Microsoft MD-102: Gerenciamento Remoto e Monitoramento — Guia de estudos
Faz parte do Microsoft Endpoint Administrator Associate MD-102 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.
Visão Geral
O gerenciamento e o monitoramento remotos no Microsoft Intune se concentram em três pilares: controle preciso de dispositivos, observabilidade profunda e suporte eficiente. Os administradores devem entender como as ações remotas afetam os dados e o registro do usuário, como obter insights acionáveis do Endpoint analytics e dos relatórios do Intune, e como solucionar rapidamente problemas de provisionamento e conformidade usando o Remote Help, diagnósticos e logs de auditoria. A automação por meio de scripts do PowerShell entregues pelo Intune completa um kit de ferramentas operacional abrangente.
Controle remoto de dispositivos: aposentar, apagar, sincronizar, reiniciar e bloqueio remoto; e ciclo de vida dos dados
As ações remotas são executadas a partir do centro de administração do Intune por dispositivo (ou em massa) e entregues pelo canal de push da plataforma (WNS para Windows, APNs para iOS/iPadOS, FCM para Android). Se um dispositivo estiver offline, as ações ficam na fila até o próximo check-in.
- Aposentar (limpeza seletiva): Remove a pegada corporativa, preservando os dados pessoais. Cancela o registro do dispositivo no Intune, remove o perfil de gerenciamento MDM, exclui os dados de aplicativos gerenciados, revoga certificados gerenciados e perfis de Wi-Fi/VPN, e remove aplicativos LOB/Win32 instalados e implantados como obrigatórios. O sistema operacional e os aplicativos instalados pelo usuário permanecem intactos. Aposentar é a escolha correta para remover dados corporativos sem redefinir o dispositivo para as configurações de fábrica.
- Apagar (limpeza completa/redefinição de fábrica): Restaura o dispositivo ao estado de fábrica, removendo todos os dados de usuário e corporativos. É usado para dispositivos corporativos perdidos/roubados, para reaproveitamento ou descarte. Opções específicas da plataforma podem alterar o comportamento no Windows (por exemplo, opções para persistir pacotes de provisionamento ou para manter o estado de registro/conta de usuário em certos cenários), mas por padrão, Apagar é uma redefinição de fábrica que remove o dispositivo do Intune e todos os dados locais.
- Sincronizar: Dispara um check-in imediato do dispositivo para buscar atualizações de política, aplicativos e conformidade e para acelerar ações pendentes. Se o dispositivo estiver offline, o comando é recebido na próxima janela de conectividade.
- Reiniciar: Inicia uma reinicialização notificada ao usuário em plataformas compatíveis (por exemplo, Windows 10/11). O Windows fornece uma contagem regressiva curta, permitindo uma reinicialização suave para concluir instalações de software ou alterações de política que exigem uma reinicialização.
- Bloqueio remoto: Bloqueia imediatamente a tela do dispositivo, exigindo a senha/código de acesso atual para desbloquear. É útil quando um dispositivo está desacompanhado ou potencialmente em risco, mas não confirmado como perdido. (A redefinição de senha é uma ação separada no iOS/iPadOS.)
Limpeza seletiva vs. limpeza completa:
- A limpeza seletiva (Aposentar) preserva dados pessoais e aplicativos OEM, removendo apenas conteúdo corporativo, perfis de gerenciamento e dados de aplicativos gerenciados.
- A limpeza completa (Apagar) redefine o dispositivo para as configurações de fábrica, apagando todos os dados e configurações. Para dispositivos de propriedade corporativa, este é o caminho de redefinição mais seguro.
- Excluir registro do dispositivo: Excluir um dispositivo gerenciado do Intune o remove do inventário do locatário. Para dispositivos registrados em MDM, se o dispositivo fizer check-in posteriormente, o efeito espelha uma aposentadoria, removendo os dados corporativos e deixando os dados pessoais intactos (alinhando-se à necessidade de remover o conteúdo provisionado pelo Intune se um dispositivo que estava offline por muito tempo reaparecer). A exclusão também limpa imediatamente a visualização do inventário do administrador.
Use aposentar ou excluir quando quiser que os dados corporativos sejam removidos, preservando os dados do usuário; use apagar quando o endpoint precisar ser redefinido para o estado de fábrica.
