Assistência remota em tempo real, para quando explicar por chat ou por escrito não chega. O técnico pode ver o ecrã do utilizador, pedir controlo e fazer ações de suporte: resolver problemas de apps, definições, configuração ou erros do utilizador.
Sem ser administrador — e mesmo assim conseguir instalar o que precisa
O Microsoft Intune Suite acrescenta superpoderes ao Intune: ajuda remota segura, análise que prevê problemas e permissões de administrador “à medida”, só para o que foi aprovado. Explicado em linguagem simples, com ecrãs e exemplos para experimentar.
O Intune “normal” e o Intune Suite
Tudo o que vimos até agora faz parte do Intune base. O Intune Suite é um conjunto de extras pagos que se juntam ao mesmo portal, para cenários mais avançados de gestão, segurança e suporte.
As palavras-chave deste Capítulo
Toca em cada cartão para o virar.
O caminho que vamos fazer
Conhecer o Microsoft Intune Suite
Para que serve, que componentes tem, em que é diferente do Intune base e como planear licenças e implementação.
- Propósito e valor
- Componentes
- Intune base vs Suite
- Licenças e implementação
Três famílias de extras
Gestão avançada
- Advanced Analytics — previsões com IA para evitar problemas
- Enterprise App Management — catálogo de apps Win32 pré-configuradas
Segurança e Zero Trust
- Endpoint Privilege Management — elevar só apps aprovadas
- Cloud PKI — certificados automáticos
Suporte e conectividade
- Remote Help — assistência remota integrada com o Entra ID
- Microsoft Tunnel for MAM — VPN por app para telemóveis não inscritos
Juntos, reforçam a arquitetura Zero Trust: estendem os princípios “verificar sempre, menor privilégio, assumir a violação” à gestão, à segurança e ao suporte.
| Componente | Para quê | Capacidade-chave | Inscrição? |
|---|---|---|---|
| Endpoint Privilege Management | Elevação de privilégios Zero Trust | Utilizadores padrão elevam apps específicas por regras | Sim |
| Remote Help | Assistência remota segura | Integrada com Entra ID e conformidade do Intune | Sim (Windows não inscrito: opcional) |
| Advanced Analytics | Gestão proativa | Anomalias, previsões, Device Query, saúde das baterias | Sim |
| Enterprise App Management | Implementar apps mais facilmente | Apps Win32 pré-configuradas do Enterprise App Catalog | Sim |
| Microsoft Tunnel for MAM | VPN para telemóveis pessoais | VPN por app em Android e iOS não inscritos | Não |
| Cloud PKI | Ciclo de vida dos certificados | Emissão, renovação e revogação na nuvem | Sim |
| Firmware Over-the-Air (FOTA) | Firmware à distância | Atualizações sem fios para aparelhos especiais (Zebra) | Sim |
| Specialty devices management | Aparelhos específicos | Óculos AR/VR, ecrãs inteligentes, salas de reunião | Sim |
Intune base ou Intune Suite?
Licenças: à unidade ou em pacote
Tudo se licencia por utilizador. Para avaliar uma só capacidade antes de comprar, licencia esse add-on sozinho ou usa uma avaliação gratuita. Os extras não passam a fazer parte do Intune base sem custo.
Implementar por fases
Em resumo
- O Suite estende o Intune (não o substitui) e gere-se no mesmo portal.
- Componentes principais: EPM, Remote Help, Advanced Analytics, Enterprise App Management, Tunnel for MAM, Cloud PKI, FOTA, aparelhos especiais.
- Licenças por utilizador; vários add-ons → normalmente compensa o Suite. Sempre por fases, com piloto.
Remote Help: ajudar à distância
O que é o Remote Help, como funciona uma sessão, como se configura e se dão permissões aos técnicos, como apoiar e monitorizar — e como se protege a privacidade de quem é ajudado.
- O papel do Remote Help
- Configurar e implementar
- Apoiar e monitorizar
- Privacidade e conformidade
O que é
Helper
O técnico de suporte que ajuda.
Sharer
O utilizador que recebe ajuda e partilha o ecrã.
Administrador
Configura o Remote Help e dá as permissões (não participa na sessão).
Experimenta: uma sessão do princípio ao fim
Configurar em três passos
Remote Help | Settings
Implementar a app e validar requisitos
| Plataforma | A validar |
|---|---|
| Windows | Runtime WebView2 instalado e atualizado |
| macOS | Permissões de privacidade concedidas (gravação de ecrã, acessibilidade) |
| Android Enterprise | Aparelhos dedicados; permissões da app concedidas |
Envia a app Remote Help pelo Intune, usa scope groups para limitar que utilizadores ou aparelhos cada técnico pode apoiar, e testa antes de alargar.
