Como uma empresa cuida de centenas de computadores sem tocar em nenhum
Um guia em linguagem simples sobre o Microsoft Intune, o Microsoft Entra ID, a inscrição de dispositivos e o Windows Autopilot. Não precisas de saber nada de informática para começar.
Carrega no botão para enviar uma regra (ex.: “ecrã bloqueia ao fim de 5 minutos”).
0
Antes de começar: a ideia geral
Este Capítulo tem 5 módulos que seguem a ordem natural das coisas: perceber a ferramenta, preparar as identidades das pessoas, dar identidade aos dispositivos, inscrevê-los e, por fim, entregá-los prontos a usar.
Imagina uma clínica com 500 funcionários. Há portáteis nos consultórios, telemóveis dos enfermeiros, iPads na receção e alguns Macs na contabilidade. Alguns são da empresa, outros são pessoais. Todos precisam de ter o antivírus ligado, a palavra-passe certa, as aplicações de trabalho instaladas — e, se um telemóvel for perdido, os dados dos doentes têm de ser apagados à distância.
Fazer isto à mão, um a um, seria impossível. É para isso que existe a gestão de dispositivos (endpoint management): um sítio central de onde a equipa de informática controla tudo pela Internet.
Pensa nisto assimA empresa é um prédio. O Entra ID é a portaria que sabe quem és e que te dá o crachá. O Intune é o administrador do condomínio que define as regras de cada apartamento (dispositivo) e consegue mudar fechaduras à distância. O Autopilot é o serviço de mudanças que entrega o apartamento já mobilado.
As 6 palavras que vais ouvir muitas vezes
Toca em cada cartão para o virar.
O caminho que vamos fazer
Perceber o IntuneO que é, como funciona e que modelos de gestão existem.
Preparar o Entra IDUtilizadores, grupos, funções e definições.
Identidade dos dispositivosRegistar, associar ou associar em modo híbrido.
Inscrever dispositivosWindows, iPhone/iPad, Mac e Android.
AutopilotEntregar PCs novos que se configuram sozinhos.
Nota sobre nomesDesde outubro de 2022, o nome “Microsoft Endpoint Manager” deixou de ser usado. A gestão na nuvem chama-se agora Microsoft Intune e a gestão local chama-se Microsoft Configuration Manager. Ainda podes ver os nomes antigos em documentação e em alguns ecrãs. Os portais reais aparecem muitas vezes em inglês, por isso os ecrãs desta página também estão em inglês, com a explicação em português.
1
Estratégias de gestão e o Microsoft Intune
O que é o Intune, como funciona por dentro, como se compara com ferramentas mais antigas e que “modelo de gestão” faz sentido para cada empresa.
O que é o Intune
Configuration Manager vs Intune vs cogestão
Papel do Entra ID
Modelos: só nuvem, híbrido, cogerido
Capacidades de MDM
O que é o Microsoft Intune?
O Intune é um serviço da Microsoft que vive na nuvem (nos servidores do Microsoft 365) e que permite gerir dispositivos, aplicações e regras de segurança a partir de um único sítio: o centro de administração do Intune, uma página web.
Não é preciso ter servidores na empresa nem ligar a VPN: os dispositivos falam com o Intune através da Internet, de forma segura (HTTPS). Funciona com Windows, macOS, iOS/iPadOS e Android.
Pensa nisto assimÉ como o comando universal da televisão, mas para todos os aparelhos da empresa — e funciona mesmo que o aparelho esteja em casa do funcionário, noutra cidade.
As duas formas de gerir: MDM e MAM
O Intune pode controlar o aparelho inteiro ou apenas as aplicações de trabalho. Experimenta:
Compara MDM e MAM no mesmo telemóvel
📧Outlook
💬Teams
📸Fotos
🎵Música
📁OneDrive
🎮Jogos
⚙️Definições
💌WhatsApp
Como funciona, passo a passo
IdentificarA pessoa entra com a conta da empresa. O Entra ID confirma quem é.
InscreverO dispositivo liga-se ao Intune por HTTPS e descarrega um “perfil de gestão”.
Receber regrasAs políticas são atribuídas a grupos de utilizadores ou de dispositivos e chegam ao aparelho.
Vigiar e agirO Intune verifica a conformidade, faz o inventário e permite bloquear ou apagar à distância.
Quem pode fazer o quê
Função
O que faz, em linguagem simples
Administrador global
Tem a “chave-mestra”: acesso total ao Intune e ao Entra ID.
Administrador do Intune
Gere políticas, aplicações e dispositivos.
Administrador de conformidade
Cria e acompanha as regras de conformidade.
RBAC (controlo de acesso por funções)
Limita cada administrador apenas às áreas que lhe dizem respeito.
Ecrã real: agir à distância sobre um dispositivo
Este é o aspeto aproximado da página de um dispositivo no centro de administração do Intune. Clica nos botões da barra de ações para ver o que cada um faz.
intune.microsoft.com › Devices › All devices › LT-ENF-0142
Home
Dashboard
All services
Devices
Apps
Endpoint security
Reports
Users
Groups
Tenant administration
Home › Devices | All devices
LT-ENF-0142
Device name
LT-ENF-0142
Primary user
Maria Santos
Ownership
Corporate
Operating system
Windows 11 Pro 24H2
Compliance
Compliant
Last check-in
Hoje, 09:42
Managed by
Intune
Réplica ilustrativa do ecrã “Devices › All devices” do Intune. Os nomes são fictícios.
