WS-10654 · Capítulo 4
WS-10654 - Endpoint Administrator · Capítulo 4

Quando alguém clica no link errado, a defesa trabalha sozinha

Antivírus que aprende, discos que ninguém consegue ler, regras que bloqueiam o acesso a um portátil infetado, túneis seguros para o telemóvel e certificados digitais — explicado em linguagem simples, com ecrãs e exemplos para experimentar.

Começar pelo princípio
🎣UtilizadorClica num link de phishing
🛡️DefenderDeteta malware · risco Alto
📋IntuneMarca o PC como não conforme
🚦Acesso CondicionalBloqueia Teams e Microsoft 365
🧹CorreçãoAnálise antivírus · acesso volta
Carrega no botão e vê a cadeia Zero Trust a funcionar automaticamente.
0

De gerir para proteger

Nos Capítulos anteriores, os dispositivos foram inscritos, configurados e receberam apps. Agora vamos defendê-los: contra vírus e ataques, contra o roubo do disco, contra acessos a partir de aparelhos comprometidos — e dar-lhes ligações e identidades seguras.

Pensa nisto assimPensa num banco. O Defender são as câmaras e os seguranças que veem tudo. A encriptação é o cofre: mesmo que roubem a gaveta, não a abrem. A redução da superfície de ataque tranca as janelas que ninguém usa. A conformidade é o controlo à porta. O Microsoft Tunnel é o carro blindado entre a agência e a sede. E a Cloud PKI emite os crachás oficiais que provam quem é quem.

As palavras-chave deste Capítulo

Toca em cada cartão para o virar.

O caminho que vamos fazer

Defender for EndpointLigar os aparelhos, políticas de segurança, investigar incidentes.
EncriptaçãoBitLocker, chaves de recuperação e auditoria.
Ameaças avançadasShadow IT, regras ASR e Zero Trust.
ConformidadeVerificar, avisar, bloquear e corrigir.
Microsoft TunnelVPN segura para telemóveis, até sem inscrição.
Cloud PKICertificados emitidos e renovados automaticamente.
Nota sobre nomes e ecrãs“Microsoft Endpoint Manager” já não se usa desde outubro de 2022: hoje é Microsoft Intune. Os ecrãs desta página estão em inglês, como nos portais reais, e são réplicas ilustrativas com nomes fictícios.
1

Microsoft Defender for Endpoint com o Intune

O que é o Defender, como ligar os dispositivos a ele através do Intune, que políticas de segurança aplicar e como investigar e responder a um ataque.

  • Papel do Defender
  • Onboarding
  • Linhas de base e políticas
  • Políticas EDR
  • Investigar e responder
  • Triar incidentes no Defender XDR

Mais do que um antivírus

📡

Sensores nos dispositivos

Recolhem atividade de processos, rede, ficheiros, registo e utilizadores — com impacto mínimo para quem trabalha.

☁️

Serviço na nuvem

Analisa os sinais com informação de ameaças da Microsoft, aprendizagem automática e análise de comportamento.

🔗

Integrações

Liga-se ao Microsoft Defender XDR, alimenta o Intune e o Acesso Condicional do Entra e inclui gestão de vulnerabilidades.

Pensa nisto assimUm antivírus clássico é um porteiro com uma lista de caras procuradas: só trava quem está na lista. O Defender é uma equipa de segurança com câmaras em todas as salas, que repara em comportamentos estranhos (alguém a tentar abrir cofres às 3 da manhã), mesmo que a pessoa nunca tenha sido vista antes. Funciona em Windows, macOS, Linux, Android e iOS/iPadOS.

Inclui EDR (deteção e resposta), ASR (redução da superfície de ataque), advanced hunting (procurar ameaças com consultas), AIR (investigação e resposta automáticas) e informação sobre vulnerabilidades.

Ligar os dispositivos ao Defender (onboarding)

Recomendado: uma política de Endpoint detection and response (EDR) no Intune. Há uma política pré-configurada para ser rápido, ou uma personalizada para mais controlo.

