WS-10654 · Capítulo 8
WS-10654 - Endpoint Administrator · Capítulo 8

O teu computador vive na nuvem — e segue-te para qualquer ecrã

Com o Windows 365 e o Azure Virtual Desktop, o “PC” de trabalho corre num centro de dados da Microsoft e aparece no portátil, no Mac, no tablet, no telemóvel ou no browser. Explicado em linguagem simples, com ecrãs e exemplos para experimentar.

☁️ Cloud PC · Marta
📁Relatórios
📊Excel
🩺Agenda
Relatorio_Q3.xlsx
Último a editar: Marta · há 2 min
Continuar onde ficou ✓
⊞ 🔍 📁 🌐 📧 💬
A Marta abre o mesmo Cloud PC em casa, no comboio e no hospital — as mesmas apps, os mesmos ficheiros, a janela aberta onde a deixou.
0

Ambientes de trabalho na nuvem

Até agora gerimos computadores físicos. Neste Capítulo, o Windows corre em máquinas virtuais no Azure e chega às pessoas pela Internet. Há duas formas de o fazer: Windows 365 (simples, um PC na nuvem por pessoa) e Azure Virtual Desktop (flexível, tu desenhas a plataforma).

Pensa nisto assimAntes compravas DVDs (o PC físico): estão em tua casa, mas se o leitor avaria ficas sem filmes. Hoje vês tudo em streaming: o filme está nos servidores e aparece na TV, no telemóvel ou no portátil — e continua onde paraste. O Windows 365 é como uma assinatura com um perfil só teu, preço fixo por pessoa. O Azure Virtual Desktop é montar a tua própria plataforma de streaming: mais controlo, mas és tu que geres os servidores.

As palavras-chave deste Capítulo

Toca em cada cartão para o virar.

O caminho que vamos fazer

Windows 365O que é, comparação, licenças, casos de uso, Boot e Switch.
Gerir Cloud PCsPolíticas de aprovisionamento, ações remotas, políticas e monitorização.
Azure Virtual DesktopArquitetura, pools, comparação com o Windows 365, escala.
AVD + IntuneGerir as máquinas do AVD com o Intune; governação e licenças.
Nota sobre nomes e ecrãs“Microsoft Endpoint Manager” já não se usa desde outubro de 2022: hoje é Microsoft Intune. Os ecrãs desta página estão em inglês, como nos portais reais, e são réplicas ilustrativas com dados fictícios.
1

Windows 365: o PC na nuvem

O que é, em que difere de um PC tradicional e de uma VDI, o que é preciso para começar, para quem faz sentido e as três formas de o usar (acesso remoto, Boot e Switch).

  • O que é o Windows 365
  • Comparação com PC e VDI
  • Licenças e pré-requisitos
  • Casos de uso
  • Boot, Switch e acesso remoto

Um ambiente de trabalho Windows, transmitido a partir da Microsoft

🌍

Trabalhar de qualquer lado

Acesso seguro a partir de qualquer dispositivo suportado. Ideal para trabalho híbrido, remoto e BYOD.

💾

Persistente

Apps, definições e ficheiros continuam lá. A mesma experiência de um PC tradicional.

⚙️

Gestão simples

Criado e gerido pelo Intune. Sem imagens de disco nem infraestrutura VDI. Entradas e saídas mais rápidas.

🔐

Zero Trust

Autenticação Entra ID, Acesso Condicional e MFA, políticas de conformidade e Defender.

PC tradicional, VDI ou Windows 365?

Compara por critério

💻

PC tradicional

Trabalho offline e especializado; computação local ou periféricos que a nuvem não serve.

🧱

VDI

Ambientes virtuais muito personalizados; controlo total de imagens, rede e servidores.

☁️

Windows 365

Trabalho híbrido, BYOD e entradas rápidas: Cloud PCs prontos em horas, gestão simples.

Quando continuar a instalar à maneira tradicionalO aparelho não tem sistema operativo (“bare-metal”), o disco tem de ser substituído, a instalação do Windows 11 está corrompida, ou não se quer o assistente de configuração inicial (OOBE).

O que é preciso

🪪 Identidade e acesso

  • Conta Microsoft Entra ID
  • Licença Windows 365 atribuída
  • Cliente suportado (Windows App ou browser)

⚙️ Gestão

  • Integração com o Intune
  • Políticas de aprovisionamento
  • Políticas de conformidade e segurança

🌐 Rede

  • Microsoft-hosted network (recomendada) — a Microsoft trata da rede
  • Azure network connection — para redes personalizadas ou associação híbrida

📲 Acesso

  • Windows App (recomendada): SSO, multiplataforma, desempenho otimizado
  • Browser, onde a app não esteja instalada
  • Windows · macOS · iOS/iPadOS · Android · web

Para quem faz sentido

Escolhe uma situação

Escolhe uma situação.