Configuration Manager, Intune ou os dois juntos?
Antes da nuvem, as empresas usavam o Configuration Manager (antigo SCCM): um sistema instalado em servidores da própria empresa, com um “agente” em cada PC. É muito poderoso, mas exige infraestrutura e não gere telemóveis.
A cogestão (co-management) é o meio-termo: os dois sistemas gerem os mesmos PCs Windows ao mesmo tempo, e as tarefas (chamadas workloads) vão passando aos poucos para o Intune.
Pensa nisto assimO Configuration Manager é o técnico que trabalha dentro do edifício. O Intune é a central que trabalha à distância. Na cogestão, os dois partilham o trabalho durante a mudança de casa: primeiro a central trata da segurança, mais tarde também das aplicações, e assim por diante.
Onde vive: em servidores da empresa (on-premises), com um agente em cada PC e Políticas de Grupo.
Plataformas: Windows e Windows Server. Não gere telemóveis.
Instalar software: MSI, EXE, sequências de tarefas e criação de imagens do sistema operativo — controlo muito detalhado.
Pontos fortes: inventário rico, instalação do Windows em massa, gestão de servidores, provado em empresas enormes.
Limitações: precisa de servidores, é complexo de manter, não gere iOS/Android.
Ideal para: grandes empresas com muita infraestrutura local.
Onde vive: na nuvem. MDM e MAM pela Internet, sem servidores locais.
Plataformas: Windows, macOS, iOS/iPadOS, Android e Linux.
Instalar software: apps da Store, Win32, LOB (de linha de negócio) e web, através do Portal da Empresa (Company Portal).
Pontos fortes: sem infraestrutura, arranque rápido, Acesso Condicional, Autopilot, multiplataforma.
Limitações: não faz imagens do sistema nem sequências de tarefas; gestão de servidores limitada; precisa de Internet.
Ideal para: empresas “cloud-first”, trabalho remoto, BYOD, telemóveis + PCs.
Como funciona: os dois gerem os PCs Windows em conjunto; as tarefas passam gradualmente para o Intune.
Plataformas: apenas Windows 10/11; precisa do cliente do Configuration Manager e da inscrição no Intune.
Instalar software: cada tarefa fica com uma das ferramentas — por exemplo, imagens no Configuration Manager e apps na nuvem pelo Intune.
Pontos fortes: o melhor dos dois mundos; migras ao teu ritmo.
Limitações: mais complexo de configurar; só Windows; o Configuration Manager continua a ser necessário durante a transição.
Ideal para: quem já usa Configuration Manager e quer ir para a nuvem sem sobressaltos.
O papel do Microsoft Entra ID
O Intune não funciona sem o Entra ID. Todas as regras são atribuídas a identidades (pessoas, grupos, dispositivos). Há três formas de um dispositivo “se dar a conhecer” ao Entra ID:
🎫
Registado no Entra
Relação leve, para aparelhos pessoais (BYOD). Gestão leve através de políticas de proteção de aplicações. Windows, iOS e Android.
Melhor para: dispositivos pessoais
🏢
Associado ao Entra (joined)
PCs da empresa só na nuvem. Gestão completa pelo Intune, configuração inicial (OOBE) mais simples e suporte ao Autopilot.
Melhor para: Windows “cloud-first”
🔗
Associado em modo híbrido
O PC pertence ao Active Directory local e tem identidade na nuvem. Permite cogestão. Requer o Entra Connect.
Melhor para: quem ainda depende de servidores locais
Peças do Entra ID que o Intune usa
Componente
Para que serve
Identidades de utilizador
Inscrição e autenticação (entrar com a conta).
Grupos
Organizar pessoas e dispositivos para lhes atribuir regras.
Identidades de dispositivo
Guardar informação do aparelho e se está conforme.
Tokens de autenticação
“Senhas digitais” temporárias que provam o acesso e o estado do dispositivo.
Acesso Condicional
Regras do tipo “só entras se o teu dispositivo estiver conforme”.
Exemplo práticoUma médica abre a ficha de um doente no tablet. Antes de mostrar os dados, o Entra ID confirma que é mesmo ela e que o tablet cumpre as regras do Intune (tem PIN, está encriptado, sistema atualizado). Só depois o acesso é concedido.
Que modelo de gestão escolher?
☁️
Só nuvem (cloud-only)
Dispositivos associados diretamente ao Entra ID, sem AD local
Intune faz MDM + MAM; Acesso Condicional reforça a segurança
Início de sessão único, MFA, preparação moderna
Para: empresas novas, remotas, BYOD
🌉
Híbrido
Active Directory local + Entra ID
Algumas definições por Política de Grupo, outras pelo Intune
Equilibra apps antigas com a migração para a nuvem
Para: quem já investiu em AD
🤝
Cogerido
Configuration Manager + Intune no mesmo dispositivo
ConfigMgr para o tradicional, Intune para o moderno
As tarefas mudam aos poucos para o Intune
Para: empresas com muito ConfigMgr
Descobre o modelo certo para uma empresa
1. A empresa tem servidores próprios de Active Directory?
2. Já usa o Configuration Manager para gerir os PCs?
Responde às perguntas para veres a recomendação.
