Dia 25: Intune — Gestão de Dispositivos, Aplicações e Conformidade

O Microsoft Intune é a solução de gestão de dispositivos (MDM) e gestão de aplicações (MAM) da Microsoft 365. Neste Dia 25 do curso M365, exploramos como inscrever dispositivos Android, iOS e Windows, configurar políticas de conformidade, proteger aplicações corporativas e integrar tudo com Conditional Access.

Neste artigo

1. Introdução ao Intune

O Intune é um serviço baseado na nuvem que permite gerir dispositivos móveis e computadores sem necessidade de infra-estrutura local. Substitui soluções tradicionais como o System Center Configuration Manager (SCCM) para muitos cenários, especialmente em ambientes híbridos e PME.

O Intune oferece dois modos de gestão complementares:

Modo Descrição Âmbito
MDM (Mobile Device Management) Gestão completa do dispositivo — o Intune controla configurações, políticas e aplicações a nível do sistema Dispositivos corporativos
MAM (Mobile Application Management) Gestão apenas das aplicações corporativas — sem controlo sobre o dispositivo pessoal BYOD (Bring Your Own Device)

ℹ O Intune MAM permite gerir aplicações sem gerir o dispositivo — útil para BYOD em PME.

Para administradores de PME, o Intune está incluído nos planos Microsoft 365 Business Premium, E3 e E5. A administração faz-se através do Microsoft Intune admin center.

2. Inscrição de Dispositivos

A inscrição é o processo de registar um dispositivo no Intune para que possa receber políticas, aplicações e configurações. Cada plataforma tem requisitos específicos:

Plataforma Método principal Pré-requisito
Android Android Enterprise (Perfil de trabalho) Conta Google Managed Play
iOS/iPadOS Apple Business Manager + Inscrição Automatizada de Dispositivos Certificado Apple Push Notification (APNs)
Windows 10/11 Inscrição Automática (via Azure AD Join) ou Autopilot Licença Intune + Azure AD Premium P1

Autopilot é o método recomendado para Windows em PME: permite enviar dispositivos directamente do fabricante ao utilizador final, que ao ligar pela primeira vez faz a inscrição automaticamente, sem intervenção de TI.

Para verificar dispositivos inscritos via PowerShell com o módulo Microsoft Graph:

# Verificar dispositivos inscritos
Connect-MgGraph -Scopes "Device.Read.All"
Get-MgDevice -Filter "deviceOwnership eq 'Corporate'" | Select-Object DisplayName, OperatingSystem, ManagementState
# Verificar conformidade
Get-MgDeviceManagementManagedDevice | Select-Object DeviceName, ComplianceState, OperatingSystem

3. Políticas de Conformidade

As políticas de conformidade definem regras que os dispositivos devem cumprir para serem considerados conformes: versão do SO, patches em dia, encriptação activa, palavra-passe com complexidade mínima, etc. Um dispositivo não conforme pode ser bloqueado do acesso a recursos corporativos.

Regras de conformidade mais comuns para PME:

  • Windows 11: build superior a 22H2, BitLocker activo, antimalware em execução
  • iOS: versão mínima 16.x, sem jailbreak
  • Android: correcção de segurança nos últimos 90 dias, sem root, depuração USB desactivado
  • Telemetria: nível mínimo “Required” no Windows

As ações para não conformidade permitem escalar gradualmente: notificar o utilizador ao 1.º dia, marcar como não conforme ao 3.º dia, e accionar o Conditional Access para bloquear acesso ao 5.º dia.

⚠️ Sem políticas de conformidade, o Conditional Access não pode verificar o estado do dispositivo — os dois devem ser configurados juntos.

4. Políticas de Protecção de Aplicações

As Políticas de Protecção de Aplicações (APP) são o núcleo do MAM no Intune. Permitem proteger dados corporativos dentro de aplicações sem gerir o dispositivo — ideal para cenários BYOD onde o utilizador não quer entregar o controlo total do seu telemóvel pessoal.

