e fornece uma alavanca para reversão (rollback).
- Configure os relatórios do Windows Update for Business com um workspace do Log Analytics dedicado e perfis de Monitoramento de Integridade do Windows (Windows Health Monitoring). Crie workbooks e alertas por anel para sucesso na instalação, retenções de salvaguarda (safeguard holds) e gatilhos de reversão (rollback). Por quê: O Azure Monitor oferece visualizações de conformidade em tempo real e alertas para problemas como falhas de instalação que ultrapassam um limite.
- Use a prontidão para o Windows 11 do Endpoint analytics para identificar bloqueadores de CPU/TPM/Secure Boot e remediar por meio de atualizações de firmware ou planos de substituição. Por quê: O inventário de prontidão em escala evita falhas de atualização e informa a renovação de hardware.
- Integre dispositivos elegíveis ao Windows Autopatch para automação contínua das atualizações de qualidade do Windows e dos lançamentos do Microsoft 365 Apps, mantendo os dispositivos Piloto fora do Autopatch inicialmente para reter um controle experimental mais rígido. Por quê: O Autopatch reduz a sobrecarga operacional enquanto preserva uma faixa piloto com curadoria para o controle de mudanças.
- Prepare uma política para Agilizar atualizações de qualidade (Expedite quality updates) com um prazo de 2 dias e 8 horas de carência para reinicialização para cenários de dia zero; teste no anel Piloto agora. Por quê: Configurações de agilização pré-validadas permitem uma resposta rápida e segura a ameaças de segurança urgentes sem reconfigurar os anéis durante um incidente.
- Estabeleça playbooks de recuperação: use o Autopilot Reset para reprovisionar dispositivos com falha com a imposição da ESP; reserve o Fresh Start para remoção de bloatware de OEM e remediação em modelos selecionados. Por quê: Os caminhos de redefinição corretos aceleram a recuperação e garantem que os aplicativos/políticas necessários sejam reaplicados antes do acesso do usuário.
Este design combina automação orientada por serviços (Autopatch) com o controle de políticas do Intune e insights do Azure Monitor para fornecer um servicing do Windows seguro, observável e rápido em escala empresarial.
← Cogerenciamento e Ambientes Híbridos · Todos os domínios · Gerenciamento Remoto e Monitoramento →
Pratique estas questões → · Prática cronometrada no ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Passe no seu exame →