Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Em uma organização corporativa, os administradores de TI impõem políticas em seus dispositivos corporativos para manter os dispositivos em um estado compatível e proteger o sistema operacional, impedindo que os usuários alterem as configurações e criem desvios de configuração. O desvio de configuração ocorre quando usuários com direitos de administrador locais mudam as configurações e colocam o dispositivo fora de sincronização com as políticas de segurança. Dispositivos em um estado não compatível podem ficar vulneráveis até a próxima sincronização e redefinição de configuração com o MDM. O Windows 11 com bloqueio de configuração permite que os administradores de TI evitem desvios de configuração e mantenham a configuração do sistema operacional no estado desejado. Com o bloqueio de configuração, o sistema operacional monitora as chaves do registro que configuram cada recurso e, quando detecta um desvio, reverte para o estado desejado pela TI em segundos.
O bloqueio de configuração do núcleo seguro (bloqueio de configuração) é um novo recurso do SCPC (computador de núcleo seguro) que impede o desvio de configuração dos recursos do computador de núcleo seguro causados por configuração incorreta não intencional. Em resumo, ele garante que um dispositivo destinado a ser um computador de núcleo seguro permaneça um computador de núcleo seguro.
Para resumir, bloqueio de configuração:
- Permite que a TI "bloqueie" os recursos do computador de núcleo seguro quando gerenciado por meio do MDM
- Detecta correções de desvio em segundos
- Não impede ataques maliciosos
Edição do Windows e requisitos de licenciamento
A tabela a seguir lista as edições do Windows que dão suporte ao bloqueio de configuração de núcleo seguro:
| Windows Pro | Windows Enterprise | Windows Pro Education/SE | Windows Education |
|---|---|---|---|
| Sim | Sim | Sim | Sim |
Os direitos de licença de bloqueio de configuração de núcleo seguro são concedidos pelas seguintes licenças:
| Windows Pro/Pro Education/SE | Windows Enterprise E3 | Windows Enterprise E5 | Windows Education A3 | Windows Education A5 |
|---|---|---|---|---|
| Sim | Sim | Sim | Sim | Sim |
Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.
Fluxo de Configuração
Depois que um computador de núcleo seguro chegar à área de trabalho, o bloqueio de configuração impedirá o desvio de configuração, detectando se o dispositivo é um computador de núcleo seguro ou não. Quando o dispositivo não é um computador de núcleo seguro, o bloqueio não se aplica. Se o dispositivo for um computador de núcleo seguro, o bloqueio de configuração bloqueará as políticas listadas em Lista de políticas bloqueadas.
Habilitando o bloqueio de configuração usando o Microsoft Intune
O bloqueio de configuração não está habilitado por padrão ou ativado pelo sistema operacional durante a inicialização. Em vez disso, você precisa ativá-la.
As etapas para ativar o bloqueio de configuração usando o Microsoft Intune são as seguintes:
Certifique-se de que o dispositivo para ativar o bloqueio de configuração esteja registrado no Microsoft Intune.
No Centro de administração do Intune, selecione Perfis>de configuraçãode dispositivos >Criar um perfil.
Selecione o seguinte e pressione Criar:
-
Plataforma:
Windows 10 and later -
Tipo de perfil:
Templates - Nome do modelo: personalizado
-
Plataforma:
Nomeie seu perfil.
Ao chegar à etapa Configurações, selecione "Adicionar" e adicione as seguintes informações:
-
OMA-URI:
./Vendor/MSFT/DMClient/Provider/MS%20DM%20Server/ConfigLock/Lock -
Tipo de dados:
Integer -
Valor:
1
Para desativar o bloqueio de configuração, altere o valor para 0.
-
OMA-URI:
Selecione os dispositivos para ativar o bloqueio de configuração. Se você estiver usando um locatário de teste, poderá selecionar "+ Adicionar todos os dispositivos".
Você não precisa definir nenhuma regra de aplicabilidade para fins de teste.
Revise a configuração e selecione "Criar" se tudo estiver correto.
Depois que o dispositivo sincronizar com o servidor do Microsoft Intune, você poderá confirmar se o bloqueio de configuração foi habilitado com êxito.
Configurando recursos do computador de núcleo seguro
O bloqueio de configuração foi projetado para garantir que um computador de núcleo seguro não seja configurado incorretamente involuntariamente. Você mantém a capacidade de habilitar ou desabilitar recursos SCPC, por exemplo, proteção de firmware. Você pode fazer essas alterações com políticas de grupo ou serviços MDM, como o Microsoft Intune.
Perguntas frequentes
- Posso desabilitar o bloqueio de configuração? Sim. Você pode usar o MDM para desativar completamente o bloqueio de configuração ou colocá-lo no modo de desbloqueio temporário para atividades de assistência técnica.
Lista de políticas bloqueadas
| CSPs |
|---|
| BitLocker |
| CSP PassportForWork |
| WindowsDefenderApplicationGuard |
| ApplicationControl |