Arquitetura do Microsoft Intune

Este artigo descreve a arquitetura de uma implantação do Microsoft Intune: os componentes de nuvem e locais, além dos produtos da Microsoft e de terceiros aos quais o Intune se integra.

Para obter uma introdução ao que o Intune faz, consulte O que é o Microsoft Intune?. Para obter um passo a passo conceitual de como o Intune gerencia identidades, dispositivos e aplicativos, consulte os principais conceitos do Microsoft Intune.

Diagrama que mostra o Microsoft Intune em uma arquitetura de referência com o Microsoft Entra, Microsoft 365, Gerenciador de Configurações, conectores locais e pontos de extremidade gerenciados.

O diagrama organiza uma implantação típica do Intune em sete camadas:

  1. Plano de controle de nuvem: serviços do Intune hospedados pela Microsoft.
  2. Pontos de extremidade gerenciados: dispositivos gerenciados pelo Intune.
  3. Serviços da família de pontos de extremidade: produtos da Microsoft cuja finalidade principal é o gerenciamento de pontos de extremidade.
  4. Conectores e extensões: serviços externos baseados em nuvem aos quais o Intune se integra.
  5. Integrações de pares: outros produtos da Microsoft que se integram ao Intune.
  6. Ecossistema de parceiros: produtos e serviços de terceiros que se integram ao Intune.
  7. Serviços locais: infraestrutura operada pelo cliente que se integra à nuvem do Intune.

Cada camada é descrita nas seções a seguir.

Plano de controle de nuvem

O plano de controle de nuvem é o conjunto de serviços hospedados pela Microsoft que constituem o locatário do Intune. Eles armazenam configurações, fornecem políticas, expõem interfaces programáticas e exibem as experiências do administrador e do usuário.

Componente Função
Serviço Microsoft Intune O plano de controle de nuvem que armazena configurações e orquestra a entrega de políticas.
Centro de administração do Microsoft Intune Console da Web para administradores.
API do Microsoft Graph Interface de programação pública. Cada ação do centro de administração é apoiada por uma chamada à API do Graph.
Microsoft Intune Portal da Empresa aplicativo e site Superfície voltada para o usuário que registra dispositivos, exibe aplicativos necessários e mostra o status de conformidade.

Pontos de extremidade gerenciados

O Intune dá suporte às seguintes plataformas: Android, iOS, iPadOS, Linux, macOS, tvOS, visionOS e Windows. Os cenários especializados incluem quiosques, dispositivos de linha de frente e hardware robusto gerenciado por meio de caminhos de registro específicos da plataforma.

Os dispositivos são gerenciados por meio de vários modos:

  • Gerenciamento de dispositivos móveis (MDM): típico para dispositivos de propriedade da organização; O Intune gerencia todo o dispositivo.
  • Gerenciamento de aplicativos móveis (MAM): típico para dispositivos pessoais (BYOD); O Intune gerencia apenas dados e aplicativos de trabalho.
  • Registro automatizado para hardware de propriedade da organização: Windows Autopilot, Apple Automated Device Enrollment e Android Enterprise.

Para obter a matriz completa do sistema operacional com suporte, consulte Sistemas operacionais e navegadores com suporte para o Intune.

Serviços da família de pontos de extremidade

Os serviços da família de pontos de extremidade são produtos da Microsoft cuja finalidade principal é o gerenciamento de pontos de extremidade. Cada um é especializado em um aspecto específico do ciclo de vida do ponto de extremidade.

Serviço Função Quando usar
Windows Autopilot Provisionamento baseado em nuvem para dispositivos Windows novos e existentes, com opções para auto-implantação controlada pelo usuário (sem toque), pré-provisionamento e redefinição Envio de dispositivos diretamente do OEM para usuários finais ou redefinição de dispositivos existentes em escala
Windows 365 Áreas de trabalho do Windows hospedadas na nuvem (PCs na nuvem) Trabalhadores remotos, BYOD, prestadores de serviços, cargas de trabalho regulamentadas
Windows Autopatch Serviço de atualização gerenciada para Windows, Microsoft 365 Apps para Grandes Empresas, Microsoft Edge, Microsoft Teams e drivers de dispositivo e firmware Reduzindo a administração de atualização manual
Análise de ponto de extremidade Telemetria e recomendações sobre integridade e desempenho do dispositivo Identificação de problemas de desempenho e redução do volume de assistência técnica

Conectores e extensões

Conectores e extensões são serviços externos baseados em nuvem com os quais o Intune se integra. Eles não têm espaço no local. O Intune se comunica com eles pela Internet.