O que o MDM permite fazer
MDM significa Mobile Device Management — gestão de dispositivos à distância, sem lhes tocar. Um dispositivo passa por 5 fases na sua “vida” dentro da empresa. Clica em cada uma:
🧰
Capacidades principais
Inscrição sem toque: Autopilot, ADE (Apple), Android Enterprise
Configuração: perfis de Wi-Fi, VPN, email, certificados
Segurança: linhas de base e conformidade (encriptação, PIN, versão do sistema)
📲
Apps e ações remotas
Instalar apps da loja, LOB e web em grupos específicos
Ver estado e versões de instalação
Bloquear, apagar, repor, remover código, reiniciar à distância
🎯
Vantagens
100% nuvem
Uma só consola para Windows, iOS, Android e macOS
Conformidade automática + Acesso Condicional
Autoinscrição pelo Portal da Empresa
Em resumo
O Intune gere dispositivos (MDM) e dados nas apps (MAM) a partir da nuvem, para Windows, Mac, iPhone/iPad e Android.
O Entra ID é a base de identidade: sem ele, o Intune não sabe a quem aplicar as regras.
Só nuvem para empresas novas; híbrido para quem tem AD local; cogestão para quem migra do Configuration Manager.
2
Configurar o Microsoft Entra ID para gerir dispositivos e políticas
Antes de gerir aparelhos, é preciso arrumar a “casa das identidades”: pessoas, grupos, quem manda em quê e que regras se aplicam a quem quer ligar um dispositivo.
Papel do Entra ID
Utilizadores e grupos
Funções de administração
Definições de registo de dispositivos
Grupos dinâmicos e filtros
As quatro tarefas do Entra ID na gestão de dispositivos
🪪
Gere a identidade do dispositivo
Três opções: registado, associado ou associado em modo híbrido. Permite agrupar dispositivos.
🚪
Valida a inscrição
Confirma que o dispositivo cumpre os requisitos antes de entrar no Intune.
🛂
Acesso Condicional
Avalia conformidade, nível de risco, localização e identidade do dispositivo antes de dar acesso.
🔓
Início de sessão único (SSO)
Entras uma vez e tens acesso a todos os recursos na nuvem sem voltar a escrever a palavra-passe.
Utilizadores
Cada pessoa tem uma conta com algumas propriedades obrigatórias:
Nome principal de utilizador (UPN) — parece um email: maria.santos@contoso.com. É o “nome de login”.
Nome a apresentar — o nome que aparece no ecrã, ex.: “Maria Santos”.
Localização de utilização — o país onde a pessoa usa os serviços. É obrigatório para atribuir licenças.
Para criar ou apagar muitas contas de uma vez, há operações em massa com um ficheiro CSV (uma folha de cálculo simples).
O ciclo de vida de um funcionário
EntradaAtribuir licenças e adicionar aos grupos certos.
Mudança de funçãoAtualizar os grupos a que pertence.
SaídaDesativar e, mais tarde, eliminar a conta.
Os fluxos de trabalho de ciclo de vida do Entra automatizam estas entradas e saídas.
Grupos: a forma de dizer “a quem” se aplica uma regra
Pensa nisto assimEm vez de dar a mesma instrução a 500 pessoas, uma a uma, dás a instrução à “turma”. Um grupo é uma turma. Se alguém muda de turma, passa automaticamente a receber as instruções da nova.
Tipo de grupo
Quem pode ser membro
Serve para o Intune?
Grupo de segurança
Utilizadores, dispositivos e outros grupos
Sim — políticas e perfis
Grupo do Microsoft 365
Só utilizadores
Só para apps — não para políticas de dispositivo
Forma de adesão
Como funciona
Exemplo
Atribuída
Alguém adiciona e remove membros à mão.
“Equipa do projeto X”
Utilizador dinâmico
Uma regra baseada em dados da pessoa.
Todos com departamento = Vendas
Dispositivo dinâmico
Uma regra baseada em dados do aparelho.
Todos os Windows da empresa
Construtor de grupos dinâmicos
Uma regra dinâmica tem sempre três partes: propriedadeoperadorvalor. Por exemplo user.department -eq "Marketing" quer dizer “o departamento do utilizador é igual a Marketing”. Monta a tua regra e vê quem entra no grupo:
Monta uma regra de grupo dinâmico
Para combinar condições usa -and (as duas têm de ser verdade) ou -or (basta uma). Ex.: (user.department -eq "Vendas") -and (user.usageLocation -eq "PT").
Exemplo práticoA Maria muda de Cardiologia para Urgência. Quando o campo “departamento” dela é atualizado no Entra ID, os dispositivos dela entram automaticamente no grupo “Dispositivos-Urgência” na próxima avaliação — ninguém precisa de os mover à mão e ela não precisa de reinscrever nada.
