WS-10654 · Capítulo 2
WS-10654 - Endpoint Administrator · Capítulo 2

Depois de inscritos, os dispositivos precisam de cuidados todos os dias

Como dar regras aos computadores e telemóveis, verificar se as cumprem, mantê-los atualizados e descobrir o que correu mal — explicado sem jargão, com ecrãs e exemplos que podes experimentar.

Começar pelo princípio
Success 0 Pending 0 Conflict / Error 0 Not applicable 0
Carrega no botão e vê os estados possíveis de uma política.
0

Onde ficámos e para onde vamos

No Capítulo 1 os dispositivos ganharam identidade e foram inscritos no Intune. Agora começa o trabalho do dia a dia: configurá-los, vigiá-los, atualizá-los e reparar o que falha.

Pensa nisto assimInscrever um carro numa frota é só o início. Depois é preciso: dar-lhe as regras da empresa (perfis), verificar na inspeção se as cumpre (conformidade), ver o painel de bordo (monitorização), levá-lo às revisões (atualizações) e, quando avaria, ir à oficina com as ferramentas certas (resolução de problemas).

As palavras-chave deste capítulo

Toca em cada cartão para o virar.

O caminho que vamos fazer

Perfis e conformidadeDar regras aos dispositivos e verificar se as cumprem.
Monitorizar e manterPainéis, relatórios, scripts automáticos e PowerShell.
Atualizações e ciclo de vidaAtualizar o Windows sem sustos; retirar e repor aparelhos.
Resolver problemasUm método passo a passo, registos e ferramentas de diagnóstico.
Nota sobre nomes“Microsoft Endpoint Manager” já não se usa desde outubro de 2022: hoje diz-se Microsoft Intune (nuvem) e Microsoft Configuration Manager (local). Os ecrãs desta página estão em inglês, como os portais reais, com a explicação em português. Todos são réplicas ilustrativas.
1

Perfis de configuração e políticas de conformidade

Como dizer aos dispositivos o que devem fazer, a quem enviar essas regras, como confirmar que são cumpridas, como trazer as antigas Políticas de Grupo para a nuvem e o que fazer quando algo falha.

  • Perfis e o seu papel
  • Criar perfis
  • Atribuir com grupos e filtros
  • Políticas de conformidade
  • Group Policy analytics
  • Resolver falhas

Perfis de configuração: o que são

Um perfil de configuração é um pacote de definições criado uma vez e enviado a muitos dispositivos ou utilizadores. Chega automaticamente quando o dispositivo é inscrito. Exemplos: ligar o BitLocker (encriptação do disco), exigir palavra-passe com 14 caracteres, configurar o Wi-Fi do escritório.

As definições do sistema aplicam-se de imediato; as definições do utilizador aplicam-se quando a pessoa entra no dispositivo. Assim acaba a configuração manual, aparelho a aparelho — os perfis são a “espinha dorsal” da gestão no Intune.

Pensa nisto assimO perfil é o professor que ensina a regra antes do teste (age de forma proativa). A política de conformidade é o teste que verifica se a regra foi aprendida (age de forma reativa). Funcionam separados, mas juntos garantem que tudo está como deve.
Exemplo práticoNa Contoso, um único perfil entrega a regra de palavra-passe com 14 caracteres e a rede Wi-Fi a todos os portáteis. Uma política de conformidade verifica depois se o disco está encriptado — e quem não estiver fica sem acesso ao email até resolver.

Os tipos de perfil

💻

Perfis de dispositivo

Aplicam-se ao aparelho, seja quem for que o usa. Wi-Fi, VPN, encriptação, câmara, Bluetooth.

👤

Perfis de utilizador

Seguem a pessoa para qualquer aparelho onde entre. Contas de email, definições de apps, restrições ao utilizador.

🗂️

Modelos administrativos

O poder das Políticas de Grupo para Windows gerido na nuvem: centenas de definições, sem servidores locais.

🧪

Perfis personalizados

OMA-URI (Windows) ou Plist (Apple) para definições que não existem nos outros tipos. Exigem conhecimento técnico.

Perfil de dispositivo ou de utilizador?

Para cada necessidade, escolhe o tipo de perfil certo.

