Depois de inscritos, os dispositivos precisam de cuidados todos os dias
Como dar regras aos computadores e telemóveis, verificar se as cumprem, mantê-los atualizados e descobrir o que correu mal — explicado sem jargão, com ecrãs e exemplos que podes experimentar.
Carrega no botão e vê os estados possíveis de uma política.
0
Onde ficámos e para onde vamos
No Capítulo 1 os dispositivos ganharam identidade e foram inscritos no Intune. Agora começa o trabalho do dia a dia: configurá-los, vigiá-los, atualizá-los e reparar o que falha.
Pensa nisto assimInscrever um carro numa frota é só o início. Depois é preciso: dar-lhe as regras da empresa (perfis), verificar na inspeção se as cumpre (conformidade), ver o painel de bordo (monitorização), levá-lo às revisões (atualizações) e, quando avaria, ir à oficina com as ferramentas certas (resolução de problemas).
As palavras-chave deste capítulo
Toca em cada cartão para o virar.
O caminho que vamos fazer
Perfis e conformidadeDar regras aos dispositivos e verificar se as cumprem.
Monitorizar e manterPainéis, relatórios, scripts automáticos e PowerShell.
Atualizações e ciclo de vidaAtualizar o Windows sem sustos; retirar e repor aparelhos.
Resolver problemasUm método passo a passo, registos e ferramentas de diagnóstico.
Nota sobre nomes“Microsoft Endpoint Manager” já não se usa desde outubro de 2022: hoje diz-se Microsoft Intune (nuvem) e Microsoft Configuration Manager (local). Os ecrãs desta página estão em inglês, como os portais reais, com a explicação em português. Todos são réplicas ilustrativas.
1
Perfis de configuração e políticas de conformidade
Como dizer aos dispositivos o que devem fazer, a quem enviar essas regras, como confirmar que são cumpridas, como trazer as antigas Políticas de Grupo para a nuvem e o que fazer quando algo falha.
Perfis e o seu papel
Criar perfis
Atribuir com grupos e filtros
Políticas de conformidade
Group Policy analytics
Resolver falhas
Perfis de configuração: o que são
Um perfil de configuração é um pacote de definições criado uma vez e enviado a muitos dispositivos ou utilizadores. Chega automaticamente quando o dispositivo é inscrito. Exemplos: ligar o BitLocker (encriptação do disco), exigir palavra-passe com 14 caracteres, configurar o Wi-Fi do escritório.
As definições do sistema aplicam-se de imediato; as definições do utilizador aplicam-se quando a pessoa entra no dispositivo. Assim acaba a configuração manual, aparelho a aparelho — os perfis são a “espinha dorsal” da gestão no Intune.
Pensa nisto assimO perfil é o professor que ensina a regra antes do teste (age de forma proativa). A política de conformidade é o teste que verifica se a regra foi aprendida (age de forma reativa). Funcionam separados, mas juntos garantem que tudo está como deve.
Exemplo práticoNa Contoso, um único perfil entrega a regra de palavra-passe com 14 caracteres e a rede Wi-Fi a todos os portáteis. Uma política de conformidade verifica depois se o disco está encriptado — e quem não estiver fica sem acesso ao email até resolver.
Os tipos de perfil
💻
Perfis de dispositivo
Aplicam-se ao aparelho, seja quem for que o usa. Wi-Fi, VPN, encriptação, câmara, Bluetooth.
👤
Perfis de utilizador
Seguem a pessoa para qualquer aparelho onde entre. Contas de email, definições de apps, restrições ao utilizador.
🗂️
Modelos administrativos
O poder das Políticas de Grupo para Windows gerido na nuvem: centenas de definições, sem servidores locais.
🧪
Perfis personalizados
OMA-URI (Windows) ou Plist (Apple) para definições que não existem nos outros tipos. Exigem conhecimento técnico.
Perfil de dispositivo ou de utilizador?
Para cada necessidade, escolhe o tipo de perfil certo.