Propriedade comum
Tipo
Regra de exemplo
department
Utilizador
user.department -eq "Sales"
jobTitle
Utilizador
user.jobTitle -contains "Manager"
usageLocation
Utilizador
user.usageLocation -eq "US"
deviceOSType
Dispositivo
device.deviceOSType -eq "Windows"
deviceOwnership
Dispositivo
device.deviceOwnership -eq "Company"
enrollmentProfileName
Dispositivo
device.enrollmentProfileName -eq "Autopilot"
deviceOSVersion
Dispositivo
device.deviceOSVersion -startsWith "10.0"
Funções de administração: cada um com a sua chave
Pensa nisto assimNum hotel, a empregada de limpeza tem a chave dos quartos, mas não a do cofre. Isto chama-se princípio do menor privilégio: cada pessoa recebe só as permissões de que precisa para o seu trabalho — nem mais, nem menos.
Função no Entra
O que permite
Administrador do Intune
Gestão total do Intune (privilegiada — evitar no dia a dia)
Administrador de Dispositivos na Nuvem
Ativar, desativar e eliminar dispositivos; ler chaves do BitLocker
Administrador de Grupos
Criar e gerir grupos de segurança e do Microsoft 365
Administrador de Utilizadores
Criar utilizadores e grupos, repor palavras-passe, atribuir licenças
Administrador de Helpdesk
Repor palavras-passe, ler chaves do BitLocker, terminar sessões
🗝️
Menor privilégio na prática
Evitar o Administrador Global para gerir dispositivos
Evitar o Administrador do Intune para tarefas diárias
Preferir funções RBAC do Intune: Policy and Profile Manager, Endpoint Security Manager ou Help Desk Operator
🗺️
Administração com âmbito
Unidades Administrativas limitam uma função a uma parte da empresa (ex.: só o escritório do Porto)
PIM (Privileged Identity Management) dá permissões só por um tempo limitado — requer Entra ID P2
Ecrã real: definições de dispositivos no Entra
No centro de administração do Microsoft Entra, em Devices › Device settings, decides quem pode ligar aparelhos. Escolhe uma opção em cada linha e vê se coincide com a recomendação:
Users may register their devices with Microsoft Entra
Users may join devices to Microsoft Entra
Maximum number of devices per user
Require MFA to register or join devices
Enable Microsoft Entra LAPS
Restrict users from recovering the BitLocker key(s)
Réplica ilustrativa. As recomendações vêm do material do curso.
🛠️
Administradores locais
Em PCs associados ao Entra, os Administradores Globais são automaticamente administradores locais. Adiciona só grupos de segurança da equipa de suporte.
🔐
Microsoft Entra LAPS
Guarda e troca regularmente a palavra-passe da conta de administrador local. Ativa o interruptor e depois cria uma política LAPS no Intune (em Account protection).
💽
Chaves do BitLocker
O BitLocker encripta o disco. Restringir a recuperação impede que utilizadores comuns vejam a própria chave. Mudar esta opção exige pelo menos Privileged Role Administrator.
Em resumo
Usa grupos de segurança para políticas; grupos dinâmicos poupam trabalho porque se atualizam sozinhos.
Dá a cada administrador apenas a função de que precisa (menor privilégio).
Para exigir MFA ao registar dispositivos, usa Acesso Condicional em vez do interruptor antigo.
3
Identidade e autenticação dos dispositivos
Tal como as pessoas, os dispositivos também têm um “cartão de cidadão” no Entra ID. Aqui vemos que tipos existem, como se prova que um PC é de confiança e como resolver problemas.
Identidades de dispositivo
Registo vs associação vs híbrido
TPM e modelos de confiança
Configurar associação
Diagnóstico com dsregcmd
Os estados de um dispositivo
Estado
O que significa
Registado
Relação leve. Dá início de sessão único e um “sinal” para o Acesso Condicional.
Associado ao Entra
Entra-se no PC com a conta Entra. Gestão completa pelo Intune.
Associado em modo híbrido
Membro do domínio local + identidade na nuvem, sincronizado pelo Entra Connect.
Gerido
Inscrito no Intune; recebe configurações, apps e regras de conformidade.
Retirado / removido
Desativado ou eliminado quando é abatido ou apagado.
O que fica guardado sobre cada dispositivo
Device ID
Um código único (GUID), como o número de série digital do objeto.
Tipo de associação
Registado, associado ou híbrido.
Propriedade
“Company” ou “Personal” — muito usado para decidir que regras aplicar.
Sistema e versão
Usado nas regras de conformidade e de atualizações.
Conformidade / gestão
Se o Intune gere o dispositivo e se cumpre as regras.
🧭
Para que se usam estas identidades
Acesso Condicional: ver tipo de associação, gestão e conformidade antes de dar acesso
Atribuições no Intune: perfis, políticas e apps por atributos e grupos
Inventário: detetar sistemas sem suporte ou dispositivos de risco
📐
Boas práticas
Preferir associação ao Entra para PCs da empresa
Bloquear a inscrição de PCs Windows pessoais
Usar híbrido só quando há dependência local
Nomes e etiquetas consistentes
Automatizar retirar/apagar de aparelhos perdidos
Registo, associação ou híbrido?
Pensa nisto assimRegisto = passe de visitante (entras, mas a empresa só controla o que fazes nas salas dela). Associação = crachá de funcionário (a empresa gere o teu posto de trabalho). Híbrido = dupla nacionalidade (pertences ao “país” antigo, o domínio local, e ao novo, a nuvem).
