WS-10654 · Capítulo 1
WS-10654 - Endpoint Administrator · Capítulo 1

Como uma empresa cuida de centenas de computadores sem tocar em nenhum

Um guia em linguagem simples sobre o Microsoft Intune, o Microsoft Entra ID, a inscrição de dispositivos e o Windows Autopilot. Não precisas de saber nada de informática para começar.

Começar pelo princípio
Intune na nuvem da Microsoft Windows Android iPad / iPhone macOS
Carrega no botão para enviar uma regra (ex.: “ecrã bloqueia ao fim de 5 minutos”).
0

Antes de começar: a ideia geral

Este Capítulo tem 5 módulos que seguem a ordem natural das coisas: perceber a ferramenta, preparar as identidades das pessoas, dar identidade aos dispositivos, inscrevê-los e, por fim, entregá-los prontos a usar.

Imagina uma clínica com 500 funcionários. Há portáteis nos consultórios, telemóveis dos enfermeiros, iPads na receção e alguns Macs na contabilidade. Alguns são da empresa, outros são pessoais. Todos precisam de ter o antivírus ligado, a palavra-passe certa, as aplicações de trabalho instaladas — e, se um telemóvel for perdido, os dados dos doentes têm de ser apagados à distância.

Fazer isto à mão, um a um, seria impossível. É para isso que existe a gestão de dispositivos (endpoint management): um sítio central de onde a equipa de informática controla tudo pela Internet.

Pensa nisto assimA empresa é um prédio. O Entra ID é a portaria que sabe quem és e que te dá o crachá. O Intune é o administrador do condomínio que define as regras de cada apartamento (dispositivo) e consegue mudar fechaduras à distância. O Autopilot é o serviço de mudanças que entrega o apartamento já mobilado.

As 6 palavras que vais ouvir muitas vezes

Toca em cada cartão para o virar.

O caminho que vamos fazer

Perceber o IntuneO que é, como funciona e que modelos de gestão existem.
Preparar o Entra IDUtilizadores, grupos, funções e definições.
Identidade dos dispositivosRegistar, associar ou associar em modo híbrido.
Inscrever dispositivosWindows, iPhone/iPad, Mac e Android.
AutopilotEntregar PCs novos que se configuram sozinhos.
Nota sobre nomesDesde outubro de 2022, o nome “Microsoft Endpoint Manager” deixou de ser usado. A gestão na nuvem chama-se agora Microsoft Intune e a gestão local chama-se Microsoft Configuration Manager. Ainda podes ver os nomes antigos em documentação e em alguns ecrãs. Os portais reais aparecem muitas vezes em inglês, por isso os ecrãs desta página também estão em inglês, com a explicação em português.
1

Estratégias de gestão e o Microsoft Intune

O que é o Intune, como funciona por dentro, como se compara com ferramentas mais antigas e que “modelo de gestão” faz sentido para cada empresa.

  • O que é o Intune
  • Configuration Manager vs Intune vs cogestão
  • Papel do Entra ID
  • Modelos: só nuvem, híbrido, cogerido
  • Capacidades de MDM

O que é o Microsoft Intune?

O Intune é um serviço da Microsoft que vive na nuvem (nos servidores do Microsoft 365) e que permite gerir dispositivos, aplicações e regras de segurança a partir de um único sítio: o centro de administração do Intune, uma página web.

Não é preciso ter servidores na empresa nem ligar a VPN: os dispositivos falam com o Intune através da Internet, de forma segura (HTTPS). Funciona com Windows, macOS, iOS/iPadOS e Android.

Pensa nisto assimÉ como o comando universal da televisão, mas para todos os aparelhos da empresa — e funciona mesmo que o aparelho esteja em casa do funcionário, noutra cidade.

As duas formas de gerir: MDM e MAM

O Intune pode controlar o aparelho inteiro ou apenas as aplicações de trabalho. Experimenta:

Compara MDM e MAM no mesmo telemóvel

📧Outlook
💬Teams
📸Fotos
🎵Música
📁OneDrive
🎮Jogos
⚙️Definições
💌WhatsApp

Como funciona, passo a passo

IdentificarA pessoa entra com a conta da empresa. O Entra ID confirma quem é.
InscreverO dispositivo liga-se ao Intune por HTTPS e descarrega um “perfil de gestão”.
Receber regrasAs políticas são atribuídas a grupos de utilizadores ou de dispositivos e chegam ao aparelho.
Vigiar e agirO Intune verifica a conformidade, faz o inventário e permite bloquear ou apagar à distância.

Quem pode fazer o quê

FunçãoO que faz, em linguagem simples
Administrador globalTem a “chave-mestra”: acesso total ao Intune e ao Entra ID.
Administrador do IntuneGere políticas, aplicações e dispositivos.
Administrador de conformidadeCria e acompanha as regras de conformidade.
RBAC (controlo de acesso por funções)Limita cada administrador apenas às áreas que lhe dizem respeito.

Ecrã real: agir à distância sobre um dispositivo

Este é o aspeto aproximado da página de um dispositivo no centro de administração do Intune. Clica nos botões da barra de ações para ver o que cada um faz.

intune.microsoft.com › Devices › All devices › LT-ENF-0142
Home
Dashboard
All services
Devices
Apps
Endpoint security
Reports
Users
Groups
Tenant administration
Home › Devices | All devices
LT-ENF-0142
Device name
LT-ENF-0142
Primary user
Maria Santos
Ownership
Corporate
Operating system
Windows 11 Pro 24H2
Compliance
Compliant
Last check-in
Hoje, 09:42
Managed by
Intune
Réplica ilustrativa do ecrã “Devices › All devices” do Intune. Os nomes são fictícios.