Camadas e conflitosPodes atribuir perfis a grupos de segurança, grupos de dispositivos ou pessoas, e vários perfis podem acumular-se no mesmo aparelho. Se dois perfis definirem a mesma definição com valores diferentes, aparece o estado Conflict, que tem de ser resolvido à mão. (O material do curso refere que, na maioria dos casos, prevalece o último perfil aplicado.)
Três formas de criar um perfil
Definições organizadas por categoria: segurança, conectividade, sistema. Usa quando a necessidade cabe numa “gaveta” conhecida — firewall, antivírus, restrições do dispositivo.
Exemplo: um modelo de restrições do dispositivo + proteção de endpoints para Windows 11.
Pesquisa por nome entre milhares de definições e junta só as que precisas num perfil “magro”. É a melhor opção quando os modelos não cobrem o cenário. Experimenta a pesquisa no ecrã abaixo.
Envia definições fora das opções normais através de OMA-URI (Windows) ou Plist (Apple). Exige sintaxe exata — maior risco. Guarda para definições que não existem nos outros tipos.
Propriedade (empresa ou pessoal) e categorias próprias
Tipo de associação (Entra ou híbrido)
Como se comportam
São verificados a cada sincronização: se o aparelho mudar, a atribuição ajusta-se
Basta um filtro de exclusão coincidir para o aparelho sair
Só se aplica se a plataforma suportar as definições
Estratégia
Grupos para a lógica do negócio (departamentos, regiões, funções). Filtros para critérios técnicos (propriedade, modelo, sistema). Testa num grupo-piloto pequeno, confirma e só depois alarga.
Políticas de conformidade
Uma política de conformidade é uma lista de verificação. Cada política tem três categorias de definições:
❤️
Saúde do dispositivo
Antivírus ativo
BitLocker (Windows) ou FileVault (Mac) ligado
Arranque seguro (Secure Boot)
🛡️
Segurança do sistema
Versão mínima do sistema
Palavras-passe fortes e firewall
Chip TPM presente
Deteção de jailbreak / root
🚦
Acesso Condicional
O Intune informa o Entra ID do estado
Aparelhos não conformes ficam bloqueados no Teams, SharePoint e Exchange
PlataformaWindows, macOS, iOS ou Android.
Período de tolerânciaTempo para corrigir antes de bloquear (ex.: 30 dias).
AtribuirA um grupo de segurança do Entra ID.
MonitorizarTaxa de conformidade, falhas mais comuns, estado por aparelho.
Cria-se no centro de administração do Intune, em Devices. O resultado é Compliant (cumpre tudo) ou Non-compliant (primeiro notifica, depois aplica as consequências).
Testa um dispositivo contra a política
Política “Windows — Base de segurança”: BitLocker, antivírus, firewall, Secure Boot e Windows 11 23H2 ou superior. Muda o estado do portátil da Maria:
Trazer as Políticas de Grupo para a nuvem: Group Policy analytics
Muitas empresas têm anos de Políticas de Grupo (GPO) no Active Directory local. O Group Policy analytics analisa essas políticas e diz quais existem no Intune — criando um plano de migração baseado em dados.
Supported
Equivalente direto no Intune. Migrar primeiro — vitórias rápidas que provam a abordagem.
Partially supported
Existe, mas com menos alcance (a GPO cobre 10 aspetos, o Intune 6). O relatório explica as diferenças e a abordagem recomendada.
Not supported
Sem equivalente na nuvem (obsoleto ou só local). Opções: OMA-URI personalizado, outro controlo, ou aceitar que não se aplica.
intune.microsoft.com › Devices › Manage devices › Group Policy analytics
Group Policy analytics
Import · Refresh · Migrate
Group policy name
Active Directory target
MDM support
Targeted in AD
Clinica-Security-Baseline
contoso.local/Workstations
86%
Yes
Clinica-Browser-Settings
contoso.local/Workstations
61%
Yes
Legacy-Printers-Map
contoso.local/Admin
18%
Yes
Réplica ilustrativa. A coluna “MDM support” mostra a percentagem de definições de cada GPO que existe no Intune.