Camadas e conflitosPodes atribuir perfis a grupos de segurança, grupos de dispositivos ou pessoas, e vários perfis podem acumular-se no mesmo aparelho. Se dois perfis definirem a mesma definição com valores diferentes, aparece o estado Conflict, que tem de ser resolvido à mão. (O material do curso refere que, na maioria dos casos, prevalece o último perfil aplicado.)

Três formas de criar um perfil

Definições organizadas por categoria: segurança, conectividade, sistema. Usa quando a necessidade cabe numa “gaveta” conhecida — firewall, antivírus, restrições do dispositivo.

Exemplo: um modelo de restrições do dispositivo + proteção de endpoints para Windows 11.

Regra de ouro: modelos para o habitual, catálogo de definições para o específico, perfis personalizados só quando nenhum dos outros resolve.

intune.microsoft.com › Devices › Configuration › Create profile › Settings catalog
Settings picker
Use commas "," among search terms to lookup settings by their keywords
Réplica ilustrativa do “Settings picker”. Pesquisa e clica em “Add” para juntar definições ao teu perfil.

O fluxo de criação, passo a passo

Escolher a plataformaWindows, macOS, iOS, iPadOS ou Android.
Escolher o tipoModelo, catálogo ou personalizado.
ConfigurarDefinir os valores.
AtribuirA grupos de utilizadores ou de dispositivos.
MonitorizarAcompanhar o estado em toda a frota.

Todo o perfil tem três elementos: definições (o quê), atribuições (a quem) e filtros (afinar por nome, fabricante ou versão do sistema).

A quem enviar: grupos e filtros

Os grupos escolhem o público principal. Os filtros afinam esse público com propriedades técnicas do dispositivo — sem ser preciso criar mais grupos.

📌

Grupos estáticos

Membros geridos à mão no Entra ID. Para equipas estáveis ou conjuntos conhecidos de aparelhos (finanças, jurídico, administração).

🔄

Grupos dinâmicos

Regras sobre atributos (departamento, versão do sistema, fabricante). Os membros entram e saem sozinhos.

🌍

All users · All devices

Atribuição geral para regras obrigatórias (firewall, Windows Update). Reservar para o que é mesmo universal.

AlvoUsa para
Grupos de utilizadoresExperiência da pessoa: Wi-Fi, email, VPN. Numa política de conformidade, é avaliada em todos os aparelhos onde a pessoa entra.
Grupos de dispositivosHardware: encriptação, nomes, atualizações do Windows. Aplica-se seja quem for que entre.
All users / All devicesLinhas de base universais de segurança, apenas.

Simulador de filtros

Grupo atribuído: All devices. Escolhe um filtro e o modo, e vê que dispositivos recebem o perfil. A ordem de avaliação é: grupo → incluir → excluir.

Propriedades usadas em filtros

  • Fabricante e modelo (Dell, HP, Lenovo, Apple; Surface Pro, MacBook, iPad)
  • Versão do sistema (Windows 11 23H2, iOS 17)
  • Propriedade (empresa ou pessoal) e categorias próprias
  • Tipo de associação (Entra ou híbrido)

Como se comportam

  • São verificados a cada sincronização: se o aparelho mudar, a atribuição ajusta-se
  • Basta um filtro de exclusão coincidir para o aparelho sair
  • Só se aplica se a plataforma suportar as definições

Estratégia

Grupos para a lógica do negócio (departamentos, regiões, funções). Filtros para critérios técnicos (propriedade, modelo, sistema). Testa num grupo-piloto pequeno, confirma e só depois alarga.

Políticas de conformidade

Uma política de conformidade é uma lista de verificação. Cada política tem três categorias de definições:

❤️

Saúde do dispositivo

  • Antivírus ativo
  • BitLocker (Windows) ou FileVault (Mac) ligado
  • Arranque seguro (Secure Boot)
🛡️

Segurança do sistema

  • Versão mínima do sistema
  • Palavras-passe fortes e firewall
  • Chip TPM presente
  • Deteção de jailbreak / root
🚦

Acesso Condicional

  • O Intune informa o Entra ID do estado
  • Aparelhos não conformes ficam bloqueados no Teams, SharePoint e Exchange
PlataformaWindows, macOS, iOS ou Android.
Período de tolerânciaTempo para corrigir antes de bloquear (ex.: 30 dias).
AtribuirA um grupo de segurança do Entra ID.
MonitorizarTaxa de conformidade, falhas mais comuns, estado por aparelho.

