Atribuir aplicativos a grupos com o Microsoft Intune

Depois de adicionar um aplicativo ao Microsoft Intune, você pode atribuí-lo a usuários e dispositivos. Você pode implantar um aplicativo em um dispositivo, independentemente de o dispositivo ser gerenciado pelo Intune ou não.

Opções ao atribuir aplicativos gerenciados

A tabela a seguir lista as várias opções ao atribuir aplicativos a usuários e dispositivos:

Opção Dispositivos registrados no Intune Dispositivos não registrados no Intune
Atribuir a usuários Sim Sim
Atribuir a dispositivos Sim Não
Atribua aplicativos encapsulados ou aplicativos que incorporem o SDK do Intune (para políticas de proteção de aplicativo) Sim Sim
Atribuir aplicativos como disponíveis Sim Sim
Atribuir aplicativos conforme necessário Sim Não
Desinstalar aplicativos Sim Não
Receber atualizações de aplicativos do Intune Sim Não
Os usuários finais instalam os aplicativos disponíveis no aplicativo do Portal da Empresa Sim Não
Os usuários finais instalam aplicativos disponíveis no Portal da Empresa baseado na Web Sim Sim

Observação

Atualmente, você pode atribuir aplicativos iOS/iPadOS e Android (aplicativos de linha de negócios e comprados na loja) a dispositivos que não estão registrados no Intune.

Os usuários de dispositivos com dispositivos que não estão registrados no Intune devem abrir o Portal da Empresa da organização e instalar as atualizações de aplicativos manualmente.

Para quase todos os tipos de aplicativos e plataformas, as atribuições disponíveis só são válidas ao atribuir a grupos de usuários, não a grupos de dispositivos.

As exceções a esta regra são:

  1. Os aplicativos Win32 podem ser atribuídos a grupos de usuários ou dispositivos, conforme disponíveis.
  2. Aplicativos direcionados a dispositivos totalmente gerenciados (COBO) do Android Enterprise e COPE (de propriedade corporativa do Android Enterprise) podem ser atribuídos a grupos de usuários ou dispositivos, conforme disponíveis.

Se os aplicativos de rastreamento de pré-produção gerenciados do Google Play forem atribuídos conforme exigido em dispositivos de perfil de trabalho de propriedade pessoal do Android Enterprise, eles não serão instalados no dispositivo. Para contornar esse problema, crie dois grupos de usuários idênticos. Atribua a faixa de pré-produção como "disponível" para um grupo e "obrigatória" para o outro grupo. O resultado é que a faixa de pré-produção é implantada com êxito no dispositivo.

Atribuir um aplicativo

  1. Entre no Centro de administração do Microsoft Intune.

  2. Selecione Aplicativos>Todos os aplicativos.

  3. No painel Aplicativos , selecione o aplicativo que você deseja atribuir.

  4. Na seção Gerenciar do menu, selecione Propriedades.

  5. Role para baixo até Propriedades e selecione Tarefas.

  6. Selecione Adicionar Grupo para abrir o painel Adicionar grupo relacionado ao aplicativo.

  7. Para o aplicativo específico, selecione um tipo de atribuição:

    • Disponível para dispositivos registrados: atribua o aplicativo a grupos de usuários que podem instalar o aplicativo do site ou do aplicativo do Portal da Empresa.

    • Disponível com ou sem registro: atribua essa configuração a grupos de usuários cujos dispositivos não estão registrados no Intune. Os usuários devem receber uma licença do Intune, consulte Licenças do Intune.

    • Obrigatório: o aplicativo é instalado nos dispositivos nos grupos selecionados. Algumas plataformas podem ter mais prompts para o usuário final reconhecer antes do início da instalação do aplicativo.

    • Desinstalar: o aplicativo será desinstalado dos dispositivos nos grupos selecionados se o Intune tiver instalado o aplicativo anteriormente. Isso se aplica somente a aplicativos instalados por meio de uma atribuição "Disponível para dispositivos registrados" ou "Obrigatório" usando a mesma implantação.

      Observação

      Somente para aplicativos iOS/iPadOS:

      • Para configurar o que acontece com os aplicativos gerenciados quando os dispositivos não são mais gerenciados, você pode selecionar a configuração pretendida em Desinstalar na remoção do dispositivo. Para obter mais informações, consulte Configuração de desinstalação de aplicativo para aplicativos gerenciados pelo iOS/iPadOS.
      • Se você criar um perfil VPN iOS/iPadOS que contenha configurações VPN por aplicativo, poderá selecionar o perfil VPN em VPN. Quando o aplicativo é executado, a conexão VPN é aberta. Para obter mais informações, consulte Configurações de VPN para dispositivos iOS/iPadOS.
      • Para configurar se um aplicativo iOS/iPadOS necessário será instalado como um aplicativo removível pelos usuários finais, você poderá selecionar a configuração em Instalar como removível.
      • Para impedir o backup iCloud do aplicativo iOS/iPadOS gerenciado, selecione uma das seguintes configurações após adicionar uma atribuição de grupo: VPN, Desinstalar na remoção do dispositivo ou Instalar como removível. Em seguida, defina a configuração chamada Impedir backup do aplicativo iCloud. Para obter mais informações, consulte Impedir a configuração de backup do aplicativo iCloud para aplicativos iOS/iPadOS e macOS.

