Microsoft Endpoint Administrator

MD-102 · Guia de Estudo

Material completo em português para a prova Microsoft 365 Certified: Endpoint Administrator Associate. Conceitos organizados por domínio, árvores de decisão para os temas que mais confundem, lab de Windows Autopilot e mini quiz ao fim de cada domínio.

📅 Prova: 29 de junho ⏱️ 100 minutos · 40–60 questões 🎯 Aprovação: 700/1000

Distribuição dos domínios na prova

Como usar este guia

  • Cada domínio é uma aba no topo. No início de cada aba há um índice para pular direto à seção que você quer.
  • Os temas que mais confundem têm uma 🌳 árvore de decisão: siga as perguntas Sim/Não até chegar à resposta.
  • O Windows Autopilot tem aba própria (é o tema mais cobrado).
  • Ao fim de cada domínio há um mini quiz: clique numa opção para ver na hora se acertou.
Domínio 1

Implantar o cliente Windows

25–30% da prova

Este domínio é sobre como o Windows chega ao dispositivo do usuário: desde a escolha da edição certa do Windows 11, passando pelos métodos de ativação, até as ferramentas modernas de provisionamento. O Windows Autopilot é o método mais cobrado e tem uma aba dedicada só para ele.

1.1 · Edições do Windows 11 e licenciamento

O primeiro passo de qualquer implantação é escolher a edição certa. Cada edição tem capacidades e públicos diferentes:

EdiçãoPara quem éEntra ID join?BitLocker
HomeUsuários domésticos. Não suportado em ambiente corporativo.NãoNão
ProPequenos negócios e profissionaisSimSim
EnterpriseGrandes empresas (E3/E5). Tem AppLocker, Credential Guard, DirectAccess.SimSim
EducationEquivalente ao Enterprise, mas para instituições de ensinoSimSim
Enterprise LTSCDispositivos especializados (caixas registradoras, equipamentos médicos). Sem Microsoft Store e sem feature updates frequentes.SimSim

← arraste a tabela para o lado para ver todas as colunas

💡 Para a prova

Se você vir um cenário com Windows 11 Home, a resposta correta quase sempre envolve fazer upgrade para Pro antes de qualquer Entra ID join ou enrollment no Intune. Home não suporta gerenciamento empresarial.

Recursos importantes do Windows · o que cada edição suporta

Esta tabela é ouro puro para a prova. Pode aparecer uma questão como "preciso de Credential Guard — qual edição mínima?" e você precisa saber.

RecursoHomeProEnterpriseEducation
Entra ID joinNãoSimSimSim
Domain join (AD)NãoSimSimSim
Group Policy (GPO)NãoSimSimSim
BitLockerNão*SimSimSim
Hyper-VNãoSimSimSim
Remote Desktop (host)NãoSimSimSim
AppLockerNãoNãoSimSim
WDACNãoNãoSimSim
Credential GuardNãoNãoSimSim
DirectAccessNãoNãoSimSim
Windows AutopilotNãoSimSimSim
Subscription ActivationNãoSim → Ent

* BitLocker no Home é apenas "Device Encryption" limitado, sem controle via GPO/Intune.

O que cada recurso de segurança faz

  • BitLocker: criptografa o disco inteiro. Protege os dados se o dispositivo for roubado.
  • AppLocker: controla quais aplicativos podem ser executados (allowlist/blocklist por publisher, hash ou path).
  • WDAC (Windows Defender Application Control): versão mais robusta do AppLocker, baseada em políticas de assinatura digital. Recomendado para zero trust.
  • Credential Guard: usa virtualização para proteger credenciais (NTLM hash, Kerberos ticket) contra ataques como pass-the-hash. Requer TPM 2.0 e Secure Boot.
  • SmartScreen: bloqueia downloads e sites maliciosos (todas as edições têm).
  • Windows Sandbox: ambiente isolado descartável para testar apps suspeitas (Pro+).
  • Memory Integrity (HVCI): proteção da memória do kernel via virtualização.
  • Tamper Protection: impede que malware desative o Defender (todas).
⚠️ Truque cobrado

Se a questão pedir AppLocker, WDAC, Credential Guard ou DirectAccess, a resposta é sempre Enterprise ou Education. Pro não tem! Essa é uma das diferenças mais cobradas entre Pro e Enterprise.

Métodos de ativação do Windows

Existem quatro métodos de ativação que você precisa conhecer:

  • MAK (Multiple Activation Key): uma chave única que ativa um número limitado de dispositivos. Cada ativação consome uma "unidade". Usado em ambientes pequenos ou desconectados.
  • KMS (Key Management Service): servidor on-premises que ativa clientes na rede interna. Os clientes precisam contatar o KMS pelo menos uma vez a cada 180 dias para manter a ativação.
  • ADBA (Active Directory-Based Activation): a ativação acontece automaticamente quando o dispositivo entra no domínio AD. Não precisa de servidor KMS dedicado.
  • Subscription Activation: o dispositivo "sobe" de edição (Pro → Enterprise) automaticamente quando o usuário faz login com uma conta Entra ID licenciada com Windows 11 Enterprise E3/E5. É o método moderno e o mais cobrado na prova.
Conceito-chave

Subscription Activation é o método preferido em ambientes cloud-first. O dispositivo vem com Windows 11 Pro de fábrica e, ao entrar com a conta Entra ID licenciada, é promovido a Enterprise sem necessidade de imagem ou product key. Quando o usuário sai ou perde a licença, o dispositivo volta para Pro.

1.2 · Métodos de implantação do Windows

Existem várias formas de instalar o Windows num dispositivo, da mais moderna (cloud-first) à mais tradicional (on-premises):

Windows Autopilot (cloud-first, moderno)

Permite que dispositivos novos saiam direto do fornecedor para o usuário final, com tudo configurado automaticamente no primeiro boot. É o método mais cobrado da prova.

🚀 O Autopilot tem uma aba dedicada com conceito, todos os modos, árvore de decisão e lab prático.

Provisioning Packages (Windows Configuration Designer)

Arquivos .ppkg criados na ferramenta Windows Configuration Designer. Podem ser aplicados por pen USB, e-mail, compartilhamento de rede ou diretamente durante o OOBE (Out-of-Box Experience). Úteis para configurar Wi-Fi, certificados, políticas e até para fazer Entra ID join em massa, sem precisar de Intune. Bons para cenários offline ou redes com limitação.

Configuration Manager (antigo SCCM)

Solução on-premises da Microsoft para implantação em larga escala. Suporta task sequences para criar a imagem dos dispositivos, OSD (Operating System Deployment) com PXE boot e integração com o Intune via co-management.

MDT e WDS (legacy)

Ferramentas tradicionais para criar e implantar imagens via rede usando PXE boot. Ainda existem, mas são consideradas legacy. A Microsoft recomenda fortemente migrar para o Autopilot.

1.3 · Caminhos de upgrade e updates

Existem três formas principais de mover entre versões do Windows:

  • In-place upgrade: atualiza mantendo apps, arquivos e configurações. Suportado de Windows 10 → 11 (se o hardware cumprir os requisitos).
  • Wipe-and-load: apaga tudo e instala uma imagem nova. Usado em refresh de hardware antigo.
  • Side-by-side migration: migração entre dois dispositivos (substituição de hardware).
⚠️ Requisitos do Windows 11

Você precisa conhecer estes requisitos. Um dispositivo só pode ter Windows 11 se cumprir:

  • TPM 2.0 (Trusted Platform Module)
  • Secure Boot ativado (UEFI)
  • CPU compatível (lista da Microsoft)
  • Mínimo de 4 GB de RAM e 64 GB de armazenamento
  • DirectX 12 / WDDM 2.0

Se um dispositivo não cumpre, fica no Windows 10 ou é substituído. Não há workaround oficial.

Feature Updates vs Quality Updates

TipoO que éFrequênciaOnde se configura
Feature UpdateAtualização de versão (ex.: 23H2 → 24H2). Adiciona novas funcionalidades.AnualIntune → Feature updates for Windows 10 and later
Quality UpdateCorreções de segurança e bugs. O famoso "Patch Tuesday".MensalIntune → Quality updates / Update rings
Driver UpdateAtualizações de drivers via Windows Update for BusinessQuando disponívelIntune → Driver updates

1.4 · Windows 365 e Azure Virtual Desktop

São serviços de Cloud PC: em vez de o Windows rodar no notebook físico, ele roda numa máquina virtual na nuvem que o usuário acessa remotamente.

CaracterísticaWindows 365Azure Virtual Desktop (AVD)
ModeloAssinatura fixa por usuário (SaaS)Pay-as-you-go (consumo Azure)
MultissessãoNão — 1 PC por usuárioSim — vários usuários num host
GerenciamentoMicrosoft Intune (mais simples)Portal do Azure (mais complexo e flexível)
Caso de usoTrabalhador remoto que precisa de "um PC" na nuvemVDI tradicional, cenários com customização pesada
Como decidir

Se a questão fala em "experiência semelhante a um PC pessoal", "simples de gerenciar" ou "licenciamento previsível por usuário"Windows 365. Se fala em "vários usuários compartilhando recursos", "otimização de custos" ou "multissessão"Azure Virtual Desktop.

O gerenciamento do Windows 365 (tipos de Cloud PC e Provisioning Policies) está detalhado no Domínio 3.

🎯 Mini Quiz · Domínio 1

10 questões para fixar o conteúdo. Clique numa opção para responder e ver na hora se acertou.

Questão 1

Um usuário comprou um notebook novo com Windows 11 Home. Você quer fazer Entra ID join e enrollment no Intune. Qual é o primeiro passo?

  1. A. Fazer Entra ID join diretamente via Settings.
  2. B. Fazer upgrade da edição para Windows 11 Pro (ou superior) antes do join.
  3. C. Usar um provisioning package para forçar o join.
  4. D. Inscrever o dispositivo via Company Portal.
✓ Resposta: B Windows 11 Home não suporta Entra ID join nem enrollment no Intune. É preciso fazer upgrade para Pro, Enterprise ou Education primeiro. Armadilha clássica: cenário corporativo com edição Home → a resposta é sempre "upgrade primeiro".
Questão 2

A empresa quer que os dispositivos sejam promovidos automaticamente de Windows 11 Pro para Enterprise quando os usuários fazem login com a conta Entra ID. Qual método de ativação usar?

