Material de reforço · compatibilidade de plataformas

"Quantas políticas para N devices?"

O cálculo correto de Compliance, Configuration Profiles e Enrollment quando o cenário mistura Windows, macOS, iOS, iPadOS e Android — mais o aprofundamento dos Entra join states por plataforma.

A regra única: conte plataformas no Intune, não dispositivos.
O ponto de partida

A regra-mestra: conte plataformas

Toda Compliance Policy, Configuration Profile e Enrollment Restriction no Intune é amarrada a uma plataforma na criação — e essa escolha não pode ser mudada depois. Você não pode criar "uma policy que vale para Windows e iOS"; tem que criar uma para cada plataforma.

A regra que resolve quase tudo
Conte plataformas no Intune, não dispositivos. E cuidado: plataforma ≠ sistema operacional — algumas agrupam, outras separam.

O mapeamento SO → plataforma Intune

Esta é a tabela mais importante deste material. Decore-a:

Sistema operacionalPlataforma no Intune (na criação da policy)Agrupa ou separa?
WIN Windows 10 e Windows 11Windows 10 and later📦 Agrupa — Win 10 + Win 11 = 1 plataforma
MAC macOSmacOS📍 Separada — sempre por si só
IOS iOS e iPadOSiOS/iPadOS📦 Agrupa — iPhone + iPad = 1 plataforma
AND Android EnterpriseAndroid Enterprise (com sub-modos)⚠️ Depende — ver abaixo
AND Android device administrator (legacy)Android device administrator📍 Separada do Android Enterprise
LIN Linux (Ubuntu LTS)Linux📍 Separada (funcionalidade limitada)

← arraste a tabela para o lado para ver tudo

As duas armadilhas mais cobradas

1) iOS + iPadOS = uma plataforma só. Não importa se o cenário lista um iPhone e um iPad — você cria uma policy de iOS/iPadOS, não duas. A Microsoft trata os dois como o mesmo SO no Intune.

2) Windows 10 e Windows 11 = uma plataforma só ("Windows 10 and later"). Notebook com Win 10 + desktop com Win 11 = uma policy.

Já macOS é sempre separada do iOS (são sistemas diferentes na lógica do Intune, mesmo sendo Apple).

Android — a exceção que precisa de atenção

Android tem mais nuance porque o Intune trata os modos de gerenciamento como contextos diferentes. Dependendo do tipo de policy:

Tipo de objetoComo Android se divide
Compliance PolicyAndroid Enterprise (Fully Managed/Dedicated/COPE) + Personally-Owned Work Profile + Android device administrator (legacy) = potencialmente 3 plataformas
Configuration ProfileMesma divisão — escolhe o sub-modo ao criar
App Protection Policy (MAM)Android é uma plataforma só — não se divide por modo de enrollment (porque MAM independe do enrollment)
Enrollment RestrictionPor modo de enrollment, não por plataforma
💡 Atalho mental para Android

Se a questão diz só "Android" sem detalhar o modo → assuma Android Enterprise (o moderno). Se diz "Android BYOD" ou "Personally-Owned Work Profile" → essa é uma plataforma separada do Fully Managed para Compliance/Config. Se menciona device administrator ou "legacy", é a terceira opção.

O seu cenário, resolvido

Cenário: macOS + Windows + Android + iPadOS + iOS

Para criar uma Compliance Policy básica que cubra todos esses dispositivos (sem sub-modos especiais de Android), você precisa de 4 policies:

  • 1 policy Windows 10 and later — cobre o Windows
  • 1 policy macOS — cobre o macOS
  • 1 policy iOS/iPadOS — cobre tanto o iPhone quanto o iPad
  • 1 policy Android Enterprise — cobre o Android

O iPhone e o iPad compartilham a mesma policy. A armadilha que pega muita gente é contar 5 (uma por SO listado) — mas iOS e iPadOS são a mesma plataforma no Intune.