Cria-se no centro de administração do Intune, em Devices. O resultado é Compliant (cumpre tudo) ou Non-compliant (primeiro notifica, depois aplica as consequências).

Testa um dispositivo contra a política

Política “Windows — Base de segurança”: BitLocker, antivírus, firewall, Secure Boot e Windows 11 23H2 ou superior. Muda o estado do portátil da Maria:

Trazer as Políticas de Grupo para a nuvem: Group Policy analytics

Muitas empresas têm anos de Políticas de Grupo (GPO) no Active Directory local. O Group Policy analytics analisa essas políticas e diz quais existem no Intune — criando um plano de migração baseado em dados.

Supported

Equivalente direto no Intune. Migrar primeiro — vitórias rápidas que provam a abordagem.

Partially supported

Existe, mas com menos alcance (a GPO cobre 10 aspetos, o Intune 6). O relatório explica as diferenças e a abordagem recomendada.

Not supported

Sem equivalente na nuvem (obsoleto ou só local). Opções: OMA-URI personalizado, outro controlo, ou aceitar que não se aplica.

intune.microsoft.com › Devices › Manage devices › Group Policy analytics
Group Policy analytics
Import · Refresh · Migrate
Group policy nameActive Directory targetMDM supportTargeted in AD
Clinica-Security-Baselinecontoso.local/Workstations
86%
Yes
Clinica-Browser-Settingscontoso.local/Workstations
61%
Yes
Legacy-Printers-Mapcontoso.local/Admin
18%
Yes
Réplica ilustrativa. A coluna “MDM support” mostra a percentagem de definições de cada GPO que existe no Intune.

Migração em fases

ExportarCópias de segurança das GPO na consola GPMC.
CarregarNo Group Policy analytics do Intune.
Rever o relatórioPor definição (cada uma etiquetada) e por GPO (prontidão geral).
Fase 1Migrar as GPO de segurança suportadas.
Fase 2Planear alternativas para as parciais.
Fase 3Redesenhar ou abandonar as não suportadas.

Dica: começa pelas GPO de segurança mais críticas. A análise mostra o trabalho total antes de começar, preserva anos de decisões e dá dados concretos para as conversas com a direção.

Quando uma política não se aplica

A visibilidade diz-te o que falhou; um método diz-te porquê. Primeiro, conhece os estados:

SuccessAplicada sem problemas.
ErrorPrecisa de investigação.
PendingÀ espera de sincronização. Dá tempo ou força um Sync.
Not applicablePlataforma errada. Não é uma falha.
ConflictDuas políticas definem a mesma coisa com valores diferentes.

Onde olhar (do geral ao detalhe)

  1. Visão da política: Devices → Configuration / Compliance — contagens por estado
  2. Por dispositivo: Device status ou User status
  3. Por definição: abre um dispositivo e vê qual definição falhou

Causas mais comuns

  • Âmbito: grupo ou filtro errado exclui o aparelho
  • Elegibilidade: não inscrito, não conforme ou sem licença
  • Atraso: aparelho desligado ou sem sincronizar
  • Conflito: duas políticas com valores diferentes

Como corrigir

  1. Verificar a atribuição (grupo e filtros)
  2. Verificar a elegibilidade e fazer Sync
  3. Usar Troubleshooting + support
  4. Corrigir e voltar a testar até “Success”

Dicas de campo: sincroniza antes de escalar · olha dos dois lados (vista da política e vista do dispositivo) · resolve os conflitos na origem.

Em resumo

  • Perfis configuram (proativos); políticas de conformidade verificam (reativas) e alimentam o Acesso Condicional.
  • Perfil de dispositivo para regras do aparelho; perfil de utilizador para o que deve seguir a pessoa.
  • Grupos para o negócio, filtros para os detalhes técnicos. Group Policy analytics para planear a migração das GPO.
2

Monitorizar e manter os dispositivos

Como saber se as regras chegam onde devem, medir a saúde da frota, corrigir problemas automaticamente, tirar relatórios e automatizar tarefas repetitivas.

  • Papel da monitorização
  • Endpoint Analytics
  • Remediações
  • Anéis de atualização
  • Saúde no centro do Intune
  • Relatórios
  • PowerShell

Para que serve monitorizar

Monitorizar é confirmar que as políticas certas chegam às pessoas e aos dispositivos certos. Olha-se para o estado de cada perfil (Succeeded, Error, Conflict, Pending, Not applicable) e para os relatórios que mostram falhas de atribuição, problemas por definição e conflitos.

