Configurações de conformidade do dispositivo para Windows no Intune

Este artigo lista e descreve as diferentes configurações de conformidade que você pode configurar em dispositivos Windows no Intune. Como parte de sua solução de gerenciamento de dispositivo móvel (MDM), use essas configurações para exigir o BitLocker, definir um sistema operacional mínimo e máximo, definir um nível de risco usando o Microsoft Defender para Ponto de Extremidade e muito mais.

Esse recurso aplica-se a:

  • Windows
  • Windows Holographic for Business
  • Surface Hub

As configurações neste artigo são organizadas pelas seções que aparecem no centro de administração quando você cria uma política de conformidade.

Antes de começar

Crie uma política de conformidade. Em Plataforma, selecione Windows 10 e posteriores.

Integridade do dispositivo

Para garantir que os dispositivos sejam inicializados em um estado confiável, o Intune usa os serviços de atestado de dispositivo da Microsoft. Dispositivos nos serviços comercial do Intune, GCC High do Governo dos EUA e DoD que executam o Windows 10 usam o serviço DHA (Atestado de Integridade do Dispositivo).

Para saber mais, confira:

Regras de avaliação do Serviço de Atestado de Integridade do Windows

  • Exigir BitLocker: A Criptografia de Unidade de Disco BitLocker do Windows criptografa todos os dados armazenados no volume do sistema operacional Windows. O BitLocker usa o TPM (Trusted Platform Module) para ajudar a proteger o sistema operacional Windows e os dados do usuário. Também ajuda a confirmar se um computador não foi adulterado, mesmo que não tenha sido usado, perdido ou roubado. Se o computador estiver equipado com um TPM compatível, o BitLocker usará o TPM para bloquear as chaves de criptografia que protegem os dados. Como resultado, as chaves não podem ser acessadas até que o TPM verifique o estado do computador.

    • Não configurada (padrão) – essa configuração não é avaliada quanto à conformidade ou não conformidade.
    • Exigir - O dispositivo pode proteger os dados armazenados na unidade contra acesso não autorizado quando o sistema está desligado ou hiberna.

    CSP HealthAttestation do Dispositivo - BitLockerStatus

    Observação

    Se estiver usando uma política de conformidade do dispositivo no Intune, lembre-se de que o estado dessa configuração só é medido no momento da inicialização. Portanto, mesmo que a criptografia do BitLocker tenha sido concluída, uma reinicialização será necessária para que o dispositivo detecte isso e se torne compatível. Para obter mais informações, consulte o seguinte blog de suporte da Microsoft sobre Atestado de Integridade do Dispositivo.

  • Exigir que a Inicialização Segura seja habilitada no dispositivo:

    • Não configurada (padrão) – essa configuração não é avaliada quanto à conformidade ou não conformidade.
    • Exigir - O sistema é forçado a inicializar em um estado confiável de fábrica. Os principais componentes usados para inicializar o computador devem ter assinaturas criptográficas corretas que sejam confiáveis para a organização que fabricou o dispositivo. O firmware UEFI verifica a assinatura antes de permitir que a máquina seja iniciada. Se algum arquivo for adulterado, o que quebrará sua assinatura, o sistema não inicializará.

    Observação

    A configuração Exigir que a Inicialização Segura seja habilitada no dispositivo é compatível com alguns dispositivos TPM 1.2 e 2.0. Para dispositivos que não dão suporte ao TPM 2.0 ou posterior, o status da política no Intune é exibido como Não compatível. Para obter mais informações sobre versões com suporte, consulte Atestado de Integridade do Dispositivo.

  • Exigir integridade de código:
    A integridade de código é um recurso que valida a integridade de um driver ou arquivo do sistema sempre que ele é carregado na memória.

    • Não configurada (padrão) – essa configuração não é avaliada quanto à conformidade ou não conformidade.
    • Exigir - Requer integridade de código, que detecta se um driver não assinado ou arquivo do sistema está sendo carregado no kernel. Ele também detecta se um arquivo do sistema foi alterado por software mal-intencionado ou executado por uma conta de usuário com privilégios de administrador.