  1. A. KMS
  2. B. MAK
  3. C. Subscription Activation
  4. D. Active Directory-Based Activation
✓ Resposta: C Subscription Activation é o método cloud-first que aproveita as licenças Windows 11 Enterprise E3/E5 atribuídas ao usuário via Entra ID. Quando o usuário faz login, a edição sobe de Pro para Enterprise. KMS e MAK exigem chaves manuais; ADBA exige domínio AD on-premises.
Questão 3

Você tem 50 dispositivos que precisam ser configurados para uma rede Wi-Fi específica, com certificado, sem acesso à internet pública durante o setup. Qual é a melhor abordagem?

  1. A. Windows Autopilot self-deploying mode
  2. B. Provisioning package via Windows Configuration Designer
  3. C. Configuration Manager task sequence
  4. D. Microsoft Deployment Toolkit (MDT)
✓ Resposta: B Provisioning packages (.ppkg) são ideais quando você precisa configurar dispositivos offline ou com conectividade limitada. Podem ser aplicados via USB diretamente no OOBE e configurar Wi-Fi e certificados antes do dispositivo ter acesso à internet. O Autopilot sempre precisa de internet para contatar o serviço Microsoft.
Questão 4

Um dispositivo Windows 10 não cumpre os requisitos de hardware do Windows 11 (sem TPM 2.0). Qual é a recomendação oficial da Microsoft?

  1. A. Forçar o upgrade desativando a verificação de TPM via registry.
  2. B. Instalar Windows 11 via ISO ignorando os requisitos.
  3. C. Manter no Windows 10 ou substituir o hardware — não há caminho de upgrade suportado.
  4. D. Usar Subscription Activation para forçar o Windows 11.
✓ Resposta: C A Microsoft não suporta Windows 11 em hardware sem TPM 2.0 + Secure Boot + CPU compatível. Mesmo que existam workarounds, a resposta da prova é sempre "manter no Windows 10 (com ESU se necessário) ou substituir o hardware". Subscription Activation muda a edição, não o sistema operacional.
Questão 5

A organização quer máquinas virtuais Windows na nuvem com licenciamento previsível por usuário, gerenciamento via Intune e cada usuário com o seu próprio "PC". Qual serviço escolher?

  1. A. Azure Virtual Desktop multissessão
  2. B. Windows 365 Cloud PC
  3. C. Hyper-V on-premises
  4. D. Azure VM Standard
✓ Resposta: B Windows 365 é a opção SaaS, 1 PC por usuário, com assinatura mensal fixa e gerenciamento via Intune. O AVD seria para multissessão (vários usuários num host) e tem licenciamento pay-as-you-go. Palavras-chave: "previsível", "seu próprio PC" e "Intune".
Questão 6

Qual é a diferença entre Feature Update e Quality Update no Windows?

  1. A. Feature Update é mensal, Quality Update é anual.
  2. B. Feature Update muda a versão do Windows (ex.: 23H2 → 24H2); Quality Update traz correções mensais.
  3. C. Ambos são opcionais.
  4. D. Feature Update é só para drivers; Quality Update é para apps.
✓ Resposta: B Feature Updates são as atualizações anuais que mudam a versão (23H2, 24H2). Quality Updates são as mensais de segurança e bug fixes (Patch Tuesday). No Intune são configurados em políticas separadas.
Questão 7

Você vai migrar 200 dispositivos de Windows 10 para Windows 11. Os usuários não podem perder aplicativos nem arquivos. Qual método usar?

  1. A. In-place upgrade
  2. B. Wipe-and-load
  3. C. Side-by-side migration
  4. D. Autopilot Reset
✓ Resposta: A In-place upgrade mantém apps, arquivos e configurações. Wipe-and-load apaga tudo. Side-by-side é entre dois dispositivos físicos. Autopilot Reset traz o dispositivo de volta ao estado inicial (usado para reaproveitar, não para upgrade de versão).
Questão 8

Qual edição do Windows 11 escolher para um kiosk numa loja, onde o dispositivo nunca deve receber feature updates frequentes e não precisa da Microsoft Store?

  1. A. Windows 11 Pro
  2. B. Windows 11 Enterprise
  3. C. Windows 11 Enterprise LTSC
  4. D. Windows 11 Education
✓ Resposta: C LTSC (Long-Term Servicing Channel) é desenhado para dispositivos especializados que precisam de estabilidade máxima: kiosks, equipamentos médicos, ATMs, máquinas industriais. Não recebe feature updates frequentes e não tem Microsoft Store.
Questão 9

Numa empresa com Active Directory on-premises, sem servidor KMS dedicado, qual é a forma mais simples de ativar centenas de Windows 11 Pro?

  1. A. Distribuir uma chave MAK para cada técnico instalar manualmente.
  2. B. Active Directory-Based Activation (ADBA)
  3. C. Subscription Activation
  4. D. Ativar cada dispositivo via OEM
✓ Resposta: B ADBA permite ativar dispositivos automaticamente quando entram no domínio AD, sem precisar de um servidor KMS dedicado. Subscription Activation faz Pro → Enterprise (não ativa o Pro em si) e exige Entra ID + licenças E3/E5. MAK exigiria distribuição manual de chaves.
Questão 10

Verdadeiro ou falso: o Configuration Manager (antigo SCCM) é uma solução cloud-first da Microsoft.

  1. A. Verdadeiro
  2. B. Falso — é uma solução on-premises, embora possa ser integrada com o Intune via co-management.
✓ Resposta: B O Configuration Manager é uma solução on-premises. A Microsoft criou o co-management exatamente para permitir migração gradual: o dispositivo é gerenciado ao mesmo tempo pelo ConfigMgr (workloads on-prem) e pelo Intune (workloads cloud). Cada workload pode ser movido individualmente para o Intune.
Domínio 2

Gerenciar identidade e conformidade

15–20% da prova

Este domínio cobre como o dispositivo "se apresenta" ao Entra ID e como garantir que ele cumpre regras de segurança antes de acessar recursos corporativos. Aqui está a parte que mais confunde: os tipos de join (device states).

2.1 · Os 3 device states no Entra ID

Esta é provavelmente a área mais cobrada da prova. Quando um dispositivo "aparece" no Entra ID, ele pode estar em um de três estados:

  1. Microsoft Entra Joined (Entra Joined)
  2. Microsoft Entra Hybrid Joined (Hybrid Joined)
  3. Microsoft Entra Registered (também chamado Workplace Join)
A ideia central

A diferença entre eles é quem é o "dono" da identidade do dispositivo e que tipo de conta faz login nele.

🔷 Entra Joined

O dispositivo é "cidadão" do Entra ID, sem conexão com Active Directory on-premises. O usuário faz login no Windows com a conta Entra ID corporativa (nome@empresa.com).

  • Quem se autentica: a conta de trabalho Entra ID
  • Dono do dispositivo: a organização (corporate-owned)
  • SO: Windows 10/11 Pro, Enterprise, Education (Home não suporta)
  • Recebe Primary Refresh Token (PRT) no login → SSO automático para Microsoft 365 e apps SaaS
  • Gerenciamento: Microsoft Intune (MDM completo)
  • Caso de uso: ambiente cloud-first, empresas modernas, startups, organizações sem dependência forte de apps legacy on-premises

🔶 Entra Hybrid Joined

O dispositivo está "em duas casas" ao mesmo tempo: ingressado no AD on-premises e registrado no Entra ID. É o estado-ponte para empresas que ainda têm AD on-prem mas querem benefícios do Entra (SSO cloud, Conditional Access, Intune).

  • Quem se autentica: a conta AD (sincronizada com o Entra ID via Entra Connect ou Entra Cloud Sync)
  • Dono do dispositivo: a organização
  • SO: apenas Windows (10/11 Pro, Enterprise, Education)
  • Precisa de linha de visão para um Domain Controller on-premises (um problema para usuários remotos!)
  • Suporta Kerberos/NTLM para apps legacy on-premises (file shares, apps internas)
  • Group Policy (GPO) continua funcionando
  • Caso de uso: empresas em transição, apps legacy que dependem de AD, file shares Kerberos
⚠️ Recomendação da Microsoft

A Microsoft já não recomenda implantar novos dispositivos como Hybrid Joined. Para dispositivos novos, a recomendação oficial é Entra Joined (cloud-native). Hybrid Joined existe principalmente para suportar quem ainda tem AD legacy. Se a questão pergunta "qual estado para NOVOS dispositivos", a resposta é Entra Joined.

🟡 Entra Registered (Workplace Join)

O dispositivo é pessoal — pertence ao usuário, não à organização. O usuário apenas "registra" o dispositivo para acessar recursos da empresa (e-mail, Teams, etc.) sem perder o controle do próprio dispositivo.

  • Quem se autentica: conta pessoal + uma conta de trabalho adicional para apps específicas
  • Dono do dispositivo: o usuário (BYOD)
  • SO:Windows 10/11, macOS, iOS, iPadOS, Android, Linux — é o único estado que suporta tudo
  • Gerenciamento: normalmente MAM (Mobile Application Management), não MDM completo. A empresa controla só os apps corporativos, não o dispositivo inteiro.
  • SSO: mais limitado — funciona para apps cloud específicas
  • Caso de uso: BYOD, celulares pessoais acessando e-mail corporativo, contractors

📊 Tabela comparativa completa

Entra JoinedHybrid JoinedEntra Registered
Dono do dispositivoOrganizaçãoOrganizaçãoUsuário (BYOD)
Sistemas operacionaisWindows 10/11 (Pro+)Apenas WindowsWindows, macOS, iOS, Android, Linux
Login com conta EntraSimSim (via sync AD)Não
Precisa de AD on-premisesNãoSimNão
Primary Refresh Token (SSO)Sim (completo)Sim (completo)Limitado
Group Policy (GPO)NãoSimNão
Gerenciamento típicoIntune (MDM)Co-management ou IntuneMAM (por app)
Conditional AccessSimSimSim
Windows Hello for BusinessSimSimLimitado

← arraste a tabela para o lado para ver todas as colunas

🌳 Qual device state usar?

Siga as perguntas de cima para baixo. A primeira que se aplicar te dá a resposta.