Quando o número MUDA

O cenário acima dá 4, mas em alguns casos a resposta sobe:

  • Android Enterprise + Work Profile BYOD juntos (Compliance ou Config) → Android vira 2 policies. Total: 5.
  • Cenário inclui dispositivo "legacy" Android device administrator → mais uma policy. Total: 5 ou 6.
  • Cenário menciona Linux → uma policy adicional. Total: 5.
  • App Protection Policy (MAM): a regra muda — só iOS e Android, e Android é uma plataforma só. Para iPhone + iPad + Android = 2 policies.
⚠️ Atenção ao tipo de policy que a questão pede

"Compliance Policy" e "Configuration Profile" seguem a regra de plataforma. Mas "App Protection Policy" e "Conditional Access" são cross-platform: uma única policy cobre vários SOs (você escolhe quais na criação). Antes de contar, leia o tipo de objeto que a questão pede.

Plataformas suportadas

Compliance Policies por plataforma

Quando você clica em Devices → Compliance → Create Policy, o Intune pergunta logo a plataforma. Cada plataforma traz settings diferentes — porque os SOs têm capacidades diferentes. Saber quais settings existem em cada uma é o que a prova testa.

Caminho Intune admin centerDevicesComplianceCreate Policyescolher Platform

Plataformas disponíveis no momento da criação

Opção no dropdownCobreProfile types
WIN Windows 10 and laterWindows 10 e 11 (Pro, Enterprise, Education)Windows 10/11 compliance policy
MAC macOSmacOSmacOS compliance policy
IOS iOS/iPadOSiPhone + iPad — uma plataforma sóiOS/iPadOS compliance policy
AND Android EnterpriseAndroid modernoFully Managed, Dedicated, COPE / Personally-Owned Work Profile
AND Android device administratorAndroid legacyAndroid device administrator compliance policy
LIN LinuxUbuntu LTSLinux compliance policy

Quais settings cada plataforma suporta

A tabela abaixo mostra os settings mais cobrados de compliance, com a disponibilidade por plataforma. Verde = disponível, laranja = parcial, vermelho = não disponível.

SettingWinmacOSiOS/iPadOSAndroid Enterprise
Versão mínima/máxima do SOSimSimSimSim
Exigir senhaSimSimSimSim
Criptografia de storageBitLockerFileVaultSimSim
Secure BootSimN/AN/AN/A
Code integrity / Boot integritySimN/AN/AN/A
Antivírus / AntispywareDefenderN/AN/AN/A
FirewallSimSimN/AN/A
Sem jailbreak/rootN/AN/ASimSim
Defender for Endpoint risk scoreSimSimSimSim
Threat scan no Play ProtectN/AN/AN/ASim
Restrict apps (lista de bloqueio)Não diretoNão diretoSimSim
💡 Logique pelo SO

Settings que dependem do hardware/firmware do PC (Secure Boot, BitLocker, Defender) só aparecem no Windows. Firewall existe no Windows e macOS (são desktops). Jailbreak/root só faz sentido em móveis (iOS, Android). Defender for Endpoint risk é cross-platform — a Microsoft estendeu para todos.

Conta certa: cenários típicos

CenárioCompliance policies necessárias
Win 10 + Win 111 · Windows 10 and later cobre os dois
iPhone + iPad1 · iOS/iPadOS é uma plataforma só
Win + macOS2 · plataformas separadas
Win + macOS + iPhone + iPad3 · Win, macOS, iOS/iPadOS (iPhone+iPad juntos)
Win + macOS + iPhone + iPad + Android4 · + Android Enterprise
Tudo acima + Android BYOD Work Profile separado5 · Android vira 2 policies (Fully Managed + Work Profile)
Tudo + dispositivo Android legacy6 · + Android device administrator
⚠️ Releia a questão antes de contar

Se a questão diz "uma única política comum" para os dispositivos, é pegadinha — não existe policy de compliance comum no Intune. A resposta correta é o número de plataformas. Se diz "quantas no mínimo", conte plataformas. Se pede "uma por dispositivo", é tecnicamente incorreto pela lógica do Intune.

Plataformas suportadas

Configuration Profiles por plataforma

Configuration Profiles seguem a mesma regra das Compliance: você escolhe a plataforma na criação e ela define os settings disponíveis. Mas dentro de cada plataforma existem ainda vários "Profile types" — Settings Catalog, Templates, Custom OMA-URI (Windows) ou .mobileconfig (Apple).