      Somente para aplicativos macOS:

      Somente para aplicativos Android:

      • Se você implantar um aplicativo Android como Disponível com ou sem registro, o status do relatório só estará disponível nos dispositivos registrados.

      Para Disponível para dispositivos registrados:

      • O aplicativo só será exibido como disponível se o usuário que faz logon no Portal da Empresa for o usuário principal que registrou o dispositivo e o aplicativo for aplicável ao dispositivo.
  8. Para selecionar os grupos de usuários afetados por essa atribuição de aplicativo, selecione Grupos Incluídos.

  9. Depois de selecionar um ou mais grupos para incluir, selecione Selecionar.

  10. No painel Atribuir , selecione OK para concluir a seleção de grupos incluídos.

  11. Se você quiser excluir todos os grupos de usuários afetados por essa atribuição de aplicativo, selecione Excluir grupos.

  12. Se você optar por excluir qualquer grupo, em Selecionar grupos, selecione Selecionar.

  13. No painel Adicionar grupo, selecione OK.

  14. No painel Atribuições do aplicativo, selecione Salvar.

O aplicativo agora está atribuído aos grupos que você selecionou.

Observação

Se o Microsoft Entra excluir temporariamente qualquer um desses grupos, o Intune os mostrará como excluídos temporariamente no console e suas atribuições não se aplicarão até que os grupos sejam restaurados.

Para obter mais informações sobre como incluir e excluir atribuições de aplicativo, consulte Incluir e excluir atribuições de aplicativo.

Observação

Você vê o status do grupo selecionado nas atribuições. As opções de status possíveis são: Ativo, Excluído ou Excluído temporariamente.

Dica

O Intune dá suporte à atribuição de aplicativos a grupos aninhados. Por exemplo, se você atribuir um aplicativo ao grupo "Engineering Global" e tiver "Engineering APAC", "Engineering EMEA" e "Engineering US" aninhados como grupos filho, a atribuição também se destinará a membros desses grupos filho.

Impedir a configuração de backup do aplicativo iCloud para aplicativos iOS/iPadOS e macOS

Os administradores têm a opção de não fazer mais backup de aplicativos gerenciados da App Store e aplicativos de linha de negócios (LOB) no iOS/iPadOS e aplicativos gerenciados da App Store em dispositivos macOS. Isso se aplica a aplicativos VPP/não VPP licenciados pelo usuário e pelo dispositivo. Os aplicativos LOB do macOS não dão suporte a essa configuração.

Essa funcionalidade inclui aplicativos novos e existentes da App Store/LOB enviados com e sem VPP que são adicionados ao Intune e direcionados a usuários e dispositivos. Impedir o backup dos aplicativos gerenciados especificados garante a implantação adequada por meio do Intune quando o dispositivo é registrado e restaurado do backup.

Se você definir a nova configuração para aplicativos novos/existentes em seu locatário, os aplicativos gerenciados poderão ser reinstalados para dispositivos, mas o Intune não permitirá mais que seja feito backup deles.

Observação

Embora não esperemos que os aplicativos gerenciados em dispositivos façam backup de dados no iCloud, os dados salvos localmente para aplicativos gerenciados podem não estar disponíveis após um backup e restauração.

Para dispositivos existentes, quando Impedir backup de aplicativos iCloud está definido como Sim para um aplicativo ou aplicativos, o novo comportamento é atualizado automaticamente para todos os aplicativos necessários da App Store/LOB (com ou sem VPP).

Os aplicativos necessários instalados anteriormente nos dispositivos são automaticamente reconfigurados para todos os dispositivos assim que o valor da configuração é salvo em Sim.

Os aplicativos disponíveis exigem que o usuário baixe novamente o aplicativo disponível no aplicativo do Portal da Empresa ou no site do Portal da Empresa. Dependendo das configurações e do licenciamento do aplicativo, uma sincronização entre o Intune e o dispositivo pode ser necessária.