Funcionalidades-chave das APP:

  • Requisito de PIN para abrir aplicações corporativas (separado do PIN do dispositivo)
  • Prevenção de guardar como para locais não geridos (ex.: OneDrive corporativo apenas, não armazenamento local)
  • Política de transferência de dados — bloquear copiar/colar entre aplicações geridas e não geridas
  • Limpeza selectiva — apagar apenas dados corporativos sem afectar dados pessoais do utilizador
  • Requisito de biometria (Face ID / Touch ID) complementar ao PIN

A aplicação mais comum é o Outlook mobile com APP: os e-mails corporativos ficam protegidos, não podem ser copiados para aplicações pessoais, e podem ser apagados remotamente se o utilizador sair da empresa.

5. Perfis de Configuração

Os perfis de configuração (perfis de configuração) permitem aplicar definições a grupos de dispositivos. Ao contrário das políticas de conformidade (que avaliam estado), os perfis de configuração aplicam configurações.

Tipo de perfil Exemplos de configuração Plataformas
Device Restrictions Bloquear câmara, loja de aplicações, USB Windows, iOS, Android
Endpoint Protection Windows Defender, Firewall, BitLocker Windows
Email Configurar Exchange Online com autenticação moderna iOS, Android
Wi-Fi / VPN Certificados, perfis SCEP, Always On VPN Todas

Os perfis aplicam-se a grupos do Azure AD (Entra ID). A boa prática é criar grupos dinâmicos — por exemplo, All Windows Devices com regra device.deviceOSName -eq "Windows".

6. Integração com Conditional Access

O Conditional Access (Acesso Condicional) do Entra ID é onde o Intune e a segurança convergem. Uma política de Conditional Access pode exigir que o dispositivo esteja conforme antes de permitir acesso ao Exchange Online, SharePoint ou Teams.

Fluxo típico de uma política:

  • Condição: utilizador acede ao Exchange Online a partir de dispositivo móvel
  • Controlo: exigir dispositivo conforme (conformidade do Intune) + aplicação gerida (MAM)
  • Resultado: se conforme → acesso concedido; se não conforme → acesso bloqueado ou exigir inscrição

Para PME, a política mínima recomendada é:

# Conceder acesso ao Exchange Online apenas a dispositivos conformes
Grant = New-ConditionalAccessGrantPolicy -BuiltInControls @("CompliantDevice", "ApprovedApp")
# Política: se dispositivo não conforme, bloquear acesso ao Outlook mobile

Esta integração garante que mesmo que um utilizador instale o Outlook no telemóvel pessoal, só consegue aceder ao e-mail corporativo se o dispositivo cumprir as políticas de conformidade definidas no Intune.

7. Erros Comuns e Lista de Verificação

Erros mais frequentes

  • Inscrição falha em Android: conta Google Managed Play não ligada ao Intune — verificar em Administração do tenant → Conectores → Android
  • iOS não aplica perfis: certificado APNs expirado — renovar anualmente no Apple Business Manager
  • Windows não recebe políticas: inscrição feita sem licença Intune atribuída ao utilizador
  • Dispositivo sempre “não conforme”: latência do Intune — forçar sync em Dispositivos → Sync ou via dsregcmd /status
  • Conditional Access não bloqueia: política criada em modo modo de relatório — mudar para On

Lista de verificação de implementação

Passo Acção Verificação
1 Configurar conectores de plataforma (Apple, Google) Centro de administração sem alertas
2 Criar grupos dinâmicos no Entra ID Membros automáticos correctos
3 Definir políticas de conformidade por plataforma Dispositivos de teste conformes
4 Criar Políticas de Protecção de Aplicações (iOS + Android) Outlook pede PIN ao abrir
5 Aplicar perfis de configuração a grupos Definições visíveis nos dispositivos
6 Configurar Conditional Access integrado Acesso bloqueado em dispositivo não conforme
7 Testar inscrição em dispositivo piloto Políticas aplicadas sem erros

Para análise detalhada do Intune no contexto M365, consulte Intune e Gestão de Dispositivos no Microsoft 365 em 2026 e Patch Management com Intune e Update Compliance. Dia 2: Entra ID — Identidade, Utilizadores e Grupos abordará Microsoft Defender para Endpoint.