Com o que se descobre, melhora-se a segmentação, reduzem-se conflitos e corrigem-se problemas. Depois de uma alteração, fazer Sync obriga o dispositivo a ligar-se e confirma o resultado.

Pensa nisto assimOs dispositivos “telefonam para casa” regularmente. A maioria liga ao Intune mais ou menos de 8 em 8 horas; os acabados de inscrever ligam mais vezes. Se mudares uma regra agora, um portátil pode só a receber na próxima chamada — a não ser que lhe digas “liga já” com o botão Sync.

Endpoint Analytics: o painel de saúde

O Endpoint Analytics recolhe dados (telemetria) dos dispositivos e dá uma pontuação de 0 a 100 à experiência dos utilizadores. Permite comparar modelos e dispositivos para encontrar o hardware que está a ter pior desempenho, e sugere correções por ordem de prioridade.

intune.microsoft.com › Reports › Endpoint analytics › Overview
Endpoint analytics | Overview
Clica numa área para ver o que mede
Endpoint analytics score
0
Baseline: 50
Escolhe uma área à direita.
Réplica ilustrativa do painel do Endpoint Analytics. Os valores são de exemplo.
Exemplo práticoO helpdesk recebe muitas queixas de “o PC demora imenso a ligar”. Antes de mexer em qualquer coisa, abre o Startup performance do Endpoint Analytics: descobre que são sobretudo os portáteis de um modelo antigo e que uma aplicação no arranque acrescenta 40 segundos. Só depois decide a correção.

Remediações: detetar e corrigir automaticamente

Uma remediação é um par de scripts (pequenos programas PowerShell): o script de deteção verifica se o problema existe; se existir, o script de remediação corrige-o. Podes usar pacotes prontos da Microsoft ou criar os teus.

🔍

Como funciona

Deteção → se encontrar o problema → remediação. Caminho: Devices › Manage devices › Scripts and remediations.

⏰

Agenda

Corre uma vez, de hora a hora ou diariamente — sozinho.

📊

Acompanhar

Ver dispositivos com problema detetado, corrigido, com sucesso ou com falha. Run remediation corrige já um aparelho específico.

(No Módulo 4 vês um exemplo completo de script.)

Atualizações do Windows: o que vigiar

Há dois mecanismos que trabalham juntos — vais conhecê-los em detalhe no Módulo 3:

📍

Política de feature update

Fixa que versão do Windows os aparelhos devem ter. Obrigatória ou opcional. Evita que versões “fujam” sem querer.

⏱️

Anel de atualização

Controla quando e como: adiamentos, prazos, reinícios, horas ativas e notificações. Permite lançamentos por fases.

Ver a saúde de um dispositivo no Intune

❓

Três perguntas rápidas

  • O dispositivo está a ligar-se?
  • As políticas estão a aplicar-se?
  • Que definição causa a não conformidade?
🗃️

Ficha do dispositivo

  • Última ligação (last check-in)
  • Hardware e sistema
  • Apps descobertas
  • Estado de conformidade
🧾

Vista das políticas

  • Erros de configuração
  • Falhas de atribuição
  • Conflitos
  • Estado de configuração das apps
🛠️

Agir

  • Sync para atualizar
  • Rever definições que falharam
  • Resolver conflitos
  • Ajustar atribuições e filtros
  • Voltar a testar

Relatórios: inventário e conformidade

Devices › All devices → escolher colunas e filtros → Export para CSV. Analisar sistema, propriedade, última ligação e estado.

Atenção: não existe um relatório próprio de “inventário” em Reports. Para um auditor que quer todos os aparelhos, versões e última ligação, o caminho é este.

intune.microsoft.com › Reports › Device compliance › Trends
Device compliance trends
Últimos 14 dias · Windows
Passa o rato (ou toca) nos pontos do gráfico.
Réplica ilustrativa. A queda no dia 9 coincide com uma nova política de encriptação.

