WS-10654 · Capítulo 7
WS-10654 - Endpoint Administrator · Capítulo 7

Sem ser administrador — e mesmo assim conseguir instalar o que precisa

O Microsoft Intune Suite acrescenta superpoderes ao Intune: ajuda remota segura, análise que prevê problemas e permissões de administrador “à medida”, só para o que foi aprovado. Explicado em linguagem simples, com ecrãs e exemplos para experimentar.

👤 A Marta é utilizadora padrão (sem direitos de administrador). Clica num ficheiro com o botão direito → Run with elevated access.

Escolhe um ficheiro.
0

O Intune “normal” e o Intune Suite

Tudo o que vimos até agora faz parte do Intune base. O Intune Suite é um conjunto de extras pagos que se juntam ao mesmo portal, para cenários mais avançados de gestão, segurança e suporte.

Pensa nisto assimO Intune é o carro bem equipado. O Intune Suite são os extras que se encomendam à parte: o GPS com trânsito em tempo real (Advanced Analytics), o assistente de estrada que entra no carro contigo ao telefone (Remote Help), a chave de serviço que abre só o porta-luvas (Endpoint Privilege Management). Podes encomendar um extra de cada vez ou o pacote completo.

As palavras-chave deste Capítulo

Toca em cada cartão para o virar.

O caminho que vamos fazer

Intune SuiteO que é, que componentes tem, diferença para o Intune base e licenças.
Remote HelpAjudar à distância com segurança e privacidade.
Sinais avançadosAnomalias, Device Query, Defender e decisões baseadas no risco.
EPMTirar os direitos de administrador sem partir o trabalho.
Nota sobre nomes e ecrãs“Microsoft Endpoint Manager” já não se usa desde outubro de 2022: hoje é Microsoft Intune. Os ecrãs desta página estão em inglês, como nos portais reais, e são réplicas ilustrativas com dados fictícios.
1

Conhecer o Microsoft Intune Suite

Para que serve, que componentes tem, em que é diferente do Intune base e como planear licenças e implementação.

  • Propósito e valor
  • Componentes
  • Intune base vs Suite
  • Licenças e implementação

Três famílias de extras

⚙️

Gestão avançada

  • Advanced Analytics — previsões com IA para evitar problemas
  • Enterprise App Management — catálogo de apps Win32 pré-configuradas
🛡️

Segurança e Zero Trust

  • Endpoint Privilege Management — elevar só apps aprovadas
  • Cloud PKI — certificados automáticos
🛟

Suporte e conectividade

  • Remote Help — assistência remota integrada com o Entra ID
  • Microsoft Tunnel for MAM — VPN por app para telemóveis não inscritos

Juntos, reforçam a arquitetura Zero Trust: estendem os princípios “verificar sempre, menor privilégio, assumir a violação” à gestão, à segurança e ao suporte.

ComponentePara quêCapacidade-chaveInscrição?
Endpoint Privilege ManagementElevação de privilégios Zero TrustUtilizadores padrão elevam apps específicas por regrasSim
Remote HelpAssistência remota seguraIntegrada com Entra ID e conformidade do IntuneSim (Windows não inscrito: opcional)
Advanced AnalyticsGestão proativaAnomalias, previsões, Device Query, saúde das bateriasSim
Enterprise App ManagementImplementar apps mais facilmenteApps Win32 pré-configuradas do Enterprise App CatalogSim
Microsoft Tunnel for MAMVPN para telemóveis pessoaisVPN por app em Android e iOS não inscritosNão
Cloud PKICiclo de vida dos certificadosEmissão, renovação e revogação na nuvemSim
Firmware Over-the-Air (FOTA)Firmware à distânciaAtualizações sem fios para aparelhos especiais (Zebra)Sim
Specialty devices managementAparelhos específicosÓculos AR/VR, ecrãs inteligentes, salas de reuniãoSim

Intune base ou Intune Suite?

Compara lado a lado

Licenças: à unidade ou em pacote

De que capacidades precisas?

Escolhe uma ou mais capacidades.

Tudo se licencia por utilizador. Para avaliar uma só capacidade antes de comprar, licencia esse add-on sozinho ou usa uma avaliação gratuita. Os extras não passam a fazer parte do Intune base sem custo.

Implementar por fases

PlanearDefinir a configuração.
VerificarConfirmar requisitos técnicos.
PilotoComeçar com um grupo pequeno.
FeedbackRecolher e aplicar o que se aprendeu.
AlargarMais grupos; monitorizar e ajustar.
Quem escolher para o piloto?Pessoas que representam os usos típicos daquela capacidade, que conseguem dar feedback útil e que sabem que estão num piloto (e que podem surgir problemas).