Caminho DevicesConfigurationCreateNew PolicyPlatform + Profile type

Plataformas e seus profile types

PlataformaProfile types disponíveis
WIN Windows 10 and laterSettings Catalog · Templates (Device restrictions, Endpoint protection, etc.) · Administrative Templates (ADMX) · Custom (OMA-URI)
MAC macOSSettings Catalog · Templates (Device restrictions, Endpoint protection, Wi-Fi, VPN, Certificates) · Custom (.mobileconfig)
IOS iOS/iPadOSSettings Catalog · Templates · Custom (.mobileconfig)
AND Android EnterprisePor sub-modo: Fully Managed/Dedicated/COPE · Personally-Owned Work Profile
AND Android device administrator (legacy)Templates (subset reduzido)
A pegadinha do macOS · Custom = .mobileconfig

No Windows, "Custom" significa OMA-URI (caminho de configuração). No macOS e iOS, "Custom" significa upload de arquivo .mobileconfig exportado do Apple Configurator. Os formatos não se misturam — são mundos diferentes da Apple e da Microsoft.

Quantos Configuration Profiles para os mesmos cenários

Para o mínimo de configuração (um profile só por plataforma), a conta é igual à Compliance:

CenárioConfig Profiles mínimosObservação
Win + macOS + iPhone + iPad + Android4Win, macOS, iOS/iPadOS, Android Enterprise
Mesma frota + Wi-Fi corporativo com certificado~12Cada plataforma precisa de: Trusted certificate + SCEP/PKCS + Wi-Fi → 3 profiles × 4 plataformas
Só BitLocker no Windows + FileVault no macOS2Endpoint security → Disk encryption, mas ainda assim 1 policy por plataforma
💡 Cuidado com certificados

Quando o cenário menciona Wi-Fi com certificado ou VPN com cert, multiplique: cada plataforma precisa de até 3 profiles encadeados (Trusted root + SCEP/PKCS + o profile final). Em 4 plataformas, isso vira 12 profiles. As questões adoram essa multiplicação.

Regra diferente!

Enrollment por plataforma

Aqui a regra muda. Enrollment não é "1 por plataforma" como Compliance e Config. É por método, e uma mesma plataforma pode ter vários métodos (e portanto várias "configurações de enrollment").

A regra de enrollment
Cada método de enrollment é configurado separadamente. Uma plataforma pode usar 1, 2 ou mais métodos no mesmo tenant.

Métodos de enrollment por plataforma

PlataformaMétodos disponíveis
WIN WindowsAutopilot (com Deployment Profiles) · Automatic enrollment via Entra ID join · Manual via Company Portal · GPO (Hybrid Join) · Co-management com ConfigMgr · Bulk enrollment com Provisioning Package
MAC macOSApple Automated Device Enrollment (ADE/DEP) · Company Portal (manual BYOD) · Direct enrollment
IOS iOS/iPadOSADE · Apple Configurator (setup assistant ou direct) · Company Portal · User enrollment (BYOD com Managed Apple ID)
AND Android EnterpriseFully Managed (factory reset + afw#setup / QR / NFC) · Dedicated (QR / NFC / Zero-Touch) · COPE · Personally-Owned Work Profile (Company Portal)
LIN LinuxMicrosoft Intune App no Ubuntu LTS — método único

Configurações de enrollment que aparecem por método

Apple Automated Device Enrollment (ADE)

Para macOS e iOS/iPadOS comprados via Apple Business/School Manager. No Intune, você cria um Enrollment Program Token (ABM/ASM token) e, para cada token, define um ou mais Enrollment Profiles (Setup Assistant: skip pages, supervised mode, await final config, etc.). É comum ter profiles distintos para macOS e iOS, mesmo com o mesmo token.

Caminho ADE DevicesiOS/iPadOS ou macOSEnrollmentEnrollment program tokensProfiles

Apple Configurator

Alternativa "manual" para iOS quando o dispositivo não foi comprado via ABM/ASM. Dois sub-métodos: Setup Assistant (com profile, fica supervised) e Direct enrollment (sem supervised, menos settings disponíveis).