Com a ligação Intune–Defender ativa, define o tipo de pacote como Auto from connector: o Intune vai buscar sozinho o pacote de onboarding. É a forma com menos trabalho.

intune.microsoft.com › Endpoint security › Endpoint detection and response › Create policy
Create profile · Windows · Endpoint detection and response
Basics › Configuration settings › Scope tags › Assignments › Review + create
Microsoft Defender for Endpoint client configuration package type
Auto from connector
Sample Sharing
All
Assignments
GRP-Dispositivos-Windows

O que faz: envia aos aparelhos as definições do teu tenant Defender para começarem a enviar telemetria de segurança. O que não substitui: antivírus, firewall, proteção web e ASR continuam a ser políticas à parte.

Réplica ilustrativa de uma política EDR no Intune.

Linhas de base e políticas de segurança

Uma linha de base de segurança (security baseline) é um conjunto de definições recomendadas pela Microsoft, pronto a usar. Em Endpoint security › Security baselines, cria-se um perfil Microsoft Defender for Endpoint Security Baseline, revê-se as predefinições, muda-se só o necessário, faz-se um piloto e monitoriza-se o estado, os aparelhos e os conflitos.

Para necessidades específicas, o nó Endpoint security tem políticas focadas:

🦠

Antivirus

Definições do Microsoft Defender Antivirus.

🔒

Tamper Protection

Impede que alguém (ou um malware) desligue a proteção.

🧱

Attack surface reduction

Regras que bloqueiam técnicas comuns de ataque.

🔥

Firewall

Controla o tráfego de rede que entra e sai.

📡

EDR

Liga os aparelhos ao Defender.

ConflitosSe uma linha de base e uma política de antivírus definirem a mesma coisa com valores diferentes, o conflito aparece no centro de administração do Intune, nas páginas de estado da política.

Experimenta: investigar um incidente

No portal Microsoft Defender, em Investigation & response › Incidents & alerts › Incidents, um incidente junta alertas relacionados numa só “história”. Explora os separadores e as ações:

security.microsoft.com › Incidents › Multi-stage incident involving initial access & lateral movement
Incident #4127 — Phishing leading to credential theft
HighActive
Category: Initial access, Lateral movement · Assets: 2 devices, 1 user · Owner: Unassigned
Réplica ilustrativa de um incidente no Microsoft Defender XDR. As ações também existem na página do dispositivo e no Action center.

As cinco perguntas da triagem

Para o incidente acima, toca em cada pergunta para ver a resposta.

Escolhe uma pergunta.
Prioridades na filaFiltra pelos sinais mais perigosos: utilizadores privilegiados, dispositivos críticos, malware ativo ou movimento lateral (o atacante a saltar de um PC para outro). Um incidente grave com uma conta de administrador nunca se fecha como “informativo”, e também não se apaga tudo à pressa — atribui-se, etiqueta-se, resume-se e escala-se.

Em resumo

  • O Defender junta sensores nos aparelhos + análise na nuvem; vai muito além do antivírus.
  • Onboarding de Windows: política EDR no Intune com Auto from connector.
  • Triagem: o que, quem, se está ativo, que impacto, que próximo passo. Ações: isolar, analisar, quarentena, AIR.
2

Encriptação dos dispositivos e políticas de segurança

Porque é que encriptar o disco é obrigatório, como configurar o BitLocker com o Intune, o que fazer quando alguém precisa da chave de recuperação e como confirmar que toda a frota está protegida.

  • Porquê encriptar
  • Políticas BitLocker
  • Chaves de recuperação
  • Monitorizar
  • Auditar com o Defender

Porque não basta a palavra-passe

O ecrã de bloqueio só protege o Windows enquanto está a funcionar. Se alguém tirar o disco e o ligar a outro computador, ou arrancar o PC com uma pen USB, consegue ler tudo — a não ser que o disco esteja encriptado.

Experimenta: roubaram o portátil e tiraram o disco

O que o ladrão vê ao abrir Doentes_2026.xlsx:

💽

Dados em repouso

Encriptar protege os dados guardados no disco, mesmo com o PC desligado.

⚖️

“Porto seguro” legal

RGPD, HIPAA, PCI-DSS: um portátil encriptado perdido é perda de hardware, não uma fuga de dados a reportar.