Conector Função
Microsoft Cloud PKI PKI hospedada na nuvem que emite, renova e revoga certificados SCEP para dispositivos gerenciados pelo Intune sem exigir AD CS local, NDES ou o conector de certificado. Dá suporte a uma hierarquia totalmente hospedada na nuvem ou ancoragem à sua raiz privada existente (BYOCA).
Apple Business / VPP Integração baseada em token para entrega de aplicativos da Apple.
Serviço de Notificação por Push da Apple (APNs) Necessário para gerenciamento de dispositivos Apple.
Google Play Gerenciado Catálogo de aplicativos Android Enterprise.
Microsoft Store Catálogo interno para aplicativos do Windows.

Integrações de mesmo nível

As integrações de mesmo nível são produtos da Microsoft que funcionam junto com o Intune. Eles têm seu próprio propósito principal; a integração com o Intune é um dos muitos usos.

Produto Função
Aplicativos do Microsoft 365 Implantado em pontos de extremidade gerenciados por meio do Intune.
Segurança do ponto de extremidade no Microsoft Defender Alimenta sinais de risco de dispositivo em tempo real na avaliação de conformidade do Intune e nas decisões de Acesso Condicional. Também serve como uma fonte de MTD (defesa contra ameaças móveis) para iOS, iPadOS e Android.
Copilot no Intune Os recursos do Microsoft Security Copilot surgiram no centro de administração do Microsoft Intune.
Microsoft Purview Rótulos de confidencialidade e políticas DLP (prevenção contra perda de dados) de ponto de extremidade que se aplicam a dados em dispositivos gerenciados pelo Intune.

Ecossistema de parceiros

O ecossistema de parceiros inclui produtos e serviços de terceiros que se integram ao Intune por meio de APIs, conectores ou padrões de configuração documentados.

Categoria Descrição e exemplos
Parceiros de MTD (defesa contra ameaças móveis) Serviços de terceiros que alimentam sinais de risco do dispositivo no Intune. Exemplos: Lookout, Zimperium, Check Point. A segurança do ponto de extremidade no Microsoft Defender também é uma fonte de MTD: consulte Integrações de pares.
Parceiros de conformidade de dispositivos MDMs não relacionados ao Intune que se tornam a autoridade de MDM para grupos de usuários atribuídos e relatam o estado de conformidade do dispositivo no Microsoft Entra ID para Acesso Condicional do Intune. Compatível com Android, iOS, iPadOS e macOS. Exemplos: Jamf Pro, Ivanti EPMM, BlackBerry UEM, Omnissa Workspace ONE, Kandji, SOTI MobiControl.
Parceiros de gerenciamento de serviços de TI (ITSM) Integração de incidentes e ativos. Exemplos: ServiceNow, Jira.
Parceiros de suporte remoto Controle remoto e assistência. Exemplo: TeamViewer.
Portais de fornecedores de dispositivos Gerenciamento específico do fornecedor para hardware especializado. Exemplos: Portal de Gerenciamento do Surface, Lenovo, Intel vPro.
Parceiros de controle de acesso à rede (NAC) Imposição de acesso à camada de rede. Exemplos: Cisco ISE, Aruba ClearPass.

Serviços locais

Os serviços locais são uma infraestrutura operada pelo cliente que é executada em sua rede e se integra ao plano de controle de nuvem do Intune.

Componente Função
Microsoft Tunnel Gateway Gateway de VPN para dispositivos e aplicativos iOS, iPadOS e Android Enterprise. Executado em um contêiner no Linux.
Certificate Connector para Microsoft Intune Conecta o Intune aos serviços de certificação locais para emitir certificados SCEP e PKCS, importar certificados PFX para S/MIME e revogar certificados.
Microsoft Configuration Manager Par local ao Intune para clientes e servidores Windows. Integra-se ao Intune por meio de cogerenciamento e anexação de locatário. Confira Cogerenciamento e anexação de locatário.

Cogerenciamento e anexação de locatário

O Microsoft Configuration Manager é o par local do Intune para clientes e servidores Windows. Ele gerencia desktops, servidores Windows e notebooks em sua rede ou conectados pela Internet via gateway de gerenciamento de nuvem. O Gerenciador de Configurações e o Intune se integram por meio de:

  • Cogerenciamento: permite que o Gerenciador de Configurações e o Intune gerenciem clientes Windows. Você move cargas de trabalho para a nuvem no seu próprio ritmo.
  • Anexação de locatário: traz dispositivos gerenciados pelo Gerenciador de Configurações para o centro de administração do Intune para visibilidade, ações remotas, relatórios baseados em nuvem, criação de política de segurança de ponto de extremidade (Antivírus, ASR), CMPivot, scripts do PowerShell, instalações de aplicativos e uma linha do tempo unificada da linha do tempo.

Usando o cogerenciamento e a anexação de locatário, as organizações que já executam o Gerenciador de Configurações podem adicionar recursos do Intune sem recriar o ambiente.