Implantar o cliente Windows
25–30% da provaEste domínio é sobre como o Windows chega ao dispositivo do usuário: desde a escolha da edição certa do Windows 11, passando pelos métodos de ativação, até as ferramentas modernas de provisionamento. O Windows Autopilot é o método mais cobrado e tem uma aba dedicada só para ele.
1.1 · Edições do Windows 11 e licenciamento
O primeiro passo de qualquer implantação é escolher a edição certa. Cada edição tem capacidades e públicos diferentes:
| Edição | Para quem é | Entra ID join? | BitLocker |
|---|---|---|---|
| Home | Usuários domésticos. Não suportado em ambiente corporativo. | Não | Não |
| Pro | Pequenos negócios e profissionais | Sim | Sim |
| Enterprise | Grandes empresas (E3/E5). Tem AppLocker, Credential Guard, DirectAccess. | Sim | Sim |
| Education | Equivalente ao Enterprise, mas para instituições de ensino | Sim | Sim |
| Enterprise LTSC | Dispositivos especializados (caixas registradoras, equipamentos médicos). Sem Microsoft Store e sem feature updates frequentes. | Sim | Sim |
← arraste a tabela para o lado para ver todas as colunas
Se você vir um cenário com Windows 11 Home, a resposta correta quase sempre envolve fazer upgrade para Pro antes de qualquer Entra ID join ou enrollment no Intune. Home não suporta gerenciamento empresarial.
Recursos importantes do Windows · o que cada edição suporta
Esta tabela é ouro puro para a prova. Pode aparecer uma questão como "preciso de Credential Guard — qual edição mínima?" e você precisa saber.
| Recurso | Home | Pro | Enterprise | Education |
|---|---|---|---|---|
| Entra ID join | Não | Sim | Sim | Sim |
| Domain join (AD) | Não | Sim | Sim | Sim |
| Group Policy (GPO) | Não | Sim | Sim | Sim |
| BitLocker | Não* | Sim | Sim | Sim |
| Hyper-V | Não | Sim | Sim | Sim |
| Remote Desktop (host) | Não | Sim | Sim | Sim |
| AppLocker | Não | Não | Sim | Sim |
| WDAC | Não | Não | Sim | Sim |
| Credential Guard | Não | Não | Sim | Sim |
| DirectAccess | Não | Não | Sim | Sim |
| Windows Autopilot | Não | Sim | Sim | Sim |
| Subscription Activation | Não | Sim → Ent | — | — |
* BitLocker no Home é apenas "Device Encryption" limitado, sem controle via GPO/Intune.
O que cada recurso de segurança faz
- BitLocker: criptografa o disco inteiro. Protege os dados se o dispositivo for roubado.
- AppLocker: controla quais aplicativos podem ser executados (allowlist/blocklist por publisher, hash ou path).
- WDAC (Windows Defender Application Control): versão mais robusta do AppLocker, baseada em políticas de assinatura digital. Recomendado para zero trust.
- Credential Guard: usa virtualização para proteger credenciais (NTLM hash, Kerberos ticket) contra ataques como pass-the-hash. Requer TPM 2.0 e Secure Boot.
- SmartScreen: bloqueia downloads e sites maliciosos (todas as edições têm).
- Windows Sandbox: ambiente isolado descartável para testar apps suspeitas (Pro+).
- Memory Integrity (HVCI): proteção da memória do kernel via virtualização.
- Tamper Protection: impede que malware desative o Defender (todas).
Se a questão pedir AppLocker, WDAC, Credential Guard ou DirectAccess, a resposta é sempre Enterprise ou Education. Pro não tem! Essa é uma das diferenças mais cobradas entre Pro e Enterprise.
Métodos de ativação do Windows
Existem quatro métodos de ativação que você precisa conhecer:
- MAK (Multiple Activation Key): uma chave única que ativa um número limitado de dispositivos. Cada ativação consome uma "unidade". Usado em ambientes pequenos ou desconectados.
