WS-10654 · Capítulo 6
WS-10654 - Endpoint Administrator · Capítulo 6

Cada administrador vê só o que lhe pertence

Relatórios que respondem às perguntas certas, permissões dadas à medida de cada equipa e rotinas que mantêm o Intune saudável — explicado em linguagem simples, com ecrãs e exemplos para experimentar.

Entra no Intune como…

0

Do “funciona” ao “funciona bem, todos os dias”

Este Capítulo trata da parte que separa uma instalação do Intune de uma operação profissional: saber o que se passa (relatórios), quem pode fazer o quê (delegação) e como manter tudo saudável e pronto para pedir ajuda.

Pensa nisto assimNum hospital, não basta ter bons médicos. É preciso o quadro de indicadores na direção (relatórios), crachás que abrem só as portas de cada serviço (RBAC e scope tags), o livro de ocorrências que regista quem fez o quê (auditoria) e a verificação diária dos equipamentos e da luz da rua (saúde do serviço).

As palavras-chave deste Capítulo

Toca em cada cartão para o virar.

O caminho que vamos fazer

Relatórios e visibilidadeRelatórios integrados, vistas guardadas, painéis, workbooks e exportações seguras.
RBAC e delegaçãoFunções, scope tags, administração por região ou departamento, auditoria.
Saúde do tenantEstado do serviço, alertas, ferramentas de suporte, baselines e registo de alterações.
Nota sobre nomes e ecrãs“Microsoft Endpoint Manager” já não se usa desde outubro de 2022: hoje é Microsoft Intune. Os ecrãs desta página estão em inglês, como nos portais reais, e são réplicas ilustrativas com dados fictícios.
1

Relatórios e visibilidade dos dados

Que relatórios o Intune já traz, como os afinar para responder a uma pergunta concreta, como fazer painéis e workbooks e como tirar os dados para fora de forma segura e automática.

  • Relatórios integrados
  • Filtros e vistas guardadas
  • Painéis e workbooks
  • Exportar, agendar e partilhar

Quatro categorias, quatro perguntas

🏢

Organizational

Postura geral de toda a frota: conformidade e configuração no grande plano.

⚡

Operational

Detalhe em tempo real de um dispositivo: o estado dele agora.

📈

Historical

Tendências ao longo do tempo: perceber mudanças e regressões.

🧪

Specialist

“Traz os teus dados”: análise à medida com Log Analytics e workbooks.

Que relatório responde a esta pergunta?

Escolhe uma pergunta.

Dica de leitura: começa largo com os relatórios de Compliance e Configuration para ver a postura da frota; depois desce para Windows updates, Defender antivirus e Endpoint analytics para isolar a falha concreta.

Afinar um relatório em três gestos

FiltrarSó o que interessa: só BYOD, só iOS 17, só aparelhos com erro.
ColunasMostrar o necessário: UPN do utilizador principal, versão do sistema, última ligação.
Guardar a vistaOs filtros e colunas viram um painel de um clique — não se refaz amanhã.
intune.microsoft.com › Reports › Device compliance › Reports › Device compliance
Device compliance
Columns:
Réplica ilustrativa. Experimenta: Windows + Finance + Noncompliant + > 7 dias e depois “Save view”.

Do relatório à ação: três sinais a vigiar

Sinal: de 5 para 500 Macs não conformes de um dia para o outro.

Causa: a Apple lançou uma versão nova do macOS que “parte” a linha de base.

Ação: atualizar a política uma vez e corrigir a frota toda.

Painéis e workbooks

🏠

Painel do centro do Intune — pessoal e rápido

  • Intune admin center › Home › Edit
  • Estado de atribuições; perfis com sucesso / erro / conflito
  • Estado de instalação de apps
  • “Donut” de conformidade: conforme / não conforme / em tolerância
  • Fica ligado ao teu perfil — não se partilha
📒

Azure Monitor Workbooks — avançado e partilhável

  • Texto + consultas KQL + gráficos numa só página
  • Modelo Windows Update for Business: patches em falta, safeguard holds, velocidade
  • Modelo Intune Enrollment Activity: sucessos vs falhas, estrangulamentos
  • Workbooks da comunidade: rotações LAPS, histórico de instalações
  • Pré-requisito: enviar as Diagnostic Settings do Intune para um espaço Log Analytics
portal.azure.com › Monitor › Workbooks › Intune Enrollment Activity
Intune Enrollment Activity
IntuneOperationalLogs | where OperationName == "Enrollment" and TimeGenerated > ago(7d) | summarize Sucessos = countif(Result == "Success"), Falhas = countif(Result == "Fail") by bin(TimeGenerated, 1d)
Réplica ilustrativa com dados fictícios. A consulta é simplificada.