Android Enterprise — quatro modos = quatro configurações

Cada um dos 4 modos do Android Enterprise tem o seu próprio "enrollment profile" (ou ausência dele, no caso de Work Profile). Você normalmente configura:

  • 1 Fully Managed enrollment token + QR/NFC config
  • 1 Dedicated (kiosk) enrollment profile
  • 1 COPE enrollment profile
  • 1 Work Profile (BYOD) — habilitado via Managed Google Play, sem profile específico

Windows Autopilot

O enrollment de Windows mais cobrado. Cada combinação de cenário pode pedir um Deployment Profile diferente — não é raro um tenant ter 3–5 Deployment Profiles (user-driven Entra Joined, self-deploying para kiosks, pre-provisioned, Hybrid, etc.). Cada um é uma configuração separada.

Enrollment Restrictions

Independentes dos métodos: definem quem pode inscrever e quantos devices por usuário. Existem dois tipos:

TipoO que controla
Device platform restrictionQuais plataformas (Win, macOS, iOS, Android) podem se inscrever e se BYOD é permitido
Device limit restrictionQuantos devices por usuário (1 a 15)
⚠️ Não confunda com o limite do Entra

O Intune tem teto fixo de 15 devices/usuário. O Entra ID tem limite padrão de 50, configurável até ilimitado. Ambos precisam estar dentro do limite para o enrollment funcionar. Admins globais ficam isentos só do limite do Entra.

Cenários de enrollment · conta certa

CenárioMétodos de enrollment necessários
Frota Win corporativa nova via OEM1 · Autopilot user-driven
Frota Win corporativa + kiosks2 · Autopilot user-driven + Autopilot self-deploying
iPhone corporativo + iPad corporativo via ABM1 token + 2 profiles ADE (um iOS, um... outro iOS — ou um único se compartilhar settings)
Mac via ABM + iPhone BYOD2 métodos · ADE para macOS + Company Portal para iOS
Android corporativo + Android BYOD2 modos · Fully Managed + Personally-Owned Work Profile
Aprofundado

Entra ID join states · por plataforma

Os 3 estados — Entra Joined, Entra Hybrid Joined, Entra Registered — não estão disponíveis para todos os SOs. Conhecer o que cada plataforma suporta é essencial, porque a prova mistura cenários (ex.: "macOS Entra Hybrid Joined?" — não existe!).

A regra de ouro
Windows suporta Entra Hybrid Joined. macOS, iOS, Android e Linux ficam restritos a Entra Registered (não importa se são corporativos).

Matriz de compatibilidade

PlataformaEntra JoinedEntra Hybrid JoinedEntra Registered
WIN Windows 10/11 (Pro+)SimSimSim (raro)
WIN Windows HomeNãoNãoSim
MAC macOSNãoNãoSim · via Company Portal + Microsoft SSO Plug-in
IOS iOS / iPadOSNãoNãoSim · via Microsoft Authenticator
AND Android EnterpriseNãoNãoSim · via Microsoft Authenticator / Company Portal
LIN Linux (Ubuntu LTS)NãoNãoSim · funcionalidade limitada
⚠️ A pegadinha do "corporativo"

Um Mac corporativo, um iPad corporativo ou um celular Android corporativo NÃO ficam "Entra Joined". Eles ficam Entra Registered (mesmo sendo da empresa), e o gerenciamento real acontece via Intune com policies de plataforma. A questão pode perguntar "que tipo de join um Mac corporativo faz?" — a resposta é Registered.

Como o Entra Registered se comporta em cada SO

Windows · Entra Registered (uso raro)

Para um PC Windows, Entra Registered é o estado menos comum. Tipicamente acontece quando um usuário faz "Connect to work or school account" sem fazer Entra ID join completo. O dispositivo aparece no Entra mas com gerenciamento limitado. Em corporativo, quase sempre se prefere Joined ou Hybrid Joined.

macOS · Entra Registered (o único estado possível)

O Mac fica Registered quando o usuário se inscreve no Intune via Company Portal ou ADE. A integração de identidade é fornecida pelo Microsoft Enterprise SSO Plug-in for Apple devices (você instala via Config Profile). Sem o plug-in, o macOS não consegue PRT-like SSO ao Microsoft 365.