- KMS (Key Management Service): servidor on-premises que ativa clientes na rede interna. Os clientes precisam contatar o KMS pelo menos uma vez a cada 180 dias para manter a ativação.
- ADBA (Active Directory-Based Activation): a ativação acontece automaticamente quando o dispositivo entra no domínio AD. Não precisa de servidor KMS dedicado.
- Subscription Activation: o dispositivo "sobe" de edição (Pro → Enterprise) automaticamente quando o usuário faz login com uma conta Entra ID licenciada com Windows 11 Enterprise E3/E5. É o método moderno e o mais cobrado na prova.
Subscription Activation é o método preferido em ambientes cloud-first. O dispositivo vem com Windows 11 Pro de fábrica e, ao entrar com a conta Entra ID licenciada, é promovido a Enterprise sem necessidade de imagem ou product key. Quando o usuário sai ou perde a licença, o dispositivo volta para Pro.
1.2 · Métodos de implantação do Windows
Existem várias formas de instalar o Windows num dispositivo, da mais moderna (cloud-first) à mais tradicional (on-premises):
Windows Autopilot (cloud-first, moderno)
Permite que dispositivos novos saiam direto do fornecedor para o usuário final, com tudo configurado automaticamente no primeiro boot. É o método mais cobrado da prova.
Provisioning Packages (Windows Configuration Designer)
Arquivos .ppkg criados na ferramenta Windows Configuration Designer. Podem ser aplicados por pen USB, e-mail, compartilhamento de rede ou diretamente durante o OOBE (Out-of-Box Experience). Úteis para configurar Wi-Fi, certificados, políticas e até para fazer Entra ID join em massa, sem precisar de Intune. Bons para cenários offline ou redes com limitação.
Configuration Manager (antigo SCCM)
Solução on-premises da Microsoft para implantação em larga escala. Suporta task sequences para criar a imagem dos dispositivos, OSD (Operating System Deployment) com PXE boot e integração com o Intune via co-management.
MDT e WDS (legacy)
Ferramentas tradicionais para criar e implantar imagens via rede usando PXE boot. Ainda existem, mas são consideradas legacy. A Microsoft recomenda fortemente migrar para o Autopilot.
1.3 · Caminhos de upgrade e updates
Existem três formas principais de mover entre versões do Windows:
- In-place upgrade: atualiza mantendo apps, arquivos e configurações. Suportado de Windows 10 → 11 (se o hardware cumprir os requisitos).
- Wipe-and-load: apaga tudo e instala uma imagem nova. Usado em refresh de hardware antigo.
- Side-by-side migration: migração entre dois dispositivos (substituição de hardware).
Você precisa conhecer estes requisitos. Um dispositivo só pode ter Windows 11 se cumprir:
- TPM 2.0 (Trusted Platform Module)
- Secure Boot ativado (UEFI)
- CPU compatível (lista da Microsoft)
- Mínimo de 4 GB de RAM e 64 GB de armazenamento
- DirectX 12 / WDDM 2.0
Se um dispositivo não cumpre, fica no Windows 10 ou é substituído. Não há workaround oficial.
Feature Updates vs Quality Updates
| Tipo | O que é | Frequência | Onde se configura |
|---|---|---|---|
| Feature Update | Atualização de versão (ex.: 23H2 → 24H2). Adiciona novas funcionalidades. | Anual | Intune → Feature updates for Windows 10 and later |
| Quality Update | Correções de segurança e bugs. O famoso "Patch Tuesday". | Mensal | Intune → Quality updates / Update rings |
| Driver Update | Atualizações de drivers via Windows Update for Business | Quando disponível | Intune → Driver updates |
1.4 · Windows 365 e Azure Virtual Desktop
São serviços de Cloud PC: em vez de o Windows rodar no notebook físico, ele roda numa máquina virtual na nuvem que o usuário acessa remotamente.