Configuration Manager, Intune ou os dois juntos?

Antes da nuvem, as empresas usavam o Configuration Manager (antigo SCCM): um sistema instalado em servidores da própria empresa, com um “agente” em cada PC. É muito poderoso, mas exige infraestrutura e não gere telemóveis.

A cogestão (co-management) é o meio-termo: os dois sistemas gerem os mesmos PCs Windows ao mesmo tempo, e as tarefas (chamadas workloads) vão passando aos poucos para o Intune.

Pensa nisto assimO Configuration Manager é o técnico que trabalha dentro do edifício. O Intune é a central que trabalha à distância. Na cogestão, os dois partilham o trabalho durante a mudança de casa: primeiro a central trata da segurança, mais tarde também das aplicações, e assim por diante.

Onde vive: em servidores da empresa (on-premises), com um agente em cada PC e Políticas de Grupo.

Plataformas: Windows e Windows Server. Não gere telemóveis.

Instalar software: MSI, EXE, sequências de tarefas e criação de imagens do sistema operativo — controlo muito detalhado.

Pontos fortes: inventário rico, instalação do Windows em massa, gestão de servidores, provado em empresas enormes.

Limitações: precisa de servidores, é complexo de manter, não gere iOS/Android.

Ideal para: grandes empresas com muita infraestrutura local.

O papel do Microsoft Entra ID

O Intune não funciona sem o Entra ID. Todas as regras são atribuídas a identidades (pessoas, grupos, dispositivos). Há três formas de um dispositivo “se dar a conhecer” ao Entra ID:

🎫

Registado no Entra

Relação leve, para aparelhos pessoais (BYOD). Gestão leve através de políticas de proteção de aplicações. Windows, iOS e Android.

Melhor para: dispositivos pessoais
🏢

Associado ao Entra (joined)

PCs da empresa só na nuvem. Gestão completa pelo Intune, configuração inicial (OOBE) mais simples e suporte ao Autopilot.

Melhor para: Windows “cloud-first”
🔗

Associado em modo híbrido

O PC pertence ao Active Directory local e tem identidade na nuvem. Permite cogestão. Requer o Entra Connect.

Melhor para: quem ainda depende de servidores locais

Peças do Entra ID que o Intune usa

ComponentePara que serve
Identidades de utilizadorInscrição e autenticação (entrar com a conta).
GruposOrganizar pessoas e dispositivos para lhes atribuir regras.
Identidades de dispositivoGuardar informação do aparelho e se está conforme.
Tokens de autenticação“Senhas digitais” temporárias que provam o acesso e o estado do dispositivo.
Acesso CondicionalRegras do tipo “só entras se o teu dispositivo estiver conforme”.
Exemplo práticoUma médica abre a ficha de um doente no tablet. Antes de mostrar os dados, o Entra ID confirma que é mesmo ela e que o tablet cumpre as regras do Intune (tem PIN, está encriptado, sistema atualizado). Só depois o acesso é concedido.

Que modelo de gestão escolher?

☁️

Só nuvem (cloud-only)

  • Dispositivos associados diretamente ao Entra ID, sem AD local
  • Intune faz MDM + MAM; Acesso Condicional reforça a segurança
  • Início de sessão único, MFA, preparação moderna
Para: empresas novas, remotas, BYOD
🌉

Híbrido

  • Active Directory local + Entra ID
  • Algumas definições por Política de Grupo, outras pelo Intune
  • Equilibra apps antigas com a migração para a nuvem
Para: quem já investiu em AD
🤝

Cogerido

  • Configuration Manager + Intune no mesmo dispositivo
  • ConfigMgr para o tradicional, Intune para o moderno
  • As tarefas mudam aos poucos para o Intune
Para: empresas com muito ConfigMgr

Descobre o modelo certo para uma empresa

1. A empresa tem servidores próprios de Active Directory?

Responde às perguntas para veres a recomendação.

O que o MDM permite fazer

MDM significa Mobile Device Management — gestão de dispositivos à distância, sem lhes tocar. Um dispositivo passa por 5 fases na sua “vida” dentro da empresa. Clica em cada uma:

🧰

Capacidades principais

  • Inscrição sem toque: Autopilot, ADE (Apple), Android Enterprise
  • Configuração: perfis de Wi-Fi, VPN, email, certificados
  • Segurança: linhas de base e conformidade (encriptação, PIN, versão do sistema)
📲

Apps e ações remotas

  • Instalar apps da loja, LOB e web em grupos específicos
  • Ver estado e versões de instalação
  • Bloquear, apagar, repor, remover código, reiniciar à distância
🎯

Vantagens

  • 100% nuvem
  • Uma só consola para Windows, iOS, Android e macOS
  • Conformidade automática + Acesso Condicional
  • Autoinscrição pelo Portal da Empresa

Em resumo

  • O Intune gere dispositivos (MDM) e dados nas apps (MAM) a partir da nuvem, para Windows, Mac, iPhone/iPad e Android.
  • O Entra ID é a base de identidade: sem ele, o Intune não sabe a quem aplicar as regras.
  • Só nuvem para empresas novas; híbrido para quem tem AD local; cogestão para quem migra do Configuration Manager.
2

Configurar o Microsoft Entra ID para gerir dispositivos e políticas

Antes de gerir aparelhos, é preciso arrumar a “casa das identidades”: pessoas, grupos, quem manda em quê e que regras se aplicam a quem quer ligar um dispositivo.