Migração em fases
ExportarCópias de segurança das GPO na consola GPMC.
CarregarNo Group Policy analytics do Intune.
Rever o relatórioPor definição (cada uma etiquetada) e por GPO (prontidão geral).
Fase 1Migrar as GPO de segurança suportadas.
Fase 2Planear alternativas para as parciais.
Fase 3Redesenhar ou abandonar as não suportadas.
Dica: começa pelas GPO de segurança mais críticas. A análise mostra o trabalho total antes de começar, preserva anos de decisões e dá dados concretos para as conversas com a direção.
Quando uma política não se aplica
A visibilidade diz-te o que falhou; um método diz-te porquê. Primeiro, conhece os estados:
SuccessAplicada sem problemas.
ErrorPrecisa de investigação.
PendingÀ espera de sincronização. Dá tempo ou força um Sync.
Not applicablePlataforma errada. Não é uma falha.
ConflictDuas políticas definem a mesma coisa com valores diferentes.
Onde olhar (do geral ao detalhe)
Visão da política: Devices → Configuration / Compliance — contagens por estado
Por dispositivo: Device status ou User status
Por definição: abre um dispositivo e vê qual definição falhou
Causas mais comuns
Âmbito: grupo ou filtro errado exclui o aparelho
Elegibilidade: não inscrito, não conforme ou sem licença
Atraso: aparelho desligado ou sem sincronizar
Conflito: duas políticas com valores diferentes
Como corrigir
Verificar a atribuição (grupo e filtros)
Verificar a elegibilidade e fazer Sync
Usar Troubleshooting + support
Corrigir e voltar a testar até “Success”
Dicas de campo: sincroniza antes de escalar · olha dos dois lados (vista da política e vista do dispositivo) · resolve os conflitos na origem.
Em resumo
Perfis configuram (proativos); políticas de conformidade verificam (reativas) e alimentam o Acesso Condicional.
Perfil de dispositivo para regras do aparelho; perfil de utilizador para o que deve seguir a pessoa.
Grupos para o negócio, filtros para os detalhes técnicos. Group Policy analytics para planear a migração das GPO.
2
Monitorizar e manter os dispositivos
Como saber se as regras chegam onde devem, medir a saúde da frota, corrigir problemas automaticamente, tirar relatórios e automatizar tarefas repetitivas.
Papel da monitorização
Endpoint Analytics
Remediações
Anéis de atualização
Saúde no centro do Intune
Relatórios
PowerShell
Para que serve monitorizar
Monitorizar é confirmar que as políticas certas chegam às pessoas e aos dispositivos certos. Olha-se para o estado de cada perfil (Succeeded, Error, Conflict, Pending, Not applicable) e para os relatórios que mostram falhas de atribuição, problemas por definição e conflitos.
Com o que se descobre, melhora-se a segmentação, reduzem-se conflitos e corrigem-se problemas. Depois de uma alteração, fazer Sync obriga o dispositivo a ligar-se e confirma o resultado.
Pensa nisto assimOs dispositivos “telefonam para casa” regularmente. A maioria liga ao Intune mais ou menos de 8 em 8 horas; os acabados de inscrever ligam mais vezes. Se mudares uma regra agora, um portátil pode só a receber na próxima chamada — a não ser que lhe digas “liga já” com o botão Sync.
Endpoint Analytics: o painel de saúde
O Endpoint Analytics recolhe dados (telemetria) dos dispositivos e dá uma pontuação de 0 a 100 à experiência dos utilizadores. Permite comparar modelos e dispositivos para encontrar o hardware que está a ter pior desempenho, e sugere correções por ordem de prioridade.
Réplica ilustrativa do painel do Endpoint Analytics. Os valores são de exemplo.
Exemplo práticoO helpdesk recebe muitas queixas de “o PC demora imenso a ligar”. Antes de mexer em qualquer coisa, abre o Startup performance do Endpoint Analytics: descobre que são sobretudo os portáteis de um modelo antigo e que uma aplicação no arranque acrescenta 40 segundos. Só depois decide a correção.