1
O dispositivo é pessoal (do usuário / BYOD) ou não é Windows (iPhone, Mac, Android)?
SIM→ é o único estado que suporta isso
Entra Registered + gerenciamento via MAM (App Protection Policies). A empresa controla só os apps, não o dispositivo.
NÃO(é um Windows corporativo) → vá para a pergunta 2
2
Precisa de AD on-premises — Kerberos/NTLM para apps legacy, file shares ou GPO?
SIM→ precisa da ponte com o AD
Hybrid Joined — é o único que tem Kerberos nativo + benefícios do Entra. Obs.: a Microsoft não recomenda para dispositivos novos.
NÃO(cloud-first, sem on-premises) → resposta recomendada
Entra Joined — estado cloud-native recomendado para todo dispositivo Windows corporativo novo.
💡 Palavras-chave do cenário
  • "Cloud-first", "sem on-premises", "nova empresa"Entra Joined
  • "Já temos AD", "apps legacy", "file shares Kerberos", "GPO"Hybrid Joined
  • "BYOD", "dispositivo pessoal", "iPhone do usuário", "Mac pessoal"Entra Registered

2.2 · Entra ID join e enrollment automático

Para que um dispositivo Windows que faz Entra ID join seja inscrito automaticamente no Intune, é preciso ligar o Automatic MDM enrollment:

Entra admin center → Mobility (MDM and WIP) → Microsoft Intune → defina o MDM user scope como All (ou para um grupo). Sem isso, o dispositivo se associa ao Entra mas nunca se inscreve no Intune — é o erro de configuração mais comum.

Os métodos de enrollment por plataforma (Windows, macOS, iOS, Android) estão detalhados no Domínio 3.

2.3 · Company Portal

O Company Portal é o app pelo qual o usuário final interage com o Intune: instala apps opcionais, vê o status de compliance do dispositivo e executa ações self-service.

PlataformaOnde se obtémFunção principal
Windows 10/11Microsoft StoreApps disponíveis + status de compliance
iOS / iPadOSApp StoreEnrollment + apps + compliance
macOSDownload direto da MicrosoftEnrollment + apps + compliance
AndroidGoogle Play StoreEnrollment + apps + compliance
Webportal.manage.microsoft.comAlternativa via navegador para qualquer plataforma

Em Intune admin center → Tenant administration → Customization você pode personalizar logo e cores, nome da empresa, contatos de suporte, mensagem de boas-vindas, apps em destaque e quais ações o usuário pode executar (renomear dispositivo, retire, etc.).

💡 Para a prova

Se o cenário fala em "como o usuário instala um app opcional" ou "como o usuário vê por que o dispositivo está non-compliant" → a resposta é Company Portal. É a cara do gerenciamento para o usuário final.

2.4 · Autenticação no dispositivo

Windows Hello for Business (WHfB)

Substitui senhas por biometria (digital, reconhecimento facial) ou PIN. Importante: o PIN do WHfB não é uma senha — está ligado ao TPM do dispositivo e nunca sai do hardware.

  • Cloud trust (recomendado): usa Entra ID Kerberos. Não precisa de PKI on-premises.
  • Hybrid certificate trust: usa certificados emitidos por uma CA on-premises.
  • Hybrid key trust: usa chaves no TPM; requer configuração de Kerberos.

FIDO2 / Passkeys

Chaves de segurança físicas (USB, NFC) ou passkeys armazenadas em dispositivos. Permitem login passwordless completo.

Multi-Factor Authentication (MFA)

Combina algo que você sabe (senha) + algo que você tem (celular, token) + algo que você é (biometria). Configurado no Conditional Access ou via Security Defaults.

2.5 · Compliance Policies

Uma Compliance Policy no Intune define quais regras um dispositivo deve cumprir para ser considerado "compliant". Exemplos: versão mínima do SO, BitLocker ativado, Secure Boot, antivírus em dia, sem jailbreak/root, senha com complexidade mínima, risk score baixo no Defender for Endpoint.

Estado do dispositivo

Cada dispositivo é avaliado periodicamente e marcado como Compliant ✅ ou Non-compliant ❌. Esse estado é enviado ao Entra ID e pode ser usado em políticas de Conditional Access.

Actions for noncompliance

Quando um dispositivo fica non-compliant, você pode encadear ações: marcar como noncompliant (na hora ou após X dias de tolerância), enviar e-mail ao usuário, enviar push notification, bloquear o dispositivo remotamente ou fazer retire (remoção dos dados corporativos).

Os cenários avançados de compliance (grace period, múltiplas políticas, limites de dispositivos) estão no Domínio 3.

2.6 · Conditional Access (CA)

É o "porteiro" do Entra ID. Uma política de CA tem dois lados: as condições (quando a política se aplica) e os controles (o que exigir).

Condições (quando?)Controles (o quê?)
Usuários ou gruposBloquear acesso (Block)
Apps ou recursosExigir MFA
Localização (IP, país)Exigir dispositivo compliant
Plataforma do dispositivoExigir dispositivo Hybrid Joined
Estado do dispositivoExigir app aprovado (ex.: Outlook)
Risco do sign-in / usuárioExigir mudança de senha
💡 AND vs OR nos controles
  • Require all of the selected controls (AND): "exigir MFA E dispositivo compliant" — muito mais restritivo.
  • Require one of the selected controls (OR): "exigir MFA OU dispositivo compliant" — menos restritivo.

A prova adora testar isso. Leia com atenção qual operador está em uso.

Report-only mode

Antes de ligar uma política em produção, coloque-a em Report-only. Ela é avaliada a cada sign-in mas não é aplicada — só registra no log o que teria acontecido. Excelente para testar sem quebrar nada.

2.7 · Intune RBAC e Scope Tags

Em organizações grandes você quer separar quem pode gerenciar o quê. O Intune tem três conceitos:

  • Roles: "School Administrator", "Help Desk Operator", "Policy and Profile Manager", etc.
  • Scope Tags: etiquetas que limitam quais recursos um admin enxerga. Ex.: a scope tag "Lisbon" faz o admin ver só os dispositivos do escritório de Lisboa.
  • Assignments: a quem o role/scope é atribuído.

🎯 Mini Quiz · Domínio 2

10 questões com foco nas diferenças entre os tipos de join. Clique numa opção para responder.

Questão 1

Um usuário quer acessar o e-mail corporativo no iPhone pessoal. Ele não quer que a empresa controle o telefone inteiro, apenas o e-mail. Qual device state é apropriado?

  1. A. Entra Joined
  2. B. Hybrid Joined
  3. C. Entra Registered
  4. D. Nenhum — iPhone não suporta Entra
✓ Resposta: C Entra Registered é o único estado que suporta iOS (e macOS, Android, Linux). É feito para BYOD: o dispositivo é do usuário e a empresa controla só os apps corporativos via MAM. Entra Joined e Hybrid Joined exigem Windows.
Questão 2

A organização tem um aplicativo interno que exige autenticação Kerberos contra o Active Directory. Qual device state usar para que usuários remotos o acessem, mantendo os benefícios do Entra ID?

  1. A. Entra Joined
  2. B. Hybrid Joined
  3. C. Entra Registered
  4. D. Workplace Joined
✓ Resposta: B Hybrid Joined é a única opção que suporta Kerberos/NTLM nativo contra o AD on-premises e também tem benefícios do Entra ID (Conditional Access, Intune, SSO cloud). Entra Joined puro não tem Kerberos nativo para apps on-prem.
Questão 3

Você cria uma política de Conditional Access que exige "MFA AND device compliant". Um usuário passa no MFA mas o dispositivo está non-compliant. O que acontece?

  1. A. Acesso permitido — o MFA é suficiente
  2. B. Acesso negado — os dois controles precisam ser cumpridos
  3. C. Acesso permitido com aviso
  4. D. Acesso permitido em modo somente leitura
✓ Resposta: B Com "Require all of the selected controls" (AND), todos os controles precisam passar. Se o dispositivo está non-compliant, a política bloqueia mesmo que o MFA tenha passado. Para o MFA bastar, seria preciso usar "OR".
Questão 4

Você quer testar uma nova política de Conditional Access sem afetar usuários reais. Qual é a melhor abordagem?

  1. A. Aplicar a política só ao seu usuário admin
  2. B. Desativar a política depois de criada
  3. C. Configurar a política em modo Report-only
  4. D. Aplicar a política a um grupo vazio
✓ Resposta: C O Report-only mode serve exatamente para isso: a política é avaliada mas não aplicada. Você vê nos logs o que teria acontecido, sem afetar ninguém. Quando estiver confiante, muda para "On".
Questão 5

Numa Compliance Policy, o que acontece quando você configura "Mark device noncompliant" com tolerância de 5 dias?

  1. A. O dispositivo é marcado non-compliant imediatamente
  2. B. O dispositivo tem 5 dias para voltar a compliant antes de ser marcado non-compliant
  3. C. O dispositivo é apagado depois de 5 dias
  4. D. O usuário é bloqueado por 5 dias
✓ Resposta: B A tolerância (grace period) dá tempo ao usuário para corrigir o problema antes de o dispositivo ser oficialmente marcado non-compliant. Durante esses 5 dias, ele fica "in grace period".
Questão 6

Um administrador da filial de Lisboa só deve poder gerenciar dispositivos de Lisboa. Como configurar isso no Intune?

  1. A. Criar uma assinatura Intune separada para Lisboa
  2. B. Usar Scope Tags com o valor "Lisbon" e atribuir o role RBAC com esse scope
  3. C. Criar uma Compliance Policy específica para Lisboa
  4. D. Não é possível segmentar admins no Intune
✓ Resposta: B Scope Tags são a forma do Intune segmentar a visibilidade de recursos. Você atribui a scope tag "Lisbon" aos dispositivos/políticas de Lisboa e atribui o admin a um role RBAC limitado a essa scope tag. Ele só enxerga o que está marcado com "Lisbon".
Questão 7

A empresa está nascendo cloud-first, sem nenhuma infraestrutura on-premises. Qual device state implantar nos notebooks Windows novos?

  1. A. Entra Joined
  2. B. Hybrid Joined
  3. C. Entra Registered
  4. D. Domain Joined
✓ Resposta: A Cenário cloud-first → Entra Joined. Não há AD on-premises, então Hybrid Joined não faz sentido (e exige AD!). Entra Registered seria para BYOD pessoal. A Microsoft recomenda fortemente Entra Joined para dispositivos corporativos novos.
Questão 8

Verdadeiro ou falso: o Windows Hello for Business em modo "cloud trust" exige uma PKI on-premises.

