Bloqueio de configuração de computador de núcleo seguro

Em uma organização corporativa, os administradores de TI impõem políticas em seus dispositivos corporativos para manter os dispositivos em um estado compatível e proteger o sistema operacional, impedindo que os usuários alterem as configurações e criem desvios de configuração. O desvio de configuração ocorre quando usuários com direitos de administrador locais mudam as configurações e colocam o dispositivo fora de sincronização com as políticas de segurança. Dispositivos em um estado não compatível podem ficar vulneráveis até a próxima sincronização e redefinição de configuração com o MDM. O Windows 11 com bloqueio de configuração permite que os administradores de TI evitem desvios de configuração e mantenham a configuração do sistema operacional no estado desejado. Com o bloqueio de configuração, o sistema operacional monitora as chaves do registro que configuram cada recurso e, quando detecta um desvio, reverte para o estado desejado pela TI em segundos.

O bloqueio de configuração do núcleo seguro (bloqueio de configuração) é um novo recurso do SCPC (computador de núcleo seguro) que impede o desvio de configuração dos recursos do computador de núcleo seguro causados por configuração incorreta não intencional. Em resumo, ele garante que um dispositivo destinado a ser um computador de núcleo seguro permaneça um computador de núcleo seguro.

Para resumir, bloqueio de configuração:

  • Permite que a TI "bloqueie" os recursos do computador de núcleo seguro quando gerenciado por meio do MDM
  • Detecta correções de desvio em segundos
  • Não impede ataques maliciosos

Edição do Windows e requisitos de licenciamento

A tabela a seguir lista as edições do Windows que dão suporte ao bloqueio de configuração de núcleo seguro:

Windows Pro Windows Enterprise Windows Pro Education/SE Windows Education
Sim Sim Sim Sim

Os direitos de licença de bloqueio de configuração de núcleo seguro são concedidos pelas seguintes licenças:

Windows Pro/Pro Education/SE Windows Enterprise E3 Windows Enterprise E5 Windows Education A3 Windows Education A5
Sim Sim Sim Sim Sim

Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.

Fluxo de Configuração

Depois que um computador de núcleo seguro chegar à área de trabalho, o bloqueio de configuração impedirá o desvio de configuração, detectando se o dispositivo é um computador de núcleo seguro ou não. Quando o dispositivo não é um computador de núcleo seguro, o bloqueio não se aplica. Se o dispositivo for um computador de núcleo seguro, o bloqueio de configuração bloqueará as políticas listadas em Lista de políticas bloqueadas.

Habilitando o bloqueio de configuração usando o Microsoft Intune

O bloqueio de configuração não está habilitado por padrão ou ativado pelo sistema operacional durante a inicialização. Em vez disso, você precisa ativá-la.

As etapas para ativar o bloqueio de configuração usando o Microsoft Intune são as seguintes:

  1. Certifique-se de que o dispositivo para ativar o bloqueio de configuração esteja registrado no Microsoft Intune.

  2. No Centro de administração do Intune, selecione Perfis>de configuraçãode dispositivos >Criar um perfil.

  3. Selecione o seguinte e pressione Criar:

    • Plataforma: Windows 10 and later
    • Tipo de perfil: Templates
    • Nome do modelo: personalizado

    Em Perfis de configuração, a página Criar um perfil está sendo exibida, com a Plataforma definida como Windows 10 e posterior e um Tipo de Perfil de Modelos.

  4. Nomeie seu perfil.

  5. Ao chegar à etapa Configurações, selecione "Adicionar" e adicione as seguintes informações:

    • OMA-URI:./Vendor/MSFT/DMClient/Provider/MS%20DM%20Server/ConfigLock/Lock
    • Tipo de dados: Integer
    • Valor: 1

    Para desativar o bloqueio de configuração, altere o valor para 0.

    Na etapa Configurações, a página Editar Linha é mostrada com um Nome de bloqueio de configuração, uma Descrição do bloqueio de configuração de ativação e o conjunto OMA-URI, juntamente com um Tipo de dados de Inteiro definido como um Valor de 1.

  6. Selecione os dispositivos para ativar o bloqueio de configuração. Se você estiver usando um locatário de teste, poderá selecionar "+ Adicionar todos os dispositivos".

  7. Você não precisa definir nenhuma regra de aplicabilidade para fins de teste.

  8. Revise a configuração e selecione "Criar" se tudo estiver correto.

  9. Depois que o dispositivo sincronizar com o servidor do Microsoft Intune, você poderá confirmar se o bloqueio de configuração foi habilitado com êxito.