Registo
Associação ao Entra
Híbrido
Uso principal
BYOD / sinal do dispositivo
Empresa, só nuvem
AD local + nuvem
Sistemas
Windows, iOS, Android
Só Windows
Só Windows
Gestão completa no Intune
Limitada
Sim
Sim
Precisa de AD local
Não
Não
Sim
Precisa de Entra Connect
Não
Não
Sim
Windows Hello for Business
Não
Sim
Sim
AtençãoAndroid e iOS não suportam associação ao Entra nem associação híbrida — só registo.
Autenticação: o TPM e o Windows Hello for Business
O Windows Hello for Business (WHfB) permite entrar no PC com PIN, impressão digital ou rosto, em vez de uma palavra-passe. O segredo por trás disto é uma chave criptográfica guardada no próprio PC.
Essa chave fica guardada no TPM (Trusted Platform Module), um pequeno chip de segurança dentro do computador.
Pensa nisto assimO TPM é um cofre soldado à placa do computador. A chave privada entra lá e nunca mais sai. Mesmo que alguém copie o disco inteiro, não leva a chave. Sem TPM, a chave fica num “cofre de software” — funciona, mas é menos seguro.
TPM 2.0
Necessário para o Windows moderno. O Windows 11 exige TPM 2.0.
Sinal mais forte
A chave nunca sai do hardware, por isso o Acesso Condicional confia mais no dispositivo.
Em produção
Exige TPM para evitar roubo de credenciais.
Em ambientes híbridos (com AD local) é preciso escolher um modelo de confiança. Em ambientes só nuvem não é preciso escolher nenhum.
Modelo de confiança
Precisa de PKI (certificados)?
Recomendado para
Cloud Kerberos trust
Não
Novas implementações híbridas — recomendado pela Microsoft
Key trust
Só certificados nos controladores de domínio
Quem já tem PKI mas não quer certificados de utilizador
Certificate trust
Controladores + utilizadores
PKI completa com certificados de utilizador obrigatórios
Qual o modelo de confiança do Windows Hello?
Ecrã real: associar um PC novo ao Entra
Cenário 1 — Associação ao Entra + inscrição automática no Intune. Primeiro, no Intune: Devices › Enrollment › Windows › Automatic Enrollment, define o MDM user scope para os grupos certos. Depois, na configuração inicial do Windows (OOBE — Out-Of-Box Experience, o assistente que aparece quando ligas um PC pela primeira vez), o utilizador vê isto:
Para confirmar, abre a Linha de Comandos e escreve dsregcmd /status: deve aparecer AzureAdJoined : YES. Para implementações novas, vale a pena avaliar o Windows Autopilot device preparation, que dispensa o pré-registo do “hash” de hardware.
Cenário 2 — Associação híbrida com o Entra Connect
Instalar o Entra Connect com a escrita de dispositivos e a associação híbrida ativadas.
Escolher as unidades organizacionais (OU) de dispositivos a sincronizar, se filtrares por OU.
Garantir que os dispositivos chegam aos endereços necessários e verificar as permissões da conta de serviço.
Reiniciar ou forçar a sincronização — os PCs do domínio registam-se no Entra ID.
Atenção: o Entra Cloud Sync não sincroniza dispositivos para associação híbrida — é obrigatório o Entra Connect. A associação híbrida depende também de um SCP (Service Connection Point) no AD local, que diz aos PCs onde está o “balcão de registo” da nuvem.
Ecrã real: diagnosticar com dsregcmd /status
É a ferramenta nº 1 para perceber o estado de um PC. Clica (ou toca) nos campos sublinhados:
Command Prompt — Administrador
C:\> dsregcmd /status
+----------------------------------------+
| Device State
+----------------------------------------+ AzureAdJoined : YES EnterpriseJoined : NO DomainJoined : NO DeviceId : 5f3c2a1e-…-9b7d
+----------------------------------------+
| SSO State
+----------------------------------------+ AzureAdPrt : YES
+----------------------------------------+
| User State
+----------------------------------------+ WorkplaceJoined : NO
Escolhe um campo
Cada linha conta uma parte da “história” do dispositivo. Este exemplo mostra um PC associado ao Entra (só nuvem), com início de sessão único a funcionar.
Cuidadodsregcmd /leave retira imediatamente o dispositivo — usa-o só em diagnósticos controlados.
Problemas comuns e soluções
Lista de verificação: ver o tipo de associação no Entra → correr dsregcmd /status → confirmar a inscrição no Intune → ver a saúde do Entra Connect (só híbrido) → ler os registos de eventos.
“Está registado, mas não é gerido”
Causa provável: o utilizador registou o aparelho mas não o inscreveu no Intune. Solução: confirmar o âmbito da inscrição automática no MDM e dar-lhe os passos de inscrição.
“Os PCs híbridos não aparecem no Entra”
Causa provável: configuração do Entra Connect ou OU errada (ou SCP em falta). Solução: verificar opções e OU, sincronizar, ver os erros.
“Erros de chave ou certificado no Windows Hello”
Causa provável: sem TPM, política desalinhada ou problema de PKI. Solução: confirmar o TPM, rever a política do WHfB, validar a PKI.
“AzureAdPrt : NO — sem início de sessão único”
Causa provável: problema de registo ou de ligação. Solução: verificar se o relógio está certo e se há ligação aos serviços do Entra; registar de novo o dispositivo se necessário. Nunca apagues e recries a conta do utilizador por causa disto.