Remediações: detetar e corrigir automaticamente
Uma remediação é um par de scripts (pequenos programas PowerShell): o script de deteção verifica se o problema existe; se existir, o script de remediação corrige-o. Podes usar pacotes prontos da Microsoft ou criar os teus.
🔍
Como funciona
Deteção → se encontrar o problema → remediação. Caminho: Devices › Manage devices › Scripts and remediations.
⏰
Agenda
Corre uma vez, de hora a hora ou diariamente — sozinho.
📊
Acompanhar
Ver dispositivos com problema detetado, corrigido, com sucesso ou com falha. Run remediation corrige já um aparelho específico.
(No Módulo 4 vês um exemplo completo de script.)
Atualizações do Windows: o que vigiar
Há dois mecanismos que trabalham juntos — vais conhecê-los em detalhe no Módulo 3:
📍
Política de feature update
Fixa que versão do Windows os aparelhos devem ter. Obrigatória ou opcional. Evita que versões “fujam” sem querer.
⏱️
Anel de atualização
Controla quando e como: adiamentos, prazos, reinícios, horas ativas e notificações. Permite lançamentos por fases.
Ver a saúde de um dispositivo no Intune
❓
Três perguntas rápidas
O dispositivo está a ligar-se?
As políticas estão a aplicar-se?
Que definição causa a não conformidade?
🗃️
Ficha do dispositivo
Última ligação (last check-in)
Hardware e sistema
Apps descobertas
Estado de conformidade
🧾
Vista das políticas
Erros de configuração
Falhas de atribuição
Conflitos
Estado de configuração das apps
🛠️
Agir
Sync para atualizar
Rever definições que falharam
Resolver conflitos
Ajustar atribuições e filtros
Voltar a testar
Relatórios: inventário e conformidade
Devices › All devices → escolher colunas e filtros → Export para CSV. Analisar sistema, propriedade, última ligação e estado.
Atenção: não existe um relatório próprio de “inventário” em Reports. Para um auditor que quer todos os aparelhos, versões e última ligação, o caminho é este.
Reports › Device compliance → gerar a vista de resumo → rever a postura geral → identificar conformes e não conformes.
Filtrar por sistema, propriedade e estado; perceber porquê os aparelhos não estão conformes; ver se o problema é isolado ou generalizado.
Ver a evolução ao longo do tempo, detetar quedas após mudanças de política ou atualizações, validar o impacto de um lançamento e priorizar correções. Passa o rato no gráfico abaixo.
Réplica ilustrativa. A queda no dia 9 coincide com uma nova política de encriptação.
Automatizar com PowerShell e Microsoft Graph
Quando uma tarefa se repete todos os dias (ex.: exportar a lista de aparelhos não conformes e enviá-la por email), vale a pena automatizá-la. O Microsoft Graph é a “porta de serviço” que dá acesso aos dados do Intune com as devidas permissões; o PowerShell é a linguagem que usa essa porta.
Dados do IntuneDispositivos, políticas, conformidade, apps, estados.
Microsoft GraphAcesso com permissões aos dados e operações.
# 1. Instalar o módulo (uma vez)Install-Module Microsoft.Graph -Scope CurrentUser
# 2. Ligar com permissão só de LEITURA (menor privilégio)Connect-MgGraph -Scopes "DeviceManagementManagedDevices.Read.All"# 3. Exemplo: exportar os dispositivos não conformes para CSVGet-MgDeviceManagementManagedDevice -All |
Where-Object { $_.ComplianceState -eq "noncompliant" } |
Select-Object DeviceName, UserPrincipalName, OperatingSystem, LastSyncDateTime |
Export-Csv"C:\Relatorios\nao-conformes.csv" -NoTypeInformation
Cenários comuns
Exportar listas de saúde e conformidade
Acompanhar desvios de conformidade entre grupos
Encontrar aparelhos que não se ligaram
Lançar ações ou relatórios em massa
Menor privilégio
Começa com permissões só de leitura para relatórios. Pede permissões de escrita apenas quando o script tiver mesmo de alterar recursos do Intune.