  1. A. Verdadeiro
  2. B. Falso — cloud trust usa Entra ID Kerberos, sem PKI on-premises
✓ Resposta: B Cloud trust é o modelo moderno e simples: usa Entra ID Kerberos, sem PKI on-premises. O certificate trust (legacy) é que exige CA on-premises. O key trust usa chaves no TPM mas precisa de Kerberos AD configurado.
Questão 9

Um dispositivo Entra Joined recebe algo automaticamente no login que permite SSO seamless ao Microsoft 365 e apps SaaS. O que é?

  1. A. Certificado SSL
  2. B. Primary Refresh Token (PRT)
  3. C. Kerberos ticket
  4. D. SAML token
✓ Resposta: B O Primary Refresh Token (PRT) é emitido pelo Entra ID no login do Windows e fica armazenado no dispositivo. Permite obter tokens de acesso para qualquer app integrada ao Entra ID sem o usuário autenticar de novo. É a base do SSO em dispositivos Entra Joined e Hybrid Joined.
Questão 10

Quais sistemas operacionais podem estar em estado Entra Registered? (escolha a resposta mais completa)

  1. A. Apenas Windows 10/11
  2. B. Windows e macOS
  3. C. Windows, macOS, iOS, iPadOS, Android, Linux
  4. D. Apenas iOS e Android
✓ Resposta: C Entra Registered é o estado mais universal — suporta praticamente todos os SOs modernos. Foi feito para BYOD, então faz sentido suportar qualquer dispositivo do usuário. Entra Joined e Hybrid Joined são exclusivos do Windows (no contexto da MD-102).
Domínio 3

Gerenciar, manter e proteger dispositivos

40–45% da prova · o mais pesado

Este é o maior domínio e onde você precisa focar mais. Cobre tudo o que acontece depois de o dispositivo estar inscrito no Intune: configuração, segurança, updates, monitoramento, Defender, Windows 365 e BitLocker. O Windows Autopilot tem aba própria.

🚀 Procurando Autopilot (modos, hardware hash, ESP, lab)? Está na aba dedicada.

3.1 · Enrollment de dispositivos

O enrollment é o processo pelo qual um dispositivo "entra" no Intune para ser gerenciado. Cada SO tem o seu método:

PlataformaMétodo de enrollmentNotas
Windows 10/11Autopilot · Automatic enrollment via Entra join · Manual via Company Portal · GPO (Hybrid Join)Suporta tudo
macOSApple Automated Device Enrollment (ADE/DEP) · Company Portal · Direct enrollmentPrecisa de Apple Business/School Manager
iOS / iPadOSADE · Apple Configurator · Company Portal · User enrollment (BYOD)Mesma lógica do macOS
Android EnterpriseFully Managed · Dedicated · Corporate-Owned Work Profile (COPE) · Work Profile (BYOD)4 modelos distintos — decore-os
LinuxApenas Ubuntu LTS, com o Microsoft Intune AppFuncionalidade limitada

🔍 Android Enterprise · os 4 modos

Android é a plataforma mais complexa do Intune porque tem 4 cenários completamente diferentes, cada um com fluxo de enrollment, capacidades e casos de uso próprios.

Pré-requisito: conexão Managed Google Play

Antes de qualquer enrollment Android, faça uma conexão única: Intune admin center → Devices → Android → Android Enrollment → Managed Google Play. Você liga a conta Google empresarial e aprova a integração. Sem isso, nenhum dos 4 modos funciona.

  • Fully Managed: dispositivo 100% da empresa, sem espaço pessoal. Inscreve via factory reset → afw#setup / QR code / NFC. Apps só via Managed Google Play. Para celulares corporativos atribuídos individualmente.
  • Dedicated: uso único, sem usuário atribuído. Funciona como kiosk (single-app ou multi-app). Inscreve via QR code / NFC / Zero-Touch. Para terminais de inventário, leitores de código, máquinas de pedido.
  • COPE (Corporate-Owned Work Profile): dispositivo da empresa, mas com uso pessoal permitido. Tem dois perfis separados. O admin só vê o lado profissional e pode dar wipe no aparelho todo ou só no work profile. Para gestores e comerciais.
  • Work Profile (BYOD): dispositivo do usuário; a empresa cria só um work profile isolado. O admin não vê apps, fotos ou contatos pessoais. Só o work profile pode ser apagado (retire). Para funcionários usando o celular pessoal para e-mail/Teams.
Fully ManagedDedicatedCOPEWork Profile (BYOD)
DonoEmpresaEmpresaEmpresaUsuário
Usuário atribuídoSimNão (anônimo)SimSim
Espaço pessoalNãoNãoSim (separado)Sim (predominante)
Modo kioskNãoSimNãoNão
Admin vê dados pessoaisN/AN/ANãoNão
Caso de usoCelular corporativo individualTerminais, kiosksUso misto profissional/pessoalCelular pessoal com app corporativo

← arraste a tabela para o lado para ver todas as colunas

🌳 Qual modo de enrollment Android usar?

Siga as perguntas de cima para baixo. A primeira que se aplicar te dá a resposta.

1
O dispositivo é da empresa?
NÃO(é do usuário / BYOD)
Work Profile (BYOD) — work profile isolado no celular pessoal.
SIM→ vá para a pergunta 2
2
É de uso único / kiosk, sem usuário associado?
SIM(terminal, leitor, máquina de pedido)
Dedicated — modo kiosk, sem usuário.
NÃO→ vá para a pergunta 3
3
A empresa permite uso pessoal no mesmo aparelho?
SIM(dois perfis separados)
COPE — Corporate-Owned Work Profile.
NÃO(100% corporativo)
Fully Managed — dispositivo inteiro gerenciado.

3.2 · Configuration Profiles

Os Configuration Profiles entregam configurações aos dispositivos (Wi-Fi, VPN, restrições, certificados, etc.). Os principais tipos:

  • Settings Catalog: o método moderno e recomendado. Milhares de configurações granulares, pesquisáveis e sempre atualizadas.
  • Templates: grupos prontos por categoria (Device restrictions, Endpoint protection, VPN, Wi-Fi, etc.). Estão sendo gradualmente substituídos pelo Settings Catalog.
  • Administrative Templates (ADMX): equivalente cloud das GPOs ADMX clássicas.
  • Custom (OMA-URI): só para configurações muito específicas que ainda não estão no Settings Catalog.

Security Baselines

São conjuntos pré-configurados de configurações recomendadas pela Microsoft (baseline para Windows, Defender for Endpoint, Edge). Aplicam dezenas de boas práticas de segurança de uma vez, em vez de você configurar cada item manualmente.

💡 Para a prova

"Gerenciar configurações modernas do Windows 11 no Intune" → Settings Catalog. "Aplicar um conjunto de boas práticas de segurança recomendado pela Microsoft" → Security Baseline. "Configuração específica que não existe no catálogo" → Custom OMA-URI.

3.3 · Remote Actions

Ações que você executa remotamente sobre um dispositivo no Intune. As mais cobradas são as de "limpeza":

AçãoO que fazDados pessoais
WipeRestaura o dispositivo ao estado de fábrica. Apaga tudo.Apaga
RetireRemove apenas dados/apps corporativos. Ideal para BYOD.Ficam intactos
Fresh Start (Windows)Remove apps pré-instaladas pelo OEM, mantendo um Windows limpo. Pode preservar dados.Opcional
Autopilot ResetLimpa o dispositivo e reaplica o perfil Autopilot. Reaproveitamento rápido.Apaga

Outras ações úteis: Sync, Restart, Remote lock, Reset passcode, Locate device, Rename, Collect diagnostics e Quick/Full scan (Defender).

💡 Wipe vs Retire
  • Wipe = funcionário saiu da empresa com dispositivo corporativo → apaga tudo.
  • Retire = funcionário saiu da empresa com dispositivo pessoal (BYOD) → apaga só o corporativo.

3.4 · Microsoft Defender for Endpoint (MDE)

É a plataforma EDR (Endpoint Detection and Response) da Microsoft, muito além de um antivírus tradicional. Componentes principais:

  • Next-gen antivirus: proteção em tempo real, cloud-delivered protection.
  • EDR: detecta comportamentos suspeitos, não apenas malware conhecido.
  • Attack Surface Reduction (ASR): bloqueia técnicas comuns de ataque (macros, scripts, comportamento de ransomware).
  • Threat & Vulnerability Management (TVM): identifica vulnerabilidades nos dispositivos.
  • Automated Investigation and Remediation (AIR): resposta automática a incidentes.

Conditional Access baseado em risco

O MDE atribui um Machine Risk Score a cada dispositivo (Low, Medium, High). Você integra isso numa Compliance Policy (ex.: "Medium ou superior = non-compliant"), e o Conditional Access exige device compliant. O resultado é um ciclo de defesa automático: Defender → Compliance → Conditional Access.

3.5 · Microsoft Intune Suite

O Intune Suite é um pacote de capacidades avançadas além do Plan 1 (que vem no Microsoft 365 E3/E5). A prova adora cobrar qual plano inclui o quê.

PlanoComo se obtémO que inclui
Intune Plan 1Incluído no M365 E3, E5, Business Premium, F3, EMS E3/E5Gerenciamento de Windows, macOS, iOS, Android, Linux · App deployment · Compliance · Conditional Access · Autopilot · Configuration profiles
Intune Plan 2Add-on ao Plan 1 (compra separada)Tudo do Plan 1 + Remote Help + Advanced Analytics + Tunnel para MAM + dispositivos especializados
Intune SuiteAdd-on ao Plan 1. Inclui o Plan 2.Tudo + Endpoint Privilege Management + Enterprise App Management + Cloud PKI + Advanced Endpoint Analytics + FOTA
⚠️ Atenção

Plan 2 e Intune Suite nunca vêm nos bundles M365 E3/E5 — são add-ons comprados à parte. Se a questão perguntar qual licença habilita Tunnel para MAM, Remote Help ou Endpoint Privilege Management → Intune Plan 2 ou Intune Suite, nunca M365 E3/E5 sozinhos.

  • Remote Help: suporte remoto cloud-based. O técnico solicita uma sessão, o usuário aceita. Não é Remote Desktop nem precisa de VPN.
  • Endpoint Privilege Management (EPM): elevação de privilégio temporária (just-in-time) para usuários sem direitos de admin. Apoia zero trust.
  • Enterprise App Management (EAM): catálogo curado de apps de terceiros com deploy e patch automatizados (mais de 900 apps).
  • Cloud PKI: emissão de certificados direto no Intune, sem PKI on-premises.