🔑

Recuperação da chave

Os administradores obtêm a chave no Entra; os utilizadores podem consegui-la sozinhos no portal MyAccount.

A cadeia da encriptação

EncriptarBitLocker / FileVault: o disco fica ilegível sem a chave; o TPM liga-a ao aparelho.
Guardar a chaveO perfil do Intune ativa a encriptação em silêncio e envia a chave de recuperação para o Entra ID.
AvaliarA cada ligação, verifica-se o estado; assinala-se se estiver desligada ou danificada.
Aplicar (Zero Trust)Não conforme → sem acesso ao Microsoft 365 e à VPN até voltar a encriptar.

Configurar o BitLocker: três decisões

1 · Tipo de política

  • Endpoint security › Disk encryption — focada (recomendado: uma política BitLocker separada)
  • Settings catalog — juntar com outras definições
  • No Windows 11, acrescentar Personal Data Encryption (PDE) para os ficheiros do utilizador

2 · Encriptação

  • Encriptar o disco do sistema e os fixos; restringir os removíveis
  • Cifra: XTS-AES 128 ou 256 (definida na primeira encriptação)
  • Arranque: só TPM = silencioso · TPM + PIN = mais forte
  • Guardar a chave no Entra ID

3 · Lançamento

  • Atribuir a grupos de dispositivos
  • Silencioso se o aparelho estiver pronto; caso contrário, com avisos ao utilizador
  • Monitorizar o relatório de encriptação e a conformidade
intune.microsoft.com › Endpoint security › Disk encryption › Create policy · BitLocker
Create profile · Windows · BitLocker
Require Device Encryption
Enabled
Allow Warning For Other Disk Encryption
Disabled (permite encriptação silenciosa)
Choose drive encryption method and cipher strength (OS drives)
XTS-AES 256-bit
Configure TPM startup
Allow TPM
Configure TPM startup PIN
Do not allow startup PIN with TPM
Save BitLocker recovery information to AD DS / Entra ID
True
Do not enable BitLocker until recovery information is stored
True
Configure Recovery Password Rotation
Refresh on for Entra-joined devices
Réplica ilustrativa de uma política silenciosa (só TPM). As duas linhas “recovery information” garantem que existe uma chave guardada antes de a encriptação começar.
Só TPMTPM + PIN
ExperiênciaSilenciosa — o utilizador não vê nada no arranquePede um PIN em cada arranque
SegurançaBoaMais forte
Ideal paraLançamento em massa com pouca fricçãoAparelhos de alto risco

Chaves de recuperação: guardar uma vez, recuperar muitas, trocar sempre

Às vezes o PC pede a chave de recuperação (ex.: depois de uma atualização da BIOS). Percorre o que acontece:

FaseAçãoO que aconteceEstado
ConstruirGuardarA chave é guardada no Entra ID antes de o BitLocker encriptarRecuperável
DesbloquearSelf-serviceO utilizador entra no Company Portal ou no MyAccount e vê a chave do seu aparelhoDesbloqueado
AjudarHelpdeskO suporte confirma a pessoa e o ID da chave e lê-a na ficha do aparelho no IntuneAuditado
TrocarRenovarAção remota no Intune ou rotação automática depois de cada utilizaçãoRenovado
Menor privilégioPara que só o suporte leia as chaves: uma função de helpdesk integrada, ou uma função personalizada com apenas a permissão microsoft.directory/bitlockerKeys/key/read, limitada aos aparelhos que essa equipa apoia. Nunca Administrador Global, nunca contas partilhadas (perde-se o rasto de quem leu cada chave). E nunca enviar a chave por email.

Monitorizar: duas vistas, duas perguntas

Relatório de encriptação — “qual é o estado?”

Devices › Monitor › Device encryption status. Prontidão, encriptação, TPM e erros de perfil.

Vista de conformidade — “dá acesso?”