Automatizar com PowerShell e Microsoft Graph

Quando uma tarefa se repete todos os dias (ex.: exportar a lista de aparelhos não conformes e enviá-la por email), vale a pena automatizá-la. O Microsoft Graph é a “porta de serviço” que dá acesso aos dados do Intune com as devidas permissões; o PowerShell é a linguagem que usa essa porta.

Dados do IntuneDispositivos, políticas, conformidade, apps, estados.
Microsoft GraphAcesso com permissões aos dados e operações.
PowerShellConsultar, exportar, comparar, executar tarefas.
ResultadoRelatórios CSV, auditorias, correções, alertas.
# 1. Instalar o módulo (uma vez) Install-Module Microsoft.Graph -Scope CurrentUser # 2. Ligar com permissão só de LEITURA (menor privilégio) Connect-MgGraph -Scopes "DeviceManagementManagedDevices.Read.All" # 3. Exemplo: exportar os dispositivos não conformes para CSV Get-MgDeviceManagementManagedDevice -All | Where-Object { $_.ComplianceState -eq "noncompliant" } | Select-Object DeviceName, UserPrincipalName, OperatingSystem, LastSyncDateTime | Export-Csv "C:\Relatorios\nao-conformes.csv" -NoTypeInformation

Cenários comuns

  • Exportar listas de saúde e conformidade
  • Acompanhar desvios de conformidade entre grupos
  • Encontrar aparelhos que não se ligaram
  • Lançar ações ou relatórios em massa

Menor privilégio

Começa com permissões só de leitura para relatórios. Pede permissões de escrita apenas quando o script tiver mesmo de alterar recursos do Intune.

Em resumo

  • Os dispositivos ligam-se a cada ~8 horas; Sync força uma ligação imediata.
  • Endpoint Analytics descobre e mede problemas; Remediações corrigem-nos automaticamente.
  • Inventário: Devices › All devices › Export. Tarefas repetitivas: PowerShell + Microsoft Graph.
3

Atualizações do Windows e ciclo de vida

Como manter o Windows atualizado sem partir nada: tipos de atualização, anéis, Hotpatch, canais, Windows Autopatch, resolução de falhas — e o que fazer quando um aparelho sai de serviço.

  • Modelo de serviço
  • Anéis e feature updates
  • Hotpatch
  • Canais de serviço
  • Windows Autopatch
  • Resolver falhas
  • Retirar e repor

Os tipos de atualização

Pensa nisto assimAs atualizações de qualidade são as revisões mensais do carro (óleo, travões — segurança). As de funcionalidades são mudar para o modelo novo (duas vezes por ano, mudanças grandes). As de pré-visualização são o test-drive de algo que ainda não saiu.
🩹

Quality (qualidade)

Mensais: correções de segurança e de erros. Devem chegar depressa — primeiro a um anel de teste.

✨

Feature (funcionalidades)

Duas vezes por ano: mudanças maiores. Lançar por fases ao longo de semanas.

🔬

Preview

Opcionais. Para validar antes do lançamento oficial.

Equilíbrio entre rapidez e estabilidade: envia as atualizações de segurança rapidamente para um anel de teste, valida durante 1 a 2 semanas e só depois alarga. Cada tipo de atualização precisa do seu plano.

Janela de suporte: cada versão do Windows tem uma data de fim de suporte. Adiar atualizações só funciona dentro dessa janela — é preciso atualizar antes de ela fechar. Exemplo: o Windows 10 21H2 deixou de ter suporte a 13 de junho de 2023. Acompanha o fim de suporte de cada dispositivo.

Anéis de atualização: por ondas

Em vez de atualizar todos os PCs no mesmo dia (e arriscar que um problema pare a empresa inteira), divide-se a frota em anéis. Cada anel tem um adiamento (deferral): quantos dias espera depois de a Microsoft lançar a atualização.

Vê as ondas a avançar

Como se criam

Devices › Update rings for Windows 10 and later › Create profile. Define-se o adiamento de cada anel.

Anéis sobrepostos

Se um aparelho estiver em dois anéis, o Intune aplica o adiamento menos restritivo.

Usa os dois

A política de feature update fixa a versão; os anéis controlam o momento.