  • Papel do Entra ID
  • Utilizadores e grupos
  • Funções de administração
  • Definições de registo de dispositivos
  • Grupos dinâmicos e filtros

As quatro tarefas do Entra ID na gestão de dispositivos

🪪

Gere a identidade do dispositivo

Três opções: registado, associado ou associado em modo híbrido. Permite agrupar dispositivos.

🚪

Valida a inscrição

Confirma que o dispositivo cumpre os requisitos antes de entrar no Intune.

🛂

Acesso Condicional

Avalia conformidade, nível de risco, localização e identidade do dispositivo antes de dar acesso.

🔓

Início de sessão único (SSO)

Entras uma vez e tens acesso a todos os recursos na nuvem sem voltar a escrever a palavra-passe.

Utilizadores

Cada pessoa tem uma conta com algumas propriedades obrigatórias:

  • Nome principal de utilizador (UPN) — parece um email: maria.santos@contoso.com. É o “nome de login”.
  • Nome a apresentar — o nome que aparece no ecrã, ex.: “Maria Santos”.
  • Localização de utilização — o país onde a pessoa usa os serviços. É obrigatório para atribuir licenças.

Para criar ou apagar muitas contas de uma vez, há operações em massa com um ficheiro CSV (uma folha de cálculo simples).

O ciclo de vida de um funcionário

EntradaAtribuir licenças e adicionar aos grupos certos.
Mudança de funçãoAtualizar os grupos a que pertence.
SaídaDesativar e, mais tarde, eliminar a conta.

Os fluxos de trabalho de ciclo de vida do Entra automatizam estas entradas e saídas.

Grupos: a forma de dizer “a quem” se aplica uma regra

Pensa nisto assimEm vez de dar a mesma instrução a 500 pessoas, uma a uma, dás a instrução à “turma”. Um grupo é uma turma. Se alguém muda de turma, passa automaticamente a receber as instruções da nova.
Tipo de grupoQuem pode ser membroServe para o Intune?
Grupo de segurançaUtilizadores, dispositivos e outros gruposSim — políticas e perfis
Grupo do Microsoft 365Só utilizadoresSó para apps — não para políticas de dispositivo
Forma de adesãoComo funcionaExemplo
AtribuídaAlguém adiciona e remove membros à mão.“Equipa do projeto X”
Utilizador dinâmicoUma regra baseada em dados da pessoa.Todos com departamento = Vendas
Dispositivo dinâmicoUma regra baseada em dados do aparelho.Todos os Windows da empresa

Construtor de grupos dinâmicos

Uma regra dinâmica tem sempre três partes: propriedade operador valor. Por exemplo user.department -eq "Marketing" quer dizer “o departamento do utilizador é igual a Marketing”. Monta a tua regra e vê quem entra no grupo:

Monta uma regra de grupo dinâmico

Para combinar condições usa -and (as duas têm de ser verdade) ou -or (basta uma). Ex.: (user.department -eq "Vendas") -and (user.usageLocation -eq "PT").

Exemplo práticoA Maria muda de Cardiologia para Urgência. Quando o campo “departamento” dela é atualizado no Entra ID, os dispositivos dela entram automaticamente no grupo “Dispositivos-Urgência” na próxima avaliação — ninguém precisa de os mover à mão e ela não precisa de reinscrever nada.
Propriedade comumTipoRegra de exemplo
departmentUtilizadoruser.department -eq "Sales"
jobTitleUtilizadoruser.jobTitle -contains "Manager"
usageLocationUtilizadoruser.usageLocation -eq "US"
deviceOSTypeDispositivodevice.deviceOSType -eq "Windows"
deviceOwnershipDispositivodevice.deviceOwnership -eq "Company"
enrollmentProfileNameDispositivodevice.enrollmentProfileName -eq "Autopilot"
deviceOSVersionDispositivodevice.deviceOSVersion -startsWith "10.0"

Funções de administração: cada um com a sua chave

Pensa nisto assimNum hotel, a empregada de limpeza tem a chave dos quartos, mas não a do cofre. Isto chama-se princípio do menor privilégio: cada pessoa recebe só as permissões de que precisa para o seu trabalho — nem mais, nem menos.
Função no EntraO que permite
Administrador do IntuneGestão total do Intune (privilegiada — evitar no dia a dia)
Administrador de Dispositivos na NuvemAtivar, desativar e eliminar dispositivos; ler chaves do BitLocker
Administrador de GruposCriar e gerir grupos de segurança e do Microsoft 365
Administrador de UtilizadoresCriar utilizadores e grupos, repor palavras-passe, atribuir licenças
Administrador de HelpdeskRepor palavras-passe, ler chaves do BitLocker, terminar sessões
🗝️

Menor privilégio na prática

  • Evitar o Administrador Global para gerir dispositivos
  • Evitar o Administrador do Intune para tarefas diárias
  • Preferir funções RBAC do Intune: Policy and Profile Manager, Endpoint Security Manager ou Help Desk Operator
🗺️