📒
Visualizador de Eventos
Applications and Services › Microsoft › Windows › User Device Registration
🩺
Diagnóstico do Intune
Exportar a partir do centro de administração do Intune.
🌐
Rede
Confirmar acesso a login.microsoftonline.com e enterpriseregistration.windows.net.
Em resumo
PCs da empresa sem servidores locais → associação ao Entra. Aparelhos pessoais → registo. Dependência de AD local → híbrido.
O TPM 2.0 guarda as chaves em hardware. Só nuvem não precisa de modelo de confiança; no híbrido começa por Cloud Kerberos trust.
dsregcmd /status é a primeira coisa a ver quando algo falha.
4
Planear e fazer a inscrição de dispositivos no Intune
“Inscrever” é pôr o dispositivo sob gestão. Cada sistema (Windows, iPhone, Mac, Android) tem os seus caminhos, e a escolha depende de quem é o dono do aparelho e para que serve.
Estratégia de inscrição
Windows
iOS/iPadOS
macOS
Android
Restrições
Resolução de problemas
Escolher a estratégia
A primeira pergunta é sempre: de quem é o aparelho e como vai ser usado? Escolhe um cenário:
Que método de inscrição usar?
Windows
Método
Para quê
Requisitos e notas
Inscrição automática
PCs da empresa e BYOD em que o utilizador entra com a conta de trabalho; associa-se ao Entra e ao Intune automaticamente.
Entra ID P1/P2. Ativar no Intune. O utilizador vai a Definições → Aceder ao trabalho ou escola.
Windows Autopilot
PCs novos da empresa.
Registar IDs de hardware e atribuir perfil. Precisa de inscrição automática + P1/P2. Intune Connector para híbrido.
Inscrição pelo utilizador
PCs existentes e BYOD sem P1/P2.
Sem P1/P2. Definições → Contas → Aceder ao trabalho ou escola → Ligar.
Inscrição em massa
Grande escala, quiosques, lotes de hardware.
Pacote de aprovisionamento (Windows Configuration Designer) no OOBE, ou conta DEM (Device Enrollment Manager) — até 1000 dispositivos por conta.
Cogestão
Quem já usa Configuration Manager e migra aos poucos.
PCs associados em modo híbrido; inscrição automática a partir do cliente ConfigMgr.
Ecrã que o utilizador vê ao inscrever manualmente um PC:
Settings › Accounts › Access work or school
Home
System
Bluetooth & devices
Network & internet
Accounts
Privacy & security
Windows Update
Accounts ›
Access work or school
Get access to resources like email, apps, and the network.
Add a work or school account
Réplica ilustrativa das Definições do Windows 11. Carrega em “Connect”.
iPhone e iPad (iOS/iPadOS)
🏭
Da empresa: ADE
Automated Device Enrollment: sem toque, supervisionado por defeito, via Apple Business Manager (ABM) ou Apple School Manager (ASM). Envias o iPhone ao funcionário e o assistente de configuração já vem preparado.
🔌
Da empresa: Apple Configurator
Para aparelhos não comprados via ABM/ASM: ligas por USB a um Mac, aplicas o perfil, supervisionas e entregas.
👤
Pessoal: User Enrollment
Inscrição pela conta, sem Portal da Empresa: Definições → VPN e Gestão de Dispositivos. Cria um espaço separado para o trabalho; os dados pessoais ficam privados.
🧳
Pessoal: Portal da Empresa ou web
Instalar a app Company Portal, entrar, e instalar o perfil nas Definições. Ou abrir o portal de inscrição no Safari.
‹ Geral
VPN e Gestão de Dispositivos
VPNNão ligada ›
CONTA DE TRABALHO OU ESCOLAR
Iniciar sessão com conta de trabalho ou escola…›
Os dados pessoais e de trabalho ficam separados. A organização não consegue ver as tuas fotos, mensagens ou histórico.
📍 Perfil de gestãoContoso ›
O que vê o utilizador num iPhone pessoal
Com a User Enrollment baseada em conta, o utilizador vai a Definições → Geral → VPN e Gestão de Dispositivos e entra com a conta da empresa. O registo é feito no momento (JIT) com o Microsoft Authenticator.
Exemplo práticoOs médicos usam o próprio iPhone. Com User Enrollment, a empresa gere só o “cofre” de trabalho: se o médico sair, é apagado o cofre — as fotos dos filhos ficam intactas.
A ADE com autenticação moderna no assistente permite MFA, registo no Entra e Acesso Condicional logo na configuração.
Mac (macOS)
O método recomendado é a ADE da Apple: sem toque, supervisionado por defeito, requer ABM ou ASM. Percorre o que o utilizador vê ao ligar um Mac novo da empresa:
🔌
Apple Configurator + DEM
Macs da empresa que não vieram via ABM/ASM: preparar por USB a partir de outro Mac, ou usar uma conta DEM para equipamento partilhado/laboratórios.
🏠
Portal da Empresa para macOS
Macs pessoais: o utilizador instala o Company Portal (.pkg), entra e aprova o perfil em Definições do Sistema.
🛡️
Modo supervisionado · UAMDM
Necessário para definições avançadas no macOS 11+. A ADE dá este estado automaticamente — permite extensões de kernel, atrasos de atualizações e regras mais estritas.