| Característica | Windows 365 | Azure Virtual Desktop (AVD) |
|---|---|---|
| Modelo | Assinatura fixa por usuário (SaaS) | Pay-as-you-go (consumo Azure) |
| Multissessão | Não — 1 PC por usuário | Sim — vários usuários num host |
| Gerenciamento | Microsoft Intune (mais simples) | Portal do Azure (mais complexo e flexível) |
| Caso de uso | Trabalhador remoto que precisa de "um PC" na nuvem | VDI tradicional, cenários com customização pesada |
Se a questão fala em "experiência semelhante a um PC pessoal", "simples de gerenciar" ou "licenciamento previsível por usuário" → Windows 365. Se fala em "vários usuários compartilhando recursos", "otimização de custos" ou "multissessão" → Azure Virtual Desktop.
O gerenciamento do Windows 365 (tipos de Cloud PC e Provisioning Policies) está detalhado no Domínio 3.
🎯 Mini Quiz · Domínio 1
10 questões para fixar o conteúdo. Clique numa opção para responder e ver na hora se acertou.
Um usuário comprou um notebook novo com Windows 11 Home. Você quer fazer Entra ID join e enrollment no Intune. Qual é o primeiro passo?
A empresa quer que os dispositivos sejam promovidos automaticamente de Windows 11 Pro para Enterprise quando os usuários fazem login com a conta Entra ID. Qual método de ativação usar?
Você tem 50 dispositivos que precisam ser configurados para uma rede Wi-Fi específica, com certificado, sem acesso à internet pública durante o setup. Qual é a melhor abordagem?
Um dispositivo Windows 10 não cumpre os requisitos de hardware do Windows 11 (sem TPM 2.0). Qual é a recomendação oficial da Microsoft?
A organização quer máquinas virtuais Windows na nuvem com licenciamento previsível por usuário, gerenciamento via Intune e cada usuário com o seu próprio "PC". Qual serviço escolher?
Qual é a diferença entre Feature Update e Quality Update no Windows?
Você vai migrar 200 dispositivos de Windows 10 para Windows 11. Os usuários não podem perder aplicativos nem arquivos. Qual método usar?
Qual edição do Windows 11 escolher para um kiosk numa loja, onde o dispositivo nunca deve receber feature updates frequentes e não precisa da Microsoft Store?
Numa empresa com Active Directory on-premises, sem servidor KMS dedicado, qual é a forma mais simples de ativar centenas de Windows 11 Pro?
Verdadeiro ou falso: o Configuration Manager (antigo SCCM) é uma solução cloud-first da Microsoft.
Gerenciar identidade e conformidade
15–20% da provaEste domínio cobre como o dispositivo "se apresenta" ao Entra ID e como garantir que ele cumpre regras de segurança antes de acessar recursos corporativos. Aqui está a parte que mais confunde: os tipos de join (device states).
2.1 · Os 3 device states no Entra ID
Esta é provavelmente a área mais cobrada da prova. Quando um dispositivo "aparece" no Entra ID, ele pode estar em um de três estados:
- Microsoft Entra Joined (Entra Joined)
- Microsoft Entra Hybrid Joined (Hybrid Joined)
- Microsoft Entra Registered (também chamado Workplace Join)
A diferença entre eles é quem é o "dono" da identidade do dispositivo e que tipo de conta faz login nele.
🔷 Entra Joined
O dispositivo é "cidadão" do Entra ID, sem conexão com Active Directory on-premises. O usuário faz login no Windows com a conta Entra ID corporativa (nome@empresa.com).
- Quem se autentica: a conta de trabalho Entra ID
- Dono do dispositivo: a organização (corporate-owned)
- SO: Windows 10/11 Pro, Enterprise, Education (Home não suporta)
- Recebe Primary Refresh Token (PRT) no login → SSO automático para Microsoft 365 e apps SaaS
- Gerenciamento: Microsoft Intune (MDM completo)
- Caso de uso: ambiente cloud-first, empresas modernas, startups, organizações sem dependência forte de apps legacy on-premises
🔶 Entra Hybrid Joined
O dispositivo está "em duas casas" ao mesmo tempo: ingressado no AD on-premises e registrado no Entra ID. É o estado-ponte para empresas que ainda têm AD on-prem mas querem benefícios do Entra (SSO cloud, Conditional Access, Intune).