Para saber mais, confira:

Propriedades do dispositivo

Versão do sistema operacional

Para descobrir versões de build para todas as Atualizações de Recursos e Atualizações Cumulativas do Windows (a serem usadas em alguns dos campos abaixo), consulte Informações de versão do Windows. Certifique-se de incluir o prefixo de versão apropriado antes dos números de compilação, como 11.0 para Windows 11.

  • Versão mínima do SO:
    Insira a versão mínima permitida no formato de número major.minor.build.revision . Para obter o valor correto, abra um prompt de comando e digite ver. O ver comando retorna a versão no seguinte formato:

    Microsoft Windows [Version 10.0.17134.1]

    Quando um dispositivo tem uma versão anterior à versão do sistema operacional inserido, ele é relatado como não compatível. Um link com informações sobre como atualizar é mostrado. O usuário final pode optar por atualizar seu dispositivo. Após a atualização, eles podem acessar os recursos da empresa.

  • Versão máxima do sistema operacional:
    Insira a versão máxima permitida, no formato de número major.minor.build.revision . Para obter o valor correto, abra um prompt de comando e digite ver. O ver comando retorna a versão no seguinte formato:

    Microsoft Windows [Version 10.0.17134.1]

    Quando um dispositivo está usando uma versão do sistema operacional posterior à versão inserida, o acesso aos recursos da organização é bloqueado. O usuário final é solicitado a entrar em contato com o administrador de TI. O dispositivo não pode acessar recursos da organização até que a regra seja alterada para permitir a versão do sistema operacional.

  • Sistema operacional mínimo necessário para dispositivos móveis:
    Insira a versão mínima permitida, no formato de número major.minor.build.

    Quando um dispositivo tem uma versão anterior à versão do sistema operacional inserido, ele é relatado como não compatível. Um link com informações sobre como atualizar é mostrado. O usuário final pode optar por atualizar seu dispositivo. Após a atualização, eles podem acessar os recursos da empresa.

  • SO máximo necessário para dispositivos móveis:
    Insira a versão máxima permitida, no número major.minor.build.

    Quando um dispositivo está usando uma versão do sistema operacional posterior à versão inserida, o acesso aos recursos da organização é bloqueado. O usuário final é solicitado a entrar em contato com o administrador de TI. O dispositivo não pode acessar recursos da organização até que a regra seja alterada para permitir a versão do sistema operacional.

  • Compilações válidas do sistema operacional:
    Especifique uma lista de intervalos mínimos e máximos de build do SO. Essa configuração oferece mais flexibilidade do que a versão mínima do sistema operacional e a versão máxima do sistema operacional. Use-o quando precisar impor níveis de patch específicos em várias versões do Windows.

    Cada entrada requer uma descrição e uma versão mínima e máxima do sistema operacional no formato major.minor.build.revision . O maior valor com suporte para cada campo é 65535 (por exemplo, 65535.65535.65535.65535). Depois de definir uma ou mais entradas, você pode exportar a lista como um arquivo CSV.

    Exemplo:

    Descrição Versão mínima do sistema operacional Versão máxima do sistema operacional
    Windows 11 24H2 (outubro a dezembro de 2024) 10.0.26100.1742 10.0.26100.2605
    Windows 11 23H2 (julho a outubro de 2024) 10.0.22631.3880 10.0.22631.4317
    Windows 10 22H2 (julho a outubro de 2024) 10.0.19045.4651 10.0.19045.5011

    Observação

    Se você especificar vários intervalos de builds de versão do sistema operacional em sua política e um dispositivo tiver um build fora dos intervalos compatíveis, o Portal da Empresa notificará o usuário do dispositivo de que o dispositivo não está em conformidade com essa configuração. No entanto, lembre-se de que, devido a limitações técnicas, a mensagem de correção de conformidade mostra apenas o primeiro intervalo de versão do sistema operacional especificado na política. Recomendamos que você documente os intervalos de versão do sistema operacional aceitáveis para dispositivos gerenciados em sua organização.

Conformidade do Gerenciador de Configurações

Aplica-se somente a dispositivos cogerenciados que executam o Windows. Os dispositivos somente do Intune retornam um status não disponível.