Administração com âmbito

  • Unidades Administrativas limitam uma função a uma parte da empresa (ex.: só o escritório do Porto)
  • PIM (Privileged Identity Management) dá permissões só por um tempo limitado — requer Entra ID P2

Ecrã real: definições de dispositivos no Entra

No centro de administração do Microsoft Entra, em Devices › Device settings, decides quem pode ligar aparelhos. Escolhe uma opção em cada linha e vê se coincide com a recomendação:

entra.microsoft.com › Identity › Devices › Device settings
Overview
Users
Groups
Devices
Applications
Protection
Roles & admins
Devices | Device settings
Microsoft Entra join and registration settings
Users may register their devices with Microsoft Entra
Users may join devices to Microsoft Entra
Maximum number of devices per user
Require MFA to register or join devices
Enable Microsoft Entra LAPS
Restrict users from recovering the BitLocker key(s)
Réplica ilustrativa. As recomendações vêm do material do curso.
🛠️

Administradores locais

Em PCs associados ao Entra, os Administradores Globais são automaticamente administradores locais. Adiciona só grupos de segurança da equipa de suporte.

🔐

Microsoft Entra LAPS

Guarda e troca regularmente a palavra-passe da conta de administrador local. Ativa o interruptor e depois cria uma política LAPS no Intune (em Account protection).

💽

Chaves do BitLocker

O BitLocker encripta o disco. Restringir a recuperação impede que utilizadores comuns vejam a própria chave. Mudar esta opção exige pelo menos Privileged Role Administrator.

Em resumo

  • Usa grupos de segurança para políticas; grupos dinâmicos poupam trabalho porque se atualizam sozinhos.
  • Dá a cada administrador apenas a função de que precisa (menor privilégio).
  • Para exigir MFA ao registar dispositivos, usa Acesso Condicional em vez do interruptor antigo.
3

Identidade e autenticação dos dispositivos

Tal como as pessoas, os dispositivos também têm um “cartão de cidadão” no Entra ID. Aqui vemos que tipos existem, como se prova que um PC é de confiança e como resolver problemas.

  • Identidades de dispositivo
  • Registo vs associação vs híbrido
  • TPM e modelos de confiança
  • Configurar associação
  • Diagnóstico com dsregcmd

Os estados de um dispositivo

EstadoO que significa
RegistadoRelação leve. Dá início de sessão único e um “sinal” para o Acesso Condicional.
Associado ao EntraEntra-se no PC com a conta Entra. Gestão completa pelo Intune.
Associado em modo híbridoMembro do domínio local + identidade na nuvem, sincronizado pelo Entra Connect.
GeridoInscrito no Intune; recebe configurações, apps e regras de conformidade.
Retirado / removidoDesativado ou eliminado quando é abatido ou apagado.

O que fica guardado sobre cada dispositivo

Device ID

Um código único (GUID), como o número de série digital do objeto.

Tipo de associação

Registado, associado ou híbrido.

Propriedade

“Company” ou “Personal” — muito usado para decidir que regras aplicar.

Sistema e versão

Usado nas regras de conformidade e de atualizações.

Conformidade / gestão

Se o Intune gere o dispositivo e se cumpre as regras.

🧭

Para que se usam estas identidades

  • Acesso Condicional: ver tipo de associação, gestão e conformidade antes de dar acesso
  • Atribuições no Intune: perfis, políticas e apps por atributos e grupos
  • Inventário: detetar sistemas sem suporte ou dispositivos de risco
📐

Boas práticas

  • Preferir associação ao Entra para PCs da empresa
  • Bloquear a inscrição de PCs Windows pessoais
  • Usar híbrido só quando há dependência local
  • Nomes e etiquetas consistentes
  • Automatizar retirar/apagar de aparelhos perdidos

Registo, associação ou híbrido?

Pensa nisto assimRegisto = passe de visitante (entras, mas a empresa só controla o que fazes nas salas dela). Associação = crachá de funcionário (a empresa gere o teu posto de trabalho). Híbrido = dupla nacionalidade (pertences ao “país” antigo, o domínio local, e ao novo, a nuvem).
RegistoAssociação ao EntraHíbrido
Uso principalBYOD / sinal do dispositivoEmpresa, só nuvemAD local + nuvem
SistemasWindows, iOS, AndroidSó WindowsSó Windows
Gestão completa no IntuneLimitadaSimSim
Precisa de AD localNãoNãoSim
Precisa de Entra ConnectNãoNãoSim
Windows Hello for BusinessNãoSimSim
AtençãoAndroid e iOS não suportam associação ao Entra nem associação híbrida — só registo.

Autenticação: o TPM e o Windows Hello for Business

O Windows Hello for Business (WHfB) permite entrar no PC com PIN, impressão digital ou rosto, em vez de uma palavra-passe. O segredo por trás disto é uma chave criptográfica guardada no próprio PC.

Essa chave fica guardada no TPM (Trusted Platform Module), um pequeno chip de segurança dentro do computador.

Pensa nisto assimO TPM é um cofre soldado à placa do computador. A chave privada entra lá e nunca mais sai. Mesmo que alguém copie o disco inteiro, não leva a chave. Sem TPM, a chave fica num “cofre de software” — funciona, mas é menos seguro.