Remote Help, auditabilidade e diagnósticos
O Remote Help fornece assistência remota segura e em conformidade, fortemente integrado com o Intune e requer uma licença do Remote Help (incluída na Intune Suite ou como um complemento). Ele suporta Windows 10/11 e Android Enterprise. As sessões são intermediadas por HTTPS, controladas pelo Microsoft Entra ID, e impõem o controle de acesso baseado em função para que você possa definir o escopo de quem pode ajudar quais dispositivos.
Aspectos principais:
- Separação de funções e RBAC: Defina quem pode solicitar ajuda e quem pode fornecê-la. Defina o escopo dos ajudantes para grupos de dispositivos e limite as permissões de elevação. A integração com o Acesso Condicional permite exigir dispositivos em conformidade e MFA.
- Segurança e consentimento do usuário: Um PIN de segurança just-in-time e o consentimento do usuário protegem os usuários finais. Ambas as partes veem a identidade verificada do ajudante. A atividade da sessão é auditável.
- Elevação de administrador: No Windows, os ajudantes podem solicitar elevação para executar tarefas administrativas quando permitido pela política, reduzindo o tempo de resolução para ações privilegiadas.
- Registro e supervisão: O Remote Help produz logs de sessão visíveis nos relatórios do Intune para apoiar a conformidade e as investigações.
Diagnósticos em escala:
- Coletar diagnósticos (ação remota): Para Windows 10/11, o Intune pode coletar remotamente diagnósticos do dispositivo (logs do IME, logs de eventos, exportações de registro, diagnósticos de MDM e outros artefatos) em um arquivo ZIP disponível no painel do dispositivo. Isso acelera a triagem sem depender da participação do usuário.
- Logs de auditoria: Os logs de auditoria da administração do locatário capturam quem fez o quê, quando e em qual objeto (por exemplo, alterações na atribuição de aplicativos, edições de políticas, ações remotas). A retenção é normalmente de 30 dias no portal; para retenção mais longa e análise, use as configurações de diagnóstico do Azure Monitor para transmitir para o Log Analytics/Event Hub/Storage.
Análise e relatórios: Endpoint analytics e relatórios do Intune
O Endpoint analytics fornece insights proativos para melhorar a experiência do usuário e reduzir as chamadas de suporte.
- Desempenho de inicialização: Mede os tempos de inicialização e de login para produzir uma pontuação de inicialização por modelo de dispositivo e build do SO. Ele destaca regressões após alterações de política ou de driver e recomenda correções direcionadas.
- Confiabilidade de aplicativos: Expõe travamentos/falhas (hangs/crashes) de aplicativos para processos prevalentes do Win32 e do Microsoft 365 Apps. Ele identifica versões problemáticas e dispositivos atípicos (outliers) para orientar a aplicação de patches ou alterações de configuração.
- Pontuação de trabalho de qualquer lugar (WfA): Avalia a prontidão do dispositivo para o trabalho moderno e remoto em dimensões essenciais como identidade na nuvem (Entra ID), gerenciamento na nuvem (Intune MDM), atualidade da versão do Windows, status de atualização e prontidão para provisionamento. As pontuações são acompanhadas por recomendações priorizadas para fechar as lacunas.
- Pré-requisitos: Habilite o Endpoint analytics no Intune. Dispositivos Windows 10/11 Pro/Enterprise registrados no Intune (ou cogerenciados via Configuration Manager com tenant attach) fornecem sinais automaticamente por meio da extensão de gerenciamento do Intune e dos canais de telemetria do SO exigidos pelo recurso. Os insights são quase em tempo real, mas otimizados para análise de tendências.
Os relatórios do Intune fornecem visibilidade operacional e de conformidade:
- Conformidade do dispositivo: Visualize o status por dispositivo e por política com os motivos (por exemplo, senha não está em conformidade, BitLocker desativado, jailbreak detectado). Use filtros para encontrar dispositivos não conformes, exportar para CSV e acionar ações de correção ou de desativação (retire).
- Status de instalação de aplicativos: Monitore aplicativos obrigatórios e disponíveis por atribuição com status como Instalado, Falhou, Não aplicável e Em andamento. As cadeias de dependência e as relações de substituição (supersedence) são refletidas, permitindo a validação de que os aplicativos de pré-requisito foram instalados (por exemplo, garantindo que o App1 seja instalado antes do App2).