Uma política que exige BitLocker torna o aparelho Compliant ou Noncompliant — e isso alimenta o Acesso Condicional.

intune.microsoft.com › Devices › Monitor › Device encryption status
Encryption report
Clica numa linha para ver o significado
Device nameEncryption readinessEncryption statusTPM versionProfile state
Lê primeiro o estado da encriptação, depois o da conformidade. Prontidão = capacidade; estado = situação atual.
Réplica ilustrativa do relatório de encriptação.
Padrão na exportação CSVSinalAção de causa raiz
Muitos “Not ready”FirmwareAgrupar por modelo e TPM — aplicar correção de firmware
Ready, not encryptedAtribuiçãoRever o alvo da política e os pedidos ao utilizador
Profile errorMétodoComparar cifra e protetores com a política
Cópia da chave falhaEscrowVer registos de eventos e a configuração
Não conforme depois de encriptarDesatualizadoSincronizar e reiniciar

Auditar a encriptação com o Defender

O Defender dá uma vista de “caça” (hunting) que complementa o relatório do Intune. Em vez de procurar um ID fixo, primeiro descobre que verificações existem sobre encriptação e depois junta-as aos resultados de cada aparelho:

// 1. Descobrir as verificações relacionadas com encriptação (não usar IDs fixos) let EncConfigs = DeviceTvmSecureConfigurationAssessmentKB | where ConfigurationName has_any ("BitLocker", "Encryption") | project ConfigurationId, ConfigurationName, ConfigurationImpact; // 2. Juntar ao resultado por dispositivo e priorizar pelo impacto DeviceTvmSecureConfigurationAssessment | where IsApplicable == 1 and IsCompliant == 0 | join kind=inner EncConfigs on ConfigurationId | project DeviceName, OSPlatform, ConfigurationName, ConfigurationImpact, Timestamp | order by ConfigurationImpact desc

Sinais de anomalia

  • Fail — controlo falhado: cruzar com o relatório do Intune
  • Stale — dados antigos (> 7 dias): ver o sensor e a ligação
  • Impact — falhas de alto impacto primeiro
  • Cluster — falhas repetidas num grupo: causa comum

Fluxo de auditoria

  1. KB — descobrir as verificações
  2. Assess — aplicabilidade e conformidade por aparelho
  3. Context — sistema, tipo de associação, criticidade
  4. Correlate — validar no Intune (política e chave)

O resultado é uma fila de auditoria, não um veredito.

Em resumo

  • Encriptar protege dados em repouso e é um “porto seguro” legal. Só TPM = silencioso; TPM + PIN = mais forte.
  • Guarda a chave no Entra ID antes de encriptar; depois de a revelar, roda-a.
  • Relatório de encriptação = estado; conformidade = acesso. Defender hunting = auditoria priorizada.
3

Proteção avançada contra ameaças

Uma estratégia em ciclo (prevenir, detetar, responder, recuperar), quem faz o quê entre o Intune e o Defender, como descobrir apps na nuvem não autorizadas, as regras ASR e os princípios Zero Trust.

  • Estratégias de proteção
  • Defender for Cloud Apps
  • Regras ASR
  • Zero Trust

O ciclo da defesa

📋

Microsoft Intune — políticas e gestão

  • Liga os aparelhos e envia as políticas de segurança
  • Aplica linhas de base e conformidade
  • Apoia a correção com mudanças de política e tarefas de segurança
🛡️

Defender for Endpoint — deteção e resposta

  • Vigia a atividade e avalia o risco
  • Identifica vulnerabilidades e investiga incidentes
  • Lança respostas no Defender XDR

Juntos: o Intune põe e mantém as barreiras; o Defender vigia, calcula o risco e conduz a resposta.

Shadow IT: Microsoft Defender for Cloud Apps

Pensa nisto assim“Shadow IT” são as apps que as pessoas usam sem a TI saber — como o colega que guarda ficheiros de trabalho no seu Dropbox pessoal. O Defender for Cloud Apps funciona como um inventário de tudo o que sai para a Internet: descobre os serviços usados, dá-lhes uma nota de risco e deixa marcar cada um como Sanctioned (autorizado) ou Unsanctioned (não autorizado).
security.microsoft.com › Cloud apps › Cloud discovery › Discovered apps
Discovered apps
Fonte: Defender for Endpoint (contínua, inclui utilizadores remotos) · Últimos 30 dias
AppRisk scoreTrafficUsersDevicesTag
Usa os botões para marcar as apps. Antes de bloquear, investiga: há necessidade de negócio? quem usa? que dados são enviados? que permissões OAuth tem? existe alternativa mais segura?
Réplica ilustrativa. A nota de risco (0–10) vem do Cloud App Catalog: conformidade, aspetos legais, segurança, privacidade e características da app.

