Dia 25: Intune — Gestão de Dispositivos, Aplicações e Conformidade
O Microsoft Intune é a solução de gestão de dispositivos (MDM) e gestão de aplicações (MAM) da Microsoft 365. Neste Dia 25 do curso M365, exploramos como inscrever dispositivos Android, iOS e Windows, configurar políticas de conformidade, proteger aplicações corporativas e integrar tudo com Conditional Access.
Neste artigo
- 1. Introdução ao Intune
- 2. Inscrição de Dispositivos
- 3. Políticas de Conformidade
- 4. Políticas de Protecção de Aplicações
- 5. Perfis de Configuração
- 6. Integração com Conditional Access
- 7. Erros Comuns e Lista de Verificação
1. Introdução ao Intune
O Intune é um serviço baseado na nuvem que permite gerir dispositivos móveis e computadores sem necessidade de infra-estrutura local. Substitui soluções tradicionais como o System Center Configuration Manager (SCCM) para muitos cenários, especialmente em ambientes híbridos e PME.
O Intune oferece dois modos de gestão complementares:
| Modo | Descrição | Âmbito |
|---|---|---|
| MDM (Mobile Device Management) | Gestão completa do dispositivo — o Intune controla configurações, políticas e aplicações a nível do sistema | Dispositivos corporativos |
| MAM (Mobile Application Management) | Gestão apenas das aplicações corporativas — sem controlo sobre o dispositivo pessoal | BYOD (Bring Your Own Device) |
ℹ O Intune MAM permite gerir aplicações sem gerir o dispositivo — útil para BYOD em PME.
Para administradores de PME, o Intune está incluído nos planos Microsoft 365 Business Premium, E3 e E5. A administração faz-se através do Microsoft Intune admin center.
2. Inscrição de Dispositivos
A inscrição é o processo de registar um dispositivo no Intune para que possa receber políticas, aplicações e configurações. Cada plataforma tem requisitos específicos:
| Plataforma | Método principal | Pré-requisito |
|---|---|---|
| Android | Android Enterprise (Perfil de trabalho) | Conta Google Managed Play |
| iOS/iPadOS | Apple Business Manager + Inscrição Automatizada de Dispositivos | Certificado Apple Push Notification (APNs) |
| Windows 10/11 | Inscrição Automática (via Azure AD Join) ou Autopilot | Licença Intune + Azure AD Premium P1 |
Autopilot é o método recomendado para Windows em PME: permite enviar dispositivos directamente do fabricante ao utilizador final, que ao ligar pela primeira vez faz a inscrição automaticamente, sem intervenção de TI.
Para verificar dispositivos inscritos via PowerShell com o módulo Microsoft Graph:
# Verificar dispositivos inscritos
Connect-MgGraph -Scopes "Device.Read.All"
Get-MgDevice -Filter "deviceOwnership eq 'Corporate'" | Select-Object DisplayName, OperatingSystem, ManagementState
# Verificar conformidade
Get-MgDeviceManagementManagedDevice | Select-Object DeviceName, ComplianceState, OperatingSystem
3. Políticas de Conformidade
As políticas de conformidade definem regras que os dispositivos devem cumprir para serem considerados conformes: versão do SO, patches em dia, encriptação activa, palavra-passe com complexidade mínima, etc. Um dispositivo não conforme pode ser bloqueado do acesso a recursos corporativos.
Regras de conformidade mais comuns para PME:
- Windows 11: build superior a 22H2, BitLocker activo, antimalware em execução
- iOS: versão mínima 16.x, sem jailbreak
- Android: correcção de segurança nos últimos 90 dias, sem root, depuração USB desactivado
- Telemetria: nível mínimo “Required” no Windows
As ações para não conformidade permitem escalar gradualmente: notificar o utilizador ao 1.º dia, marcar como não conforme ao 3.º dia, e accionar o Conditional Access para bloquear acesso ao 5.º dia.
⚠️ Sem políticas de conformidade, o Conditional Access não pode verificar o estado do dispositivo — os dois devem ser configurados juntos.
4. Políticas de Protecção de Aplicações
As Políticas de Protecção de Aplicações (APP) são o núcleo do MAM no Intune. Permitem proteger dados corporativos dentro de aplicações sem gerir o dispositivo — ideal para cenários BYOD onde o utilizador não quer entregar o controlo total do seu telemóvel pessoal.
