Além de scripts que falam com o Intune, o Intune também pode enviar scripts PowerShell para correrem nos PCs Windows. Quem os executa no PC é a Intune Management Extension (IME).
Deixa as máquinas fazer o trabalho repetitivo
Scripts que tratam de centenas de dispositivos de uma vez, assistentes de inteligência artificial que resumem e comparam, e medições que mostram onde os computadores estão lentos. Explicado em linguagem simples, com ecrãs e exemplos para experimentar.
Tarefa: encontrar 200 portáteis não conformes, exportar a lista e enviá-la à equipa de segurança.
De fazer à mão para fazer à escala
Nos Capítulos anteriores aprendeste a inscrever, configurar, distribuir apps e proteger dispositivos — quase sempre clicando no portal. Agora vamos ver como fazer o mesmo de forma automática, com ajuda da inteligência artificial e com medições que mostram o que melhorar.
As palavras-chave deste Capítulo
Toca em cada cartão para o virar.
O caminho que vamos fazer
Automatizar com PowerShell e Microsoft Graph
Que ferramentas de automação existem, como dar a um script acesso seguro ao Intune, como testar pedidos ao Graph, como o Intune corre scripts PowerShell nos PCs e como automatizar políticas do princípio ao fim.
- Opções de automação
- Registar e proteger o acesso
- Autenticar e testar
- Scripts PowerShell no Intune
- Automatizar políticas
O Microsoft Graph: uma porta para tudo
PowerShell + Graph
Tarefas pontuais e administração agendada.
APIs / SDKs do Graph
Integrações e aplicações empresariais à medida.
Logic Apps · Power Automate · Functions
Automação reativa a eventos, em tempo real.
Azure Automation Runbooks
Processos agendados e orquestrados, com vários passos.
Cenários típicos
- Entrada e saída de dispositivos
- Correção e relatórios de conformidade
- Atribuições de políticas e integração com ITSM
Segurança e governação
- Permissões mínimas (menor privilégio)
- Managed identities e Azure Key Vault
- Auditoria e monitorização
Dar acesso seguro ao Graph
Intune-Relatorios-Automacao | API permissions
- Application (client) ID
3f9c2b1e-…-7a41- Directory (tenant) ID
a12b34cd-…-90ef
| API / Permission name | Type | Status |
|---|---|---|
| Microsoft Graph · DeviceManagementManagedDevices.Read.All | Application | Not granted for Contoso |
Aplicação ou delegado?
| Cenário | Modelo recomendado | Porquê |
|---|---|---|
| Tarefas agendadas, runbooks, serviços | App-only (permissões de aplicação) | Correm sem ninguém com sessão iniciada |
| Scripts interativos do administrador | Delegado (permissões delegadas) | Correm como o administrador que entrou |
Que credencial usar? (da melhor para a pior)
Experimenta: fazer pedidos ao Graph
Escolhe um pedido e vê a resposta (simulada) que o Graph devolve. É assim que os scripts “conversam” com o Intune:
/deviceManagement/configurationPolicies é o endpoint das políticas do Settings Catalog (modernas). /deviceManagement/deviceConfigurations é o endpoint antigo, para perfis baseados em modelos. /deviceManagement/managedDevices é o inventário dos dispositivos e ações sobre eles.O mesmo em PowerShell
Boas práticas: pedir só as permissões necessárias (ex.: DeviceManagementManagedDevices.Read.All para leitura); guardar credenciais no Key Vault; usar service principals dedicados; rodar credenciais regularmente.