Android
Modelo
Em palavras simples
Perfil de trabalho pessoal (BYOD)
Liga-se o Intune ao Managed Google Play. O utilizador instala o Portal da Empresa e entra; o Android cria um perfil de trabalho isolado. A informática só gere esse perfil.
Totalmente gerido (COBO)
Aparelho só para trabalho. Cria-se um perfil que gera um código QR; no ecrã de boas-vindas de um aparelho reposto, tocar 7 vezes e ler o QR.
Dedicado (COSU)
Quiosques, leitores, sinalética. Mesmo QR, mas o aparelho fica preso a poucas apps (Managed Home Screen) e sem início de sessão.
Perfil de trabalho da empresa (COPE)
Da empresa, mas com uso pessoal permitido. Separação por perfil com mais controlo sobre o aparelho todo.
Zero-touch (ZTE e Samsung KME)
Os números de série são pré-registados e o aparelho inscreve-se sozinho na primeira ligação à rede.
Administrador de dispositivo (DA) — obsoleto
Método antigo. O Intune deixou de o suportar em aparelhos com Google (agosto de 2024). Sem Google: usar AOSP.
Experimenta: o “truque” dos 7 toques
Num Android da empresa acabado de repor, o ecrã de boas-vindas esconde o leitor de QR. Toca 7 vezes no ecrã do telemóvel ao lado.
Na vida real, o código QR é gerado no Intune em Devices › Android › Enrollment › Corporate-owned, fully managed.
Restrições de inscrição: o “porteiro”
Pensa nisto assimAs restrições de inscrição são o segurança à porta da discoteca: antes de veres o Acesso Condicional ou a conformidade, ele decide quem entra e com quê. Verifica duas coisas: o tipo de dispositivo (plataformas e versões permitidas) e o limite de dispositivos por pessoa.
Métodos: registo no Entra ID; inscrição pelo Portal da Empresa.
Uso típico: email, Teams, apps do Microsoft 365; Acesso Condicional com proteção de apps.
Definições recomendadas: permitir iOS/Android/Windows · limite de 3 a 5 dispositivos por pessoa · bloquear plataformas sem suporte · exigir versão mínima do sistema.
Propriedade: empresa · sem uso pessoal (exceto COPE).
Métodos: Windows Autopilot; Apple ADE (via ABM); Android Enterprise (totalmente gerido, dedicado, COPE).
Uso: gestão estrita e normalizada.
Definições recomendadas: bloquear plataformas pessoais e inscrições não geridas · linhas de base de segurança estritas · fluxos de inscrição completos.
Exemplo práticoA regra permite iOS 13 ou superior. Alguém tenta inscrever um iPad com iOS 12 → é bloqueado logo à entrada, antes de ser gerido. Não chega a ficar “não conforme”: simplesmente não entra.
Resolver problemas de inscrição
Separa sempre as duas camadas e escolhe o portal certo para o sintoma:
⚙️
Gestão — centro do Intune
All devices: ver “Last check-in” (aparelhos parados não recebem regras); usar Sync
Monitor › Enrollment failures: restrição, licença em falta ou plataforma errada
Dashboard: uma queda na conformidade costuma ser uma política nova a criar conflitos
🪪
Identidade — centro do Entra
All devices: um dispositivo desativado bloqueia todo o acesso; as chaves BitLocker estão no objeto
Audit logs: quem apagou, desativou ou moveu um dispositivo
Device settings: confirmar que “Users may register their devices” não está em None
PC da empresa aparece como “pessoal”
Registar o hash de hardware no Autopilot, sincronizar o número de série do ABM, ou adicionar um identificador de dispositivo da empresa.
Versão do sistema ou plataforma bloqueada
Devices → Enrollment → restrições de plataforma → definir Allow e alargar/limpar as versões mínima e máxima.
A inscrição automática do Windows falha
Entra → Mobility → Microsoft Intune: pôr o MDM user scope em All (ou no grupo certo) e o MAM user scope em None.
Em resumo
Aparelho pessoal → separar trabalho e vida pessoal (perfil de trabalho, User Enrollment). Aparelho da empresa → inscrição automática e controlo total (Autopilot, ADE, Android totalmente gerido).
As restrições de inscrição são avaliadas antes de tudo: plataforma, versão e número de dispositivos.
Problema de gestão → Intune. Problema de identidade → Entra.
5
Entregar PCs Windows com o Windows Autopilot
O Autopilot permite que um portátil novo saia da caixa, se ligue à Internet e se configure sozinho com tudo o que a empresa precisa — sem a informática lhe tocar.
Cenários e vantagens
Registar dispositivos
Perfis e modos
Pré-aprovisionamento
Atribuir e monitorizar
Resolver problemas
Pensa nisto assimAntigamente, a informática recebia cada PC, apagava tudo, instalava uma “imagem” personalizada e só depois o entregava. Com o Autopilot é como um telemóvel novo da operadora: abres a caixa, ligas-te ao Wi-Fi, entras com a tua conta… e ele descarrega tudo sozinho.
Experimenta: o que o funcionário vê
Este simulador mostra o modo orientado pelo utilizador (user-driven), o mais comum. Avança passo a passo:
Cenários de utilização
🙋
Orientado pelo utilizador
O utilizador entra durante o OOBE e o PC configura-se automaticamente.