  • Exigir conformidade do dispositivo do Gerenciador de Configurações:
    • Não configurado (padrão) – o Intune não marca nenhuma das configurações de conformidade do Gerenciador de Configurações.
    • Exigir - Exigir que todas as configurações (itens de configuração) no Gerenciador de Configurações sejam compatíveis.

Segurança do sistema

Senha

  • Exigir uma senha para desbloquear dispositivos móveis:

    • Não configurada (padrão) – essa configuração não é avaliada quanto à conformidade ou não conformidade.
    • Exigir - Os usuários devem inserir uma senha antes de acessar o dispositivo.
  • Senhas simples:

    • Não configurado (padrão) – os usuários podem criar senhas simples, como 1234 ou 1111.
    • Bloquear - Os usuários não podem criar senhas simples, como 1234 ou 1111.
  • Tipo de senha:
    Escolha o tipo de senha ou PIN necessário. Suas opções:

    • Padrão do dispositivo (padrão) - Exigir uma senha, PIN numérico ou PIN alfanumérico
    • Numérico - Requer uma senha ou PIN numérico
    • Alfanumérico - Requer uma senha ou PIN alfanumérico.

    Quando definido como Alfanumérico, as seguintes configurações estão disponíveis:

  • Tamanho mínimo da senha:
    Insira o número mínimo de dígitos ou caracteres que a senha deve ter.

  • Máximo de minutos de inatividade antes que a senha seja necessária:
    Insira o tempo ocioso antes que o usuário precise inserir novamente a senha.

  • Expiração da senha (dias):
    Insira o número de dias antes que a senha expire e eles devem criar uma nova, de 1 a 730.

  • Número de senhas anteriores para evitar a reutilização:
    Insira o número de senhas usadas anteriormente que não podem ser usadas.

  • Exigir senha quando o dispositivo retornar do estado ocioso (Móvel e Holográfico):

    • Não configurado (padrão)
    • Exigir - Exigir que os usuários do dispositivo insiram a senha sempre que o dispositivo retornar de um estado ocioso.

    Importante

    Quando o requisito de senha é alterado em uma área de trabalho do Windows, os usuários são afetados na próxima vez que entrarem, pois é quando o dispositivo passa de ocioso para ativo. Os usuários com senhas que atendem ao requisito ainda são solicitados a alterar suas senhas.

Criptografia

  • Criptografia do armazenamento de dados em um dispositivo:
    Essa configuração se aplica a todas as unidades em um dispositivo.

    • Não configurado (padrão)
    • Exigir - Use Exigir para criptografar o armazenamento de dados em seus dispositivos.

    CSP DeviceStatus – DeviceStatus/Compliance/EncryptionCompliance

    Observação

    A configuração Criptografia do armazenamento de dados em um dispositivo verifica genericamente a presença de criptografia no dispositivo, mais especificamente no nível da unidade do sistema operacional. Atualmente, o Intune dá suporte apenas à marca de criptografia com o BitLocker. Para obter uma configuração de criptografia mais robusta, considere usar Exigir BitLocker, que aproveita o Atestado de Integridade do Dispositivo Windows para validar o status do BitLocker no nível do TPM. No entanto, ao aproveitar essa configuração, lembre-se de que uma reinicialização pode ser necessária antes que o dispositivo reflita como compatível.

Segurança de dispositivo

  • Firewall:

    • Não configurado (padrão) – o Intune não controla o Firewall do Windows nem altera as configurações existentes.
    • Exigir - Ative o Firewall do Windows e impeça que os usuários o desativem.

    CSP do Firewall

    Observação

    • Se o dispositivo sincronizar imediatamente após uma reinicialização ou sincronizar imediatamente ao sair do modo de suspensão, essa configuração poderá relatar como um erro. Esse cenário pode não afetar o status geral de conformidade do dispositivo. Para reavaliar o status de conformidade, sincronize manualmente o dispositivo.