Em resumo

  • O Suite estende o Intune (não o substitui) e gere-se no mesmo portal.
  • Componentes principais: EPM, Remote Help, Advanced Analytics, Enterprise App Management, Tunnel for MAM, Cloud PKI, FOTA, aparelhos especiais.
  • Licenças por utilizador; vários add-ons → normalmente compensa o Suite. Sempre por fases, com piloto.
2

Remote Help: ajudar à distância

O que é o Remote Help, como funciona uma sessão, como se configura e se dão permissões aos técnicos, como apoiar e monitorizar — e como se protege a privacidade de quem é ajudado.

  • O papel do Remote Help
  • Configurar e implementar
  • Apoiar e monitorizar
  • Privacidade e conformidade

O que é

Assistência remota em tempo real, para quando explicar por chat ou por escrito não chega. O técnico pode ver o ecrã do utilizador, pedir controlo e fazer ações de suporte: resolver problemas de apps, definições, configuração ou erros do utilizador.

🧑‍🔧

Helper

O técnico de suporte que ajuda.

🙋

Sharer

O utilizador que recebe ajuda e partilha o ecrã.

🛠️

Administrador

Configura o Remote Help e dá as permissões (não participa na sessão).

Pensa nisto assimÉ como deixar um técnico entrar em casa: tens de saber quem é (identidade verificada pelo Entra ID), decides se ele só olha ou se pode mexer (consentimento), podes mandá-lo embora a qualquer momento — e fica registado no livro que ele esteve lá, sem fotografias do que viu.

Experimenta: uma sessão do princípio ao fim

Configurar em três passos

Ativar e licenciarTenant administration › Remote Help › Settings. Licença para helpers e sharers; ambos entram com contas do Entra ID.
Configurar o tenantSuporte a aparelhos não inscritos; comportamento do chat.
Permissões (RBAC)Funções do Intune (integradas ou personalizadas) atribuídas a grupos do Entra ID.
intune.microsoft.com › Tenant administration › Remote Help › Settings
Remote Help | Settings
Enable Remote Help
Enabled
Allow Remote Help to unenrolled devices
Disabled
Disable chat
No
Réplica ilustrativa das definições do tenant.

Menor privilégio: que permissões dar a cada equipa?

As permissões são separadas. Liga e desliga para cada perfil de técnico:

Implementar a app e validar requisitos

PlataformaA validar
WindowsRuntime WebView2 instalado e atualizado
macOSPermissões de privacidade concedidas (gravação de ecrã, acessibilidade)
Android EnterpriseAparelhos dedicados; permissões da app concedidas

Envia a app Remote Help pelo Intune, usa scope groups para limitar que utilizadores ou aparelhos cada técnico pode apoiar, e testa antes de alargar.

Apoiar e monitorizar sessões

Verificações

  • Aparelho: inscrito, ligado, saudável, registado no Entra ID
  • App: instalada e atualizada
  • Técnico: permissões RBAC e âmbito corretos
  • Políticas: nenhuma bloqueia a ligação

Fluxo de suporte

  • Começar pela app ou pelo aparelho no Intune
  • Confirmar utilizador, aparelho, problema e motivo
  • Começar pela partilha de ecrã; pedir controlo só se for preciso
  • Elevação (Windows) só se o técnico tiver essa permissão
  • Terminar logo que resolvido

Privacidade, permissões e conformidade

👀

Transparência e consentimento

Identidades do técnico e do utilizador mostradas antes de continuar. O utilizador aprova, recusa ou termina.

🗝️

Menor privilégio

RBAC mínimo, âmbito limitado aos grupos que apoiam; elevação tratada como privilegiada.

📋

Auditoria

Relatórios de sessão e audit logs; validar contra conformidade, tickets e política.

intune.microsoft.com › Tenant administration › Remote Help › Monitor
Remote Help sessions
HelperSharerDeviceStartDurationControl type
ana.santosmarta.cruzLT-ENF-015001/10 09:3100:12:40Full control
ana.santosrui.costaLT-ENF-014330/09 16:0200:04:15View only
Réplica ilustrativa. Só se guardam metadados (quem, que aparelho, quando, tipo de controlo) — nunca gravações, imagens do ecrã nem teclas.

Em resumo

  • Helper ajuda, sharer partilha. Sessão: pedido → código + Entra → consentimento → ajuda → fim.
  • Permissões pelo RBAC do Intune, atribuídas a grupos; ver ecrã, controlo total, elevação e acesso sem supervisão são separados.
  • O utilizador aprova sempre o nível de acesso; só se guardam metadados.
3

Analisar sinais avançados dos dispositivos

Relatórios que vão além de “conforme” e “instalado”, deteção de anomalias, a ligação ao Defender e como usar tudo isto para decisões baseadas no risco.