Partilhar um workbook

GuardarNum Resource Group do Azure.
PermissõesDar Log Analytics Reader através do Azure RBAC.
Partilhar o linkEnviar o URL do portal Azure — acesso só de leitura.

Alternativa para a direção: ligar o Power BI ao espaço Log Analytics e publicar relatórios no Microsoft 365, onde as chefias já trabalham.

Tirar os dados para fora — com segurança

Que método de exportação?

Escolhe uma necessidade.
MétodoComo funcionaMelhor para
CSV manualBotão Export em qualquer listaPedido pontual, sem preparação
Diagnostic SettingsFluxo JSON (registos de auditoria e operacionais) para Storage, Event Hubs ou Log AnalyticsEnviar para armazenamento ou SIEM
Data WarehouseFeed OData com ~30 dias de históricoTendências em Power BI com atualização agendada
Graph API / PowerShellLogic App ou runbook com GET diário; tarefa agendada ou Azure AutomationEntrega automática e agendada
🗝️

Menor privilégio

Reports Reader · Global Reader · Log Analytics Reader. Não dês administração a quem só precisa de ler.

🕵️

Auditar o acesso

Audit logs do Intune + registos de início de sessão do app registration.

✂️

Enviar só o necessário

Filtrar antes de exportar: os Recursos Humanos não precisam de IP, MAC nem lista de apps.

Em resumo

  • Organizational = postura · Operational = agora · Historical = tendência · Specialist = análise à medida.
  • Filtrar → colunas → guardar a vista. Painel pessoal no Intune; workbooks partilháveis (precisam de Log Analytics).
  • CSV para pontual, Diagnostic Settings para SIEM, Data Warehouse para Power BI, Graph para entregas agendadas.
2

RBAC e delegação de administração

Como dar a cada equipa de TI exatamente as permissões de que precisa, sobre os dispositivos e objetos certos — e como saber depois quem fez o quê.

  • RBAC e scope tags
  • Atribuir funções
  • Administração por região ou unidade
  • Auditar ações e alterações

Duas perguntas diferentes

Pensa nisto assimNum hotel, a função (RBAC) diz o que o funcionário pode fazer: a empregada de quartos limpa, o rececionista faz check-in. A scope tag diz em que andares pode trabalhar: a Ana trata do 3.º andar, o Bruno do 5.º. A Ana não só não pode limpar o 5.º andar — nem sequer vê a lista desses quartos.
🔑

RBAC — o que pode fazer?

  • Funções: conjuntos de permissões (integradas ou personalizadas)
  • Personalizadas: misturar, ex. ler configurações mas criar políticas de conformidade
  • Permissões: Create · Read · Update · Delete em cada tipo de objeto
🏷️

Scope tags — que objetos vê?

  • Etiquetar o objeto: uma política ou app recebe “Redmond-IT” ou “London-IT”
  • Etiquetar a atribuição da função do administrador com a mesma tag
  • Resultado: só vê objetos com tags em comum; os outros ficam escondidos

Tudo se junta na atribuição da função (role assignment):

👥 MembersQuem — a equipa de TI (grupo do Entra)
+
🎯 Scope groupsQue utilizadores/dispositivos pode gerir
+
🏷️ Scope tagsQue objetos pode ver
=
🗝️ Menor privilégioPessoa certa, âmbito certo

Funções integradas: escolhe a mais estreita

Função integradaO que permite
Intune Role AdministratorA única que gere o próprio RBAC: funções e atribuições
Policy and Profile ManagerPolíticas de conformidade e de configuração
Endpoint Security ManagerLinhas de base de segurança e Defender
Help Desk OperatorAções remotas nos dispositivos (sincronizar, reiniciar, repor código) · sem apagar
Read Only OperatorAuditores · só leitura
A armadilha da tag DefaultTodos os objetos do Intune nascem com a tag Default. Se juntares uma tag tua (ex.: Executive-IT) mas não removeres a Default, qualquer administrador cuja atribuição inclua Default continua a ver o objeto. Experimenta no topo da página: entra como Bruno (Nova Iorque) e liga/desliga a caixa da tag Default.