TPM 2.0

Necessário para o Windows moderno. O Windows 11 exige TPM 2.0.

Sinal mais forte

A chave nunca sai do hardware, por isso o Acesso Condicional confia mais no dispositivo.

Em produção

Exige TPM para evitar roubo de credenciais.

Em ambientes híbridos (com AD local) é preciso escolher um modelo de confiança. Em ambientes só nuvem não é preciso escolher nenhum.

Modelo de confiançaPrecisa de PKI (certificados)?Recomendado para
Cloud Kerberos trustNãoNovas implementações híbridas — recomendado pela Microsoft
Key trustSó certificados nos controladores de domínioQuem já tem PKI mas não quer certificados de utilizador
Certificate trustControladores + utilizadoresPKI completa com certificados de utilizador obrigatórios

Qual o modelo de confiança do Windows Hello?

Ecrã real: associar um PC novo ao Entra

Cenário 1 — Associação ao Entra + inscrição automática no Intune. Primeiro, no Intune: Devices › Enrollment › Windows › Automatic Enrollment, define o MDM user scope para os grupos certos. Depois, na configuração inicial do Windows (OOBE — Out-Of-Box Experience, o assistente que aparece quando ligas um PC pela primeira vez), o utilizador vê isto:

Para confirmar, abre a Linha de Comandos e escreve dsregcmd /status: deve aparecer AzureAdJoined : YES. Para implementações novas, vale a pena avaliar o Windows Autopilot device preparation, que dispensa o pré-registo do “hash” de hardware.

Cenário 2 — Associação híbrida com o Entra Connect
  1. Instalar o Entra Connect com a escrita de dispositivos e a associação híbrida ativadas.
  2. Escolher as unidades organizacionais (OU) de dispositivos a sincronizar, se filtrares por OU.
  3. Garantir que os dispositivos chegam aos endereços necessários e verificar as permissões da conta de serviço.
  4. Reiniciar ou forçar a sincronização — os PCs do domínio registam-se no Entra ID.
  5. Verificar: dsregcmd /status → DomainJoined : YES e AzureAdJoined : YES.

Atenção: o Entra Cloud Sync não sincroniza dispositivos para associação híbrida — é obrigatório o Entra Connect. A associação híbrida depende também de um SCP (Service Connection Point) no AD local, que diz aos PCs onde está o “balcão de registo” da nuvem.

Ecrã real: diagnosticar com dsregcmd /status

É a ferramenta nº 1 para perceber o estado de um PC. Clica (ou toca) nos campos sublinhados:

Command Prompt — Administrador
C:\> dsregcmd /status

+----------------------------------------+
| Device State
+----------------------------------------+
     AzureAdJoined : YES
 EnterpriseJoined : NO
      DomainJoined : NO
          DeviceId : 5f3c2a1e-…-9b7d

+----------------------------------------+
| SSO State
+----------------------------------------+
           AzureAdPrt : YES

+----------------------------------------+
| User State
+----------------------------------------+
     WorkplaceJoined : NO

Escolhe um campo

Cada linha conta uma parte da “história” do dispositivo. Este exemplo mostra um PC associado ao Entra (só nuvem), com início de sessão único a funcionar.

Cuidadodsregcmd /leave retira imediatamente o dispositivo — usa-o só em diagnósticos controlados.

Problemas comuns e soluções

Lista de verificação: ver o tipo de associação no Entra → correr dsregcmd /status → confirmar a inscrição no Intune → ver a saúde do Entra Connect (só híbrido) → ler os registos de eventos.

“Está registado, mas não é gerido”
Causa provável: o utilizador registou o aparelho mas não o inscreveu no Intune.
Solução: confirmar o âmbito da inscrição automática no MDM e dar-lhe os passos de inscrição.
“Os PCs híbridos não aparecem no Entra”
Causa provável: configuração do Entra Connect ou OU errada (ou SCP em falta).
Solução: verificar opções e OU, sincronizar, ver os erros.
“Erros de chave ou certificado no Windows Hello”
Causa provável: sem TPM, política desalinhada ou problema de PKI.
Solução: confirmar o TPM, rever a política do WHfB, validar a PKI.
“AzureAdPrt : NO — sem início de sessão único”
Causa provável: problema de registo ou de ligação.
Solução: verificar se o relógio está certo e se há ligação aos serviços do Entra; registar de novo o dispositivo se necessário. Nunca apagues e recries a conta do utilizador por causa disto.
📒

Visualizador de Eventos

Applications and Services › Microsoft › Windows › User Device Registration

🩺

Diagnóstico do Intune

Exportar a partir do centro de administração do Intune.

🌐

Rede

Confirmar acesso a login.microsoftonline.com e enterpriseregistration.windows.net.

Em resumo

  • PCs da empresa sem servidores locais → associação ao Entra. Aparelhos pessoais → registo. Dependência de AD local → híbrido.
  • O TPM 2.0 guarda as chaves em hardware. Só nuvem não precisa de modelo de confiança; no híbrido começa por Cloud Kerberos trust.
  • dsregcmd /status é a primeira coisa a ver quando algo falha.
4

Planear e fazer a inscrição de dispositivos no Intune

“Inscrever” é pôr o dispositivo sob gestão. Cada sistema (Windows, iPhone, Mac, Android) tem os seus caminhos, e a escolha depende de quem é o dono do aparelho e para que serve.