Vigia cada anel

Conformidade por anel, aparelhos à espera de reinício, falhas — investigar antes de avançar.

intune.microsoft.com › Devices › Windows updates › Update rings › Create profile
Create Windows 10 and later update ring
Basics › Update ring settings › Scope tags › Assignments › Review + create
Microsoft product updates
Allow
Windows drivers
Allow
Quality update deferral period (days)
7
Feature update deferral period (days)
30
When Hotpatch is available, apply without restarting
Allow
Automatic update behavior
Auto install at maintenance time
Active hours start / end
8 AM — 6 PM
Deadline for quality updates (days)
3
Réplica ilustrativa das definições de um anel “Standard”. Os nomes exatos no portal podem variar ligeiramente.

Hotpatch: atualizar sem reiniciar

Pensa nisto assimNormalmente, uma atualização de segurança obriga a desligar e voltar a ligar o PC. O Hotpatch é como trocar um pneu com o carro em andamento: a correção é aplicada na memória, enquanto o Windows está a trabalhar.
Corrige na memóriaO núcleo e componentes do sistema são corrigidos com o Windows a funcionar.
Sem reinícioSessões, apps e trabalho continuam.
Operações seguemServidores, salas de negociação, medicina e fábricas ficam ligados.
Fica permanenteNo próximo reinício planeado, a correção é gravada de vez.

Este PC pode usar Hotpatch?

Combinar com adiamentos: dentro de um anel, Hotpatch a 0 dias para correções urgentes e restantes atualizações de qualidade com, por exemplo, 7 dias para teste. Ativa-se em Devices › Update rings (Win 11) › Hotpatch = Yes.

Canais de serviço

🚀

Current Channel

Funcionalidades duas vezes por ano. Para apps modernas e quem adota depressa. Precisa de testes trimestrais. Serve aparelhos de negócio normais.

🧪

Preview Channel

Versões Windows Insider. Para validar funcionalidades antes de saírem. Só num pequeno grupo-piloto — nunca em produção.

🏭

Enterprise LTSC

Funcionalidades a cada 2–3 anos; segurança e qualidade continuam todos os meses. Para equipamento médico, industrial, quiosques e apps antigas. O LTSC 21H2 tem suporte até janeiro de 2027.

AtençãoO canal define-se pelo Autopilot ou por um perfil de configuração e não pode ser mudado sem reinstalar o Windows. Testa versões novas em 60–90 dias e faz um piloto antes de grandes transições. O antigo Semi-Annual Channel está a ser descontinuado.

Windows Autopatch: deixar a Microsoft gerir as ondas

O Windows Autopatch automatiza do princípio ao fim as atualizações do Windows e das Microsoft 365 Apps — não é preciso criar anéis à mão. Ele próprio divide os dispositivos em ondas:

As ondas do Autopatch

Pré-requisitos

  • Windows 10 21H2 ou Windows 11 Pro / Enterprise / Education
  • Inscrição no Intune baseada em dispositivo
  • Intune Premium (ou Microsoft 365 E3 / E5)
  • Microsoft 365 Apps instaladas

Ativar e acompanhar

  • Ativar em Tenant administration › Windows Autopatch
  • Piloto com aparelhos da TI durante 4–6 semanas
  • Acompanhar o painel: saúde das ondas, atualizações em pausa, conformidade — objetivo 95% ou mais
Regra importanteUm dispositivo não pode estar num anel do Autopatch e num anel de atualização separado para o mesmo tipo de atualização.

Quando as atualizações falham

DiagnosticarLer os relatórios de conformidade e dos anéis.
PausarPausar o anel se as falhas passarem dos 5%.
CorrigirTratar a app, o driver ou o disco.
💾

Espaço em disco

São precisos 10–15 GB livres. Discos quase cheios falham a meio da instalação.

📶

Ligação

Transferências interrompidas corrompem feature updates.

🧩

Apps e drivers

Mudanças na API partem apps antigas; drivers desatualizados bloqueiam a atualização.

🔧

BIOS / firmware

BIOS antigas sem VBS ou UEFI causam falhas.

🧮

Falhas em grupo

O mesmo erro em muitos aparelhos = uma causa comum.

# Ferramentas no próprio dispositivo Get-WindowsUpdateLog # junta os registos do Windows Update num ficheiro legível SetupDiag.exe # encontra a causa de falhas na instalação de uma versão nova # Registos CBS e DISM: C:\Windows\Logs\CBS\CBS.log e C:\Windows\Logs\DISM\dism.log
Exemplo práticoUm feature update foi para 200 PCs piloto: 180 com sucesso, 20 com o erro 0x8024401C. Os utilizadores desses 20 têm menos de 2 GB livres. Causa: falta de espaço. Solução: ajudá-los a libertar pelo menos 10 GB.