Configurar SSO no macOS DevicesmacOSConfiguration profilesTemplatesSingle sign-on app extension
Mac corporativo na prática

Fluxo típico: ADE inscreve o Mac no Intune (corporate-owned, supervised) → o Intune empurra Config Profiles (settings + SSO extension) e Compliance → o usuário entra com a conta Entra ID via Company Portal/SSO extension → o Mac fica Entra Registered, gerenciado pelo Intune, com SSO ao Microsoft 365.

iOS/iPadOS · Entra Registered

O iPhone/iPad fica Registered durante a inscrição no Intune. O Microsoft Authenticator (e a integração via WS-Trust) cuida da identidade Entra ID. Em corporativos via ADE, o dispositivo é supervised, o que habilita mais settings de configuração — mas o join state continua sendo Registered.

Android · Entra Registered (com particularidades)

Em Fully Managed, Dedicated e COPE, o registro Entra acontece quando o usuário (ou o setup) autentica com a conta corporativa. O dispositivo aparece no Entra como Registered. Em Personally-Owned Work Profile (BYOD), é só o work profile que se associa ao Entra — o lado pessoal permanece independente. Em ambos os casos, a identidade vai via Microsoft Authenticator ou Company Portal.

SSO em Apple e Android · como o "PRT" se materializa

No Windows Joined/Hybrid, o Primary Refresh Token (PRT) fica no LSA do sistema — SSO transparente. Em outras plataformas não existe PRT no sentido técnico, mas há equivalentes:

PlataformaO que faz o papel do PRT
MAC macOSMicrosoft Enterprise SSO Plug-in (via Config Profile)
IOS iOS/iPadOSMicrosoft Enterprise SSO Plug-in via Microsoft Authenticator
AND AndroidMicrosoft Authenticator broker (token compartilhado entre apps)

Quem pode se registrar/aderir

Pergunta da provaResposta
Qualquer usuário pode fazer Entra ID join?Depende do setting "Users may join devices to Microsoft Entra ID" (All / Selected / None) no Entra admin center → Devices → Device settings.
Qualquer usuário pode registrar um BYOD?Depende de "Users may register their devices with Microsoft Entra ID" (All / None). Padrão: All.
Quem pode inscrever no Intune?Quem tem licença Intune atribuída + está dentro da Enrollment Restriction de plataforma + dentro do device limit.
Macs precisam de licença Apple para se registrar?Não para Entra Registered. Mas precisam de uma conta no Apple Business Manager se forem usar ADE.
Mac pessoal (BYOD) pode usar Conditional Access?Sim — assim que registrado, vira sinal para o CA.

O que muda em Compliance/Config conforme o join state

  • Windows Entra Joined: Intune é a fonte primária. BitLocker recovery key sobe direto para o Entra.
  • Windows Hybrid Joined: Group Policy on-prem coexiste com Intune. Pode dar conflito (GPO vs Intune) — a Microsoft recomenda escolher uma fonte por setting.
  • macOS/iOS/Android Registered: só Intune. Não há GPO. Settings são empurrados via Config Profiles e validados pelo Apple MDM protocol (Apple) ou Android Management API (Android).
Visão prática

SO por SO · como o Intune trata cada um

WIN Windows 10/11

  • Join states: Joined, Hybrid Joined, Registered (todos suportados; Joined é o moderno).
  • Enrollment principal: Autopilot. Alternativas: GPO (Hybrid), Company Portal (manual), Co-management.
  • Profile types: Settings Catalog (moderno) · Templates · ADMX · Custom OMA-URI.
  • Criptografia: BitLocker em Endpoint security → Disk encryption. Recovery key vai para o Entra ID se Joined.
  • Antivírus: Microsoft Defender (integrado, configurado via Endpoint security ou Settings Catalog).
  • Settings exclusivos do Windows: Secure Boot, Code integrity, AppLocker, WDAC, Credential Guard, BitLocker, Group Policy.
  • Atenção edição: Home não suporta Joined/Hybrid nem Intune MDM completo.