- Quem se autentica: a conta AD (sincronizada com o Entra ID via Entra Connect ou Entra Cloud Sync)
- Dono do dispositivo: a organização
- SO: apenas Windows (10/11 Pro, Enterprise, Education)
- Precisa de linha de visão para um Domain Controller on-premises (um problema para usuários remotos!)
- Suporta Kerberos/NTLM para apps legacy on-premises (file shares, apps internas)
- Group Policy (GPO) continua funcionando
- Caso de uso: empresas em transição, apps legacy que dependem de AD, file shares Kerberos
A Microsoft já não recomenda implantar novos dispositivos como Hybrid Joined. Para dispositivos novos, a recomendação oficial é Entra Joined (cloud-native). Hybrid Joined existe principalmente para suportar quem ainda tem AD legacy. Se a questão pergunta "qual estado para NOVOS dispositivos", a resposta é Entra Joined.
🟡 Entra Registered (Workplace Join)
O dispositivo é pessoal — pertence ao usuário, não à organização. O usuário apenas "registra" o dispositivo para acessar recursos da empresa (e-mail, Teams, etc.) sem perder o controle do próprio dispositivo.
- Quem se autentica: conta pessoal + uma conta de trabalho adicional para apps específicas
- Dono do dispositivo: o usuário (BYOD)
- SO: ⭐ Windows 10/11, macOS, iOS, iPadOS, Android, Linux — é o único estado que suporta tudo
- Gerenciamento: normalmente MAM (Mobile Application Management), não MDM completo. A empresa controla só os apps corporativos, não o dispositivo inteiro.
- SSO: mais limitado — funciona para apps cloud específicas
- Caso de uso: BYOD, celulares pessoais acessando e-mail corporativo, contractors
📊 Tabela comparativa completa
| Entra Joined | Hybrid Joined | Entra Registered | |
|---|---|---|---|
| Dono do dispositivo | Organização | Organização | Usuário (BYOD) |
| Sistemas operacionais | Windows 10/11 (Pro+) | Apenas Windows | Windows, macOS, iOS, Android, Linux |
| Login com conta Entra | Sim | Sim (via sync AD) | Não |
| Precisa de AD on-premises | Não | Sim | Não |
| Primary Refresh Token (SSO) | Sim (completo) | Sim (completo) | Limitado |
| Group Policy (GPO) | Não | Sim | Não |
| Gerenciamento típico | Intune (MDM) | Co-management ou Intune | MAM (por app) |
| Conditional Access | Sim | Sim | Sim |
| Windows Hello for Business | Sim | Sim | Limitado |
← arraste a tabela para o lado para ver todas as colunas
Siga as perguntas de cima para baixo. A primeira que se aplicar te dá a resposta.
- "Cloud-first", "sem on-premises", "nova empresa" → Entra Joined
- "Já temos AD", "apps legacy", "file shares Kerberos", "GPO" → Hybrid Joined
- "BYOD", "dispositivo pessoal", "iPhone do usuário", "Mac pessoal" → Entra Registered
2.2 · Entra ID join e enrollment automático
Para que um dispositivo Windows que faz Entra ID join seja inscrito automaticamente no Intune, é preciso ligar o Automatic MDM enrollment:
Entra admin center → Mobility (MDM and WIP) → Microsoft Intune → defina o MDM user scope como All (ou para um grupo). Sem isso, o dispositivo se associa ao Entra mas nunca se inscreve no Intune — é o erro de configuração mais comum.