3.6 · Microsoft Tunnel

O Microsoft Tunnel é um gateway VPN gerenciado pelo Intune que permite a dispositivos móveis (iOS/iPadOS e Android) acessar recursos on-premises com segurança, usando autenticação moderna e Conditional Access — sem VPN de terceiros.

Roda num servidor Linux (container Docker ou Podman), na rede corporativa ou no Azure. O Microsoft Defender for Endpoint age como client VPN no dispositivo (é obrigatório). A autenticação passa pelo Entra ID, e o Conditional Access pode exigir device compliant.

Tunnel para MAM (dispositivos não inscritos)

É a versão mais cobrada, junto com cenários BYOD. O Tunnel clássico só funciona em dispositivos MDM-enrolled; o Tunnel para MAM estende o acesso VPN para dentro do app, sem precisar de enrollment.

Tunnel clássicoTunnel para MAM
Enrollment necessárioSim (MDM)Não
PlataformasiOS/iPadOS, Android EnterpriseiOS/iPadOS, Android
LicençaIntune Plan 1Intune Plan 2 ou Suite
VPN clientDefender for Endpoint (app)Defender + App Configuration Policy
EscopoDispositivo inteiro (device-level VPN)Apenas o app (per-app VPN)
Caso de usoDispositivos corporativos gerenciadosBYOD acessando app interno sem enrollment
💡 Para a prova

"BYOD" + "sem enrollment" + acesso a recursos internosTunnel para MAM (e ele exige Plan 2 ou Suite). Dispositivo corporativo inscrito com VPN → Tunnel clássico. Ambos precisam do Defender for Endpoint como client.

3.7 · Windows Autopatch e Update Rings

Windows Autopatch é o serviço gerenciado pela Microsoft que automatiza por completo a aplicação de updates: cria os rings, monitora o sucesso e faz rollback automático em caso de problema. Cobre Windows, Microsoft 365 Apps, Edge e Teams. Requer Windows 11 Enterprise E3/E5.

Quando você quer controlar manualmente, usa Update Rings (Windows Update for Business): grupos de dispositivos com deferral period (quantos dias adiar), deadline (prazo para instalar) e grace period. O padrão é organizar em anéis progressivos — pilotos primeiro, produção depois.

💡 Para a prova

"Automatizar tudo, com rings e rollback gerenciados pela Microsoft" → Windows Autopatch. "Controlar manualmente o adiamento e o prazo dos updates" → Update Rings. WSUS é legacy on-premises.

3.8 · BitLocker e criptografia

O BitLocker criptografa o disco inteiro. Pelo Intune, é configurado em Endpoint security → Disk encryption e pode ser ativado de forma silenciosa (sem interação do usuário) usando o TPM.

  • Recovery key (Entra Joined): guardada automaticamente no Entra ID quando o BitLocker é ativado via Intune. Acessível em Entra admin center → Devices → o dispositivo → BitLocker keys.
  • Recovery key (Hybrid Joined): pode ir para o AD on-premises ou para o Entra, dependendo da configuração.
  • Requisitos: TPM 2.0 recomendado; pode-se exigir startup PIN para camada extra.

3.9 · Endpoint Analytics

O Endpoint Analytics dá insights sobre a experiência do usuário: tempo de boot/logon (startup performance), confiabilidade de apps (app reliability) e um Work-from-anywhere score. Inclui as Proactive Remediations: pacotes de scripts (detecção + correção) que rodam automaticamente nos dispositivos para resolver problemas conhecidos antes de o usuário reclamar.

3.10 · Windows 365 · gerenciamento

O conceito de Windows 365 e a comparação com o AVD estão no Domínio 1. Aqui é só a parte de gerenciamento.

Não lembra a diferença entre Windows 365 e AVD? Está no Domínio 1.

Tipos de Cloud PC

  • Windows 365 Business: para empresas pequenas (até 300 Cloud PCs), setup simplificado, sem necessidade de Intune/Azure.
  • Windows 365 Enterprise: para empresas maiores, integrado ao Intune e ao Entra ID, gerenciado como qualquer outro endpoint. Suporta Provisioning Policies.
  • Windows 365 Frontline: para trabalhadores em turnos — várias pessoas compartilham um conjunto de licenças (uso não simultâneo).

Provisioning Policies

No Windows 365 Enterprise, a Provisioning Policy define como os Cloud PCs são criados: imagem (galeria ou custom), região, tipo de join (Entra Joined), rede e o grupo de usuários que recebe os Cloud PCs. É o equivalente do "deployment profile" para Cloud PCs.

3.11 · Compliance · cenários avançados

O básico de Compliance Policies está no Domínio 2. Aqui estão os detalhes que a prova cobra em questões HOTSPOT: grace period, múltiplas políticas e limites de dispositivos.

Grace period (tolerância) na prática

Quando uma Compliance Policy detecta não conformidade, a ação "Mark device noncompliant" tem schedule padrão de 0 dias (imediato). Mas você pode configurar dias de tolerância:

MomentoSchedule = 0 (imediato)Schedule = 5 dias
Detecção (Dia 1)Marcado non-compliant no Dia 1"In grace period" — ainda permite acesso
Dia 3Non-compliant desde o Dia 1Ainda em grace period — CA permite acesso
Dia 5Non-compliant há 5 diasMarcado non-compliant no Dia 5 → CA bloqueia
Regra de ouro

O grace period não torna o dispositivo "compliant" — apenas atrasa o momento em que ele é marcado como non-compliant. Um dispositivo em grace period ainda está em violação, mas o Intune aguarda o tempo configurado antes de registrar o status e disparar as actions.

Múltiplas políticas no mesmo dispositivo

Quando um dispositivo recebe duas ou mais Compliance Policies, a regra é: a mais restritiva ganha. Exemplo: se a Policy 1 exige BitLocker (grace 5 dias) e a Policy 2 exige Firewall (grace 0 dias), e o dispositivo está sem Firewall → é marcado non-compliant imediatamente (por causa da Policy 2 com schedule 0), mesmo que a Policy 1 tenha grace de 5 dias.

💡 Passo a passo para questões HOTSPOT de compliance
  1. Veja se o dispositivo está no grupo que recebe cada política — Scope Tags e Group Assignments são independentes! Uma política só se aplica via assignment de grupo, não via scope tag.
  2. Confira a plataforma: uma política de "Windows 8.1 e later" não se aplica se a questão limitar a outra versão.
  3. Para cada política aplicada, veja se o dispositivo passa ou falha em cada requisito.
  4. Calcule a data em que seria marcado non-compliant (detecção + grace period).
  5. Com várias políticas, use o schedule mais restritivo (menor grace).
  6. Verifique o validity period — se o dispositivo não fez check-in a tempo, é non-compliant por timeout.

Actions for noncompliance — sequência encadeável

ActionO que fazPlataformas
Mark device noncompliantRegistra o status — dispara o Conditional AccessTodas
Send email to end userE-mail ao usuário informando a não conformidadeTodas
Send push notificationNotificação no Company Portal / Intune AppiOS, Android
Remotely lock the deviceBloqueia o dispositivo remotamenteiOS, Android, macOS
Retire the deviceRemove dados corporativos (selective wipe + unenroll)Todas

Limites de dispositivos · Entra ID vs Intune

São dois sistemas independentes de limite:

Limite do Entra IDLimite do Intune
Onde se configuraEntra admin center → Devices → Device settingsIntune → Enrollment → Enrollment restrictions → Device limit
Padrão50 dispositivos por usuário15 dispositivos por usuário
MáximoIlimitado (configurável)15 (teto fixo)
AfetaTodos os estados: Joined, Hybrid, RegisteredApenas dispositivos MDM-enrolled
Ao atingir o limiteNovos joins/registros são bloqueadosNovos enrollments são bloqueados
Dois limites independentes

Um usuário pode estar dentro do limite Entra (ex.: 5/50) mas ter atingido o limite Intune (15/15). Ambos precisam estar dentro do limite para o enrollment funcionar. Administradores globais ficam isentos do limite Entra.

🎯 Mini Quiz · Domínio 3

10 questões cobrindo enrollment, Intune, Defender, BitLocker, updates e remote actions. Clique para responder.

Questão 1

Você quer implantar Windows Autopilot em modo self-deploying para 20 kiosks numa loja. Os kiosks são máquinas virtuais. O que acontece?

  1. A. Funciona normalmente
  2. B. Falha — self-deploying exige TPM 2.0 físico com attestation
  3. C. Funciona, mas sem BitLocker
  4. D. Funciona apenas em Hyper-V
✓ Resposta: B O self-deploying mode usa TPM device attestation para autenticar o dispositivo ao tenant sem credenciais de usuário. VMs não têm TPM físico real (mesmo com vTPM, falham na attestation). Para VMs, o único modo Autopilot que funciona é user-driven.
Questão 2

Um usuário BYOD sai da empresa. O celular é dele. Qual ação remota usar no Intune?

  1. A. Wipe
  2. B. Retire
  3. C. Fresh Start
  4. D. Autopilot Reset
✓ Resposta: B Retire remove apenas dados e apps corporativos, preservando os dados pessoais. É a ação correta para BYOD. O Wipe apagaria tudo, incluindo as fotos do dispositivo pessoal.
Questão 3

Onde fica guardada a BitLocker recovery key de um dispositivo Entra Joined?

  1. A. No Active Directory on-premises
  2. B. Em Entra admin center → Devices → BitLocker keys
  3. C. Apenas localmente no dispositivo
  4. D. No e-mail do administrador
✓ Resposta: B Para dispositivos Entra Joined, a recovery key é guardada no Entra ID automaticamente quando o BitLocker é ativado via Intune. Você acessa em Entra admin center → Devices → o dispositivo → BitLocker keys. Para Hybrid Joined pode estar no AD on-premises ou no Entra, dependendo da configuração.
Questão 4

Quais modos de Autopilot suportam Hybrid Entra Join?

  1. A. Todos
  2. B. User-driven, Pre-provisioned e Existing Devices
  3. C. Self-deploying e Pre-provisioned
  4. D. Apenas Self-deploying
✓ Resposta: B O self-deploying não suporta Hybrid Join — só Entra Joined. Os modos que suportam Hybrid são User-driven, Pre-provisioned (white glove) e Autopilot for Existing Devices. Lembre-se: a Microsoft já não recomenda Hybrid Join para deployments novos, mas continua caindo na prova.
Questão 5

O que é o "hardware hash" no Autopilot?