    • Se uma configuração for aplicada (por exemplo, por meio de uma política de grupo) a um dispositivo que configura o Firewall do Windows para permitir todo o tráfego de entrada ou desativa o firewall, definir o Firewall como Obrigatório retornará Não compatível, mesmo que a política de configuração de dispositivo do Intune ative o Firewall. Isso ocorre porque o objeto de política de grupo substitui a política do Intune. Para corrigir esse problema, recomendamos que você remova todas as configurações de política de grupo conflitantes ou que migre as configurações da política de grupo relacionadas ao Firewall para a política de configuração de dispositivo do Intune. Em geral, recomendamos que você mantenha as configurações padrão, incluindo o bloqueio de conexões de entrada. Para obter mais informações, consulte Práticas recomendadas para configurar o Firewall do Windows.

  • Trusted Platform Module (TPM):

    • Não configurado (padrão) – o Intune não marca se há uma versão do chip TPM no dispositivo.
    • Exigir – o Intune verifica a conformidade da versão do chip TPM. O dispositivo estará em conformidade se a versão do chip TPM for maior que 0 (zero). O dispositivo não estará em conformidade se não houver uma versão do TPM no dispositivo.

    CSP DeviceStatus – DeviceStatus/TPM/SpecificationVersion

  • Antivírus:

    • Não configurado (padrão) – o Intune não marca se há soluções antivírus instaladas no dispositivo.
    • Exigir - Verifique a conformidade usando soluções antivírus registradas na Central de Segurança do Windows, como Symantec e Microsoft Defender. Quando definido como Exigir, um dispositivo que tem seu software antivírus desabilitado ou desatualizado não está em conformidade.

    CSP DeviceStatus - DeviceStatus/Antivírus/Status

  • Antispyware:

    • Não configurado (padrão) – o Intune não marca se há soluções antispyware instaladas no dispositivo.
    • Exigir - Verifique a conformidade usando soluções antispyware registradas na Central de Segurança do Windows, como Symantec e Microsoft Defender. Quando definido como Exigir, um dispositivo que tem seu software antimalware desabilitado ou desatualizado não está em conformidade.

    DeviceStatus CSP - DeviceStatus/Antispyware/Status

Defender

As seguintes configurações de conformidade têm suporte no Windows.

  • Microsoft Defender Antimalware:

    • Não configurado (padrão) – o Intune não controla o serviço nem altera as configurações existentes.
    • Exigir - Ative o serviço antimalware do Microsoft Defender e evite que os usuários o desativem.
  • Versão mínima do Microsoft Defender Antimalware:
    Insira a versão mínima permitida do serviço antimalware do Microsoft Defender. Por exemplo, digite 4.11.0.0. Quando deixada em branco, qualquer versão do serviço antimalware do Microsoft Defender pode ser usada.

    Por padrão, nenhuma versão é configurada.

  • Inteligência de segurança antimalware do Microsoft Defender atualizada:
    Controla as atualizações de proteção contra vírus e ameaças da Segurança do Windows nos dispositivos.

    • Não configurado (padrão) – o Intune não impõe nenhum requisito.
    • Exigir - Forçar a atualização da inteligência de segurança do Microsoft Defender.

    Defender CSP - Defender/Health/SignatureOutOfDate CSP

    Para obter mais informações, consulte Atualizações de inteligência de segurança para o Microsoft Defender Antivirus e outros antimalware da Microsoft.

  • Proteção em tempo real:

    • Não configurado (padrão) – o Intune não controla esse recurso nem altera as configurações existentes.
    • Exigir - Ative a proteção em tempo real, que verifica se há malware, spyware e outros softwares indesejados.

    Política CSP - Defender/AllowRealtimeMonitoring CSP

Microsoft Defender para Ponto de Extremidade

Regras do Microsoft Defender para Ponto de Extremidade

Para obter informações adicionais sobre a integração do Microsoft Defender para Ponto de Extremidade em cenários de Acesso Condicional, confira Configurar o Acesso Condicional no Microsoft Defender para Ponto de Extremidade.