Em resumo
Os dispositivos ligam-se a cada ~8 horas; Sync força uma ligação imediata.
Endpoint Analytics descobre e mede problemas; Remediações corrigem-nos automaticamente.
Inventário: Devices › All devices › Export. Tarefas repetitivas: PowerShell + Microsoft Graph.
3
Atualizações do Windows e ciclo de vida
Como manter o Windows atualizado sem partir nada: tipos de atualização, anéis, Hotpatch, canais, Windows Autopatch, resolução de falhas — e o que fazer quando um aparelho sai de serviço.
Modelo de serviço
Anéis e feature updates
Hotpatch
Canais de serviço
Windows Autopatch
Resolver falhas
Retirar e repor
Os tipos de atualização
Pensa nisto assimAs atualizações de qualidade são as revisões mensais do carro (óleo, travões — segurança). As de funcionalidades são mudar para o modelo novo (duas vezes por ano, mudanças grandes). As de pré-visualização são o test-drive de algo que ainda não saiu.
🩹
Quality (qualidade)
Mensais: correções de segurança e de erros. Devem chegar depressa — primeiro a um anel de teste.
✨
Feature (funcionalidades)
Duas vezes por ano: mudanças maiores. Lançar por fases ao longo de semanas.
🔬
Preview
Opcionais. Para validar antes do lançamento oficial.
Equilíbrio entre rapidez e estabilidade: envia as atualizações de segurança rapidamente para um anel de teste, valida durante 1 a 2 semanas e só depois alarga. Cada tipo de atualização precisa do seu plano.
Janela de suporte: cada versão do Windows tem uma data de fim de suporte. Adiar atualizações só funciona dentro dessa janela — é preciso atualizar antes de ela fechar. Exemplo: o Windows 10 21H2 deixou de ter suporte a 13 de junho de 2023. Acompanha o fim de suporte de cada dispositivo.
Anéis de atualização: por ondas
Em vez de atualizar todos os PCs no mesmo dia (e arriscar que um problema pare a empresa inteira), divide-se a frota em anéis. Cada anel tem um adiamento (deferral): quantos dias espera depois de a Microsoft lançar a atualização.
Vê as ondas a avançar
Como se criam
Devices › Update rings for Windows 10 and later › Create profile. Define-se o adiamento de cada anel.
Anéis sobrepostos
Se um aparelho estiver em dois anéis, o Intune aplica o adiamento menos restritivo.
Usa os dois
A política de feature update fixa a versão; os anéis controlam o momento.
Vigia cada anel
Conformidade por anel, aparelhos à espera de reinício, falhas — investigar antes de avançar.
When Hotpatch is available, apply without restarting
Allow
Automatic update behavior
Auto install at maintenance time
Active hours start / end
8 AM — 6 PM
Deadline for quality updates (days)
3
Réplica ilustrativa das definições de um anel “Standard”. Os nomes exatos no portal podem variar ligeiramente.
Hotpatch: atualizar sem reiniciar
Pensa nisto assimNormalmente, uma atualização de segurança obriga a desligar e voltar a ligar o PC. O Hotpatch é como trocar um pneu com o carro em andamento: a correção é aplicada na memória, enquanto o Windows está a trabalhar.
Corrige na memóriaO núcleo e componentes do sistema são corrigidos com o Windows a funcionar.
Sem reinícioSessões, apps e trabalho continuam.
Operações seguemServidores, salas de negociação, medicina e fábricas ficam ligados.
Fica permanenteNo próximo reinício planeado, a correção é gravada de vez.
Este PC pode usar Hotpatch?
Combinar com adiamentos: dentro de um anel, Hotpatch a 0 dias para correções urgentes e restantes atualizações de qualidade com, por exemplo, 7 dias para teste. Ativa-se em Devices › Update rings (Win 11) › Hotpatch = Yes.