  1. A. A senha do BitLocker
  2. B. Uma identificação única do hardware usada pelo Autopilot para reconhecer o dispositivo
  3. C. O Serial Number do dispositivo
  4. D. Um certificado X.509
✓ Resposta: B O hardware hash é uma string gerada a partir de elementos físicos do dispositivo (TPM, motherboard, CPU, NICs). É único e identifica o dispositivo no serviço Autopilot. Pode vir do OEM ou ser coletado via PowerShell (Get-WindowsAutopilotInfo).
Questão 6

Um dispositivo é marcado como "Medium risk" pelo Defender for Endpoint. Você quer que ele perca acesso a recursos corporativos automaticamente. Como configurar?

  1. A. Só o Conditional Access bloqueia automaticamente
  2. B. Compliance Policy que considera "Medium risk" como non-compliant + Conditional Access exigindo device compliant
  3. C. Apagar o dispositivo manualmente
  4. D. Configurar direto no Defender XDR
✓ Resposta: B A integração Defender → Intune → CA funciona assim: o Defender atribui o machine risk score → a Compliance Policy avalia esse score e marca o dispositivo non-compliant se exceder o limite → o Conditional Access exige device compliant para acessar recursos. É um ciclo de defesa automático.
Questão 7

Qual modelo de Android Enterprise é apropriado para um dispositivo de uso único, como um terminal de inventário num armazém?

  1. A. Fully Managed
  2. B. Dedicated
  3. C. Corporate-Owned Work Profile (COPE)
  4. D. Personally-Owned Work Profile
✓ Resposta: B O Dedicated (antigo "kiosk") é para dispositivos de uso único, sem usuário associado. Perfeito para terminais, leitores de código e máquinas de pedido. Fully Managed seria para dispositivos atribuídos a usuários; COPE para uso misto.
Questão 8

Qual é a melhor opção para gerenciar configurações modernas do Windows 11 no Intune?

  1. A. Custom OMA-URI
  2. B. Settings Catalog
  3. C. Group Policy
  4. D. Configuration Manager
✓ Resposta: B O Settings Catalog é o método moderno e recomendado pela Microsoft: milhares de configurações granulares, pesquisável e sempre atualizado. Custom OMA-URI só é necessário para configurações muito específicas. Os Templates estão sendo gradualmente substituídos.
Questão 9

No Enrollment Status Page (ESP), por que é recomendado usar "Block device use until SELECTED apps are installed" em vez de "ALL apps"?

  1. A. "All" não funciona no Windows 11
  2. B. "All" pode falhar o setup inteiro se um app não crítico falhar; "Selected" permite definir só os apps essenciais
  3. C. "Selected" é mais rápido
  4. D. Não há diferença real
✓ Resposta: B Best practice oficial: use "Selected" e identifique só os apps obrigatórios (geralmente 2–4 críticos, como Office e VPN). Com "All", um único app secundário que falhe pode bloquear o setup inteiro e forçar o usuário a fazer reset. Selected dá robustez e flexibilidade.
Questão 10

A empresa quer um serviço que automatize completamente a aplicação de updates do Windows e do Office, organizando em rings automáticos. Qual é a solução?

  1. A. Windows Update for Business manual
  2. B. WSUS
  3. C. Windows Autopatch
  4. D. Configuration Manager Software Update Point
✓ Resposta: C O Windows Autopatch é o serviço gerenciado pela Microsoft que automatiza tudo: cria rings, monitora o sucesso e faz rollback automático em caso de problema. Cobre Windows, Microsoft 365 Apps, Edge e Teams. Requer Windows 11 Enterprise E3/E5. WSUS é legacy on-premises; o Update for Business manual exige configuração manual de rings.
🚀 Tema central

Windows Autopilot

O assunto mais cobrado da MD-102

O que é o Autopilot

O Windows Autopilot permite que um dispositivo novo saia direto do fornecedor para o usuário e se configure sozinho no primeiro boot — sem o time de TI tocar na máquina, sem criar imagem. O dispositivo já é conhecido pelo serviço Autopilot (via hardware hash), então quando o usuário liga e conecta à internet, o Entra join, o enrollment no Intune e a instalação de apps acontecem automaticamente.

O fluxo, em ordem

  1. O hardware hash do dispositivo é registrado no serviço Autopilot (pelo OEM ou manualmente).
  2. Você cria um Deployment Profile e atribui ao grupo de dispositivos.
  3. O usuário liga o dispositivo e conecta à rede no OOBE.
  4. O Autopilot reconhece o dispositivo e aplica o perfil → Entra ID join.
  5. Enrollment automático no Intune (graças ao Automatic MDM enrollment).
  6. A Enrollment Status Page (ESP) aplica políticas e instala os apps obrigatórios.
  7. O dispositivo é entregue pronto para uso.

Hardware hash

O hardware hash é uma identificação única gerada a partir de elementos físicos do dispositivo (TPM, motherboard, CPU, NICs). É como o Autopilot "reconhece" cada máquina. Formas de obtê-lo:

  • Direto do OEM (Dell, HP, Lenovo): o fornecedor registra o hash no seu tenant na hora da compra. É o cenário ideal em escala.
  • Manualmente via PowerShell: com o script Get-WindowsAutopilotInfo, gerando um CSV que você importa no Intune.
  • Via Configuration Manager: coleta o hash de dispositivos já gerenciados.
Install-Script -Name Get-WindowsAutopilotInfo
Get-WindowsAutopilotInfo -OutputFile AutopilotHWID.csv
🌳 Qual modo de Autopilot usar?

Siga as perguntas de cima para baixo. A primeira que se aplicar te dá a resposta.

1
É uma máquina virtual (sem TPM físico)?
SIM→ self-deploying não funciona em VM
User-driven — o único modo que funciona em VM.
NÃO→ vá para a pergunta 2
2
Tem usuário associado (alguém vai fazer login)?
NÃO(kiosk, digital signage, sem login)
Self-deploying — precisa de TPM 2.0 com attestation; só Entra Joined.
SIM→ vá para a pergunta 3
3
Um técnico/parceiro vai pré-preparar o dispositivo antes de entregar ao usuário?
SIM(apps pesados pré-instalados, entrega rápida ao usuário)
Pre-provisioned (White Glove).
NÃO→ vá para a pergunta 4
4
O dispositivo já está em uso e você quer reaproveitá-lo (via ConfigMgr/task sequence)?
SIM(reimagem de dispositivo existente)
Autopilot for Existing Devices.
NÃO(dispositivo novo, com usuário)
User-driven — o caso mais comum.

Os 5 modos clássicos (Autopilot v1)

ModoEntra JoinedHybrid JoinedCaso de uso
User-drivenSimSimO mais comum. Usuário liga, faz login e o dispositivo se configura. Funciona em VM.
Self-deployingSimNãoSem usuário (kiosk, signage). Exige TPM 2.0 com attestation. Não funciona em VM.
Pre-provisioned (White Glove)SimSimTécnico/parceiro pré-prepara (apps pesados), usuário recebe quase pronto.
Existing DevicesSimSimReaproveitar dispositivos em uso via ConfigMgr task sequence.
Autopilot ResetSimSimNão é deploy: limpa o dispositivo e reaplica o perfil para reaproveitar com outro usuário.

← arraste a tabela para o lado para ver todas as colunas

⚠️ Self-deploying · armadilha clássica

O self-deploying usa TPM 2.0 device attestation para autenticar o dispositivo sem credenciais. Por isso:

  • Não funciona em máquinas virtuais (mesmo com vTPM, falham na attestation).
  • Só suporta Entra Joined (nunca Hybrid).
  • Sem usuário associado → sem BitLocker self-service recovery.

Autopilot v2 · Device Preparation

Em 2024 a Microsoft lançou uma versão simplificada: Autopilot Device Preparation (Autopilot v2). Diferenças:

  • Não precisa pré-registrar hardware hash — o dispositivo é identificado dinamicamente pelo sign-in.
  • Suporta apenas User-driven e Automatic (para Windows 365).
  • Suporta apenas Entra Joined (sem Hybrid).
  • Reporting em near real-time. Mais simples, porém menos flexível.
💡 v1 ou v2?

Se a questão menciona self-deploying, pre-provisioned, hybrid join ou hardware hash → é v1. Se menciona sem hardware hash, cloud-native e simplicidade → é v2 (Device Preparation).

Enrollment Status Page (ESP)

É a página que o usuário vê durante o setup do Autopilot. Mostra o progresso e bloqueia o uso do dispositivo até as políticas e os apps obrigatórios estarem instalados. Configurações importantes:

  • Show app and profile configuration progress: mostra ou esconde o ESP.
  • Block device use until all apps and profiles are installed: impede o uso até terminar.
  • Block device use until these required apps are installed: permite escolher Selected em vez de All — recomendado!
  • Allow users to reset device if installation error occurs: dá a opção de recomeçar.
  • Show error when installation takes longer than: timeout (padrão 60 min).
💡 Best practice ESP

Não escolha "Block device use until ALL apps are installed". Use "Selected" e liste só os apps críticos. Isso evita que o setup falhe por causa de um app secundário e dá uma experiência mais fluida.

Deployment Profile · campos principais

  • Deployment mode: User-driven ou Self-deploying.
  • Join to Microsoft Entra ID as: Entra joined ou Entra hybrid joined.
  • Skip privacy settings, EULA, account setup.
  • User account type: Standard (recomendado) ou Administrator.
  • Apply device name template: ex.: LAB-%RAND:5% gera "LAB-A3F9B".
  • Allow pre-provisioned deployment: Yes/No.
  • Language (Region): só funciona com Ethernet (Wi-Fi exige input do usuário).
🔬 Lab Prático

Monte o seu próprio ambiente Autopilot

Você vai construir um lab completo de Windows Autopilot user-driven, do zero, usando um Microsoft 365 Developer tenant gratuito e uma máquina virtual. Estime 4–6 horas no total — pode dividir por sessões. Este lab consolida uns 30–40% do que cai na prova.

Passo 1.Criar o Microsoft 365 Developer tenant

Vá a developer.microsoft.com/microsoft-365/dev-program e registre-se. Você recebe 25 licenças E5 gratuitas (Intune incluído!), renováveis enquanto usar.

Passo 2.Ativar o Automatic MDM enrollment

Entra admin center → Mobility (MDM and WIP) → Microsoft Intune. Defina o MDM user scope como All. Sem isso, o dispositivo faz Entra join mas nunca se inscreve no Intune — é o erro nº 1 mais comum.