Fontes de descoberta: registos de tráfego carregados (relatórios pontuais), recolha contínua de registos, ou sinais do Defender for Endpoint — esta última é a melhor para utilizadores remotos que não passam pelo proxy da empresa.

Regras ASR: trancar as janelas que ninguém usa

As regras de redução da superfície de ataque bloqueiam comportamentos que quase só os atacantes usam. Configuram-se em Endpoint security › Attack surface reduction e exigem que o Microsoft Defender Antivirus seja o antivírus principal.

Lança uma regra em segurança: Audit primeiro, Block depois

Põe as regras em Audit ou Block e simula.
ConfigurarEndpoint security › Attack surface reduction.
Audit num pilotoRegista o que seria bloqueado, sem afetar ninguém.
Rever e excluirVer os eventos e adicionar exclusões necessárias.
BlockAplicar a toda a frota.

Zero Trust

🔎

Verificar explicitamente

Identidade, saúde do aparelho, conformidade, sinais de risco e sensibilidade do recurso — antes de cada acesso.

🗝️

Menor privilégio

Só o acesso necessário, só pelo tempo necessário.

💥

Assumir a violação

Desenhar as defesas como se uma conta, um aparelho ou parte da rede já estivessem comprometidos.

O fluxo na prática é o da animação no topo da página: Defender deteta malware → risco do aparelho passa a Alto → Intune marca-o como não conforme → o Acesso Condicional bloqueia até ser corrigido.

Em resumo

  • Prevenir → detetar → responder → recuperar, e as lições voltam ao início.
  • Defender for Cloud Apps descobre o shadow IT; a integração com o Defender for Endpoint cobre utilizadores remotos.
  • ASR: sempre Audit num piloto antes de Block. Zero Trust: verificar sempre, menor privilégio, assumir a violação.
4

Aplicar conformidade e corrigir problemas de segurança

Como a conformidade avalia em camadas, como criar políticas para cada plataforma, a quem as atribuir, o que fazer aos aparelhos que falham — com calma, por degraus — e como os pôr de volta em ordem automaticamente.

  • Conformidade baseada no risco
  • Políticas por plataforma
  • Grupos e filtros
  • Ações de não conformidade
  • Remediar
  • Monitorizar

Avaliação em três camadas

🧾

1 · Base estática

  • Verificações locais: falha uma → Non-compliant
  • Saúde: Windows Health Attestation; bloquear iOS com jailbreak / Android com root
  • Versões mínima/máxima do sistema (fechar janelas de zero-day)
  • PIN, encriptação, firewall, antivírus atualizado
📈

2 · Risco dinâmico

  • As verificações estáticas não veem ameaças ativas
  • Sinal do Defender for Endpoint ou parceiros de Mobile Threat Defense
  • Risco: Clear / Low / Medium / High, em tempo real
  • Regra: exigir risco igual ou inferior a Low
🪜

3 · Escalada

  • Não bloquear logo — avisar primeiro
  • Marcar, notificar, empurrar, bloquear, retirar

Configuração força · conformidade verifica

Perfil de configuração — impõe o estado

Envia definições para o sistema: liga o BitLocker, escolhe XTS-AES 256.

Política de conformidade — verifica o estado

Pergunta ao aparelho: “o BitLocker está mesmo ligado agora?” e marca-o Compliant ou Noncompliant.