  • Estratégia de inscrição
  • Windows
  • iOS/iPadOS
  • macOS
  • Android
  • Restrições
  • Resolução de problemas

Escolher a estratégia

A primeira pergunta é sempre: de quem é o aparelho e como vai ser usado? Escolhe um cenário:

Que método de inscrição usar?

Windows

MétodoPara quêRequisitos e notas
Inscrição automáticaPCs da empresa e BYOD em que o utilizador entra com a conta de trabalho; associa-se ao Entra e ao Intune automaticamente.Entra ID P1/P2. Ativar no Intune. O utilizador vai a Definições → Aceder ao trabalho ou escola.
Windows AutopilotPCs novos da empresa.Registar IDs de hardware e atribuir perfil. Precisa de inscrição automática + P1/P2. Intune Connector para híbrido.
Inscrição pelo utilizadorPCs existentes e BYOD sem P1/P2.Sem P1/P2. Definições → Contas → Aceder ao trabalho ou escola → Ligar.
Inscrição em massaGrande escala, quiosques, lotes de hardware.Pacote de aprovisionamento (Windows Configuration Designer) no OOBE, ou conta DEM (Device Enrollment Manager) — até 1000 dispositivos por conta.
CogestãoQuem já usa Configuration Manager e migra aos poucos.PCs associados em modo híbrido; inscrição automática a partir do cliente ConfigMgr.

Ecrã que o utilizador vê ao inscrever manualmente um PC:

Settings › Accounts › Access work or school
Home
System
Bluetooth & devices
Network & internet
Accounts
Privacy & security
Windows Update
Accounts ›
Access work or school

Get access to resources like email, apps, and the network.

Add a work or school account
Réplica ilustrativa das Definições do Windows 11. Carrega em “Connect”.

iPhone e iPad (iOS/iPadOS)

🏭

Da empresa: ADE

Automated Device Enrollment: sem toque, supervisionado por defeito, via Apple Business Manager (ABM) ou Apple School Manager (ASM). Envias o iPhone ao funcionário e o assistente de configuração já vem preparado.

🔌

Da empresa: Apple Configurator

Para aparelhos não comprados via ABM/ASM: ligas por USB a um Mac, aplicas o perfil, supervisionas e entregas.

👤

Pessoal: User Enrollment

Inscrição pela conta, sem Portal da Empresa: Definições → VPN e Gestão de Dispositivos. Cria um espaço separado para o trabalho; os dados pessoais ficam privados.

🧳

Pessoal: Portal da Empresa ou web

Instalar a app Company Portal, entrar, e instalar o perfil nas Definições. Ou abrir o portal de inscrição no Safari.

‹ Geral
VPN e Gestão de Dispositivos
VPNNão ligada ›
CONTA DE TRABALHO OU ESCOLAR
Iniciar sessão com conta de trabalho ou escola…›
Os dados pessoais e de trabalho ficam separados. A organização não consegue ver as tuas fotos, mensagens ou histórico.
📍 Perfil de gestãoContoso ›

O que vê o utilizador num iPhone pessoal

Com a User Enrollment baseada em conta, o utilizador vai a Definições → Geral → VPN e Gestão de Dispositivos e entra com a conta da empresa. O registo é feito no momento (JIT) com o Microsoft Authenticator.

Exemplo práticoOs médicos usam o próprio iPhone. Com User Enrollment, a empresa gere só o “cofre” de trabalho: se o médico sair, é apagado o cofre — as fotos dos filhos ficam intactas.

A ADE com autenticação moderna no assistente permite MFA, registo no Entra e Acesso Condicional logo na configuração.

Mac (macOS)

O método recomendado é a ADE da Apple: sem toque, supervisionado por defeito, requer ABM ou ASM. Percorre o que o utilizador vê ao ligar um Mac novo da empresa:

🔌

Apple Configurator + DEM

Macs da empresa que não vieram via ABM/ASM: preparar por USB a partir de outro Mac, ou usar uma conta DEM para equipamento partilhado/laboratórios.

🏠

Portal da Empresa para macOS

Macs pessoais: o utilizador instala o Company Portal (.pkg), entra e aprova o perfil em Definições do Sistema.

🛡️

Modo supervisionado · UAMDM

Necessário para definições avançadas no macOS 11+. A ADE dá este estado automaticamente — permite extensões de kernel, atrasos de atualizações e regras mais estritas.

Android

ModeloEm palavras simples
Perfil de trabalho pessoal (BYOD)Liga-se o Intune ao Managed Google Play. O utilizador instala o Portal da Empresa e entra; o Android cria um perfil de trabalho isolado. A informática só gere esse perfil.
Totalmente gerido (COBO)Aparelho só para trabalho. Cria-se um perfil que gera um código QR; no ecrã de boas-vindas de um aparelho reposto, tocar 7 vezes e ler o QR.
Dedicado (COSU)Quiosques, leitores, sinalética. Mesmo QR, mas o aparelho fica preso a poucas apps (Managed Home Screen) e sem início de sessão.
Perfil de trabalho da empresa (COPE)Da empresa, mas com uso pessoal permitido. Separação por perfil com mais controlo sobre o aparelho todo.
Zero-touch (ZTE e Samsung KME)Os números de série são pré-registados e o aparelho inscreve-se sozinho na primeira ligação à rede.
Administrador de dispositivo (DA) — obsoletoMétodo antigo. O Intune deixou de o suportar em aparelhos com Google (agosto de 2024). Sem Google: usar AOSP.