Atribuir funções: direto ou por grupo?

Atribuição diretaAtribuição a grupo · recomendada
ComoA função é dada a uma conta concretaA função é dada a um grupo de segurança; os membros herdam o acesso
QuandoContas de emergência (break-glass) ou equipas muito pequenasSempre que possível
GestãoA permissão fica até alguém a remover; difícil à escalaAuditar = rever os membros do grupo; suporta Access Reviews e Identity Governance
Requisitos—Grupo só na nuvem com “Microsoft Entra roles can be assigned = Yes”; Entra ID P1 ou P2

Administração por região ou departamento, em 3 passos

Criar tagsTenant administration › Roles › Scope tags. Nomes claros (Loc-Seattle, Dept-HR) e descrições para auditoria.
Etiquetar objetosNas Properties de perfis, políticas e apps. Remover a Default para isolar de verdade.
Ligar à funçãoNa atribuição: Scope (Groups) = quem pode visar; Scope (Tags) = o que pode ver.
intune.microsoft.com › Tenant administration › Roles › Help Desk Operator › Assignments › Seattle Helpdesk
Properties
Assignments
Seattle Helpdesk
Role: Help Desk Operator (built-in)
Admin Groups (Members)
Quem recebe a função
👥 GRP-Seattle-IT (role-assignable)
Scope (Groups)
Que utilizadores e dispositivos podem gerir
🎯 All Seattle Users
Scope (Tags)
Que objetos conseguem ver
🏷️ Loc-Seattle
Permissões incluídas
Remote tasks: Sync · Restart · Reset passcode · Remote lock — sem Delete
Réplica ilustrativa. É a resposta ao cenário do curso: o helpdesk de Seattle gere os utilizadores de Seattle e não vê os perfis de Nova Iorque.

Auditar ações e vigiar alterações

🕵️

Audit logs — comportamento dos administradores

Quem mudou o quê e quando: UPN, ação, objeto e hora.

⚙️

Operational logs — comportamento do sistema

Falhas de inscrição e de sincronização; ajudam a ligar mudanças a erros.

🚨

Deteção de desvios

Alertas com KQL no Log Analytics; vigiar alterações a scope tags; cruzar ações com ativações no PIM.

intune.microsoft.com › Tenant administration › Audit logs
Audit logs
Clica numa linha para ver o detalhe
DateInitiated byActivityTarget
—
Réplica ilustrativa com dados fictícios.

Alertar e guardar durante anos: o Intune não tem um motor de alertas próprio. Nas Diagnostic settings, envia os AuditLogs para um espaço Log Analytics (para criar regras de alerta com KQL) e para uma Storage account (arquivo barato e longo, para conformidade).

// Alerta: alguém apagou uma política de conformidade IntuneAuditLogs | where OperationName has "Delete DeviceCompliancePolicy" | extend Admin = tostring(parse_json(Properties).Actor.UPN) | project TimeGenerated, Admin, OperationName, Identity

Em resumo

  • RBAC = o que podes fazer; scope tags = que objetos vês; a atribuição junta membros, scope groups e scope tags.
  • Escolhe a função integrada mais estreita, atribui a grupos role-assignable e remove a tag Default para isolar.
  • Audit logs para Log Analytics (alertas) e Storage (retenção longa).
3

Saúde do tenant e preparação para o suporte

Onde ver se o problema é da Microsoft, que alertas configurar, que ferramentas usar antes de pedir ajuda, como abrir um pedido de suporte e como registar o “normal” e cada alteração.