2.3 · Company Portal
O Company Portal é o app pelo qual o usuário final interage com o Intune: instala apps opcionais, vê o status de compliance do dispositivo e executa ações self-service.
| Plataforma | Onde se obtém | Função principal |
|---|---|---|
| Windows 10/11 | Microsoft Store | Apps disponíveis + status de compliance |
| iOS / iPadOS | App Store | Enrollment + apps + compliance |
| macOS | Download direto da Microsoft | Enrollment + apps + compliance |
| Android | Google Play Store | Enrollment + apps + compliance |
| Web | portal.manage.microsoft.com | Alternativa via navegador para qualquer plataforma |
Em Intune admin center → Tenant administration → Customization você pode personalizar logo e cores, nome da empresa, contatos de suporte, mensagem de boas-vindas, apps em destaque e quais ações o usuário pode executar (renomear dispositivo, retire, etc.).
Se o cenário fala em "como o usuário instala um app opcional" ou "como o usuário vê por que o dispositivo está non-compliant" → a resposta é Company Portal. É a cara do gerenciamento para o usuário final.
2.4 · Autenticação no dispositivo
Windows Hello for Business (WHfB)
Substitui senhas por biometria (digital, reconhecimento facial) ou PIN. Importante: o PIN do WHfB não é uma senha — está ligado ao TPM do dispositivo e nunca sai do hardware.
- Cloud trust (recomendado): usa Entra ID Kerberos. Não precisa de PKI on-premises.
- Hybrid certificate trust: usa certificados emitidos por uma CA on-premises.
- Hybrid key trust: usa chaves no TPM; requer configuração de Kerberos.
FIDO2 / Passkeys
Chaves de segurança físicas (USB, NFC) ou passkeys armazenadas em dispositivos. Permitem login passwordless completo.
Multi-Factor Authentication (MFA)
Combina algo que você sabe (senha) + algo que você tem (celular, token) + algo que você é (biometria). Configurado no Conditional Access ou via Security Defaults.
2.5 · Compliance Policies
Uma Compliance Policy no Intune define quais regras um dispositivo deve cumprir para ser considerado "compliant". Exemplos: versão mínima do SO, BitLocker ativado, Secure Boot, antivírus em dia, sem jailbreak/root, senha com complexidade mínima, risk score baixo no Defender for Endpoint.
Cada dispositivo é avaliado periodicamente e marcado como Compliant ✅ ou Non-compliant ❌. Esse estado é enviado ao Entra ID e pode ser usado em políticas de Conditional Access.
Actions for noncompliance
Quando um dispositivo fica non-compliant, você pode encadear ações: marcar como noncompliant (na hora ou após X dias de tolerância), enviar e-mail ao usuário, enviar push notification, bloquear o dispositivo remotamente ou fazer retire (remoção dos dados corporativos).
2.6 · Conditional Access (CA)
É o "porteiro" do Entra ID. Uma política de CA tem dois lados: as condições (quando a política se aplica) e os controles (o que exigir).
| Condições (quando?) | Controles (o quê?) |
|---|---|
| Usuários ou grupos | Bloquear acesso (Block) |
| Apps ou recursos | Exigir MFA |
| Localização (IP, país) | Exigir dispositivo compliant |
| Plataforma do dispositivo | Exigir dispositivo Hybrid Joined |
| Estado do dispositivo | Exigir app aprovado (ex.: Outlook) |
| Risco do sign-in / usuário | Exigir mudança de senha |
- Require all of the selected controls (AND): "exigir MFA E dispositivo compliant" — muito mais restritivo.
- Require one of the selected controls (OR): "exigir MFA OU dispositivo compliant" — menos restritivo.
A prova adora testar isso. Leia com atenção qual operador está em uso.
Report-only mode
Antes de ligar uma política em produção, coloque-a em Report-only. Ela é avaliada a cada sign-in mas não é aplicada — só registra no log o que teria acontecido. Excelente para testar sem quebrar nada.
2.7 · Intune RBAC e Scope Tags
Em organizações grandes você quer separar quem pode gerenciar o quê. O Intune tem três conceitos:
- Roles: "School Administrator", "Help Desk Operator", "Policy and Profile Manager", etc.