Experimenta: o “truque” dos 7 toques

Num Android da empresa acabado de repor, o ecrã de boas-vindas esconde o leitor de QR. Toca 7 vezes no ecrã do telemóvel ao lado.

Na vida real, o código QR é gerado no Intune em Devices › Android › Enrollment › Corporate-owned, fully managed.

Restrições de inscrição: o “porteiro”

Pensa nisto assimAs restrições de inscrição são o segurança à porta da discoteca: antes de veres o Acesso Condicional ou a conformidade, ele decide quem entra e com quê. Verifica duas coisas: o tipo de dispositivo (plataformas e versões permitidas) e o limite de dispositivos por pessoa.

Propriedade: pessoal · acesso flexível, gestão leve.

Métodos: registo no Entra ID; inscrição pelo Portal da Empresa.

Uso típico: email, Teams, apps do Microsoft 365; Acesso Condicional com proteção de apps.

Definições recomendadas: permitir iOS/Android/Windows · limite de 3 a 5 dispositivos por pessoa · bloquear plataformas sem suporte · exigir versão mínima do sistema.

Exemplo práticoA regra permite iOS 13 ou superior. Alguém tenta inscrever um iPad com iOS 12 → é bloqueado logo à entrada, antes de ser gerido. Não chega a ficar “não conforme”: simplesmente não entra.

Resolver problemas de inscrição

Separa sempre as duas camadas e escolhe o portal certo para o sintoma:

⚙️

Gestão — centro do Intune

  • All devices: ver “Last check-in” (aparelhos parados não recebem regras); usar Sync
  • Monitor › Enrollment failures: restrição, licença em falta ou plataforma errada
  • Dashboard: uma queda na conformidade costuma ser uma política nova a criar conflitos
🪪

Identidade — centro do Entra

  • All devices: um dispositivo desativado bloqueia todo o acesso; as chaves BitLocker estão no objeto
  • Audit logs: quem apagou, desativou ou moveu um dispositivo
  • Device settings: confirmar que “Users may register their devices” não está em None
PC da empresa aparece como “pessoal”
Registar o hash de hardware no Autopilot, sincronizar o número de série do ABM, ou adicionar um identificador de dispositivo da empresa.
Versão do sistema ou plataforma bloqueada
Devices → Enrollment → restrições de plataforma → definir Allow e alargar/limpar as versões mínima e máxima.
A inscrição automática do Windows falha
Entra → Mobility → Microsoft Intune: pôr o MDM user scope em All (ou no grupo certo) e o MAM user scope em None.

Em resumo

  • Aparelho pessoal → separar trabalho e vida pessoal (perfil de trabalho, User Enrollment). Aparelho da empresa → inscrição automática e controlo total (Autopilot, ADE, Android totalmente gerido).
  • As restrições de inscrição são avaliadas antes de tudo: plataforma, versão e número de dispositivos.
  • Problema de gestão → Intune. Problema de identidade → Entra.
5

Entregar PCs Windows com o Windows Autopilot

O Autopilot permite que um portátil novo saia da caixa, se ligue à Internet e se configure sozinho com tudo o que a empresa precisa — sem a informática lhe tocar.

  • Cenários e vantagens
  • Registar dispositivos
  • Perfis e modos
  • Pré-aprovisionamento
  • Atribuir e monitorizar
  • Resolver problemas
Pensa nisto assimAntigamente, a informática recebia cada PC, apagava tudo, instalava uma “imagem” personalizada e só depois o entregava. Com o Autopilot é como um telemóvel novo da operadora: abres a caixa, ligas-te ao Wi-Fi, entras com a tua conta… e ele descarrega tudo sozinho.

Experimenta: o que o funcionário vê

Este simulador mostra o modo orientado pelo utilizador (user-driven), o mais comum. Avança passo a passo:

Cenários de utilização

🙋

Orientado pelo utilizador

O utilizador entra durante o OOBE e o PC configura-se automaticamente.

🤖

Autoimplementação

O PC prepara-se com pouca ou nenhuma interação. Para quiosques e ecrãs partilhados.

⚡

Device preparation

Experiência mais recente para Windows 11, focada numa configuração mais rápida.

♻️

Dispositivos existentes

Reinstalar PCs atuais e prepará-los para o Autopilot.

📦

Pré-aprovisionado

A informática ou um parceiro adianta a configuração antes da entrega.

🔄

Autopilot Reset

Repor um PC gerido para outra pessoa, sem reinstalar o Windows.

Vantagens: menos imagens personalizadas para manter, preparação mais rápida, melhor experiência para o utilizador, apps e políticas aplicadas sempre da mesma forma, e gestão moderna a partir da nuvem.

Registar os dispositivos

Para o Autopilot reconhecer um PC, ele tem de estar registado antes de ser ligado. O registo usa o hash de hardware — uma espécie de impressão digital única do computador.

🏷️

Pelo fabricante ou parceiro

Os dispositivos são adicionados no momento da compra.

📄

Importação de CSV

A informática recolhe o hash e carrega o ficheiro no Intune.

⌨️

Importação direta

A informática envia o hash online com PowerShell.

🔖

Etiquetas de grupo

Group tags agrupam dispositivos para lhes atribuir perfis.