Canais de serviço
🚀
Current Channel
Funcionalidades duas vezes por ano. Para apps modernas e quem adota depressa. Precisa de testes trimestrais. Serve aparelhos de negócio normais.
🧪
Preview Channel
Versões Windows Insider. Para validar funcionalidades antes de saírem. Só num pequeno grupo-piloto — nunca em produção.
🏭
Enterprise LTSC
Funcionalidades a cada 2–3 anos; segurança e qualidade continuam todos os meses. Para equipamento médico, industrial, quiosques e apps antigas. O LTSC 21H2 tem suporte até janeiro de 2027.
AtençãoO canal define-se pelo Autopilot ou por um perfil de configuração e não pode ser mudado sem reinstalar o Windows. Testa versões novas em 60–90 dias e faz um piloto antes de grandes transições. O antigo Semi-Annual Channel está a ser descontinuado.
Windows Autopatch: deixar a Microsoft gerir as ondas
O Windows Autopatch automatiza do princípio ao fim as atualizações do Windows e das Microsoft 365 Apps — não é preciso criar anéis à mão. Ele próprio divide os dispositivos em ondas:
As ondas do Autopatch
Pré-requisitos
Windows 10 21H2 ou Windows 11 Pro / Enterprise / Education
Inscrição no Intune baseada em dispositivo
Intune Premium (ou Microsoft 365 E3 / E5)
Microsoft 365 Apps instaladas
Ativar e acompanhar
Ativar em Tenant administration › Windows Autopatch
Piloto com aparelhos da TI durante 4–6 semanas
Acompanhar o painel: saúde das ondas, atualizações em pausa, conformidade — objetivo 95% ou mais
Regra importanteUm dispositivo não pode estar num anel do Autopatch e num anel de atualização separado para o mesmo tipo de atualização.
Quando as atualizações falham
DiagnosticarLer os relatórios de conformidade e dos anéis.
PausarPausar o anel se as falhas passarem dos 5%.
CorrigirTratar a app, o driver ou o disco.
💾
Espaço em disco
São precisos 10–15 GB livres. Discos quase cheios falham a meio da instalação.
Mudanças na API partem apps antigas; drivers desatualizados bloqueiam a atualização.
🔧
BIOS / firmware
BIOS antigas sem VBS ou UEFI causam falhas.
🧮
Falhas em grupo
O mesmo erro em muitos aparelhos = uma causa comum.
# Ferramentas no próprio dispositivoGet-WindowsUpdateLog# junta os registos do Windows Update num ficheiro legívelSetupDiag.exe# encontra a causa de falhas na instalação de uma versão nova# Registos CBS e DISM: C:\Windows\Logs\CBS\CBS.log e C:\Windows\Logs\DISM\dism.log
Exemplo práticoUm feature update foi para 200 PCs piloto: 180 com sucesso, 20 com o erro 0x8024401C. Os utilizadores desses 20 têm menos de 2 GB livres. Causa: falta de espaço. Solução: ajudá-los a libertar pelo menos 10 GB.
Fim de linha: retirar, apagar ou repor
Quando um aparelho muda de mãos, sai da empresa ou é roubado, há três ações. Escolhe uma situação:
Que ação usar?
Escolhe uma situação.
Retire
Wipe
Reset
O que faz
Tira o aparelho do Intune; os dados ficam
Apaga dados e apps da empresa
Reposição de fábrica — como novo
Dados pessoais
Ficam (ficheiros e apps)
Ficam intactos
Tudo apagado
Quando usar
Saída de funcionário, fim de BYOD
Reatribuir um aparelho
Novo dono; arranca na instalação do Windows
Depois
Fica nos relatórios 90 dias e depois desaparece
Reinscrição imediata
Reinscrever via Autopilot ou manualmente
Antes de carregar no botãoFaz cópia de segurança e avisa o utilizador. Aparelho roubado: apagar, nunca só retirar. Para frotas grandes há ações em massa; regista o ID, o dono e a data para auditoria. Nota: estas definições seguem o material do curso; no portal real, a ação “Wipe” tem opções (por exemplo, manter o estado de inscrição e a conta do utilizador) e existem também “Fresh start” e “Autopilot Reset” — lê sempre a descrição antes de confirmar.