Três formas de usar o Cloud PC

🌐

Acesso remoto normal

A partir de quase qualquer dispositivo (Windows, macOS, iOS, Android, browser), com apps, definições e ficheiros persistentes.

Para: acesso flexível multiplataforma, BYOD
🚀

Windows 365 Boot

O aparelho arranca diretamente para o Cloud PC. Início de sessão simplificado, pouca dependência local, gestão centralizada.

Para: aparelhos partilhados, call centers, linha da frente
🔀

Windows 365 Switch

Alternar entre o Windows local e o Cloud PC pela Vista de Tarefas, com os dois disponíveis ao mesmo tempo.

Para: trabalhadores do conhecimento, programadores, híbrido
NecessidadeExperiência recomendada
BYOD e acesso remotoWindows App / browser
Espaço de trabalho só na nuvemWindows 365 Boot
Trabalho local + na nuvemWindows 365 Switch

Atenção: Windows 365 Frontline não é uma experiência de arranque — é um modelo de licenciamento para trabalhadores por turnos (uso concorrente).

Em resumo

  • Windows 365 = Cloud PC pessoal, transmitido pela Microsoft, pago por utilizador, gerido no Intune.
  • Melhor para híbrido, BYOD e entradas rápidas; PCs tradicionais para offline e periféricos especiais.
  • Acesso remoto (qualquer aparelho), Boot (arrancar direto no Cloud PC), Switch (alternar local ↔ nuvem).
2

Configurar e gerir o Windows 365 com o Intune

Como se criam Cloud PCs com uma política de aprovisionamento, como se atribuem e gerem, que políticas lhes aplicar e como vigiar o uso e o desempenho.

  • Políticas de aprovisionamento
  • Atribuir e gerir
  • Perfis e políticas
  • Monitorizar

A política de aprovisionamento: a “receita” do Cloud PC

Pensa nisto assimUma política de aprovisionamento é a ficha de encomenda de um computador: que sistema leva, em que idioma, em que rede fica, que nome recebe e para quem é. Quando uma pessoa com licença entra no grupo indicado, o Windows 365 “fabrica” o Cloud PC dela automaticamente.

Cria-se em Devices › Provision Cloud PCs › Provisioning policies. Percorre o assistente:

intune.microsoft.com › Devices › Windows 365 › Provisioning policies › Create
Réplica ilustrativa. As opções são simplificadas.
Evitar atribuições sobrepostasSe várias políticas se aplicarem à mesma pessoa, o Windows 365 usa a primeira que corresponde (a primeira atribuída para aquela licença). Mantém os grupos sem sobreposições.

Atribuir e acompanhar os Cloud PCs

O aprovisionamento começa quando uma pessoa com licença entra num grupo atribuído a uma política. Depois liga-se pela Windows App ou pelo portal web do Windows 365. As user settings tratam de direitos de administrador local, reposição, restauro e recuperação de desastres.

ProvisionedO Cloud PC está pronto.
ProvisioningA ser construído.
PendingÀ espera de licença ou atribuição.
FailedErro de aprovisionamento a investigar.
In grace periodProblema de licença ou atribuição: 7 dias antes de ser removido.

Ações remotas sobre um Cloud PC

intune.microsoft.com › Devices › Windows 365 › All Cloud PCs › CPC-mart-7K2QX
Overview
Performance
Connection quality
User experience
CPC-mart-7K2QX
User
marta.cruz@contoso.com
Status
Provisioned
Size
2 vCPU · 8 GB RAM · 128 GB
Image
Windows 11 Enterprise + Microsoft 365 Apps
Network
Microsoft-hosted network · West Europe
Réplica ilustrativa. Clica nas ações — o Reprovision pede confirmação porque apaga os dados.

↕ Resize vs ♻ Reprovision

Resize muda os recursos (CPU, RAM, disco) sem perder dados. Reprovision apaga e reconstrói — destrói o Cloud PC e os dados do utilizador. Usar com cuidado.

⏳ Período de tolerância

7 dias depois de um problema de licença ou atribuição, antes de remover. Terminá-lo à mão é destrutivo: apaga os dados do Cloud PC.

Políticas: tal como num PC físico

Criar um perfil

Devices › Configuration › Create › New policy. Usar o Settings catalog para configurar o Windows com precisão.

Definições comuns

Microsoft Edge, OneDrive e Windows Update; Defender e restrições; experiência do utilizador.

Linha de base de segurança

Windows 365 Security Baseline em Endpoint security › Security baselines: o endurecimento recomendado pela Microsoft.