Windows PowerShell — Administrador
PS C:\> Install-Script -Name Get-WindowsAutopilotInfo -Force
PS C:\> Get-WindowsAutopilotInfo -OutputFile C:\HWID\SEA-DEV3.csv
Gathered details for device with serial number: 8642-1975-3301
PS C:\> # ou, para enviar diretamente para o Intune:
PS C:\> Get-WindowsAutopilotInfo -Online -GroupTag "Clinica"
Exemplo típico de recolha do hash de hardware. O ficheiro CSV é depois carregado em Intune › Devices › Windows › Enrollment › Devices › Import.

Preparação no Intune: ativar a inscrição automática no MDM → importar os dispositivos em Windows enrollment → atribuir um perfil de implementação → usar grupos para aplicar definições de forma consistente.

Perfis e modos de implementação

Um perfil de implementação define como o PC se comporta durante o OOBE. Cria-se em Intune › Windows enrollment › Deployment profiles, onde escolhes o modo, o idioma, o teclado, a privacidade, os termos de licença (EULA), o nome do dispositivo e as opções de conta. Depois atribuis o perfil a grupos de dispositivos. Opcionalmente, podes converter para Autopilot os PCs da empresa abrangidos.

ModoComo funcionaQuando usar
User-drivenO utilizador entra e fica associado ao PC.Portáteis de funcionários, incluindo remotos.
Self-deployingO PC prepara-se sem credenciais de utilizador. Requer TPM 2.0.Quiosques, receções, sinalética.
Associação ao Microsoft EntraTipo de associação recomendado, nativo da nuvem.Por defeito.

Pré-aprovisionamento (o antigo “white glove”)

A implementação divide-se em duas fases: a informática (ou o fornecedor) instala antecipadamente apps e políticas, fecha o PC na caixa (“reseal”) e o utilizador só tem de entrar no fim. A preparação torna-se muito mais curta para o funcionário.

Fase do técnicoApps e políticas aplicadas pela informática ou parceiro.
ResealO PC é desligado e volta à caixa, pronto a enviar.
Fase do utilizadorO utilizador entra e são aplicadas as últimas definições.

Experimenta: entrar no modo técnico

No primeiro ecrã do OOBE, o técnico carrega 5 vezes na tecla Windows → escolhe Windows Autopilot provisioning → Provision → no fim, Reseal.

Requisitos

  • Pré-aprovisionamento ativado no perfil Autopilot
  • Windows 10 ou 11 suportado
  • Microsoft Intune ou MDM suportado
  • TPM 2.0 com atestação do dispositivo
  • Ligação à Internet
  • Máquinas virtuais não são suportadas

Atribuir perfis e acompanhar implementações

Os perfis são atribuídos a grupos de dispositivos do Entra (nunca a grupos de utilizadores). Quando um dispositivo registado entra no grupo, o Intune aplica-lhe o perfil. Na lista de dispositivos Autopilot, o campo Profile status deve mostrar Assigned.

intune.microsoft.com › Devices › Monitor › Windows Autopilot deployments
Windows Autopilot deployments
Dados das implementações guardados durante 30 dias
DeviceSerialProfileGroup tagDeployment stateDuration
LT-ENF-01428642-1975-3301Clinica-UserDrivenClinicaSuccess00:24:51
LT-ENF-01438642-1975-3302Clinica-UserDrivenClinicaIn progress00:09:12
KSK-REC-015521-0034-1188Rececao-SelfDeployQuiosqueFailure · 8018001800:03:40
Réplica ilustrativa do relatório de implementação. O código 80180018 indica falha na inscrição MDM.
Exemplo práticoUm PC aparece na lista de dispositivos Autopilot, mas não recebe o perfil. O perfil está atribuído a um grupo dinâmico… e o grupo ainda não tinha sido reavaliado quando o PC foi ligado. Solução: esperar que o PC entre no grupo (pode levar de minutos a horas) antes de o ligar.

Resolver problemas do Autopilot

📋

Perfil e OOBE

  • O PC recebeu um perfil?
  • Os ecrãs e a marca aparecem como esperado?
🔗

Associação e inscrição

  • Estado da associação ao Entra
  • A inscrição no Intune terminou?
🌐

Rede e requisitos

  • Ligação aos serviços do Autopilot
  • Licenças, permissões e limites de dispositivos
FerramentaOnde
Visualizador de EventosProvisioning-Diagnostics-Provider › Autopilot
Registo do WindowsHKLM\SOFTWARE\Microsoft\Provisioning\Diagnostics\Autopilot
PowerShellGet-AutopilotDiagnostics -Online
Código de erroSignificado
801C0003Falhou a associação ao Microsoft Entra
80180018Falhou a inscrição no MDM (Intune)

Em resumo

  • O PC tem de estar registado (hash de hardware) antes do primeiro arranque.
  • User-driven para funcionários; self-deploying para quiosques; pré-aprovisionamento quando a informática quer adiantar trabalho.
  • Os perfis vão para grupos de dispositivos; acompanha tudo em Monitor › Windows Autopilot deployments.
🧪

Laboratório 01: identidade, inscrição e Autopilot

6 exercícios, cerca de 90 minutos. Marca cada um quando o terminares — a página lembra-se do teu progresso neste navegador.

Aa

Glossário

Todas as siglas e termos desta sessão, explicados numa frase.