Apoiar e monitorizar sessões
Verificações
- Aparelho: inscrito, ligado, saudável, registado no Entra ID
- App: instalada e atualizada
- Técnico: permissões RBAC e âmbito corretos
- Políticas: nenhuma bloqueia a ligação
Fluxo de suporte
- Começar pela app ou pelo aparelho no Intune
- Confirmar utilizador, aparelho, problema e motivo
- Começar pela partilha de ecrã; pedir controlo só se for preciso
- Elevação (Windows) só se o técnico tiver essa permissão
- Terminar logo que resolvido
Privacidade, permissões e conformidade
Transparência e consentimento
Identidades do técnico e do utilizador mostradas antes de continuar. O utilizador aprova, recusa ou termina.
Menor privilégio
RBAC mínimo, âmbito limitado aos grupos que apoiam; elevação tratada como privilegiada.
Auditoria
Relatórios de sessão e audit logs; validar contra conformidade, tickets e política.
Remote Help sessions
| Helper | Sharer | Device | Start | Duration | Control type |
|---|---|---|---|---|---|
| ana.santos | marta.cruz | LT-ENF-0150 | 01/10 09:31 | 00:12:40 | Full control |
| ana.santos | rui.costa | LT-ENF-0143 | 30/09 16:02 | 00:04:15 | View only |
Em resumo
- Helper ajuda, sharer partilha. Sessão: pedido → código + Entra → consentimento → ajuda → fim.
- Permissões pelo RBAC do Intune, atribuídas a grupos; ver ecrã, controlo total, elevação e acesso sem supervisão são separados.
- O utilizador aprova sempre o nível de acesso; só se guardam metadados.
Analisar sinais avançados dos dispositivos
Relatórios que vão além de “conforme” e “instalado”, deteção de anomalias, a ligação ao Defender e como usar tudo isto para decisões baseadas no risco.
- Relatórios avançados
- Anomalias
- Integração com o Defender
- Decisões baseadas no risco
Quatro capacidades, quatro perguntas novas
Device Query
KQL em direto em toda a frota: segundos em vez de horas.
Ex.: sai um zero-day; procura-se cada PC com o serviço afetado e corrige-se só esses.
Anomaly Detection
Aprendizagem automática define o “normal” e assinala desvios antes dos pedidos de ajuda.
Ex.: uma atualização da VPN causa +400% de falhas em Lenovo/Windows 11 → pausar esse anel.
EPM Reporting
Ver o que as pessoas tentam fazer sem direitos de administrador.
Ex.: 50 engenheiros pedem admin para o mesmo debugger → regra EPM só para esse .exe.
Resource Performance
CPU, memória e disco na frota Windows: detetar hardware lento cedo.
Ex.: um grupo com memória acima de 90% → argumento para renovar equipamento.
Como funciona a deteção de anomalias
Taxa de falhas — Cisco AnyConnect
HIGH — agir já
Ecrãs azuis (BSOD), falhas do agente de segurança.
MEDIUM — degradação visível
Apps em segundo plano que bloqueiam.
LOW — vigiar
Pequeno desvio da baseline.
Fadiga de alertas: o botão Mute diz ao modelo para ignorar um desvio daí em diante — usa-o em apps ruidosas ou descontinuadas, mas mantém sempre visíveis os sinais High.
Experimenta: investigar uma anomalia
Intune + Defender: sinais nos dois sentidos
Intune → Defender
O Intune é o mecanismo que instala o Defender em todos os aparelhos geridos: envia os pacotes de onboarding a todas as plataformas.
Defender → Intune
O Machine Risk Score é um sinal ao vivo que entra na conformidade e no Acesso Condicional: o estado de ameaça torna-se um critério em tempo real.
Cenário: 50 aparelhos com uma versão vulnerável do Adobe Acrobat.
A integração transforma uma verificação pontual num sinal de risco contínuo: operações e segurança trabalham sobre os mesmos dados.
Do “sim/não” a uma escala de confiança
Política estática
Uma pergunta, uma resposta, sem contexto: “O Defender Antivirus está a correr?” → Conforme. Ponto cego: comportamentos anómalos, degradação ou sinais que ainda não acionaram uma assinatura.
Política baseada no risco
A confiança adapta-se ao risco e ao comportamento atual, com controlos proporcionais em vez de um só sim/não.
📈 Endpoint Analytics
Fiabilidade, bateria, anomalias. Ex.: falhas da VPN após atualização → pausar o anel do Windows Update.
🧩 Custom Compliance
Scripts PowerShell ou Bash com a tua telemetria. Ex.: verificar a chave de registo de um zero-day → bloquear o Office 365.