🤖
Autoimplementação
O PC prepara-se com pouca ou nenhuma interação. Para quiosques e ecrãs partilhados.
⚡
Device preparation
Experiência mais recente para Windows 11, focada numa configuração mais rápida.
♻️
Dispositivos existentes
Reinstalar PCs atuais e prepará-los para o Autopilot.
📦
Pré-aprovisionado
A informática ou um parceiro adianta a configuração antes da entrega.
🔄
Autopilot Reset
Repor um PC gerido para outra pessoa, sem reinstalar o Windows.
Vantagens: menos imagens personalizadas para manter, preparação mais rápida, melhor experiência para o utilizador, apps e políticas aplicadas sempre da mesma forma, e gestão moderna a partir da nuvem.
Registar os dispositivos
Para o Autopilot reconhecer um PC, ele tem de estar registado antes de ser ligado. O registo usa o hash de hardware — uma espécie de impressão digital única do computador.
🏷️
Pelo fabricante ou parceiro
Os dispositivos são adicionados no momento da compra.
📄
Importação de CSV
A informática recolhe o hash e carrega o ficheiro no Intune.
⌨️
Importação direta
A informática envia o hash online com PowerShell.
🔖
Etiquetas de grupo
Group tags agrupam dispositivos para lhes atribuir perfis.
Windows PowerShell — Administrador
PS C:\> Install-Script -Name Get-WindowsAutopilotInfo -Force PS C:\> Get-WindowsAutopilotInfo -OutputFile C:\HWID\SEA-DEV3.csv Gathered details for device with serial number: 8642-1975-3301 PS C:\># ou, para enviar diretamente para o Intune: PS C:\> Get-WindowsAutopilotInfo -Online -GroupTag "Clinica"
Exemplo típico de recolha do hash de hardware. O ficheiro CSV é depois carregado em Intune › Devices › Windows › Enrollment › Devices › Import.
Preparação no Intune: ativar a inscrição automática no MDM → importar os dispositivos em Windows enrollment → atribuir um perfil de implementação → usar grupos para aplicar definições de forma consistente.
Perfis e modos de implementação
Um perfil de implementação define como o PC se comporta durante o OOBE. Cria-se em Intune › Windows enrollment › Deployment profiles, onde escolhes o modo, o idioma, o teclado, a privacidade, os termos de licença (EULA), o nome do dispositivo e as opções de conta. Depois atribuis o perfil a grupos de dispositivos. Opcionalmente, podes converter para Autopilot os PCs da empresa abrangidos.
Modo
Como funciona
Quando usar
User-driven
O utilizador entra e fica associado ao PC.
Portáteis de funcionários, incluindo remotos.
Self-deploying
O PC prepara-se sem credenciais de utilizador. Requer TPM 2.0.
Quiosques, receções, sinalética.
Associação ao Microsoft Entra
Tipo de associação recomendado, nativo da nuvem.
Por defeito.
Pré-aprovisionamento (o antigo “white glove”)
A implementação divide-se em duas fases: a informática (ou o fornecedor) instala antecipadamente apps e políticas, fecha o PC na caixa (“reseal”) e o utilizador só tem de entrar no fim. A preparação torna-se muito mais curta para o funcionário.
Fase do técnicoApps e políticas aplicadas pela informática ou parceiro.
ResealO PC é desligado e volta à caixa, pronto a enviar.
Fase do utilizadorO utilizador entra e são aplicadas as últimas definições.
Experimenta: entrar no modo técnico
No primeiro ecrã do OOBE, o técnico carrega 5 vezes na tecla Windows → escolhe Windows Autopilot provisioning → Provision → no fim, Reseal.
Requisitos
Pré-aprovisionamento ativado no perfil Autopilot
Windows 10 ou 11 suportado
Microsoft Intune ou MDM suportado
TPM 2.0 com atestação do dispositivo
Ligação à Internet
Máquinas virtuais não são suportadas
Atribuir perfis e acompanhar implementações
Os perfis são atribuídos a grupos de dispositivos do Entra (nunca a grupos de utilizadores). Quando um dispositivo registado entra no grupo, o Intune aplica-lhe o perfil. Na lista de dispositivos Autopilot, o campo Profile status deve mostrar Assigned.
intune.microsoft.com › Devices › Monitor › Windows Autopilot deployments
Windows Autopilot deployments
Dados das implementações guardados durante 30 dias
Device
Serial
Profile
Group tag
Deployment state
Duration
LT-ENF-0142
8642-1975-3301
Clinica-UserDriven
Clinica
Success
00:24:51
LT-ENF-0143
8642-1975-3302
Clinica-UserDriven
Clinica
In progress
00:09:12
KSK-REC-01
5521-0034-1188
Rececao-SelfDeploy
Quiosque
Failure · 80180018
00:03:40
Réplica ilustrativa do relatório de implementação. O código 80180018 indica falha na inscrição MDM.
Exemplo práticoUm PC aparece na lista de dispositivos Autopilot, mas não recebe o perfil. O perfil está atribuído a um grupo dinâmico… e o grupo ainda não tinha sido reavaliado quando o PC foi ligado. Solução: esperar que o PC entre no grupo (pode levar de minutos a horas) antes de o ligar.