Dica de nomesDá nomes que os distingam: Win10-Config-BitLocker e Win10-Comp-BitLockerRequired. E lembra-te: se vários PCs falham a regra do BitLocker, mais uma política de conformidade não resolve — é preciso um perfil de configuração (ou política de disk encryption) que o ligue.
PlataformaO que o Intune consegue verificar
Windows 10+Hardware, Secure Boot, saúde do TPM, integridade do código, Firewall e Antivírus do Defender, risco do Defender for Endpoint
iOS / iPadOSVerificações apoiadas no hardware Apple, jailbreak, código no Secure Enclave, versão do sistema
Android EnterprisePerfil de trabalho (BYOD) ou aparelho totalmente gerido, atestação Play Protect, root
macOSFileVault, System Integrity Protection (SIP), Gatekeeper, palavra-passe e versão do sistema

A quem atribuir: o funil

GruposGrupo de utilizadores (segue a pessoa) ou de dispositivos (fica no hardware).
DinâmicosRegras como user.department ou device.deviceOwnership — mantêm-se sozinhos. Atenção a quem pode editar esses atributos!
FiltrosIncluir/excluir, avaliados a cada ligação — sem multiplicar grupos.
AplicadoAparelhos certos, pessoas certas, sem danos colaterais.
ExemploPolítica rigorosa em todos os Windows exceto alguns portáteis da administração, sem criar um grupo novo? Um filtro de atribuição em modo Exclude. (As scope tags não servem: controlam que administradores veem a política, não que aparelhos a recebem.)

Ações de não conformidade: a escada

Não se bloqueia ninguém no dia zero. Desliza para ver o que acontece a um portátil que deixou de ter antivírus atualizado:

Dias desde a falha: 0

Dia 0Marcar não conforme (período de tolerância)
Dia 1Email ao utilizador (com CC ao chefe)
Dia 3–7Notificação push no Company Portal
Dia 7–14Bloquear via Acesso Condicional · bloquear o aparelho
Dia 30+Retirar o aparelho · apagar dados da empresa
Período de tolerância ≠ conformeDurante o período de tolerância, o aparelho aparece como In grace period — que continua a ser um estado não conforme. Uma política de Acesso Condicional que exija conformidade bloqueia-o, a não ser que permita explicitamente o controlo “Require device to be in grace period”. (O curso mostra também uma variante mais curta: marcar no dia 0, push no dia 1, email no dia 3, bloquear no dia 4 — os prazos ajustam-se a cada organização.)

Três formas de corrigir automaticamente

Perfil de configuração.

UtilizadorDesliga a Firewall do Windows.
Desvio detetadoO perfil é reavaliado na sincronização seguinte.
ImpostoA definição volta ao valor exigido.
ConformeAparelho saudável outra vez.

Monitorizar a conformidade

1 · Frota

Devices › Compliance › Monitor: vista geral, por sistema ou propriedade.

2 · Política

Dentro de cada política: por regra, quem passou, quem falhou e porquê.

3 · Relatórios

Reports › Device compliance: dados filtráveis, exportáveis para .csv / .json — ideais para auditores.

Definição crítica do tenantPõe Mark devices with no compliance policy assigned as = Not compliant. Caso contrário, aparelhos sem política passam “de borla” no Acesso Condicional.
FrequênciaJogadaComo funciona
DiáriaHelpdeskNão chega ao Outlook → abrir o aparelho → ver a regra que falha → corrigir
Alto riscoReincidentesFiltrar não conformes há mais de 14 dias → precisam de uma conversa
TendênciasRegressõesDe 5 para 500 Macs não conformes numa noite → uma política mal enviada, não erro dos utilizadores
AuditoriaFotografias trimestraisCSV com data do estado das políticas para ISO / SOC 2

Em resumo

  • Base estática + risco dinâmico do Defender + escalada gradual.
  • Configuração impõe, conformidade verifica. Filtros para exceções; scope tags são para administradores.
  • Grace period continua a ser não conforme. Remediations corrigem o que as políticas não conseguem.
5

Acesso móvel seguro com o Microsoft Tunnel

Como pôr de pé uma VPN para telemóveis iOS e Android, como a estender a telemóveis pessoais não inscritos e como resolver os problemas mais comuns.

  • Configurar o Tunnel Gateway
  • Tunnel para MAM
  • Monitorizar e resolver
Pensa nisto assimA Internet é uma estrada pública. Uma VPN é um túnel privado dessa estrada até à garagem da empresa: o que passa lá dentro não é visto por ninguém. O Microsoft Tunnel é esse túnel para telemóveis: corre num servidor Linux da empresa e a app Microsoft Defender no telemóvel liga-se a ele, para chegar a apps internas e pastas partilhadas.