- Scope Tags: etiquetas que limitam quais recursos um admin enxerga. Ex.: a scope tag "Lisbon" faz o admin ver só os dispositivos do escritório de Lisboa.
- Assignments: a quem o role/scope é atribuído.
🎯 Mini Quiz · Domínio 2
10 questões com foco nas diferenças entre os tipos de join. Clique numa opção para responder.
Um usuário quer acessar o e-mail corporativo no iPhone pessoal. Ele não quer que a empresa controle o telefone inteiro, apenas o e-mail. Qual device state é apropriado?
A organização tem um aplicativo interno que exige autenticação Kerberos contra o Active Directory. Qual device state usar para que usuários remotos o acessem, mantendo os benefícios do Entra ID?
Você cria uma política de Conditional Access que exige "MFA AND device compliant". Um usuário passa no MFA mas o dispositivo está non-compliant. O que acontece?
Você quer testar uma nova política de Conditional Access sem afetar usuários reais. Qual é a melhor abordagem?
Numa Compliance Policy, o que acontece quando você configura "Mark device noncompliant" com tolerância de 5 dias?
Um administrador da filial de Lisboa só deve poder gerenciar dispositivos de Lisboa. Como configurar isso no Intune?
A empresa está nascendo cloud-first, sem nenhuma infraestrutura on-premises. Qual device state implantar nos notebooks Windows novos?
Verdadeiro ou falso: o Windows Hello for Business em modo "cloud trust" exige uma PKI on-premises.
Um dispositivo Entra Joined recebe algo automaticamente no login que permite SSO seamless ao Microsoft 365 e apps SaaS. O que é?
Quais sistemas operacionais podem estar em estado Entra Registered? (escolha a resposta mais completa)
Gerenciar, manter e proteger dispositivos
40–45% da prova · o mais pesadoEste é o maior domínio e onde você precisa focar mais. Cobre tudo o que acontece depois de o dispositivo estar inscrito no Intune: configuração, segurança, updates, monitoramento, Defender, Windows 365 e BitLocker. O Windows Autopilot tem aba própria.
3.1 · Enrollment de dispositivos
O enrollment é o processo pelo qual um dispositivo "entra" no Intune para ser gerenciado. Cada SO tem o seu método:
| Plataforma | Método de enrollment | Notas |
|---|---|---|
| Windows 10/11 | Autopilot · Automatic enrollment via Entra join · Manual via Company Portal · GPO (Hybrid Join) | Suporta tudo |
| macOS | Apple Automated Device Enrollment (ADE/DEP) · Company Portal · Direct enrollment | Precisa de Apple Business/School Manager |
| iOS / iPadOS | ADE · Apple Configurator · Company Portal · User enrollment (BYOD) | Mesma lógica do macOS |
| Android Enterprise | Fully Managed · Dedicated · Corporate-Owned Work Profile (COPE) · Work Profile (BYOD) | 4 modelos distintos — decore-os |
| Linux | Apenas Ubuntu LTS, com o Microsoft Intune App | Funcionalidade limitada |
🔍 Android Enterprise · os 4 modos
Android é a plataforma mais complexa do Intune porque tem 4 cenários completamente diferentes, cada um com fluxo de enrollment, capacidades e casos de uso próprios.
Antes de qualquer enrollment Android, faça uma conexão única: Intune admin center → Devices → Android → Android Enrollment → Managed Google Play. Você liga a conta Google empresarial e aprova a integração. Sem isso, nenhum dos 4 modos funciona.
- Fully Managed: dispositivo 100% da empresa, sem espaço pessoal. Inscreve via factory reset →
afw#setup/ QR code / NFC. Apps só via Managed Google Play. Para celulares corporativos atribuídos individualmente. - Dedicated: uso único, sem usuário atribuído. Funciona como kiosk (single-app ou multi-app). Inscreve via QR code / NFC / Zero-Touch. Para terminais de inventário, leitores de código, máquinas de pedido.
