Os audit logs mostram o quê, quem e quando — mas não porquê, quem aprovou, o impacto esperado ou como voltar atrás. Por isso mantém-se um registo formal de alterações (SharePoint, Jira, ServiceNow ou Excel). O contexto transforma um rasto de auditoria num registo operacional útil.
Cada administrador vê só o que lhe pertence
Relatórios que respondem às perguntas certas, permissões dadas à medida de cada equipa e rotinas que mantêm o Intune saudável — explicado em linguagem simples, com ecrãs e exemplos para experimentar.
Entra no Intune como…
Do “funciona” ao “funciona bem, todos os dias”
Este Capítulo trata da parte que separa uma instalação do Intune de uma operação profissional: saber o que se passa (relatórios), quem pode fazer o quê (delegação) e como manter tudo saudável e pronto para pedir ajuda.
As palavras-chave deste Capítulo
Toca em cada cartão para o virar.
O caminho que vamos fazer
Relatórios e visibilidade dos dados
Que relatórios o Intune já traz, como os afinar para responder a uma pergunta concreta, como fazer painéis e workbooks e como tirar os dados para fora de forma segura e automática.
- Relatórios integrados
- Filtros e vistas guardadas
- Painéis e workbooks
- Exportar, agendar e partilhar
Quatro categorias, quatro perguntas
Organizational
Postura geral de toda a frota: conformidade e configuração no grande plano.
Operational
Detalhe em tempo real de um dispositivo: o estado dele agora.
Historical
Tendências ao longo do tempo: perceber mudanças e regressões.
Specialist
“Traz os teus dados”: análise à medida com Log Analytics e workbooks.
Dica de leitura: começa largo com os relatórios de Compliance e Configuration para ver a postura da frota; depois desce para Windows updates, Defender antivirus e Endpoint analytics para isolar a falha concreta.
Afinar um relatório em três gestos
Device compliance
Do relatório à ação: três sinais a vigiar
Sinal: de 5 para 500 Macs não conformes de um dia para o outro.
Causa: a Apple lançou uma versão nova do macOS que “parte” a linha de base.
Ação: atualizar a política uma vez e corrigir a frota toda.
Sinal: o Autopilot fica sem tempo num departamento.
Causa: o tempo limite da ESP (Enrollment Status Page) — uma app nova e enorme bloqueia a preparação.
Ação: passar a app para depois da inscrição e aumentar o tempo limite da ESP.
Sinal: um feature update está a ser revertido nos portáteis mais antigos.
Causa: conflito de driver numa geração de hardware específica.
Ação: pausar esse anel, testar o driver, retomar em segurança.
Painéis e workbooks
Painel do centro do Intune — pessoal e rápido
- Intune admin center › Home › Edit
- Estado de atribuições; perfis com sucesso / erro / conflito
- Estado de instalação de apps
- “Donut” de conformidade: conforme / não conforme / em tolerância
- Fica ligado ao teu perfil — não se partilha
Azure Monitor Workbooks — avançado e partilhável
- Texto + consultas KQL + gráficos numa só página
- Modelo Windows Update for Business: patches em falta, safeguard holds, velocidade
- Modelo Intune Enrollment Activity: sucessos vs falhas, estrangulamentos
- Workbooks da comunidade: rotações LAPS, histórico de instalações
- Pré-requisito: enviar as Diagnostic Settings do Intune para um espaço Log Analytics
Intune Enrollment Activity
Partilhar um workbook
Alternativa para a direção: ligar o Power BI ao espaço Log Analytics e publicar relatórios no Microsoft 365, onde as chefias já trabalham.
Tirar os dados para fora — com segurança
| Método | Como funciona | Melhor para |
|---|---|---|
| CSV manual | Botão Export em qualquer lista | Pedido pontual, sem preparação |
| Diagnostic Settings | Fluxo JSON (registos de auditoria e operacionais) para Storage, Event Hubs ou Log Analytics | Enviar para armazenamento ou SIEM |
| Data Warehouse | Feed OData com ~30 dias de histórico | Tendências em Power BI com atualização agendada |
| Graph API / PowerShell | Logic App ou runbook com GET diário; tarefa agendada ou Azure Automation | Entrega automática e agendada |
Menor privilégio
Reports Reader · Global Reader · Log Analytics Reader. Não dês administração a quem só precisa de ler.
Auditar o acesso
Audit logs do Intune + registos de início de sessão do app registration.
Enviar só o necessário
Filtrar antes de exportar: os Recursos Humanos não precisam de IP, MAC nem lista de apps.
Em resumo
- Organizational = postura · Operational = agora · Historical = tendência · Specialist = análise à medida.
- Filtrar → colunas → guardar a vista. Painel pessoal no Intune; workbooks partilháveis (precisam de Log Analytics).
- CSV para pontual, Diagnostic Settings para SIEM, Data Warehouse para Power BI, Graph para entregas agendadas.
RBAC e delegação de administração
Como dar a cada equipa de TI exatamente as permissões de que precisa, sobre os dispositivos e objetos certos — e como saber depois quem fez o quê.
- RBAC e scope tags
- Atribuir funções
- Administração por região ou unidade
- Auditar ações e alterações
Duas perguntas diferentes
RBAC — o que pode fazer?
- Funções: conjuntos de permissões (integradas ou personalizadas)
- Personalizadas: misturar, ex. ler configurações mas criar políticas de conformidade
- Permissões: Create · Read · Update · Delete em cada tipo de objeto
Scope tags — que objetos vê?