  • Relatórios avançados
  • Anomalias
  • Integração com o Defender
  • Decisões baseadas no risco

Quatro capacidades, quatro perguntas novas

🔍

Device Query

KQL em direto em toda a frota: segundos em vez de horas.

Ex.: sai um zero-day; procura-se cada PC com o serviço afetado e corrige-se só esses.

📉

Anomaly Detection

Aprendizagem automática define o “normal” e assinala desvios antes dos pedidos de ajuda.

Ex.: uma atualização da VPN causa +400% de falhas em Lenovo/Windows 11 → pausar esse anel.

🔓

EPM Reporting

Ver o que as pessoas tentam fazer sem direitos de administrador.

Ex.: 50 engenheiros pedem admin para o mesmo debugger → regra EPM só para esse .exe.

🧠

Resource Performance

CPU, memória e disco na frota Windows: detetar hardware lento cedo.

Ex.: um grupo com memória acima de 90% → argumento para renovar equipamento.

LicençaExige o add-on Microsoft Intune Advanced Analytics ou o Intune Suite completo. Sem add-on, não há relatórios avançados.

Como funciona a deteção de anomalias

BaselineTelemetria: fiabilidade das apps, arranques, falhas.
Modelo de IAAprende o normal — ex.: 2% de falhas.
GatilhoSobe para 15% → gera-se uma anomalia.
intune.microsoft.com › Reports › Endpoint analytics › Anomalies
Taxa de falhas — Cisco AnyConnect
Réplica ilustrativa com dados fictícios. A faixa clara é o intervalo “normal” aprendido pelo modelo.

HIGH — agir já

Ecrãs azuis (BSOD), falhas do agente de segurança.

MEDIUM — degradação visível

Apps em segundo plano que bloqueiam.

LOW — vigiar

Pequeno desvio da baseline.

Fadiga de alertas: o botão Mute diz ao modelo para ignorar um desvio daí em diante — usa-o em apps ruidosas ou descontinuadas, mas mantém sempre visíveis os sinais High.

Experimenta: investigar uma anomalia

Intune + Defender: sinais nos dois sentidos

➡️

Intune → Defender

O Intune é o mecanismo que instala o Defender em todos os aparelhos geridos: envia os pacotes de onboarding a todas as plataformas.

⬅️

Defender → Intune

O Machine Risk Score é um sinal ao vivo que entra na conformidade e no Acesso Condicional: o estado de ameaça torna-se um critério em tempo real.

Não te esqueçasO conector só abre o “cano”. É precisa uma política EDR para ligar os aparelhos antes de qualquer sinal circular.
AmeaçaO Defender assinala comportamento malicioso.
SinalRisco alto → o Intune marca o aparelho não conforme.
BloqueioO Acesso Condicional retira o acesso.
RecuperaçãoAmeaça resolvida → conforme → acesso de volta.

A integração transforma uma verificação pontual num sinal de risco contínuo: operações e segurança trabalham sobre os mesmos dados.

Do “sim/não” a uma escala de confiança

Política estática

Uma pergunta, uma resposta, sem contexto: “O Defender Antivirus está a correr?” → Conforme. Ponto cego: comportamentos anómalos, degradação ou sinais que ainda não acionaram uma assinatura.

Política baseada no risco

A confiança adapta-se ao risco e ao comportamento atual, com controlos proporcionais em vez de um só sim/não.

Mexe no risco do aparelho

🟢 LOWContinuar · acesso total
🟡 MEDIUMReforçar · pedir MFA
🔴 HIGHCortar · retirar o acesso corporativo

📈 Endpoint Analytics

Fiabilidade, bateria, anomalias. Ex.: falhas da VPN após atualização → pausar o anel do Windows Update.

🧩 Custom Compliance

Scripts PowerShell ou Bash com a tua telemetria. Ex.: verificar a chave de registo de um zero-day → bloquear o Office 365.

🤖 Security Copilot

Perguntas em linguagem natural sobre dados do Intune. Ex.: “Mostra os aparelhos não conformes com risco alto” · licença SCU à parte.

Adaptar sem parar o trabalhoUm agente de DLP novo está a falhar de forma aleatória. Em vez de bloquear toda a gente, muda-se a verificação de conformidade de Require para Report-only enquanto o fornecedor corrige — as pessoas continuam a trabalhar.

Em resumo

  • Advanced Analytics vê o que “conforme” não mostra: anomalias, experiência, desempenho, elevações.
  • Anomalia → detalhes → correlações → linha temporal → conter (pausar o anel).
  • Intune + Defender = postura e risco unificados; o Acesso Condicional reage proporcionalmente ao risco.
4

Endpoint Privilege Management (EPM)

Como tirar os direitos de administrador a toda a gente sem partir as apps que precisam deles: elevação “na hora”, políticas, regras bem feitas, relatórios e resolução de problemas.