Passo 3.Criar uma VM Windows 11 (Hyper-V, VMware ou VirtualBox)

Configuração: 2 vCPU, 4 GB RAM, 60 GB de disco, Generation 2 (TPM ativado), Secure Boot. Importante: instale o Windows 11 mas não termine o OOBE. Na tela de região, faça Shift+F10 para abrir o cmd, ou pause a VM aqui (tire um snapshot pré-OOBE).

Passo 4.Extrair o hardware hash

Na VM, abra o PowerShell como administrador (via Shift+F10 no OOBE) e execute:

md C:\HWID
Set-Location C:\HWID
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Unrestricted -Force
Install-Script -Name Get-WindowsAutopilotInfo
Get-WindowsAutopilotInfo -OutputFile AutopilotHWID.csv

Copie o CSV para o seu computador (rede compartilhada, USB ou OneDrive).

Passo 5.Importar o hash no Intune

Intune admin center → Devices → Windows → Windows enrollment → Devices → Import. Faça upload do CSV. Demora 10–15 minutos para aparecer.

Passo 6.Criar um grupo dinâmico para dispositivos Autopilot

Entra admin center → Groups → New group → Security → Dynamic device. Regra:

(device.devicePhysicalIds -any (_ -contains "[ZTDId]"))

Esse grupo passa a conter automaticamente todos os dispositivos Autopilot registrados.

Passo 7.Criar o Deployment Profile

Intune → Devices → Windows enrollment → Deployment Profiles → Create profile → Windows PC. Configuração sugerida:

  • Name: LAB-UserDriven-EntraJoin
  • Deployment mode: User-Driven
  • Join to Entra ID as: Microsoft Entra joined
  • User account type: Standard
  • Skip privacy settings: Yes · Skip EULA: Yes
  • Apply device name template: LAB-%RAND:5%
  • Assign to: o grupo dinâmico do Passo 6
Passo 8.Criar uma Enrollment Status Page (ESP)

Intune → Devices → Enrollment → Enrollment Status Page → Create. Configuração sugerida:

  • Show app and profile configuration progress: Yes
  • Block device use until all apps and profiles are installed: Yes
  • Allow users to reset device if installation error occurs: Yes
  • Turn on log collection and diagnostics page: Yes
  • Assign to: o mesmo grupo dinâmico
Passo 9.Adicionar um app obrigatório (recomendado)

Intune → Apps → Windows → Add → Microsoft 365 apps for Windows 10/11. Atribua como Required ao grupo dinâmico. Isso valida que o ESP funciona.

Passo 10.Executar o OOBE na VM

Volte à VM (reverta ao snapshot pré-OOBE ou recrie). Na tela "Is this the right country/region?":

  1. Conecte à rede (Wi-Fi ou Ethernet).
  2. O Autopilot detecta o dispositivo e mostra o nome da sua organização.
  3. Faça login com a conta Entra ID do tenant developer.
  4. Observe o ESP aplicando políticas e apps.
  5. No fim, o dispositivo deve estar Entra Joined, inscrito no Intune e com o Office instalado.
Passo 11. (Bônus)Testar o Autopilot Reset

Com o dispositivo pronto, vá ao Intune → Devices → escolha o dispositivo → Autopilot Reset. O dispositivo volta ao OOBE com tudo apagado, mas continua registrado no Autopilot. Ótimo para reciclar para outro usuário.

Domínio 4

Gerenciar aplicativos

10–15% da prova

É o menor domínio em peso, mas importante: o trabalho real de um endpoint admin é fazer chegar apps aos dispositivos de forma confiável. Cobre tipos de app, métodos de deployment e proteção de dados.

4.1 · Tipos de aplicativo no Intune

TipoO que éPlataforma
Win32 appApp empacotado como .intunewin. É o formato moderno e flexível.Windows
Line-of-Business (LOB)App MSI, IPA (iOS) ou APK (Android) tradicionalVárias
Microsoft StoreApps da Microsoft Store (novo modelo)Windows
WinGetGerenciador de pacotes do Windows. O Intune referencia o app por WinGet ID.Windows
Microsoft 365 AppsO pacote Office com configurações específicasWindows / macOS
Web linkCria um ícone no dispositivo que abre uma URLVárias
Enterprise App CatalogApps comerciais pré-empacotados pela Microsoft (Zoom, Chrome, etc.)Windows

Win32 Content Prep Tool

Ferramenta gratuita que converte instaladores (.exe, .msi + arquivos de configuração) em pacotes .intunewin:

IntuneWinAppUtil.exe -c <source folder> -s <setup file> -o <output folder>

4.2 · Assignments (atribuições)

Ao atribuir um app a um grupo, você escolhe o intent:

  • Required: instala automaticamente, sem opção do usuário.
  • Available for enrolled devices: aparece no Company Portal para instalação opcional.
  • Uninstall: remove o app dos dispositivos que o tenham.
  • Available with or without enrollment: para apps em dispositivos sem MDM (apenas iOS/Android).

4.3 · App Protection Policies (APP / MAM)

São políticas que protegem dados corporativos dentro dos apps, mesmo em dispositivos não gerenciados. É um dos temas mais importantes do domínio e aparece muito em cenários de BYOD.

Data Protection Framework · 3 níveis

NívelPara quemO que aplica
Nível 1 · básicoLinha de base para todosPIN para abrir o app, criptografia dos dados, selective wipe, versão mínima do SO
Nível 2 · avançadoQuem acessa dados sensíveisTudo do Nível 1 + bloquear copiar/colar para apps não gerenciados, bloquear backup, exigir Defender sem ameaças
Nível 3 · altoUsuários de alto risco / dados críticosTudo do Nível 2 + bloquear teclados de terceiros, exigir biometria, proteção contra jailbreak/root

As configurações de uma App Protection Policy se dividem em três grupos: Data Protection (copiar/colar, "salvar como", backup), Access Requirements (PIN, credenciais, biometria) e Conditional Launch (bloquear se houver jailbreak/root, exigir versão mínima, wipe após X dias offline).

MDM vs MAM

MDM (Mobile Device Management): controla o dispositivo inteiro. Exige enrollment completo.

MAM (Mobile Application Management): controla só os apps específicos. Funciona com ou sem enrollment.

BYOD geralmente usa MAM (sem MDM). Dispositivos corporativos geralmente usam MDM + MAM juntos.

Selective wipe (app wipe)

Uma das maiores vantagens das App Protection Policies: você remove apenas os dados corporativos de um app, sem tocar nos dados pessoais. Feito em Intune → Apps → App selective wipe. Ideal quando um funcionário BYOD sai da empresa — o iPhone pessoal dele perde só os dados corporativos.

🌳 App Protection ou App Configuration?

A armadilha clássica da prova — as questões trocam os termos de propósito. Pergunte: o objetivo é segurança ou funcionalidade?

?
O objetivo é proteger dados (PIN, bloquear copiar/colar, wipe seletivo)?
SIM→ é sobre segurança
App Protection Policy (APP / MAM). Funciona com ou sem enrollment.
?
O objetivo é pré-configurar o app (conta de e-mail no Outlook, homepage do Edge, servidor)?
É ISSO→ é sobre funcionalidade
App Configuration Policy. Entrega definições para o app, não proteção.
💡 Para a prova

Se o cenário fala em "proteger dados sem gerenciar o dispositivo", "BYOD" ou "impedir copiar dados corporativos para apps pessoais"App Protection Policy (MAM). Se precisa funcionar sem enrollment, é obrigatoriamente MAM, não MDM.

4.4 · App Configuration Policies

Permitem pré-configurar apps para o usuário não ter que configurar manualmente. Ex.: definir a conta corporativa no Outlook iOS, a homepage do Edge, ou o Defender como client do Tunnel para MAM. Dois métodos de entrega:

MétodoEnrollment necessário?Quando usar
Managed devices (MDM)Sim — dispositivo enrolledDispositivos corporativos gerenciados. Mais configurações disponíveis.
Managed apps (APP/MAM)Não — funciona sem enrollmentBYOD. Configura o app via App SDK, sem gerenciar o dispositivo.
⚠️ Não confundir!
  • App Configuration Policy = configura definições do app (conta de e-mail, homepage, servidor). É sobre funcionalidade.
  • App Protection Policy = protege os dados (PIN, copiar/colar, wipe). É sobre segurança.

Decore os dois nomes e o que cada um faz. As questões trocam os termos de propósito.

4.5 · Microsoft 365 Apps for Enterprise

É o pacote Office empresarial (Word, Excel, PowerPoint, Outlook, Teams, etc.) implantado e gerenciado via Intune. Configurações ao adicionar: update channel, architecture (64-bit recomendado), apps incluídos, idioma e Shared Computer Activation.

Update channels

CanalFrequênciaPara quem
Current ChannelNovidades assim que ficam estáveis (a cada poucas semanas)Quem quer as funcionalidades mais novas o quanto antes
Monthly EnterpriseMensal, sempre na segunda terça-feiraPrevisibilidade mensal
Semi-Annual EnterpriseDuas vezes por anoAmbientes regulados que precisam de validação longa

Shared Computer Activation

Permite que vários usuários usem o Office no mesmo dispositivo compartilhado, cada um ativando com a própria conta. Desenhado para AVD, RDS e kiosks. Sem isso, instalar o Office num PC compartilhado violaria o licenciamento.

🎯 Mini Quiz · Domínio 4

10 questões sobre tipos de app, deployment e proteção de dados. Clique numa opção para responder.

Questão 1

Você precisa empacotar um instalador .exe corporativo para distribuir via Intune no Windows. Qual formato e ferramenta usar?

  1. A. Converter para .intunewin com o IntuneWinAppUtil (Win32 app)
  2. B. Subir o .exe direto como Microsoft Store app
  3. C. Criar um Web link apontando para o instalador
  4. D. Usar uma App Configuration Policy
✓ Resposta: A O formato moderno e flexível para apps Windows é o Win32 app (.intunewin), gerado pelo IntuneWinAppUtil (Win32 Content Prep Tool). Ele suporta regras de detecção, dependências e requisitos.
Questão 2

Você quer que um app seja instalado automaticamente em todos os dispositivos de um grupo, sem ação do usuário. Qual intent de assignment usar?