- Etiquetar o objeto: uma política ou app recebe “Redmond-IT” ou “London-IT”
- Etiquetar a atribuição da função do administrador com a mesma tag
- Resultado: só vê objetos com tags em comum; os outros ficam escondidos
Tudo se junta na atribuição da função (role assignment):
Funções integradas: escolhe a mais estreita
| Função integrada | O que permite |
|---|---|
| Intune Role Administrator | A única que gere o próprio RBAC: funções e atribuições |
| Policy and Profile Manager | Políticas de conformidade e de configuração |
| Endpoint Security Manager | Linhas de base de segurança e Defender |
| Help Desk Operator | Ações remotas nos dispositivos (sincronizar, reiniciar, repor código) · sem apagar |
| Read Only Operator | Auditores · só leitura |
Atribuir funções: direto ou por grupo?
| Atribuição direta | Atribuição a grupo · recomendada | |
|---|---|---|
| Como | A função é dada a uma conta concreta | A função é dada a um grupo de segurança; os membros herdam o acesso |
| Quando | Contas de emergência (break-glass) ou equipas muito pequenas | Sempre que possível |
| Gestão | A permissão fica até alguém a remover; difícil à escala | Auditar = rever os membros do grupo; suporta Access Reviews e Identity Governance |
| Requisitos | — | Grupo só na nuvem com “Microsoft Entra roles can be assigned = Yes”; Entra ID P1 ou P2 |
Administração por região ou departamento, em 3 passos
Seattle Helpdesk
Auditar ações e vigiar alterações
Audit logs — comportamento dos administradores
Quem mudou o quê e quando: UPN, ação, objeto e hora.
Operational logs — comportamento do sistema
Falhas de inscrição e de sincronização; ajudam a ligar mudanças a erros.
Deteção de desvios
Alertas com KQL no Log Analytics; vigiar alterações a scope tags; cruzar ações com ativações no PIM.
Audit logs
| Date | Initiated by | Activity | Target |
|---|
Alertar e guardar durante anos: o Intune não tem um motor de alertas próprio. Nas Diagnostic settings, envia os AuditLogs para um espaço Log Analytics (para criar regras de alerta com KQL) e para uma Storage account (arquivo barato e longo, para conformidade).
Em resumo
- RBAC = o que podes fazer; scope tags = que objetos vês; a atribuição junta membros, scope groups e scope tags.
- Escolhe a função integrada mais estreita, atribui a grupos role-assignable e remove a tag Default para isolar.
- Audit logs para Log Analytics (alertas) e Storage (retenção longa).
Saúde do tenant e preparação para o suporte
Onde ver se o problema é da Microsoft, que alertas configurar, que ferramentas usar antes de pedir ajuda, como abrir um pedido de suporte e como registar o “normal” e cada alteração.
- Estado do serviço
- Alertas e notificações
- Ferramentas de suporte
- Baselines e registo de alterações
O Intune vive na nuvem da Microsoft
Tenant status
Tenant details
- Tenant name
- Contoso Healthcare
- Location
- Europe
- Service release
- 2609
Connector status
Healthy Apple ADE token
Warning Apple Push (APNs) — expira em 21 dias
Healthy Managed Google Play
Service health
Advisory IT612345 — Atraso nos relatórios de conformidade
No incidents
📅 Diariamente
60 segundos no Tenant status: conectores ativos, sem incidentes.
🗓️ Semanalmente
Rever o Message center: mudanças e descontinuações antes de chegarem.
🤖 Automatizar
Alertas por email; enviar o Service Health para um canal do Teams com a API de service communications do Graph.
Funções: os tenant action items e algumas publicações do Message center exigem a função Service support administrator — dá-a deliberadamente a quem vigia a saúde do tenant.
Alertas em três camadas
Ações de não conformidade com escalada por fases. Pré-requisito: um modelo de mensagem em Endpoint security › Device compliance › Notifications.
O Intune não tem motor de regras de alerta. Envia os Audit e Operational logs para um espaço Log Analytics e cria lá as regras.
- Malware detetado
- Delete DeviceCompliancePolicy
- Mais de 10 dispositivos removidos da inscrição numa hora
Subscrever a saúde dos serviços do Microsoft 365: Health › Service health › Customize › Email. Notificar a lista de distribuição de Operações de TI sobre incidentes e avisos do Intune.
Antes de pedir ajuda: a lista de verificação
Marca cada passo pela ordem — é o caminho mais rápido para a causa:
Abrir um pedido de suporte
Em Troubleshooting + support › Help and support (ou no ícone ?) há três painéis:
Find solutions
Artigos de autoajuda — uma primeira paragem opcional.
Contact support
Abrir o pedido e escolher a gravidade. Contratos Premier / Unified dão níveis superiores e chamadas de volta.
Service requests
Acompanhar os pedidos abertos: estado e histórico.
Baselines: saber o que é “normal”
Uma baseline é a fotografia do normal num período estável. Regista cada métrica, cria alertas e compara todas as semanas — uma regressão é uma mudança negativa não intencional que podes apanhar cedo.
Registar cada alteração
Em resumo
- Problema generalizado → primeiro o Service health. Incident = esperar; advisory = informar; action item = agir; Message center = planear.
- Alertas: notificações de conformidade no Intune; eventos críticos via Log Analytics; saúde do serviço por email.
- Baselines para apanhar regressões; registo de alterações para dar o “porquê” aos audit logs.
Laboratório 05 (continuação): automatizar e operar
Exercícios 3 a 5, a seguir aos exercícios 1 e 2 do Capítulo anterior. Marca cada um quando o terminares — a página lembra-se do teu progresso neste navegador.
Glossário
Todas as siglas e termos desta sessão, explicados numa frase.