Configurar o Tunnel Gateway em 4 passos

PassoComponenteO que fazesResultado
1PrepararCriar uma configuração de servidor e um site que a usaBase pronta
2InstalarCorrer mstunnel-setup no Linux, juntar um certificado TLS, ligar ao siteServidor online
3ClienteEnviar a app Microsoft Defender para Android e iOS pelo IntunePronto para o túnel
4VPNPerfil de VPN por plataforma a apontar para o siteLiga-se sozinho
ssh admin@tunnel01.contoso.com
admin@tunnel01:~$ sudo ./mstunnel-setup
Checking prerequisites (Docker/Podman)… OK
Accepting license terms… OK
Copy your TLS certificate to /etc/mstunnel/private/site.pfx
Certificate SAN includes: tunnel.contoso.com ✓
Sign in to enroll this server with Intune: https://microsoft.com/devicelogin · code F7K2-PQ9X
Server joined site "Lisboa-DMZ". Tunnel Gateway is running.
admin@tunnel01:~$ mst-cli server status
Server: Healthy · Agent: Enrolled · Active connections: 42
Réplica ilustrativa. O certificado TLS tem de incluir no SAN (Subject Alternative Name) o nome ou IP que os telemóveis usam — e tem de vir de uma autoridade em que os aparelhos confiem (certificados autoassinados não servem).
Rede só com TCP?Se a equipa de rede não deixar passar tráfego UDP até ao gateway, ativa a opção Disable UDP connections na configuração do servidor (suportada com o cliente Microsoft Defender Tunnel).

Tunnel para MAM: VPN sem inscrever o telemóvel

O mesmo gateway pode servir telemóveis pessoais não inscritos (BYOD). Os dados pessoais ficam à parte; a pessoa entra com a conta do Entra e o Acesso Condicional continua a aplicar-se. Exige licença Intune Plan 2 ou o Microsoft Intune Suite.

Android 10.0+iOS 17.0+
Tipo de VPNPor app ou para todo o aparelhoSó por app (versão atual e as duas anteriores)
EntregaApp Microsoft DefenderTunnel for MAM SDK integrado nas apps (ex.: Edge, apps LOB)

Configuração da app

Site do Tunnel, nome da VPN, lista de apps com VPN.

Configuração do Edge

StrictTunnelMode, troca entre identidade de trabalho e pessoal.

Proteção de apps

Iniciar o Tunnel quando a app abre; regras de proteção de dados.

Opcional

Perfil de certificado de confiança para uma CA privada.

Segue a ligação de um telemóvel pessoal

📱UtilizadorAbre o Edge e entra com a conta de trabalho
🚇TunnelA VPN liga-se sozinha, só para apps geridas
🚦Acesso CondicionalAvalia o pedido
🗂️RecursoIntranet ou pasta partilhada, sem inscrição
🎵SpotifyApp pessoal: não passa pelo túnel

Monitorizar e resolver problemas

Painel Health status e Trends no Intune; no servidor: mst-cli server status, mst-cli server show, journalctl -t ocserv. Escolhe um sintoma:

Escolhe um sintoma.

Em resumo

  • Configuração de servidor + site → mstunnel-setup + certificado com SAN correto → app Defender → perfil VPN.
  • Tunnel para MAM: telemóveis não inscritos, Intune Plan 2/Suite; iOS só VPN por app.
  • Servidor offline no portal mas a funcionar = agente perdeu a inscrição → reinstalar.
6

Microsoft Cloud PKI

Certificados digitais sem servidores próprios: montar a hierarquia na nuvem, emitir e renovar certificados automaticamente e vigiar a sua saúde.

  • Montar a PKI na nuvem
  • Emitir e renovar automaticamente
  • Monitorizar certificados
Pensa nisto assimUm certificado é um cartão de cidadão digital para um aparelho: prova a uma rede Wi-Fi ou a uma VPN que “este portátil é mesmo da Contoso”. Uma PKI (infraestrutura de chaves públicas) é a conservatória que emite esses cartões. A CA raiz é o Estado (em quem todos confiam); a CA emissora é o balcão que, com autorização do Estado, emite cada cartão. Com a Cloud PKI, a conservatória vive na nuvem da Microsoft — sem servidores na empresa.