- Status do perfil de configuração: Revise os status de sucesso, erro, conflito, não aplicável e pendente. O status por configuração aponta qual configuração de OMA-URI ou de modelo falhou, acelerando a análise de causa raiz (conflitos, CSP não suportado no build do SO ou desalinhamento de marca de escopo).
Monitoramento e solução de problemas de implantação do Windows Autopilot
O Windows Autopilot otimiza o provisionamento e exige o registro preciso do dispositivo, a atribuição correta do perfil, o licenciamento e a prontidão da rede.
- Status da implantação e a ESP: A Página de Status de Registro (Enrollment Status Page - ESP) exibe o progresso da configuração do dispositivo e da conta, bloqueando a área de trabalho até que os aplicativos/perfis necessários sejam instalados. Configure a ESP para coletar logs de implantação em caso de falha e para permitir a coleta de logs na OOBE. Isso permite que os engenheiros de suporte coletem diagnósticos do Autopilot e do MDM sem acesso de administrador local.
- Causas comuns de falhas no registro:
- Dispositivo não registrado ou atribuído: Garanta que os hashes de hardware sejam importados e que o dispositivo seja membro do grupo dinâmico correto (por exemplo, usando devicePhysicalIds com ZTDID). Confirme se um perfil do Autopilot está atribuído e direcionado.
- Restrições de licenciamento e registro: Verifique se o usuário e o tenant têm licenças do Intune e se as restrições de registro permitem a plataforma e o tipo de ingresso (join).
- Problemas de rede/proxy: Abra os endpoints e as portas necessários para o Autopilot, o Intune MDM e a entrega de conteúdo. Proxies transparentes e inspeção SSL podem interromper os fluxos da OOBE.
- Timeouts de política/aplicativo: Aplicativos Win32 grandes ou dependências mal configuradas podem exceder os timeouts da ESP. Ajuste o comportamento de bloqueio e a ordem da ESP e use as regras de dependência do Win32 para garantir a instalação de pré-requisitos.
- Kit de ferramentas para solução de problemas:
- Página de diagnóstico do Autopilot durante a OOBE (quando habilitada pela ESP) para falhas em nível de etapa e links de eventos.
- Logs do MDMDiagReport e do IME para ingestão de políticas e processamento de aplicativos Win32 (por exemplo, C:\Windows\Temp\MDMDiagReport.zip e C:\ProgramData\Microsoft\IntuneManagementExtension\Logs).
- Painel do dispositivo no Intune para status em tempo real das atribuições de perfil e de aplicativo e códigos de falha.
Automação com scripts do PowerShell no Intune
Os scripts do PowerShell no Intune são executados pela Intune Management Extension (IME) no Windows 10/11 e oferecem suporte a dispositivos ingressados no Azure AD, ingressados no Azure AD Híbrido e registrados em MDM. Dispositivos apenas registrados no Azure AD não são compatíveis com a implantação de scripts.
Principais comportamentos e configurações:
- Direcionamento e contexto: Atribua scripts a dispositivos ou usuários. Execute em contexto de sistema ou de usuário, dependendo da necessidade (sistema para configuração da máquina, usuário para ações no nível do perfil).
- Host de 64 bits: Escolha executar no PowerShell de 64 bits em dispositivos x64 para evitar problemas de redirecionamento do WOW64; caso contrário, os scripts são executados em um host de 32 bits.
- Credenciais de logon: Quando definido como Sim, os scripts são executados sob o usuário interativo para configuração por usuário. Quando definido como Não, eles são executados sob o LocalSystem.
- Aplicação de assinatura: Você pode impor uma verificação de assinatura para exigir scripts assinados; caso contrário, a IME invoca os scripts com uma política de execução que permite conteúdo não assinado.
- Frequência e nova tentativa: Os scripts podem ser executados uma vez ou a cada check-in (use com moderação). A IME tenta novamente em caso de falhas transitórias; escreva scripts idempotentes que possam ser reexecutados com segurança e use códigos de saída e logs claros.
- Tamanho e conteúdo: O tamanho do script é limitado (mantenha abaixo de algumas centenas de KB). Evite prompts interativos e interface de usuário (UI); os scripts são executados de forma não interativa. Use logs robustos em arquivos e no Log de Eventos do Windows para auxiliar no diagnóstico.