MAC macOS

  • Join state: apenas Entra Registered. Não existe macOS "Entra Joined".
  • Enrollment: ADE (corporativo via ABM/ASM) · Company Portal (BYOD) · Direct enrollment.
  • Profile types: Settings Catalog (moderno) · Templates · Custom .mobileconfig.
  • Criptografia: FileVault em Endpoint security → Disk encryption. Recovery key personal pode ir para o Intune.
  • SSO ao Microsoft 365: via Microsoft Enterprise SSO Plug-in (instala-se via Config Profile, template "Single sign-on app extension").
  • Settings comuns: Firewall, Gatekeeper, restrições de Apple Store/iCloud, Wi-Fi, VPN, certificados.
  • Supervised vs não: Macs ADE entram como supervised — mais settings disponíveis. BYOD não é supervised.
Equivalências macOS ↔ Windows
  • BitLocker (Win) = FileVault (macOS)
  • Group Policy (Win) = Config Profiles + .mobileconfig (macOS)
  • Windows Defender (Win) = Defender for Endpoint para macOS (add-on, mesma família mas distribuído como app)
  • BitLocker Recovery via Entra (Win) = FileVault personal recovery key via Intune (macOS)

IOS iOS / iPadOS

  • Join state: apenas Entra Registered.
  • Enrollment: ADE (corp via ABM/ASM) · Apple Configurator (manual com profile/direct) · Company Portal · User enrollment (BYOD com Managed Apple ID).
  • Profile types: Settings Catalog · Templates · Custom .mobileconfig.
  • Supervised vs não: dispositivos via ADE ou Apple Configurator com setup assistant ficam supervised, e ganham settings avançados (single-app kiosk, restrições de iCloud, etc.). BYOD via Company Portal não fica supervised.
  • Identidade: via Microsoft Authenticator (que carrega o broker token).
  • Settings exclusivos da Apple móvel: Cellular, Per-app VPN, App configuration via Managed App Configuration.
⚠️ iOS e iPadOS: sempre uma plataforma só

No Intune, qualquer policy de "iOS/iPadOS" cobre tanto iPhone quanto iPad. Não existe "policy só de iPad" ou "policy só de iPhone". Você pode filtrar por device model ou por scope tag, mas a plataforma é a mesma.

AND Android

Android é o mais complexo porque tem 4 modos de Android Enterprise + o legacy. Cada modo é praticamente "uma plataforma" do ponto de vista de policies.

ModoDonoUsuárioCaso típico
Fully ManagedEmpresaSimCelular corporativo, sem uso pessoal
DedicatedEmpresaNão (anônimo)Kiosks, terminais de leitura
COPE (Corporate-Owned WP)EmpresaSim + perfil pessoalCelular corp. com uso pessoal permitido
Personally-Owned Work ProfileUsuárioSimBYOD — celular pessoal com app de trabalho
Android device administrator (legacy)Apenas dispositivos antigos; Microsoft está aposentando
  • Join state: apenas Registered. Em Work Profile BYOD, só o work profile é "Registered".
  • Pré-requisito: conexão Managed Google Play (uma vez, em Devices → Android → Enrollment → Managed Google Play).
  • Apps: exclusivamente via Managed Google Play (não Play Store pública).
  • Defender: existe versão para Android (apps maliciosos, web protection).

LIN Linux (Ubuntu LTS)

  • Join state: apenas Entra Registered, via Microsoft Intune App no Ubuntu LTS (22.04+).
  • Compliance: existe policy básica (versão do SO, criptografia, senha).
  • Configuration Profile: via Settings Catalog para Linux (subset reduzido).
  • Defender: Defender for Endpoint para Linux (server) é separado e tem cobertura mais limitada.
Ferramenta interativa

🧮 Calculadora de Políticas por Plataforma

Selecione os dispositivos do cenário e o tipo de policy. A calculadora mostra quantas policies você precisa criar e por quê, com a regra aplicada.

🧮 Quantas políticas para este cenário?

Marque os dispositivos presentes no ambiente. A calculadora agrupa por plataforma Intune automaticamente.

1 · Dispositivos no cenário
2 · Tipo de objeto que está sendo criado
Selecione pelo menos um dispositivo acima.
💡 Use isto antes da prova

Quando se deparar com uma questão "X policies para N devices", recrie mentalmente esse cálculo: enumere as plataformas Intune presentes, ajuste para o tipo de objeto e some. A calculadora acima já reproduz toda a lógica.

Estilo prova

Treino HOTSPOT · "Quantas policies?"

Cenários típicos da MD-102, com dispositivos misturados. Conte, escolha e confira.