  1. A. Required
  2. B. Available for enrolled devices
  3. C. Uninstall
  4. D. Available with or without enrollment
✓ Resposta: A O intent Required instala o app automaticamente, sem opção para o usuário. Available apenas disponibiliza o app no Company Portal para instalação opcional.
Questão 3

Numa frota BYOD (iOS/Android sem enrollment), você quer disponibilizar um app para os usuários instalarem se quiserem. Qual intent é o único que funciona?

  1. A. Required
  2. B. Uninstall
  3. C. Available with or without enrollment
  4. D. Available for enrolled devices
✓ Resposta: C Available with or without enrollment é o único intent que atinge dispositivos sem MDM (apenas iOS/Android). "Available for enrolled devices" exige que o dispositivo esteja inscrito.
Questão 4

Qual update channel do Microsoft 365 Apps entrega as funcionalidades novas mais cedo?

  1. A. Current Channel
  2. B. Semi-Annual Enterprise Channel
  3. C. Beta Channel
  4. D. Insider Slow
✓ Resposta: A O Current Channel entrega novidades assim que ficam estáveis (a cada poucas semanas). O Monthly Enterprise é similar mas mais previsível (segunda terça-feira do mês). O Semi-Annual é o mais lento, com atualizações duas vezes por ano — usado em ambientes regulados.
Questão 5

Verdadeiro ou falso: as App Protection Policies (APP/MAM) só funcionam em dispositivos inscritos no Intune.

  1. A. Verdadeiro
  2. B. Falso — a APP funciona com ou sem enrollment, é uma das suas maiores vantagens
✓ Resposta: B A APP funciona sem MDM enrollment — essa é a grande vantagem para BYOD. Basta o usuário adicionar a conta corporativa num app compatível (Outlook, Word, Teams) e a política é aplicada na camada do app, sem gerenciar o dispositivo inteiro.
Questão 6

Você quer pré-configurar o Outlook no iOS para que os usuários não precisem inserir o servidor de e-mail manualmente. Qual tipo de política usar?

  1. A. Compliance Policy
  2. B. App Configuration Policy
  3. C. App Protection Policy
  4. D. Configuration Profile
✓ Resposta: B As App Configuration Policies entregam definições para apps específicos (pré-configurar a conta de e-mail no Outlook, a homepage do Edge). As App Protection Policies são sobre segurança/proteção de dados. Não confundir.
Questão 7

No Microsoft 365 Apps for Enterprise, o que é o "Shared Computer Activation"?

  1. A. Permite usar uma licença em vários PCs do mesmo usuário
  2. B. Permite que vários usuários usem o Office no mesmo dispositivo compartilhado, cada um com a sua conta
  3. C. Ativação por product key
  4. D. Ativação offline
✓ Resposta: B O Shared Computer Activation é para cenários como AVD, RDS ou kiosks, onde vários usuários fazem login no mesmo dispositivo. Cada um "empresta" a licença temporariamente. Sem isso, instalar o Office num PC compartilhado violaria o licenciamento.
Questão 8

O que o Enterprise App Catalog no Intune oferece?

  1. A. Catálogo de apps gratuitos da Microsoft Store
  2. B. Apps comerciais pré-empacotados (Zoom, Chrome, Firefox) prontos para deploy, sem precisar empacotar
  3. C. Apps Win32 personalizados
  4. D. Apps Android Enterprise
✓ Resposta: B O Enterprise App Catalog é uma coleção curada pela Microsoft de apps comerciais comuns (Zoom, Chrome, Firefox, Adobe Reader) já empacotados e prontos. Poupa o tempo de empacotar manualmente com o IntuneWinAppUtil.
Questão 9

Você quer remover apenas os dados corporativos de um app, mantendo o app instalado no dispositivo pessoal. Como isso se chama?

  1. A. Full wipe
  2. B. Selective wipe (app wipe)
  3. C. Fresh Start
  4. D. Reset
✓ Resposta: B O selective wipe (ou app wipe) é executado via App Protection Policy e remove apenas os dados corporativos do app, mantendo o app instalado e os dados pessoais. É o equivalente do "Retire", mas no nível do app em vez do dispositivo.
Questão 10

Você vai implantar um app via WinGet no Intune. Qual é a maior vantagem dessa abordagem?

  1. A. Mais rápido que .intunewin
  2. B. Não precisa empacotar nem hospedar o instalador — o Intune referencia o pacote WinGet diretamente
  3. C. Suporta apenas Hybrid Joined
  4. D. Funciona offline
✓ Resposta: B Com o WinGet, basta indicar o WinGet ID do app (ex.: Mozilla.Firefox) e o Intune cuida do resto. Sem empacotamento, sem hospedar arquivos. O app é baixado do repositório WinGet oficial. Ótimo para apps open-source ou de fornecedores populares.
Recursos

Para a revisão final

Os essenciais

🎯 Mapeamento MeasureUp ↔ este material

O MeasureUp organiza as questões em 4 áreas funcionais (o que você faz como Endpoint Admin), enquanto este material segue a estrutura conceitual dos domínios Microsoft (o que você precisa saber). Por isso há sobreposição. Use esta tabela para escolher os módulos ao selecionar uma área no MeasureUp:

Área MeasureUpPesoMódulos deste material a estudar
Prepare infrastructure for devices Fundações: tenant, identidade, enrollment ~25%
Principal
  • D1 1.1 Edições e licenciamento
  • D1 1.2 Métodos de implantação
  • D2 2.1 Os 3 device states
  • D2 2.2 Entra ID join e enrollment automático
  • D2 2.3 Company Portal
  • D2 2.7 RBAC e Scope Tags
  • D3 3.11 Limites de dispositivos (Entra vs Intune)
  • 🚀 Aba Autopilot inteira
Atalho: a aba 🚀 Autopilot concentra toda a configuração inicial.
Manage and maintain devices Configurações, updates, perfis, monitoramento ~25%
Principal
  • D3 3.1 Enrollment (Windows, macOS, iOS, Android)
  • D3 Android Enterprise — os 4 modos
  • D3 3.2 Configuration Profiles
  • D3 3.3 Remote Actions
  • D3 3.5 Intune Suite (planos e licenças)
  • D3 3.6 Microsoft Tunnel e Tunnel para MAM
  • D3 3.7 Windows Autopatch e Update Rings
  • D3 3.9 Endpoint Analytics
  • D3 3.10 Windows 365 (gestão)
  • D1 1.3 Feature vs Quality Updates
Atenção: concentra questões de "qual ação remota", "qual configuration profile", licenças do Intune e Microsoft Tunnel.
Protect devices Compliance, segurança, Defender, criptografia ~25%
Principal
  • D2 2.4 Autenticação (WHfB, FIDO2, MFA)
  • D2 2.5 Compliance Policies (básico)
  • D2 2.6 Conditional Access (AND vs OR, Report-only)
  • D3 3.2 Security Baselines
  • D3 3.4 Defender for Endpoint (ASR, EDR, Risk Score)
  • D3 3.8 BitLocker (TPM, recovery key)
  • D3 3.11 Compliance avançado (grace period, múltiplas políticas, limites)
  • D1 Recursos por edição (AppLocker, WDAC, Credential Guard)
Atenção: a integração Defender → Compliance → Conditional Access é muito cobrada. Os cenários HOTSPOT de compliance (datas, grace period) estão na seção 3.11.
Manage applications Deploy, proteção e configuração de apps ~25%
Principal
  • D4 4.1 Tipos de app (Win32, LOB, Store, WinGet, Enterprise App Catalog)
  • D4 4.2 Assignments e intents
  • D4 4.3 App Protection Policies + Data Protection Framework
  • D4 4.4 App Configuration Policies
  • D4 4.5 Microsoft 365 Apps (channels, shared activation)
  • D3 3.6 Tunnel para MAM
Dica: App Protection (segurança) vs App Configuration (funcionalidade) é a armadilha clássica. Veja a árvore de decisão no D4.
💡 Estratégia para usar o MeasureUp

Comece pelas áreas em que você está com menor nota. Se o MeasureUp mostrar que você está fraca em "Protect devices", abra as abas D2 e D3 e foque em 2.5, 2.6, 3.4 e 3.11. Sempre leia a explicação das questões erradas — é onde o aprendizado real acontece.

⚠️ Observação

O MeasureUp pode mudar as categorias e os pesos ao longo do tempo. O que está acima reflete a estrutura atual (maio/2026). Se vir uma área no MeasureUp que não está nesta tabela, provavelmente é uma subdivisão de uma destas 4 — pesquise neste material pelo conceito específico (ex.: "Conditional Access", "Autopilot", "Compliance").

📚 Microsoft Learn (oficial e gratuito)

  • Learning paths MD-102: learn.microsoft.com/training/courses/md-102t00
  • Skills outline (estrutura oficial): aka.ms/MD-102-study-guide
  • Intune docs: learn.microsoft.com/intune
  • Autopilot docs: learn.microsoft.com/autopilot

🧪 Ambiente de lab

  • Microsoft 365 Developer Program: developer.microsoft.com/microsoft-365/dev-program — 25 licenças E5 gratuitas e renováveis, com Intune incluído.
  • Azure free account: US$ 200 de crédito para testar Windows 365 e AVD.

📝 Simulados

  • MeasureUp: simulado oficial Microsoft. Caro, mas o mais próximo do real.
  • ExamTopics: questões reais comentadas pela comunidade (confira as respostas, há erros).
  • Whizlabs / Pluralsight: bons cursos com simulados incluídos.

⏱️ Plano sugerido · próximas 6 semanas

SemanaFocoAtividades
Semana 1Domínio 1 + setup do labLer o D1 + criar o tenant developer + módulos do Microsoft Learn
Semana 2Domínio 2Ler o D2 + criar Conditional Access policies no lab + dominar os 3 join types
Semana 3Domínio 3 (parte 1) + AutopilotFazer o lab de Autopilot user-driven · revisar remote actions
Semana 4Domínio 3 (parte 2)Defender for Endpoint · BitLocker · Windows 365 · Endpoint Analytics · compliance avançado
Semana 5Domínio 4 + revisão geralApp management · simulados (1–2 por dia) · identificar áreas fracas
Semana 6Revisão final intensivaRefazer todos os quizzes deste guia · 3–4 simulados completos · descansar no dia anterior
💡 Dia da prova

São 40–60 questões em 100 minutos = ~1,5 a 2 min por questão. Não fique presa numa questão difícil — marque para revisão e siga em frente. Há "case studies" com 4–6 perguntas seguidas: leia o cenário com calma uma vez, depois responda. Score mínimo: 700/1000.