- Melhores práticas: Use lógica de detecção para evitar alterações desnecessárias, valide pré-requisitos (build do SO, presença de aplicativos) e prefira o empacotamento de aplicativos Win32 para instaladores complexos onde regras de detecção e dependências são necessárias.
Cenário de Problema Prático
A Adobe precisa melhorar o suporte remoto e a confiabilidade em 6.000 laptops com Windows 11 usados por uma força de trabalho híbrida, reduzir as falhas no registro do Autopilot para novas contratações e garantir que os dados corporativos possam ser removidos rapidamente de dispositivos que desaparecem offline.
- Habilitar o Endpoint analytics e estabelecer linhas de base
- Ação: Ative o Endpoint analytics no Intune e atribua-o a todos os dispositivos Windows. Revise as pontuações de Desempenho de inicialização, Confiabilidade de aplicativos e Trabalhar de qualquer lugar por modelo e região.
- Por quê: Isso expõe problemas sistêmicos (logons lentos, aplicativos que travam, lacunas de versão do SO) e fornece recomendações priorizadas, permitindo uma remediação orientada por dados em vez de suporte ad-hoc.
- Implementar o Remote Help com RBAC e Acesso Condicional
- Ação: Atribua licenças do Remote Help aos engenheiros de suporte, delimite o escopo deles com o RBAC do Intune para grupos de dispositivos regionais e habilite a elevação na política. Imponha o acesso por MFA e por dispositivo em conformidade via Acesso Condicional.
- Por quê: O Remote Help reduz o tempo de resolução, oferece suporte seguro a tarefas com elevação de administrador e produz registros de sessão auditáveis vinculados a identidades do Entra ID.
- Reforçar o ciclo de vida dos dados com as ações remotas corretas
- Ação: Padronize o uso de Retire para limpeza seletiva quando funcionários saem ou dispositivos são reaproveitados; use Wipe para dispositivos corporativos perdidos/roubados. Para ativos offline por muito tempo, use Delete para remover imediatamente os objetos de inventário, garantindo que os dados corporativos sejam removidos se o dispositivo fizer check-in posteriormente.
- Por quê: Isso preserva os dados do usuário quando apropriado, garante que os dados corporativos sejam eliminados e mantém o inventário de dispositivos preciso.
- Monitorar e corrigir falhas do Autopilot com diagnósticos da ESP
- Ação: Configure a Página de Status do Registro (ESP) para bloquear a tela até que os aplicativos necessários sejam instalados e para permitir a coleta de logs em caso de falha. Valide as regras de grupo dinâmico (usando o ZTDID), as atribuições de perfil e a saída de rede. Divida grandes cargas de aplicativos com dependências Win32 e ajuste os tempos limite da ESP.
- Por quê: A visibilidade da ESP, somada aos diagnósticos, reduz as falhas sem saída na OOBE, enquanto um design adequado de dependência de aplicativos evita tempos limite e garante um provisionamento determinístico.
- Implantar remediação com scripts do PowerShell do Intune
- Ação: Use scripts do PowerShell em contexto de dispositivo (host de 64 bits) para remediar configurações incorretas específicas descobertas pelo Endpoint analytics (por exemplo, desabilitar itens de inicialização problemáticos, corrigir desvios de política baseados no registro). Escreva scripts idempotentes com logs robustos e configuração de execução única.
- Por quê: Os scripts fornecem correções rápidas e direcionadas sem esperar por ciclos completos de empacotamento de aplicativos, e a execução em contexto de sistema garante que as configurações no nível da máquina sejam aplicadas de forma confiável.
- Estabelecer relatórios operacionais e auditoria
- Ação: Use os relatórios integrados do Intune para rastrear a conformidade do dispositivo, o status de instalação de aplicativos e o sucesso do perfil de configuração. Encaminhe os logs de auditoria do Intune para o Azure Monitor para retenção de longo prazo e dashboards.
- Por quê: Relatórios consistentes expõem desvios e falhas rapidamente, enquanto os logs de auditoria fornecem responsabilização por alterações de configuração e ações remotas em uma equipe de suporte global.
← Ciclo de Vida do Windows e Gerenciamento de Atualizações · Todos os domínios · Proteção de Dados e Governança da Informação →
Pratique estas questões → · Prática cronometrada no ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Passe no seu exame →