  • Estado do serviço
  • Alertas e notificações
  • Ferramentas de suporte
  • Baselines e registo de alterações

O Intune vive na nuvem da Microsoft

Pensa nisto assimSe a luz falha em todas as casas da rua, não vale a pena desmontar a instalação elétrica da tua cozinha — primeiro vês se há avaria da companhia. O Intune é um serviço na nuvem: quando muitos utilizadores têm o mesmo problema ao mesmo tempo, o primeiro passo é ver o estado do serviço.
intune.microsoft.com › Tenant administration › Tenant status
Tenant status

Tenant details

Tenant name
Contoso Healthcare
Location
Europe
Service release
2609

Connector status

Healthy Apple ADE token

Warning Apple Push (APNs) — expira em 21 dias

Healthy Managed Google Play

Service health

Advisory IT612345 — Atraso nos relatórios de conformidade

No incidents

Réplica ilustrativa. No Microsoft 365 admin center, Health › Service health mostra a saúde atual e histórica de todos os serviços.

Viste este sinal. O que fazes?

Escolhe um sinal.

📅 Diariamente

60 segundos no Tenant status: conectores ativos, sem incidentes.

🗓️ Semanalmente

Rever o Message center: mudanças e descontinuações antes de chegarem.

🤖 Automatizar

Alertas por email; enviar o Service Health para um canal do Teams com a API de service communications do Graph.

Funções: os tenant action items e algumas publicações do Message center exigem a função Service support administrator — dá-a deliberadamente a quem vigia a saúde do tenant.

Alertas em três camadas

Ações de não conformidade com escalada por fases. Pré-requisito: um modelo de mensagem em Endpoint security › Device compliance › Notifications.

Dia 0Notificação push
Dia 1Email ao utilizador (CC helpdesk)
Dia 3Último aviso
Dia 5Acesso Condicional bloqueia + alerta à Segurança

Antes de pedir ajuda: a lista de verificação

Marca cada passo pela ordem — é o caminho mais rápido para a causa:

0 de 6 passos verificados.

Abrir um pedido de suporte

Em Troubleshooting + support › Help and support (ou no ícone ?) há três painéis:

📚

Find solutions

Artigos de autoajuda — uma primeira paragem opcional.

☎️

Contact support

Abrir o pedido e escolher a gravidade. Contratos Premier / Unified dão níveis superiores e chamadas de volta.

📂

Service requests

Acompanhar os pedidos abertos: estado e histórico.

Antes de abrirConfirma sempre a saúde do serviço: muitos “problemas” são incidentes ativos da Microsoft, e um pedido de suporte não resolve uma falha da plataforma. Também não se apaga nem reinstala aparelhos à pressa — isso não resolve uma falha do serviço e causa perda de dados.

Baselines: saber o que é “normal”

Uma baseline é a fotografia do normal num período estável. Regista cada métrica, cria alertas e compara todas as semanas — uma regressão é uma mudança negativa não intencional que podes apanhar cedo.

Compara esta semana com a baseline

MétricaBaselineEsta semana
Tudo dentro do normal.

Registar cada alteração

Os audit logs mostram o quê, quem e quando — mas não porquê, quem aprovou, o impacto esperado ou como voltar atrás. Por isso mantém-se um registo formal de alterações (SharePoint, Jira, ServiceNow ou Excel). O contexto transforma um rasto de auditoria num registo operacional útil.

Preenche uma entrada no registo de alterações

Exemplo práticoDepois de uma janela de alterações, disparam as chamadas por falhas de inscrição. Primeiro passo mais eficiente: filtrar os audit logs para essa janela, ver que ações foram feitas e cruzar com a baseline e o registo de alterações. Reaplicar políticas às cegas ou confiar na memória das pessoas só atrasa.

Em resumo

  • Problema generalizado → primeiro o Service health. Incident = esperar; advisory = informar; action item = agir; Message center = planear.
  • Alertas: notificações de conformidade no Intune; eventos críticos via Log Analytics; saúde do serviço por email.
  • Baselines para apanhar regressões; registo de alterações para dar o “porquê” aos audit logs.
🧪

Laboratório 05 (continuação): automatizar e operar

Exercícios 3 a 5, a seguir aos exercícios 1 e 2 do Capítulo anterior. Marca cada um quando o terminares — a página lembra-se do teu progresso neste navegador.

Aa

Glossário

Todas as siglas e termos desta sessão, explicados numa frase.