Como conflitos entre as intenções do aplicativo são resolvidos

Um único grupo é impedido de ser direcionado para várias intenções de atribuição de aplicativo. No entanto, se um usuário ou dispositivo for membro de vários grupos, cada um atribuído com intenções diferentes, ocorrerá um conflito. Não é recomendável criar conflitos de atribuição para aplicativos. As informações na tabela a seguir podem ajudá-lo a entender a intenção resultante quando ocorre um conflito:

Observação

Se houver conflitos de atribuição para aplicativos, o filtro de atribuição pode não funcionar conforme o esperado porque a intenção de atribuição é avaliada antes do filtro de atribuição.

Intenção do grupo 1 Intenção do grupo 2 Intenção resultante
Usuário Necessário Usuário disponível Obrigatório e disponível
Usuário Necessário Desinstalar o usuário Obrigatório
Usuário disponível Desinstalar o usuário Desinstalar
Usuário Necessário Dispositivo Necessário Ambas existem, o Intune trata como Necessário
Usuário Necessário Desinstalar dispositivo Ambas existem, o Intune resolve como Necessário
Usuário disponível Dispositivo Necessário Ambas existem, o Intune resolve Necessário (Necessário e Disponível)
Usuário disponível Desinstalar dispositivo Ambos existem, o Intune resolve Disponível.

O aplicativo aparece no Portal da Empresa.

Se o aplicativo já estiver instalado (como um aplicativo necessário com intenção anterior), o aplicativo será desinstalado.

Se o usuário selecionar Instalar no Portal da Empresa, o aplicativo será instalado e a intenção de desinstalação não será respeitada.
Desinstalar o usuário Dispositivo Necessário Ambas existem, o Intune resolve como Necessário
Desinstalar o usuário Desinstalar dispositivo Ambos existem, o Intune resolve Desinstalar
Dispositivo Necessário Desinstalar dispositivo Obrigatório
Dispositivo Necessário Dispositivo disponível Obrigatório e disponível
Dispositivo disponível Desinstalar dispositivo Desinstalar
Usuário Necessário e Disponível Usuário disponível Obrigatório e disponível
Usuário Necessário e Disponível Desinstalar o usuário Obrigatório e disponível
Usuário Necessário e Disponível Dispositivo Necessário Ambos existem, são obrigatórios e estão disponíveis
Usuário Necessário e Disponível Desinstalar dispositivo Ambas existem, o Intune resolve Necessário (Necessário e Disponível)
Usuário Disponível sem registro Usuário Necessário e Disponível Obrigatório e disponível
Usuário Disponível sem registro Usuário Necessário Obrigatório
Usuário Disponível sem registro Usuário disponível Disponível
Usuário Disponível sem registro Dispositivo Necessário Obrigatório e Disponível sem registro
Usuário Disponível sem registro Desinstalar dispositivo Desinstalar e Disponível sem registro.

Se o usuário não instalou o aplicativo do Portal da Empresa, a desinstalação será honrada.

Se o usuário instalar o aplicativo por meio do Portal da Empresa, a instalação será priorizada em relação à desinstalação.

Observação

Somente para aplicativos gerenciados da loja iOS, quando você adiciona esses aplicativos ao Microsoft Intune e os atribui conforme Necessário, os aplicativos são criados automaticamente. Eles recebem intenções Obrigatórias e Disponíveis .

Os aplicativos da Loja do iOS (não aplicativos VPP do iOS/iPadOS) direcionados com a intenção necessária são impostos no dispositivo no momento da marcação do dispositivo e também aparecem no aplicativo do Portal da Empresa.

Quando ocorrem conflitos na configuração Desinstalar na remoção do dispositivo , o aplicativo não é removido do dispositivo quando o dispositivo não é mais gerenciado.

Observação

Os aplicativos implantados conforme Necessário no perfil de trabalho de propriedade corporativa e nos dispositivos totalmente gerenciados de propriedade corporativa não podem ser desinstalados manualmente pelo usuário.

Implantação de aplicativo gerenciado em dispositivos não gerenciados

Para dispositivos Android não registrados, você pode usar o Google Play gerenciado para implantar aplicativos da loja e aplicativos de linha de negócios (LOB) para os usuários. Depois de implantado, você pode usar o MAM (Gerenciamento de Aplicativos Móveis) para gerenciar os aplicativos.

Os aplicativos gerenciados do Google Play direcionados como Disponível com ou sem registro aparecem no aplicativo da Play Store no dispositivo do usuário final, e não no aplicativo do Portal da Empresa. Os usuários finais navegam e instalam apps implantados dessa forma no app Play.

Como os apps são instalados a partir do Google Play gerenciado, o usuário final não precisa alterar as configurações do dispositivo para permitir a instalação de apps de fontes desconhecidas. Isso significa que os dispositivos são mais seguros. Se o desenvolvedor do app publicar uma nova versão de um app no Play que tenha sido instalada no dispositivo do usuário, o app será automaticamente atualizado pelo Play.