  • Elevação just-in-time
  • Políticas de elevação
  • Monitorizar
  • Resolver e ajustar

Porquê

Pensa nisto assimDar a todos direitos de administrador é dar a chave-mestra do prédio a cada inquilino: se alguém a perde (ou um vírus a apanha), todas as portas ficam abertas. O EPM é o porteiro que, quando precisas de entrar na sala das máquinas para uma tarefa aprovada, te abre aquela porta, naquele momento — e regista no livro.

O que faz

  • Reduz a necessidade de administradores locais permanentes
  • Utilizadores padrão concluem tarefas aprovadas quando a política deixa
  • Menor privilégio e Zero Trust
  • Regista as elevações para rever e melhorar
  • Isola os processos elevados com contas virtuais

Requisitos

  • Intune Suite ou add-on EPM
  • Windows 10/11 suportado
  • Associado ao Entra ou híbrido
  • Inscrito no Intune ou cogerido — workplace-joined não é suportado
  • Endpoints do Intune acessíveis sem inspeção SSL

Duas políticas que trabalham juntas

⚙️

Elevation settings policy

Liga o EPM, controla os relatórios e define a resposta por defeito para ficheiros sem regra.

📜

Elevation rules policy

Identifica ficheiros, instaladores ou scripts aprovados e define como elevam: automaticamente, com confirmação do utilizador ou com aprovação do suporte.

Configuram-se no centro de administração do Intune, em Endpoint security › Endpoint Privilege Management — não em políticas locais nem com scripts de registo.

Resposta por defeito para ficheiros sem regra

Escolhe uma opção.

Desenhar regras fortes

Uma regra tem de identificar só o ficheiro pretendido. Escolhe os identificadores para a regra do ContosoDebugger.exe e vê a força da regra:

Construtor de regra

Força da regra
IdentificadorO que compara
PathOnde o ficheiro está no disco
Signature / certificateO editor que assinou o ficheiro
HashO conteúdo exato do ficheiro
VersionA versão específica
MetadataNome do ficheiro, produto, descrição

Dicas: combina vários identificadores; prefere certificado/assinatura (sobrevive melhor às atualizações do que um hash); usa grupos de definições reutilizáveis para certificados de editores partilhados; revê o comportamento dos processos filho para a elevação não “transbordar” para além do ficheiro aprovado.

Monitorizar as elevações

Ligar os relatóriosNa elevation settings policy, antes de recolher dados.
Ler o relatórioFicheiro, utilizador, aparelho, resultado e hora.
AgirAfinar regras com base na atividade real.
intune.microsoft.com › Endpoint security › Endpoint Privilege Management › Reports › Elevation report
Elevation report
Clica numa linha.
Réplica ilustrativa. Managed = elevação com regra; Unmanaged = alguém usou direitos de administrador fora do EPM (lacunas da política).

Os relatórios não dão permissões e os utilizadores não aprovam os seus próprios pedidos: servem para auditar o uso, afinar regras e detetar abusos. Revê os pedidos aprovados pelo suporte (justificação, ficheiro, conformidade, validade da aprovação) e os recusados (apps bloqueadas ou comportamento de risco).

Resolver problemas, pela ordem

  • O aparelho recebeu a Windows elevation settings policy?
  • Build suportado, associação ao Entra, inscrição no Intune, acesso à rede
  • As regras só funcionam com o EPM ativado pela settings policy
  • Aparelhos workplace-joined não processam EPM
🌐

Partilhas de rede

Ficheiros em partilhas de rede ou unidades mapeadas não são suportados.

☁️

Recursos autenticados

Apps elevadas podem não chegar a OneDrive, SharePoint ou partilhas que exigem autenticação do utilizador.

🔍

Inspeção SSL

O tráfego do EPM deve ficar isento da inspeção SSL.

Estas limitações são restrições de design, não falhas a corrigir. Usa os dados de elevações geridas e não geridas para encontrar lacunas e transformá-las em regras.

Em resumo

  • EPM = elevação just-in-time de apps aprovadas, sem administradores locais permanentes.
  • Settings policy (liga, relatórios, resposta por defeito) + rules policy (o quê e como). Prefere regras por certificado e combina identificadores.
  • Relatórios para afinar; resolver por ordem: prontidão → deteção → resposta.
🧪

Laboratório 06: estender capacidades

Exercícios 1 a 3 (o Laboratório 06 continua no próximo Capítulo). Marca cada um quando o terminares — a página lembra-se do teu progresso neste navegador.

Aa

Glossário

Todas as siglas e termos desta sessão, explicados numa frase.