Os Cloud PCs são geridos como qualquer Windows: as mesmas políticas podem visar PCs físicos e Cloud PCs. Configurar cada um à mão ou meter tudo numa imagem personalizada não escala.

Monitorizar uso e desempenho

intune.microsoft.com › Devices › Windows 365 › Reports › Cloud PC utilization
Cloud PC utilization & performance
Cloud PCUserUsage (28 days)CPU / RAM pressureLatencyAção sugerida
Réplica ilustrativa com dados fictícios.

Utilização e dimensionamento

Encontrar Cloud PCs pouco usados; aumentar quando é preciso; decidir manter, redimensionar ou remover.

Ligação e desempenho

Qualidade da ligação (latência, problemas a entrar); pressão de CPU e RAM; saúde por aparelho.

Resolver

Troubleshoot this connection para ligações falhadas; rever os sinais de saúde de cada Cloud PC.

Em resumo

  • Política de aprovisionamento = experiência, licença, associação e rede, imagem, idioma e nome, grupo. Atenção à primeira política que corresponde.
  • Licença + grupo + política = Cloud PC. Resize sem perda; Reprovision apaga tudo.
  • As mesmas políticas do Intune servem PCs físicos e Cloud PCs; monitorização própria para uso e desempenho.
3

Azure Virtual Desktop

Como está construído, quais são as peças, em que difere do Windows 365 e como se distribuem as pessoas pelas máquinas e se poupa dinheiro com a escala.

  • Arquitetura e conceitos
  • AVD vs Windows 365
  • Pools, hosts e escala

A arquitetura: quem gere o quê

Clica em cada peça

01 · Control plane — gerido pela Microsoft

02 · Data plane — gerido por ti

Escolhe uma peça.
Rede: “reverse connect”A ligação RDP sai sempre do session host para fora — não há portas RDP abertas para a Internet a apontar para dentro. Quando possível, o RDP Shortpath passa para UDP, mais rápido.

O modelo de recursos

Host poolConjunto de session hosts (as VMs).
Application groupO que se publica: o desktop completo ou apps específicas.
WorkspaceO “portal”: as pessoas subscrevem-no na Windows App e lançam o que foi publicado.
👥

Host pool Pooled

Hosts partilhados; as sessões distribuem-se pelas VMs. Económico para trabalho por tarefas e turnos. Precisa de perfis FSLogix (o perfil do utilizador acompanha-o de máquina em máquina).

👤

Host pool Personal

Uma pessoa, uma VM dedicada. Estado persistente para power users e programadores.

🖥️

Application group Desktop

Publica a sessão Windows completa.

🪟

Application group RemoteApp

Publica só apps escolhidas, que aparecem no workspace ao lado dos desktops. Ideal para uma app de negócio sem dar o desktop todo.

AVD ou Windows 365?

🖥️ Azure Virtual Desktop — molda a plataforma

  • Hosts pooled multi-sessão e pessoais
  • Tu geres imagens, rede e escala
  • RemoteApp publica apps individuais

☁️ Windows 365 — atribui um Cloud PC

  • Cloud PC 1:1 dedicado, gerido pela Microsoft
  • Operado pelo Intune
  • Windows 365 Frontline para uso concorrente por turnos

Que solução para este perfil?

Escolhe um perfil.

Ordem de decisão: 1 padrão de uso › 2 densidade › 3 rede › 4 operação › 5 competências da equipa (desempate). Equipas fortes em Azure inclinam-se para o AVD; equipas centradas no Intune para o Windows 365. Deixa a carga de trabalho escolher a plataforma, não o contrário.

Distribuir as sessões: breadth ou depth

Liga utilizadores e vê onde o broker os coloca

↔ Breadth — distribuição uniforme

Espalha as sessões por todos os hosts: menos disputa por host, melhor resposta.

↕ Depth — encher até ao limite

Enche um host até ao limite de sessões e só depois passa ao seguinte: menos hosts ligados, menos custo.

Escala: pagar só o que está ligado

📅

Autoscale

Um scaling plan liga e desliga hosts por horário (picos e horas calmas) ou procura.

🔌

Start VM on Connect

Liga um host quando alguém entra e não há nenhum disponível.

🛠️

Automação personalizada

Regras especiais para escalas à medida.

Em resumo

  • Control plane (Microsoft: web, broker, gateway) + data plane (tu: hosts, FSLogix, rede). Reverse connect = sem RDP aberto para dentro.
  • Host pool › application group (Desktop ou RemoteApp) › workspace. Pooled = partilhado; Personal = dedicado.
  • Breadth para desempenho, depth para custo; autoscale e Start VM on Connect para pagar só o que corre.
4

Integrar o Azure Virtual Desktop com o Intune

Como inscrever as máquinas do AVD no Intune, aplicar-lhes as mesmas políticas dos PCs físicos, vigiá-las e pensar na governação e nas licenças.