- COPE (Corporate-Owned Work Profile): dispositivo da empresa, mas com uso pessoal permitido. Tem dois perfis separados. O admin só vê o lado profissional e pode dar wipe no aparelho todo ou só no work profile. Para gestores e comerciais.
- Work Profile (BYOD): dispositivo do usuário; a empresa cria só um work profile isolado. O admin não vê apps, fotos ou contatos pessoais. Só o work profile pode ser apagado (retire). Para funcionários usando o celular pessoal para e-mail/Teams.
| Fully Managed | Dedicated | COPE | Work Profile (BYOD) | |
|---|---|---|---|---|
| Dono | Empresa | Empresa | Empresa | Usuário |
| Usuário atribuído | Sim | Não (anônimo) | Sim | Sim |
| Espaço pessoal | Não | Não | Sim (separado) | Sim (predominante) |
| Modo kiosk | Não | Sim | Não | Não |
| Admin vê dados pessoais | N/A | N/A | Não | Não |
| Caso de uso | Celular corporativo individual | Terminais, kiosks | Uso misto profissional/pessoal | Celular pessoal com app corporativo |
← arraste a tabela para o lado para ver todas as colunas
Siga as perguntas de cima para baixo. A primeira que se aplicar te dá a resposta.
3.2 · Configuration Profiles
Os Configuration Profiles entregam configurações aos dispositivos (Wi-Fi, VPN, restrições, certificados, etc.). Os principais tipos:
- Settings Catalog: o método moderno e recomendado. Milhares de configurações granulares, pesquisáveis e sempre atualizadas.
- Templates: grupos prontos por categoria (Device restrictions, Endpoint protection, VPN, Wi-Fi, etc.). Estão sendo gradualmente substituídos pelo Settings Catalog.
- Administrative Templates (ADMX): equivalente cloud das GPOs ADMX clássicas.
- Custom (OMA-URI): só para configurações muito específicas que ainda não estão no Settings Catalog.
Security Baselines
São conjuntos pré-configurados de configurações recomendadas pela Microsoft (baseline para Windows, Defender for Endpoint, Edge). Aplicam dezenas de boas práticas de segurança de uma vez, em vez de você configurar cada item manualmente.
"Gerenciar configurações modernas do Windows 11 no Intune" → Settings Catalog. "Aplicar um conjunto de boas práticas de segurança recomendado pela Microsoft" → Security Baseline. "Configuração específica que não existe no catálogo" → Custom OMA-URI.
3.3 · Remote Actions
Ações que você executa remotamente sobre um dispositivo no Intune. As mais cobradas são as de "limpeza":
| Ação | O que faz | Dados pessoais |
|---|---|---|
| Wipe | Restaura o dispositivo ao estado de fábrica. Apaga tudo. | Apaga |
| Retire | Remove apenas dados/apps corporativos. Ideal para BYOD. | Ficam intactos |
| Fresh Start (Windows) | Remove apps pré-instaladas pelo OEM, mantendo um Windows limpo. Pode preservar dados. | Opcional |
| Autopilot Reset | Limpa o dispositivo e reaplica o perfil Autopilot. Reaproveitamento rápido. | Apaga |
Outras ações úteis: Sync, Restart, Remote lock, Reset passcode, Locate device, Rename, Collect diagnostics e Quick/Full scan (Defender).
- Wipe = funcionário saiu da empresa com dispositivo corporativo → apaga tudo.
- Retire = funcionário saiu da empresa com dispositivo pessoal (BYOD) → apaga só o corporativo.
3.4 · Microsoft Defender for Endpoint (MDE)
É a plataforma EDR (Endpoint Detection and Response) da Microsoft, muito além de um antivírus tradicional. Componentes principais:
- Next-gen antivirus: proteção em tempo real, cloud-delivered protection.
- EDR: detecta comportamentos suspeitos, não apenas malware conhecido.