🎯 HOTSPOT 1 · O seu cenário clássico

Uma equipe tem: 1 MacBook, 1 notebook Windows 11, 1 celular Android (Fully Managed), 1 iPad e 1 iPhone. Você vai criar Compliance Policies básicas (versão mínima do SO + senha).

Quantas Compliance Policies no mínimo?
O iPhone e o iPad…
Gabarito comentado
Mínimo: 4 policies — Windows + macOS + iOS/iPadOS (cobrindo os 2) + Android Enterprise.
iPhone + iPad: mesma policy — iOS/iPadOS é uma plataforma única no Intune.
🎯 HOTSPOT 2 · O Windows agrupa

Frota com 50 Win 10, 30 Win 11 e 20 macOS. Cenário pede Compliance Policies.

Quantas Compliance Policies?
Os Win 10 e Win 11…
Gabarito comentado
Policies: 2 — uma para "Windows 10 and later" (cobre Win 10 + Win 11) + uma para macOS.
Win 10 + Win 11: mesma policy — a plataforma é literalmente "Windows 10 and later", que engloba o 11.
🎯 HOTSPOT 3 · Android dividido

A empresa tem celulares Android corporativos (Fully Managed) + BYOD Android (Personally-Owned Work Profile) + Windows + macOS. Cenário: Compliance Policies.

Quantas Compliance Policies?
Os dois cenários Android…
Gabarito comentado
Policies: 5 — Windows + macOS + Android Enterprise Fully Managed + Android Personally-Owned Work Profile (= 2 plataformas separadas para o Android) + nada de iOS aqui.
Android: separadas — Compliance e Config Profiles tratam Fully Managed e Work Profile como plataformas distintas porque o conjunto de settings é diferente.
🎯 HOTSPOT 4 · App Protection é diferente

Você precisa criar App Protection Policies (MAM) para proteger o Outlook em: iPhones, iPads, Android Fully Managed e Android BYOD.

Quantas App Protection Policies?
Em MAM, Android Fully Managed e Android BYOD…
Gabarito comentado
Policies: 2 — uma iOS/iPadOS + uma Android. MAM cobre o app, não o dispositivo, então o modo de enrollment Android não importa.
Android em MAM: mesma plataforma — MAM independe do enrollment, é uma policy só para todos os Androids.
🎯 HOTSPOT 5 · Wi-Fi com certificado

Frota com Windows + macOS + iOS/iPadOS + Android Enterprise (Fully Managed). Você precisa entregar Wi-Fi corporativo EAP-TLS (com certificado de cliente). Cada plataforma exige a cadeia: Trusted root + SCEP + Wi-Fi profile.

Quantos Configuration Profiles no total?
Gabarito comentado
Profiles: 12 — 3 profiles (Trusted root + SCEP + Wi-Fi) × 4 plataformas = 12. Cada plataforma precisa da própria cadeia, e ainda na ordem certa (root antes).
🎯 HOTSPOT 6 · Identifique o estado

Cenários de join state. Diga o que cada dispositivo se torna no Entra ID:

MacBook corporativo inscrito via ADE
Notebook Win 11 corporativo cloud-first via Autopilot
iPhone pessoal de funcionário com Outlook corporativo
PC Win 11 num ambiente com AD on-prem + Entra Connect
Gabarito comentado
MacBook ADE: Registered — macOS nunca fica Joined nem Hybrid, mesmo corporativo.
Win 11 Autopilot cloud-first: Joined — sem AD on-prem, Joined é o estado moderno.
iPhone pessoal: Registered — BYOD via Microsoft Authenticator.
Win 11 com AD + Entra Connect: Hybrid Joined — o estado-ponte para ambientes com AD on-prem.
💡 Checklist mental para qualquer questão "quantas policies"
  1. Que tipo de objeto a questão pede? (Compliance / Config / App Protection / Enrollment) — porque a regra muda.
  2. Liste os SOs presentes (não dispositivos).
  3. Aplique a regra: Win 10 + Win 11 = 1 · iPhone + iPad = 1 · macOS = 1 · Android (verificar se tem Fully Managed E Work Profile = 2).
  4. Se for App Protection: Android é uma plataforma só, ignore o modo. Se for Enrollment: conte métodos, não plataformas.
  5. Se houver Wi-Fi/VPN com cert: multiplique cadeia × plataformas.