Etapas para atribuir um app Google Play gerenciado a dispositivos não gerenciados:

  1. Conecte seu locatário do Intune ao Google Play gerenciado. Se você já fez isso para gerenciar dispositivos de perfil de trabalho Android Enterprise, dedicados, totalmente gerenciados ou corporativos, não precisa fazer isso novamente.

  2. Adicione aplicativos do Google Play gerenciado ao centro de administração do Intune.

  3. Segmente aplicativos gerenciados do Google Play como Disponível com ou sem inscrição no grupo de usuários desejado. O direcionamento de aplicativos Obrigatório e Desinstalar não têm suporte para dispositivos não registrados.

  4. Atribua uma Política de Proteção do Aplicativo ao grupo de usuários.

  5. O usuário faz logon em qualquer aplicativo protegido.

  6. Na próxima vez que o usuário final abrir o aplicativo do Portal da Empresa e concluir o processo de entrada, ele verá uma mensagem na seção Aplicativos. Essa mensagem indica que há aplicativos disponíveis para eles. O usuário pode selecionar essa notificação para navegar até a Play Store.

    Observação

    Você pode definir as opções de configuração de registro de dispositivo como Disponível, sem prompts ou Indisponível. Essa configuração impede que os usuários registrem seus dispositivos involuntariamente. Também impede que as notificações sejam registradas depois que elas entrarem no Portal da Empresa.

  7. O usuário final pode expandir o menu de contexto no aplicativo da Play Store e alternar entre a conta pessoal do Google (onde eles veem os apps pessoais) e a conta corporativa (onde os apps da Store e LOB são direcionados para eles). Os usuários finais instalam os aplicativos tocando em Instalar no aplicativo Play Store.

Quando um apagamento seletivo de APLICATIVO é emitido no centro de administração do Intune, a conta corporativa é removida automaticamente do aplicativo Play Store. O usuário final não verá mais os aplicativos de trabalho no catálogo de aplicativos da Play Store a partir desse ponto.

Para dispositivos Android não gerenciados, você também pode usar o aplicativo do Portal da Empresa para permitir que os usuários finais naveguem e instalem aplicativos de Linha de Negócios disponíveis. Nesse cenário, os usuários finais procuram e instalam aplicativos do aplicativo do Portal da Empresa, em vez do aplicativo da Play Store. Para disponibilizar aplicativos LOB no aplicativo do Portal da Empresa, adicione aplicativos Android-Line-of-Business com a plataforma de destino do Administrador de Dispositivos. Direcione os aplicativos como Disponível com ou sem registro para o grupo de usuários desejado. As opções de configuração de registro de dispositivo devem ser configuradas como Disponível, sem prompts ou Indisponível.

Observação

O Intune encerrou o suporte para dispositivos de administrador de dispositivos Android com GMS em dezembro de 2024.

Quando a conta corporativa é removida de um dispositivo, os aplicativos instalados da Play Store permanecem instalados no dispositivo e não são desinstalados.

Configuração de desinstalação de aplicativo para aplicativos gerenciados do iOS

Para dispositivos iOS/iPadOS, você pode escolher o que acontece com os aplicativos gerenciados ao cancelar o registro do dispositivo no Intune ou remover o perfil de gerenciamento usando Desinstalar na configuração de remoção do dispositivo. Essa configuração só se aplica a aplicativos depois que o dispositivo é registrado e os aplicativos são instalados como gerenciados. A configuração não pode ser configurada para aplicativos Web ou links da Web. Somente os dados protegidos pelo Gerenciamento de Aplicativos Móveis (MAM) são removidos após a desativação por um apagamento seletivo de aplicativo.

Os valores padrão para a configuração são preenchidos previamente para novas atribuições da seguinte maneira:

Tipo de aplicativo para iOS Configuração padrão para "Desinstalar na remoção do dispositivo"
Aplicativo de linha de negócios Sim
Aplicativo da Store Não
Aplicativo VPP Não
Aplicativo interno Não

Observação

Tipos de atribuição "disponíveis": Se você estiver atualizando essa configuração para os grupos "disponível para dispositivos registrados" ou "disponível com ou sem registro", os usuários que já têm o aplicativo gerenciado não receberão a configuração atualizada até que sincronizem o dispositivo com o Intune e reinstalem o aplicativo.

Atribuições pré-existentes: A configuração de desinstalação do aplicativo foi introduzida em maio de 2019. As atribuições que existiam antes dessa data não são modificadas e todos os aplicativos gerenciados são removidos na remoção do dispositivo do gerenciamento.

Se sua atribuição foi criada antes de maio de 2019, talvez seja necessário definir explicitamente a configuração de desinstalação do aplicativo. As configurações padrão podem não se aplicar a atribuições mais antigas.

Próximas etapas

Para saber mais sobre como monitorar atribuições de aplicativos, consulte Como monitorar aplicativos.