A hierarquia de dois níveis

Toca em cada nível

🏛️ Root CA
Âncora de confiança · RSA-4096 · SHA-512 · 25 anos
🏢 Issuing CA
Assina os certificados · serviço SCEP · 5 anos
💻 LT-ENF-0142
📱 iPhone-Maria
🖥️ PC-REC-01
Escolhe um nível.

Armazenamento da chave

A chave privada é criada no aparelho (TPM ou software) e nunca sai de lá. Só o pedido de certificado (CSR, com a chave pública) é assinado pela CA emissora.

BYOCA

“Bring your own CA”: ligar uma CA emissora do Intune a uma raiz já existente (local ou de terceiros).

Limite do tenant

Seis CAs no máximo por tenant do Intune — raiz, emissoras e BYOCA contam todas. Planeia a hierarquia antes.

Montar a PKI em 3 passos

HierarquiaTenant administration › Cloud PKI › Create. Dois níveis; chaves num Azure Managed HSM.
ConfiançaDevices › Configuration › Trusted certificate. Um perfil por CA — primeiro a raiz, depois a emissora.
SCEPDevices › Configuration › SCEP certificate. Um perfil por plataforma, com o SCEP URI colado.
A ordem importaSe o perfil SCEP chegar ao aparelho antes dos perfis de certificado de confiança, o aparelho não tem como confiar no certificado emitido e rejeita-o. Primeiro a cadeia de confiança, depois o SCEP.

Emissão e renovação automáticas (SCEP)

Vê o ciclo SCEP

📥InscreverO aparelho liga-se; o Intune envia o perfil SCEP
🔑Gerar CSRChave privada criada no aparelho; envia CSR + desafio assinado
🧾Validar (RA)Confirma: inscrito, gerido e não adulterado
✍️EmitirA CA emissora assina; renova perto do limiar

Calculadora de renovação

73
dias antes de expirar, a renovação começa

Validade

1 ano por defeito no perfil SCEP. Períodos mais curtos (90 dias) reduzem a exposição.

Limiar de renovação

20% por defeito. Sobe para 30–40% em aparelhos móveis ou remotos que se ligam menos.

Revogação

Lista de revogação (CRL) válida 7 dias, renovada a cada 3,5 dias. Retirar ou apagar o aparelho revoga automaticamente.

Monitorizar a saúde dos certificados

ActiveDentro da validade, aceite. Vigiar a expiração.
ExpiredO aparelho falhou a janela de renovação. Ajustar o limiar.
RevokedRevogado (manual, wipe ou retire). Confirmar que era essa a intenção.
MissingO SCEP chegou antes da cadeia de confiança. Rever o perfil de confiança.

Para ver o certificado no próprio PC Windows (sujeito, SAN, cadeia): certmgr.msc ou certutil -store My.

certmgr — Certificates - Current User › Personal › Certificates
Issued ToIssued ByExpiration DateIntended Purposes
maria.santos@contoso.comContoso Issuing CA 0101/10/2027Client Authentication
C:\> certutil -store My ================ Certificate 0 ================ Issuer: CN=Contoso Issuing CA 01 NotAfter: 01/10/2027 Subject: CN=maria.santos@contoso.com Subject Alternative Name: Principal Name=maria.santos@contoso.com Key Container = Microsoft Platform Crypto Provider (TPM)
Réplica ilustrativa. Nota a chave guardada no TPM.

Em resumo

  • Raiz (25 anos) → emissora (5 anos) → certificados dos aparelhos. Máximo 6 CAs por tenant.
  • Perfis de confiança antes do SCEP. A chave privada nasce e fica no aparelho.
  • Aparelhos que se ligam pouco: limiar maior e validade mais curta.
🧪

Laboratório 04: proteger dispositivos

6 exercícios, cerca de 110 minutos. Marca cada um quando o terminares — a página lembra-se do teu progresso neste navegador.

Aa

Glossário

Todas as siglas e termos desta sessão, explicados numa frase.