  • Inscrever session hosts
  • Conformidade e configuração
  • Monitorizar e resolver
  • Governação e licenças

Inscrever os session hosts

Sistema do session hostGestão pelo Intune (MDM)
Windows 11 Enterprise multi-sessionSuportado
Windows 10 Enterprise multi-sessionSuportado
Windows ServerNão suportado

A abordagem suportada: session hosts associados ao Microsoft Entra que se inscrevem automaticamente no Intune. Máquinas em workgroup com contas locais ou ligadas a outro diretório não podem ser geridas.

Host pool

Conjunto de session hosts.

Session host

VM do Azure que corre as sessões.

Application group

Desktops e apps publicados.

Workspace

Portal de acesso dos utilizadores.

O que o Intune faz nos session hosts

CapacidadePara quê
Perfis de configuração e Settings catalog (recomendado)Definições do sistema, Edge, OneDrive, Microsoft 365 Apps, Windows Update
Políticas de conformidadeVersão do sistema, saúde do Defender e risco, firewall, encriptação — ligadas ao Acesso Condicional
Linhas de base de segurançaRecomendações da Microsoft
Endpoint securityDefender Antivirus, Firewall, regras ASR, BitLocker, EDR
Windows Update for BusinessGestão de atualizações
Implementação de appsWin32, Store e LOB
Endpoint analyticsDesempenho e saúde
Porquê gerir o AVD com o Intune?Uma só gestão para PCs físicos, Cloud PCs e session hosts: a mesma segurança, conformidade e configuração, apoio ao Zero Trust e menos trabalho graças à gestão por políticas. Editar o registo em cada host ou confiar só em templates ARM (que criam a infraestrutura, mas não mantêm as definições) não serve.

Monitorizar: Intune + AVD Insights

📋

Microsoft Intune

  • Conformidade: postura, Defender, firewall, versão
  • Configuração: implementação, conflitos, atribuições
  • Segurança: Defender, ASR, EDR, linhas de base, risco
  • Atualizações: patches, falhas, reinícios pendentes
  • Saúde: ligações, sincronização, inscrição
📈

Azure Virtual Desktop Insights

  • Sessões dos utilizadores
  • Qualidade da ligação e latência
  • Disponibilidade dos session hosts
  • CPU, RAM e disco; tendências de capacidade dos host pools

Usa os dois juntos para ter a visão completa.

Governação

🪪 Identidade

Entra ID como plataforma central; MFA e Acesso Condicional; gestão de acessos privilegiados; Zero Trust.

💻 Dispositivos

Inscrição padronizada; conformidade e linhas de base; patches e ciclo de vida.

🛡️ Segurança

Defender; EDR e gestão de vulnerabilidades; políticas de conformidade unificadas.

🧭 Operação

RBAC e menor privilégio; gestão de alterações e incidentes; responsabilidades claras.

O mais importante num ambiente híbridoPlanear as licenças e a separação de funções: administradores do AVD, do Intune e de identidade, cada um com as permissões adequadas. Desligar o Acesso Condicional nos hosts ou usar um administrador global para tudo são erros.

Licenças e modelos

Windows 365Azure Virtual Desktop
Licença por utilizadorModelo de consumo do Azure
Infraestrutura incluídaComputação, armazenamento e rede do Azure faturados à parte
A Microsoft gere a plataformaO cliente gere a infraestrutura
Ideal para Cloud PCs dedicadosIdeal para cenários VDI flexíveis

☁️ Nativo da nuvem

Dispositivos associados ao Entra · Cloud PCs Windows 365.

🌉 Híbrido

Dispositivos associados em modo híbrido · dispositivos cogeridos.

🖥️ Desktops virtuais

Azure Virtual Desktop · dispositivos associados ao domínio.

Em resumo

  • Session hosts Windows 11/10 Enterprise multi-session, associados ao Entra e inscritos automaticamente. Windows Server não.
  • As mesmas políticas de configuração, conformidade e segurança dos PCs físicos. Intune + AVD Insights para monitorizar.
  • Windows 365 = por utilizador, tudo incluído; AVD = consumo do Azure, tu geres. Planear licenças e separar funções.
🧪

Laboratório 06 (continuação): estender capacidades

Exercícios 4 e 5, a seguir aos exercícios 1 a 3 do Capítulo anterior. Marca cada um quando o terminares — a página lembra-se do teu progresso neste navegador.

Aa

Glossário

Todas as siglas e termos desta sessão, explicados numa frase.