    A atribuição de perfil status dashboard ao visualizar o perfil de configuração do dispositivo de bloqueio de configuração, mostrando que um dispositivo conseguiu ter esse perfil aplicado.

    O Status do Dispositivo para o Perfil de Configuração do Dispositivo de bloqueio de configuração, mostrando um dispositivo com um Status de Implantação como Bem-sucedido e dois com Pendente.

Configurando recursos do computador de núcleo seguro

O bloqueio de configuração foi projetado para garantir que um computador de núcleo seguro não seja configurado incorretamente involuntariamente. Você mantém a capacidade de habilitar ou desabilitar recursos SCPC, por exemplo, proteção de firmware. Você pode fazer essas alterações com políticas de grupo ou serviços MDM, como o Microsoft Intune.

A configuração de proteção de firmware do Defender, com uma descrição do System Guard, protege seu dispositivo contra firmware comprometido. A configuração é definida como Desativada.

Perguntas frequentes

  • Posso desabilitar o bloqueio de configuração? Sim. Você pode usar o MDM para desativar completamente o bloqueio de configuração ou colocá-lo no modo de desbloqueio temporário para atividades de assistência técnica.

Lista de políticas bloqueadas

CSPs
BitLocker
CSP PassportForWork
WindowsDefenderApplicationGuard
ApplicationControl
Políticas de MDM Suporte da Política de Grupo
DataProtection/AllowDirectMemoryAccess Não
DataProtection/LegacySelectiveWipeID Não
DeviceGuard/ConfigureSystemGuardLaunch Sim
DeviceGuard/EnableVirtualizationBasedSecurity Sim
DeviceGuard/LsaCfgFlags Sim
DeviceGuard/RequirePlatformSecurityFeatures Sim
DeviceInstallation/AllowInstallationOfMatchingDeviceIDs Sim
DeviceInstallation/AllowInstallationOfMatchingDeviceInstanceIDs Sim
DeviceInstallation/AllowInstallationOfMatchingDeviceSetupClasses Sim
DeviceInstallation/PreventDeviceMetadataFromNetwork Sim
DeviceInstallation/PreventInstallationOfDevicesNotDescribedByOtherPolicySettings Sim
DeviceInstallation/PreventInstallationOfMatchingDeviceIDs Sim
DeviceInstallation/PreventInstallationOfMatchingDeviceInstanceIDs Sim
DeviceInstallation/PreventInstallationOfMatchingDeviceSetupClasses Sim
DmaGuard/DeviceEnumerationPolicy Sim
WindowsDefenderSecurityCenter/CompanyName Sim
WindowsDefenderSecurityCenter/DisableAccountProtectionUI Sim
WindowsDefenderSecurityCenter/DisableAppBrowserUI Sim
WindowsDefenderSecurityCenter/DisableClearTpmButton Sim
WindowsDefenderSecurityCenter/DisableDeviceSecurityUI Sim
WindowsDefenderSecurityCenter/DisableEnhancedNotifications Sim
WindowsDefenderSecurityCenter/DisableFamilyUI Sim
WindowsDefenderSecurityCenter/DisableHealthUI Sim
WindowsDefenderSecurityCenter/DisableNetworkUI Sim
WindowsDefenderSecurityCenter/DisableNotifications Sim
WindowsDefenderSecurityCenter/DisableTpmFirmwareUpdateWarning Sim
WindowsDefenderSecurityCenter/DisableVirusUI Sim
WindowsDefenderSecurityCenter/DisallowExploitProtectionOverride Sim
WindowsDefenderSecurityCenter/Email Sim
WindowsDefenderSecurityCenter/EnableCustomizedToasts Sim
WindowsDefenderSecurityCenter/EnableInAppCustomization Sim
WindowsDefenderSecurityCenter/HideRansomwareDataRecovery Sim
WindowsDefenderSecurityCenter/HideSecureBoot Sim
WindowsDefenderSecurityCenter/HideTPMTroubleshooting Sim
WindowsDefenderSecurityCenter/HideWindowsSecurityNotificationAreaControl Sim
WindowsDefenderSecurityCenter/Phone Sim
WindowsDefenderSecurityCenter/URL Sim
SmartScreen/EnableAppInstallControl Sim
SmartScreen/EnableSmartScreenInShell Sim
SmartScreen/PreventOverrideForFilesInShell Sim