Correr scripts PowerShell nos PCs através do Intune
Requisitos
- Windows 10/11 (build 1607+)
- Inscrito no Intune
- Associado ao Entra ou híbrido
- Script com menos de 200 KB
Boas práticas
- Contexto System para alterações administrativas
- Idempotente: pode correr várias vezes sem estragar nada
- Segredos no Key Vault, nunca no script
- Controlo de versões, scripts modulares
- Problemas recorrentes → Remediations
Monitorização
- Estado: Success / Failed / Not applicable
- Registos da IME no PC
- Resultados no centro do Intune
Add PowerShell script
Set-ClinicaRegistry.ps1| Definição da IME | Comportamento |
|---|---|
| Frequência | Uma vez, por defeito |
| Tentativas | Até 3 novas tentativas se falhar |
| Verificação | De hora a hora e depois de reiniciar (procura scripts novos ou alterados) |
| Tempo limite | 30 minutos |
| Ordem | Antes das instalações de apps Win32 |
| Contexto | System (todo o PC, alterações administrativas) ou User (por cada utilizador com sessão) |
Automatizar políticas do princípio ao fim
Gestão de políticas
- Criar e atualizar políticas de conformidade
- Gerir políticas do Settings Catalog
- Mudar atribuições sem recriar políticas
Atribuição por grupos
- Atribuir a grupos do Entra ID
- Piloto → produção
- Ciclo de vida mais simples
Monitorização
- Estado das implementações
- Encontrar aparelhos não conformes
- Lançar fluxos de correção
POST …/deviceManagement/configurationPolicies — nova política do Settings Catalog.POST …/configurationPolicies/{id}/assign — ao grupo-piloto do Entra ID.GET …/managedDevices?$filter=complianceState ne 'compliant'Em resumo
- Graph = a porta única. PowerShell para tarefas pontuais; SDKs para integrações; Logic Apps/Functions para eventos; runbooks para agendas.
- Automação sem pessoa → app-only + permissões de aplicação + managed identity (ou certificado).
- Scripts no PC correm uma vez; repetem só se o conteúdo ou a atribuição mudar (ou até 3 vezes se falharem).
Otimizar a gestão com IA e Copilot
Como a inteligência artificial ajuda a explicar, priorizar e corrigir; como o Security Copilot acelera investigações; o que o Copilot faz dentro do Intune; e como usar os dados do Defender para decidir.
- O papel da IA
- Security Copilot
- Copilot no Intune
- Decisões com o Defender
O que a IA faz na gestão de dispositivos
Explicar — o quê e porquê
- Recomenda o que mudar e porquê
- Conformidade e definições de segurança necessárias
- Quando voltar a lançar uma implementação
Priorizar — o que importa primeiro
- Ordena por gravidade e risco
- Pesa nº de aparelhos e impacto nas pessoas
- Tem em conta a conformidade
Corrigir — de forma previsível
- Atualizações de políticas e configurações
- Ações do Defender
- Passos de validação mais simples
Quando a equipa de operações (TI) e a de segurança partilham os dispositivos, a IA dá às duas a mesma visão do estado e do risco: operações foca-se na fiabilidade e nas políticas; segurança nas ameaças graves e na resposta a incidentes.
Experimenta: Security Copilot num incidente
Um incidente envolve vários dispositivos e um script PowerShell ofuscado (escondido). Faz perguntas ao Security Copilot:
Resumir e delimitar
Resumo do incidente: cronologia, ativos afetados, detalhes do ataque e ações recomendadas. Perguntas de seguimento em linguagem natural.
Analisar artefactos
Scripts suspeitos e comandos ofuscados, comportamento de processos, hashes, domínios e IPs.
Caçar e relatar
Consultas de investigação em dispositivos e identidades; promptbooks para fluxos repetíveis; relatórios técnicos, para a direção ou de conformidade.
Copilot no Intune
Resumir e perceber
Resumir problemas do aparelho, políticas, atribuições e erros. Ex.: “Resume este dispositivo”, “Mostra as apps instaladas”, “Mostra as políticas atribuídas”, “Analisa este código de erro”.
Comparar e resolver
Comparar um aparelho que funciona com um que não funciona: grupos, políticas, filtros, atributos e configuração.
Pesquisar e rever
Pesquisa em linguagem natural no Intune Explorer para encontrar padrões; rever políticas — definições, atribuições, impacto e problemas.
Agentes guiados do Intune
Change Review
Revê alterações recentes de configuração e o seu impacto.
Policy Configuration
Ajuda a criar e ajustar políticas.
Vulnerability Remediation
Passos guiados para corrigir vulnerabilidades.
Usar o Defender para decidir
Incidentes e alertas
Risco ativo, ativos afetados, evidências e ações de resposta.
Páginas de dispositivo
Nível de risco e exposição, alertas, utilizadores, vulnerabilidades, recomendações.
Advanced hunting
Consultas sobre dispositivos, utilizadores, ficheiros, domínios e IPs (até 30 dias de dados). A ação Go hunt lança-a a partir de uma entidade.
Threat analytics e Secure Score
Ameaças e campanhas ativas; melhorias de postura e ações recomendadas.