Em resumo
Qualidade = mensal e urgente; funcionalidades = duas vezes por ano, por fases. Atualiza antes de a janela de suporte fechar.
Anéis controlam quando; feature update policy controla qual versão. Hotpatch = segurança sem reinício. Autopatch = ondas automáticas.
Retire para saídas e BYOD; Wipe para reatribuir; Reset para um novo dono; roubado → apagar.
4
Resolver problemas de dispositivos e políticas
Um método em seis fases, as duas “portas” onde os dispositivos costumam ficar presos, conflitos entre políticas, registos de diagnóstico, a ferramenta de diagnóstico por utilizador e scripts que corrigem sozinhos.
Fluxo de resolução
Inscrição e conformidade
Conflitos
Registos e diagnóstico
Troubleshooting blade
Scripts de remediação
O método: de cima para baixo, em 6 fases
Pensa nisto assimComo um médico: primeiro pergunta onde dói e desde quando (delimitar), verifica se há uma epidemia na cidade (estado do serviço), faz o exame geral (portal), depois exames específicos (políticas e registos) e por fim trata ou encaminha para o especialista (corrigir ou escalar).
Com o CopilotO Microsoft Copilot no Intune ajuda a triar mais depressa, com pedidos como “Porque é que este dispositivo não está conforme?” ou “Compara este dispositivo com o Desktop01”. Há agentes dedicados para rever alterações, retirar dispositivos, configurar políticas e corrigir vulnerabilidades.
As duas “portas”: inscrição e conformidade
A inscrição põe o dispositivo sob gestão; a conformidade mantém-no dentro das regras. Se falhar qualquer uma, o Acesso Condicional bloqueia — e o utilizador fica sem trabalhar.
Sintomas: “versão não suportada”, “aparelhos pessoais não permitidos” ou “número máximo de dispositivos atingido”; erros 80180014 / 80180003 durante a inscrição MDM; a configuração termina mas o aparelho nunca aparece no Intune.
Licença e âmbito MDM: o utilizador tem licença do Intune? O MDM user scope abrange-o? (A pessoa pode entrar no Entra ID com sucesso e mesmo assim, sem licença, o aparelho não fica registado no Intune.)
Restrições de inscrição: a causa mais comum — plataforma (sistema + propriedade) e limite de dispositivos.
Autopilot / ADE: o hash de hardware ou o número de série está atribuído a um perfil sincronizado?
Sintomas: de repente sem acesso ao Teams, Outlook ou Microsoft 365; estado Not compliant ou In grace period; Not evaluated — a política nunca chegou ou não se aplica.
Descobrir a definição que falha: Devices → All devices → Device compliance mostra exatamente qual.
Ver a sincronização: conforme no aparelho, mas desatualizado na nuvem → Sync.
Rever a atribuição: aparelhos sem política atribuída contam como conformes por defeito — muda esta definição (“Mark devices with no compliance policy assigned as: Not compliant”).
Investigar “Not evaluated”: a política não chegou — ver a hora da última ligação e se o sistema está abrangido.
Boas práticas: 3 dias de tolerância para falhas pequenas · email automático com instruções de correção · cruzar com os registos de início de sessão do Acesso Condicional.
Conflitos entre políticas
Política A Desativar a câmara Atribuída a: All Devices
⚡ CONFLICT mesma definição, valores diferentes
Política B Ativar a câmara Atribuída a: Marketing
Um portátil do Marketing recebe as duas. Qual ganha? Depende do tipo de políticas. Escolhe a combinação:
O que acontece quando duas políticas se sobrepõem?
Escolhe uma combinação.