🤖 Security Copilot
Perguntas em linguagem natural sobre dados do Intune. Ex.: “Mostra os aparelhos não conformes com risco alto” · licença SCU à parte.
Em resumo
- Advanced Analytics vê o que “conforme” não mostra: anomalias, experiência, desempenho, elevações.
- Anomalia → detalhes → correlações → linha temporal → conter (pausar o anel).
- Intune + Defender = postura e risco unificados; o Acesso Condicional reage proporcionalmente ao risco.
Endpoint Privilege Management (EPM)
Como tirar os direitos de administrador a toda a gente sem partir as apps que precisam deles: elevação “na hora”, políticas, regras bem feitas, relatórios e resolução de problemas.
- Elevação just-in-time
- Políticas de elevação
- Monitorizar
- Resolver e ajustar
Porquê
O que faz
- Reduz a necessidade de administradores locais permanentes
- Utilizadores padrão concluem tarefas aprovadas quando a política deixa
- Menor privilégio e Zero Trust
- Regista as elevações para rever e melhorar
- Isola os processos elevados com contas virtuais
Requisitos
- Intune Suite ou add-on EPM
- Windows 10/11 suportado
- Associado ao Entra ou híbrido
- Inscrito no Intune ou cogerido — workplace-joined não é suportado
- Endpoints do Intune acessíveis sem inspeção SSL
Duas políticas que trabalham juntas
Elevation settings policy
Liga o EPM, controla os relatórios e define a resposta por defeito para ficheiros sem regra.
Elevation rules policy
Identifica ficheiros, instaladores ou scripts aprovados e define como elevam: automaticamente, com confirmação do utilizador ou com aprovação do suporte.
Configuram-se no centro de administração do Intune, em Endpoint security › Endpoint Privilege Management — não em políticas locais nem com scripts de registo.
Desenhar regras fortes
Uma regra tem de identificar só o ficheiro pretendido. Escolhe os identificadores para a regra do ContosoDebugger.exe e vê a força da regra:
| Identificador | O que compara |
|---|---|
| Path | Onde o ficheiro está no disco |
| Signature / certificate | O editor que assinou o ficheiro |
| Hash | O conteúdo exato do ficheiro |
| Version | A versão específica |
| Metadata | Nome do ficheiro, produto, descrição |
Dicas: combina vários identificadores; prefere certificado/assinatura (sobrevive melhor às atualizações do que um hash); usa grupos de definições reutilizáveis para certificados de editores partilhados; revê o comportamento dos processos filho para a elevação não “transbordar” para além do ficheiro aprovado.
Monitorizar as elevações
Elevation report
Os relatórios não dão permissões e os utilizadores não aprovam os seus próprios pedidos: servem para auditar o uso, afinar regras e detetar abusos. Revê os pedidos aprovados pelo suporte (justificação, ficheiro, conformidade, validade da aprovação) e os recusados (apps bloqueadas ou comportamento de risco).
Resolver problemas, pela ordem
- O aparelho recebeu a Windows elevation settings policy?
- Build suportado, associação ao Entra, inscrição no Intune, acesso à rede
- As regras só funcionam com o EPM ativado pela settings policy
- Aparelhos workplace-joined não processam EPM
- O caminho coincide com o local real do ficheiro
- Hash, versão ou certificado ainda coincidem depois de atualizações
- Os argumentos necessários estão presentes
- A política está atribuída ao grupo certo
- O ficheiro está guardado localmente no disco
- Elevação demasiado larga? Aperta a resposta por defeito
- Deny all ou Require support approval evitam elevações não geridas
- Require user confirmation com cuidado — aplica-se a ficheiros sem regra
Partilhas de rede
Ficheiros em partilhas de rede ou unidades mapeadas não são suportados.
Recursos autenticados
Apps elevadas podem não chegar a OneDrive, SharePoint ou partilhas que exigem autenticação do utilizador.
Inspeção SSL
O tráfego do EPM deve ficar isento da inspeção SSL.
Estas limitações são restrições de design, não falhas a corrigir. Usa os dados de elevações geridas e não geridas para encontrar lacunas e transformá-las em regras.
Em resumo
- EPM = elevação just-in-time de apps aprovadas, sem administradores locais permanentes.
- Settings policy (liga, relatórios, resposta por defeito) + rules policy (o quê e como). Prefere regras por certificado e combina identificadores.
- Relatórios para afinar; resolver por ordem: prontidão → deteção → resposta.
Laboratório 06: estender capacidades
Exercícios 1 a 3 (o Laboratório 06 continua no próximo Capítulo). Marca cada um quando o terminares — a página lembra-se do teu progresso neste navegador.
Glossário
Todas as siglas e termos desta sessão, explicados numa frase.