Em resumo
- A IA explica, prioriza e ajuda a corrigir — mas a decisão final é tua.
- Security Copilot: resumo do incidente + perguntas de seguimento; análise de scripts; promptbooks; relatórios.
- Copilot no Intune: resumir, comparar dispositivos, pesquisar no Intune Explorer, agentes guiados. Advanced hunting para perguntas sobre atividade histórica.
Monitorizar e otimizar o desempenho
Onde se ganha desempenho num parque gerido pela nuvem, como usar o Endpoint Analytics, como montar remediações e como a pontuação de experiência do utilizador mostra por onde começar.
- Otimização na nuvem
- Endpoint Analytics
- Scripts de remediação
- Fiabilidade e experiência
Quatro alavancas de desempenho
Endpoint Analytics
- Arranque e início de sessão
- Fiabilidade e falhas das apps
- Saúde do dispositivo
- Ações recomendadas
Remediations
- Apagar ficheiros temporários
- Reparar o Windows Update
- Limpar caches de apps
- Corrigir arranques automaticamente
Atualizações
- Anéis do Windows Update
- Delivery Optimization (partilha de downloads entre PCs)
- Gestão de reinícios
- Conformidade das atualizações
Configuração
- Gestão de energia
- Controlo das apps de arranque
- Processos em segundo plano
- Storage Sense e limpeza de disco
Endpoint Analytics para otimizar
⏱️ Startup performance
Duração do arranque e do início de sessão, impacto de cada app no arranque, tendências.
💥 Application reliability
Falhas e bloqueios de apps, estabilidade, tendências.
❤️ Device health
Saúde do disco, estado do firmware, prontidão para atualizações.
✅ Recommended actions
Drivers e firmware, otimização do arranque, energia, reparar ou remover software.
Device Query: perguntar a um só PC, em tempo real
Os relatórios mostram a média da frota. Para investigar um PC estranho (arranque lentíssimo, falhas repetidas), o Device Query corre consultas KQL em tempo real nesse aparelho, a partir do Intune. Requer o Intune Suite ou o add-on Device Query.
LT-ADM-0201 | Device query
| Resultado |
|---|
| — |
Remediações: detetar, corrigir, confirmar
- Devices › Remediations → Create › Script package
- Nome e descrição
- Carregar o script de deteção
- Carregar o script de remediação
- (Opcional) ficheiro de saída para registo
- Atribuir primeiro a um grupo-piloto e definir a agenda
Requisitos dos scripts
- PowerShell nos dois · cada um com menos de 64 KB (segundo o curso)
- Deteção: 0 = tudo bem; diferente de 0 = corrige
- O Intune lê o código de saída, não o texto escrito nem True/False
- Remediação silenciosa, dentro do tempo limite, idempotente
Usos comuns
- Reparar componentes do Windows Update
- Limpar ficheiros temporários ou caches
- Validar e repor definições
- Desativar apps de arranque problemáticas
Governação
- Piloto antes de alargar (hardware e atualizações variados)
- Deteção concisa; scripts reutilizados e testados
- Documentar comportamento e reversão
- Controlo de versões; limitar quem implementa
- Rever sucessos, falhas e erros
A pontuação de experiência do utilizador
O User experience score junta arranque, fiabilidade das apps e saúde do dispositivo num único número. Pontuação baixa = prioridade alta: são esses aparelhos que mais provavelmente geram pedidos ao helpdesk.
| Métrica | Para quê |
|---|---|
| App reliability | Falhas e bloqueios de aplicações |
| Startup performance | Tempos de arranque e início de sessão |
| Device health | Hardware, firmware e prontidão para atualizações |
| Recommended actions | Otimização e correções guiadas |
Em resumo
- Endpoint Analytics mede; Device Query investiga um aparelho em tempo real; Remediations corrigem automaticamente.
- Deteção: exit 0 = saudável, diferente de 0 = corrigir. Sempre piloto antes de alargar.
- Começa pelos aparelhos com pior User experience score e confirma sempre a melhoria contra a baseline.
Laboratório 05: automatizar e operar
Exercícios 1 e 2 (o Laboratório 05 continua no próximo Capítulo). Marca cada um quando o terminares — a página lembra-se do teu progresso neste navegador.
Glossário
Todas as siglas e termos desta sessão, explicados numa frase.