  • Exigir que o dispositivo esteja na pontuação de risco do computador ou abaixo dela:
    Use essa configuração para fazer a avaliação de risco dos serviços de ameaças de defesa como condição para conformidade. Escolha o nível máximo de ameaça permitido:

    • Não configurado (padrão)
    • Limpar - Esta opção é a mais segura, pois o dispositivo não pode ter ameaças. Se for detectado que o dispositivo tem qualquer nível de ameaças, ele será avaliado como não compatível.
    • Baixa - O dispositivo será avaliado como compatível se apenas ameaças de baixo nível estiverem presentes. Qualquer coisa acima disso coloca o dispositivo no estado de não compatível.
    • Médio – o dispositivo será avaliado como compatível se as ameaças existentes no dispositivo forem de nível baixo ou médio. Se for detectado que o dispositivo tem ameaças de alto nível, será determinado que ele não está em conformidade.
    • Alta - Esta opção é a menos segura e permite todos os níveis de ameaça. Pode ser útil se você estiver usando essa solução somente para fins de relatório.

    Para configurar o Microsoft Defender para Ponto de Extremidade como seu serviço de ameaça de defesa, consulte Habilitar o Microsoft Defender para Ponto de Extremidade para Ponto de Extremidade com Acesso Condicional.

Subsistema do Windows para Linux

As configurações nesta seção exigem o plug-in do Subsistema do Windows para Linux (WSL). Para obter mais informações, consulte Avaliar a conformidade do Subsistema do Windows para Linux.

Em distribuições e versões do Linux permitidas, insira pelo menos um nome de distribuição do Linux. Opcionalmente, insira uma versão mínima ou máxima do sistema operacional.

Observação

Os nomes de distribuição e as versões inseridos afetam a política de conformidade das seguintes maneiras:

  • Se nenhuma distribuição for fornecida, todas as distribuições serão permitidas. Esse é o comportamento padrão.
  • Se apenas os nomes de distribuição forem fornecidos, todas as versões instaladas dessa distribuição serão permitidas.
  • Se um nome de distribuição e uma versão mínima do sistema operacional forem fornecidos, todas as distribuições instaladas com o nome fornecido e a versão mínima ou posterior serão permitidas.
  • Se um nome de distribuição e uma versão máxima do sistema operacional forem fornecidos, todas as distribuições instaladas com o nome fornecido e a versão máxima ou anterior serão permitidas.
  • Se um nome de distribuição, uma versão mínima do sistema operacional e uma versão máxima do sistema operacional forem fornecidos, todas as distribuições instaladas e versões do sistema operacional dentro do intervalo fornecido serão permitidas.

Windows Holographic for Business

O Windows Holographic for Business usa o Windows 10 e a plataforma posterior. O Windows Holographic for Business é compatível com a seguinte configuração:

  • Segurança do> SistemaCriptografia>Criptografia do armazenamento de dados no dispositivo.

Para verificar a criptografia do dispositivo no Microsoft HoloLens, consulte Verificar a criptografia do dispositivo.

Surface Hub

O Surface Hub usa o Windows 10 e a plataforma posterior. Os Surface Hubs têm suporte para conformidade e Acesso Condicional. Para habilitar esses recursos nos Surface Hubs, recomendamos que você habilite o registro automático do Windows no Intune (requer o Microsoft Entra ID) e direcione os dispositivos Surface Hub como grupos de dispositivos. Os Surface Hubs precisam ser ingressados no Microsoft Entra para que a conformidade e o Acesso Condicional funcionem.

Para obter orientação, consulte configurar o registro para dispositivos Windows.

Consideração especial para Surface Hubs que executam o Windows Team OS:
Os Surface Hubs que executam o Windows Team OS não dão suporte ao Microsoft Defender para Ponto de Extremidade e às políticas de conformidade de senha no momento. Portanto, para Surface Hubs que executam o Windows Team OS, defina as duas configurações a seguir para o padrão de Não configurado:

  • Na categoria Senha, defina Exigir uma senha para desbloquear dispositivos móveis para o padrão de Não configurado.

  • Na categoria Microsoft Defender para Ponto de Extremidade, defina Exigir que o dispositivo esteja na pontuação de risco do computador ou abaixo dela como o padrão de Não configurado.

Próximas etapas