Fim de linha: retirar, apagar ou repor

Quando um aparelho muda de mãos, sai da empresa ou é roubado, há três ações. Escolhe uma situação:

Que ação usar?

Escolhe uma situação.
RetireWipeReset
O que fazTira o aparelho do Intune; os dados ficamApaga dados e apps da empresaReposição de fábrica — como novo
Dados pessoaisFicam (ficheiros e apps)Ficam intactosTudo apagado
Quando usarSaída de funcionário, fim de BYODReatribuir um aparelhoNovo dono; arranca na instalação do Windows
DepoisFica nos relatórios 90 dias e depois desapareceReinscrição imediataReinscrever via Autopilot ou manualmente
Antes de carregar no botãoFaz cópia de segurança e avisa o utilizador. Aparelho roubado: apagar, nunca só retirar. Para frotas grandes há ações em massa; regista o ID, o dono e a data para auditoria. Nota: estas definições seguem o material do curso; no portal real, a ação “Wipe” tem opções (por exemplo, manter o estado de inscrição e a conta do utilizador) e existem também “Fresh start” e “Autopilot Reset” — lê sempre a descrição antes de confirmar.

Em resumo

  • Qualidade = mensal e urgente; funcionalidades = duas vezes por ano, por fases. Atualiza antes de a janela de suporte fechar.
  • Anéis controlam quando; feature update policy controla qual versão. Hotpatch = segurança sem reinício. Autopatch = ondas automáticas.
  • Retire para saídas e BYOD; Wipe para reatribuir; Reset para um novo dono; roubado → apagar.
4

Resolver problemas de dispositivos e políticas

Um método em seis fases, as duas “portas” onde os dispositivos costumam ficar presos, conflitos entre políticas, registos de diagnóstico, a ferramenta de diagnóstico por utilizador e scripts que corrigem sozinhos.

  • Fluxo de resolução
  • Inscrição e conformidade
  • Conflitos
  • Registos e diagnóstico
  • Troubleshooting blade
  • Scripts de remediação

O método: de cima para baixo, em 6 fases

Pensa nisto assimComo um médico: primeiro pergunta onde dói e desde quando (delimitar), verifica se há uma epidemia na cidade (estado do serviço), faz o exame geral (portal), depois exames específicos (políticas e registos) e por fim trata ou encaminha para o especialista (corrigir ou escalar).
Com o CopilotO Microsoft Copilot no Intune ajuda a triar mais depressa, com pedidos como “Porque é que este dispositivo não está conforme?” ou “Compara este dispositivo com o Desktop01”. Há agentes dedicados para rever alterações, retirar dispositivos, configurar políticas e corrigir vulnerabilidades.

As duas “portas”: inscrição e conformidade

A inscrição põe o dispositivo sob gestão; a conformidade mantém-no dentro das regras. Se falhar qualquer uma, o Acesso Condicional bloqueia — e o utilizador fica sem trabalhar.

Sintomas: “versão não suportada”, “aparelhos pessoais não permitidos” ou “número máximo de dispositivos atingido”; erros 80180014 / 80180003 durante a inscrição MDM; a configuração termina mas o aparelho nunca aparece no Intune.

  1. Licença e âmbito MDM: o utilizador tem licença do Intune? O MDM user scope abrange-o? (A pessoa pode entrar no Entra ID com sucesso e mesmo assim, sem licença, o aparelho não fica registado no Intune.)
  2. Restrições de inscrição: a causa mais comum — plataforma (sistema + propriedade) e limite de dispositivos.
  3. Autopilot / ADE: o hash de hardware ou o número de série está atribuído a um perfil sincronizado?

Conflitos entre políticas

Política A
Desativar a câmara
Atribuída a: All Devices
⚡ CONFLICT
mesma definição,
valores diferentes
Política B
Ativar a câmara
Atribuída a: Marketing

Um portátil do Marketing recebe as duas. Qual ganha? Depende do tipo de políticas. Escolhe a combinação:

O que acontece quando duas políticas se sobrepõem?

Escolhe uma combinação.