Encontrar o conflito
Vista do perfil → coluna Status
Vista do dispositivo → Device configuration
O estado Conflict mostra as definições em sobreposição
Portal de Troubleshoot → ver os grupos do utilizador
Resolver o conflito
Adicionar grupos de exclusão à política mais geral (ex.: excluir o Marketing da Política A)
Juntar as definições sobrepostas num só perfil do Settings Catalog
Registos e diagnóstico
☁️
À distância, pelo Intune
Devices › All devices → escolher o Windows com problema → Collect diagnostics
Monitor › Device diagnostics → menu da linha → Download
Abrir MDMDiagReport.html (políticas aplicadas) e os ficheiros .evtx (eventos)
Com Copilot: escolher o aparelho → Summarize with Copilot
💻
No próprio dispositivo
Windows: Definições › Contas › Aceder ao trabalho ou escola › Info › Create report → guardado em C:\Users\Public\Documents\MDMDiagnostics\
iOS / Android: Portal da Empresa → Send logs (no iOS, abanar o telemóvel) → devolve um Incident ID para o suporte
No Windows, os eventos de gestão estão no Visualizador de Eventos → Applications and Services Logs → Microsoft → Windows → DeviceManagement-Enterprise-Diagnostics-Provider → Admin. Clica nos eventos:
Startup performance — tempo de arranque e o que o atrasa
Application reliability — taxa de falhas por app
Work from anywhere — preparação de identidade e gestão na nuvem
Advanced Analytics — relatórios mais profundos (licença Intune Suite à parte)
Experimenta: o caso do iPad da Alex
A ferramenta Troubleshoot (Troubleshooting + support › Troubleshoot) mostra numa só página tudo sobre um utilizador: licença, grupos, dispositivos, políticas, apps e falhas de inscrição. Segue o pedido de ajuda:
Scripts de remediação: corrigir sem intervenção
O script de deteção corre na agenda definida e termina com um código: exit 0 = está tudo bem, não faz mais nada; exit 1 = encontrou o problema e chama o script de remediação, que corrige em silêncio.
Exemplo práticoDepois de uma instalação de software, o serviço “Hora do Windows” fica desativado de poucos em poucos dias — e isso parte a autenticação Kerberos. Uma política de conformidade só iria marcar os aparelhos como não conformes; uma remediação corrige-os sozinha, sempre que acontecer.
# Verifica se o serviço Hora do Windows (W32Time) está a funcionar
$svc = Get-Service -Name "W32Time"if ($svc.Status -eq "Running" -and $svc.StartType -ne "Disabled") {
Write-Output"OK: W32Time a funcionar"exit 0 # saudável — nada a fazer
} else {
Write-Output"Problema: W32Time parado ou desativado"exit 1 # problema — o Intune corre o script de remediação
}
# Repõe o arranque automático e inicia o serviçoSet-Service -Name "W32Time" -StartupType Automatic
Start-Service -Name "W32Time"
w32tm /resync /force
Write-Output"W32Time reposto"exit 0
Usos típicos
Reiniciar serviços parados
Limpar caches antigas
Garantir chaves de registo
Reparar atalhos estragados
Implementar
Basics: dar nome ao pacote
Settings: carregar os dois ficheiros .ps1
Assignments: grupo do Entra + agenda
Em Devices › Manage devices › Scripts and remediations.
Acompanhar e atalhos
Resultados: Without issues · Issue fixed · Failed
Built-in: pacotes prontos, sem escrever scripts
On-demand: correr num só aparelho durante um pedido de ajuda
Em resumo
Trabalha de cima para baixo: delimitar → estado do serviço → portal → política → registos → corrigir ou escalar.
Inscrição falha? Licença, âmbito MDM e restrições. Conformidade falha? Ver a definição exata e fazer Sync. Conflict = duas políticas a disputar a mesma definição.
Troubleshoot por utilizador para casos individuais; remediações para problemas que se repetem.
🧪
Laboratório 02: gerir e manter dispositivos
6 exercícios, cerca de 100 minutos, no cenário Contoso Healthcare. Marca cada um quando o terminares — a página lembra-se do teu progresso neste navegador.
Aa
Glossário
Todas as siglas e termos desta sessão, explicados numa frase.