Funcionalidades-chave das APP:
- Requisito de PIN para abrir aplicações corporativas (separado do PIN do dispositivo)
- Prevenção de guardar como para locais não geridos (ex.: OneDrive corporativo apenas, não armazenamento local)
- Política de transferência de dados — bloquear copiar/colar entre aplicações geridas e não geridas
- Limpeza selectiva — apagar apenas dados corporativos sem afectar dados pessoais do utilizador
- Requisito de biometria (Face ID / Touch ID) complementar ao PIN
A aplicação mais comum é o Outlook mobile com APP: os e-mails corporativos ficam protegidos, não podem ser copiados para aplicações pessoais, e podem ser apagados remotamente se o utilizador sair da empresa.
5. Perfis de Configuração
Os perfis de configuração (perfis de configuração) permitem aplicar definições a grupos de dispositivos. Ao contrário das políticas de conformidade (que avaliam estado), os perfis de configuração aplicam configurações.
| Tipo de perfil | Exemplos de configuração | Plataformas |
|---|---|---|
| Device Restrictions | Bloquear câmara, loja de aplicações, USB | Windows, iOS, Android |
| Endpoint Protection | Windows Defender, Firewall, BitLocker | Windows |
| Configurar Exchange Online com autenticação moderna | iOS, Android | |
| Wi-Fi / VPN | Certificados, perfis SCEP, Always On VPN | Todas |
Os perfis aplicam-se a grupos do Azure AD (Entra ID). A boa prática é criar grupos dinâmicos — por exemplo, All Windows Devices com regra device.deviceOSName -eq "Windows".
6. Integração com Conditional Access
O Conditional Access (Acesso Condicional) do Entra ID é onde o Intune e a segurança convergem. Uma política de Conditional Access pode exigir que o dispositivo esteja conforme antes de permitir acesso ao Exchange Online, SharePoint ou Teams.
Fluxo típico de uma política:
- Condição: utilizador acede ao Exchange Online a partir de dispositivo móvel
- Controlo: exigir dispositivo conforme (conformidade do Intune) + aplicação gerida (MAM)
- Resultado: se conforme → acesso concedido; se não conforme → acesso bloqueado ou exigir inscrição
Para PME, a política mínima recomendada é:
# Conceder acesso ao Exchange Online apenas a dispositivos conformes
Grant = New-ConditionalAccessGrantPolicy -BuiltInControls @("CompliantDevice", "ApprovedApp")
# Política: se dispositivo não conforme, bloquear acesso ao Outlook mobile
Esta integração garante que mesmo que um utilizador instale o Outlook no telemóvel pessoal, só consegue aceder ao e-mail corporativo se o dispositivo cumprir as políticas de conformidade definidas no Intune.
7. Erros Comuns e Lista de Verificação
Erros mais frequentes
- Inscrição falha em Android: conta Google Managed Play não ligada ao Intune — verificar em Administração do tenant → Conectores → Android
- iOS não aplica perfis: certificado APNs expirado — renovar anualmente no Apple Business Manager
- Windows não recebe políticas: inscrição feita sem licença Intune atribuída ao utilizador
- Dispositivo sempre “não conforme”: latência do Intune — forçar sync em Dispositivos → Sync ou via
dsregcmd /status - Conditional Access não bloqueia: política criada em modo modo de relatório — mudar para On
Lista de verificação de implementação
| Passo | Acção | Verificação |
|---|---|---|
| 1 | Configurar conectores de plataforma (Apple, Google) | Centro de administração sem alertas |
| 2 | Criar grupos dinâmicos no Entra ID | Membros automáticos correctos |
| 3 | Definir políticas de conformidade por plataforma | Dispositivos de teste conformes |
| 4 | Criar Políticas de Protecção de Aplicações (iOS + Android) | Outlook pede PIN ao abrir |
| 5 | Aplicar perfis de configuração a grupos | Definições visíveis nos dispositivos |
| 6 | Configurar Conditional Access integrado | Acesso bloqueado em dispositivo não conforme |
| 7 | Testar inscrição em dispositivo piloto | Políticas aplicadas sem erros |
Para análise detalhada do Intune no contexto M365, consulte Intune e Gestão de Dispositivos no Microsoft 365 em 2026 e Patch Management com Intune e Update Compliance. Dia 2: Entra ID — Identidade, Utilizadores e Grupos abordará Microsoft Defender para Endpoint.