Encontrar o conflito

  • Vista do perfil → coluna Status
  • Vista do dispositivo → Device configuration
  • O estado Conflict mostra as definições em sobreposição
  • Portal de Troubleshoot → ver os grupos do utilizador

Resolver o conflito

  • Adicionar grupos de exclusão à política mais geral (ex.: excluir o Marketing da Política A)
  • Juntar as definições sobrepostas num só perfil do Settings Catalog

Registos e diagnóstico

☁️

À distância, pelo Intune

  • Devices › All devices → escolher o Windows com problema → Collect diagnostics
  • Monitor › Device diagnostics → menu da linha → Download
  • Abrir MDMDiagReport.html (políticas aplicadas) e os ficheiros .evtx (eventos)
  • Com Copilot: escolher o aparelho → Summarize with Copilot
💻

No próprio dispositivo

  • Windows: Definições › Contas › Aceder ao trabalho ou escola › Info › Create report → guardado em C:\Users\Public\Documents\MDMDiagnostics\
  • iOS / Android: Portal da Empresa → Send logs (no iOS, abanar o telemóvel) → devolve um Incident ID para o suporte

No Windows, os eventos de gestão estão no Visualizador de Eventos → Applications and Services Logs → Microsoft → Windows → DeviceManagement-Enterprise-Diagnostics-Provider → Admin. Clica nos eventos:

Event Viewer › … › DeviceManagement-Enterprise-Diagnostics-Provider › Admin
LevelDate and TimeEvent IDTask Category
Réplica ilustrativa do Visualizador de Eventos.

Sinais de toda a frota (Endpoint analytics)

  • Startup performance — tempo de arranque e o que o atrasa
  • Application reliability — taxa de falhas por app
  • Work from anywhere — preparação de identidade e gestão na nuvem
  • Advanced Analytics — relatórios mais profundos (licença Intune Suite à parte)

Experimenta: o caso do iPad da Alex

A ferramenta Troubleshoot (Troubleshooting + support › Troubleshoot) mostra numa só página tudo sobre um utilizador: licença, grupos, dispositivos, políticas, apps e falhas de inscrição. Segue o pedido de ajuda:

Scripts de remediação: corrigir sem intervenção

O script de deteção corre na agenda definida e termina com um código: exit 0 = está tudo bem, não faz mais nada; exit 1 = encontrou o problema e chama o script de remediação, que corrige em silêncio.

Exemplo práticoDepois de uma instalação de software, o serviço “Hora do Windows” fica desativado de poucos em poucos dias — e isso parte a autenticação Kerberos. Uma política de conformidade só iria marcar os aparelhos como não conformes; uma remediação corrige-os sozinha, sempre que acontecer.
# Verifica se o serviço Hora do Windows (W32Time) está a funcionar $svc = Get-Service -Name "W32Time" if ($svc.Status -eq "Running" -and $svc.StartType -ne "Disabled") { Write-Output "OK: W32Time a funcionar" exit 0 # saudável — nada a fazer } else { Write-Output "Problema: W32Time parado ou desativado" exit 1 # problema — o Intune corre o script de remediação }

Usos típicos

  • Reiniciar serviços parados
  • Limpar caches antigas
  • Garantir chaves de registo
  • Reparar atalhos estragados

Implementar

  1. Basics: dar nome ao pacote
  2. Settings: carregar os dois ficheiros .ps1
  3. Assignments: grupo do Entra + agenda

Em Devices › Manage devices › Scripts and remediations.

Acompanhar e atalhos

  • Resultados: Without issues · Issue fixed · Failed
  • Built-in: pacotes prontos, sem escrever scripts
  • On-demand: correr num só aparelho durante um pedido de ajuda

Em resumo

  • Trabalha de cima para baixo: delimitar → estado do serviço → portal → política → registos → corrigir ou escalar.
  • Inscrição falha? Licença, âmbito MDM e restrições. Conformidade falha? Ver a definição exata e fazer Sync. Conflict = duas políticas a disputar a mesma definição.
  • Troubleshoot por utilizador para casos individuais; remediações para problemas que se repetem.
🧪

Laboratório 02: gerir e manter dispositivos

6 exercícios, cerca de 100 minutos, no cenário Contoso Healthcare. Marca cada um quando o terminares — a página lembra-se do teu progresso neste navegador.

Aa

Glossário

Todas as siglas e termos desta sessão, explicados numa frase.