- Attack Surface Reduction (ASR): bloqueia técnicas comuns de ataque (macros, scripts, comportamento de ransomware).
- Threat & Vulnerability Management (TVM): identifica vulnerabilidades nos dispositivos.
- Automated Investigation and Remediation (AIR): resposta automática a incidentes.
Conditional Access baseado em risco
O MDE atribui um Machine Risk Score a cada dispositivo (Low, Medium, High). Você integra isso numa Compliance Policy (ex.: "Medium ou superior = non-compliant"), e o Conditional Access exige device compliant. O resultado é um ciclo de defesa automático: Defender → Compliance → Conditional Access.
3.5 · Microsoft Intune Suite
O Intune Suite é um pacote de capacidades avançadas além do Plan 1 (que vem no Microsoft 365 E3/E5). A prova adora cobrar qual plano inclui o quê.
| Plano | Como se obtém | O que inclui |
|---|---|---|
| Intune Plan 1 | Incluído no M365 E3, E5, Business Premium, F3, EMS E3/E5 | Gerenciamento de Windows, macOS, iOS, Android, Linux · App deployment · Compliance · Conditional Access · Autopilot · Configuration profiles |
| Intune Plan 2 | Add-on ao Plan 1 (compra separada) | Tudo do Plan 1 + Remote Help + Advanced Analytics + Tunnel para MAM + dispositivos especializados |
| Intune Suite | Add-on ao Plan 1. Inclui o Plan 2. | Tudo + Endpoint Privilege Management + Enterprise App Management + Cloud PKI + Advanced Endpoint Analytics + FOTA |
Plan 2 e Intune Suite nunca vêm nos bundles M365 E3/E5 — são add-ons comprados à parte. Se a questão perguntar qual licença habilita Tunnel para MAM, Remote Help ou Endpoint Privilege Management → Intune Plan 2 ou Intune Suite, nunca M365 E3/E5 sozinhos.
- Remote Help: suporte remoto cloud-based. O técnico solicita uma sessão, o usuário aceita. Não é Remote Desktop nem precisa de VPN.
- Endpoint Privilege Management (EPM): elevação de privilégio temporária (just-in-time) para usuários sem direitos de admin. Apoia zero trust.
- Enterprise App Management (EAM): catálogo curado de apps de terceiros com deploy e patch automatizados (mais de 900 apps).
- Cloud PKI: emissão de certificados direto no Intune, sem PKI on-premises.
3.6 · Microsoft Tunnel
O Microsoft Tunnel é um gateway VPN gerenciado pelo Intune que permite a dispositivos móveis (iOS/iPadOS e Android) acessar recursos on-premises com segurança, usando autenticação moderna e Conditional Access — sem VPN de terceiros.
Roda num servidor Linux (container Docker ou Podman), na rede corporativa ou no Azure. O Microsoft Defender for Endpoint age como client VPN no dispositivo (é obrigatório). A autenticação passa pelo Entra ID, e o Conditional Access pode exigir device compliant.
Tunnel para MAM (dispositivos não inscritos)
É a versão mais cobrada, junto com cenários BYOD. O Tunnel clássico só funciona em dispositivos MDM-enrolled; o Tunnel para MAM estende o acesso VPN para dentro do app, sem precisar de enrollment.
| Tunnel clássico | Tunnel para MAM | |
|---|---|---|
| Enrollment necessário | Sim (MDM) | Não |
| Plataformas | iOS/iPadOS, Android Enterprise | iOS/iPadOS, Android |
| Licença | Intune Plan 1 | Intune Plan 2 ou Suite |
| VPN client | Defender for Endpoint (app) | Defender + App Configuration Policy |
| Escopo | Dispositivo inteiro (device-level VPN) | Apenas o app (per-app VPN) |
| Caso de uso | Dispositivos corporativos gerenciados | BYOD acessando app interno sem enrollment |
"BYOD" + "sem enrollment" + acesso a recursos internos → Tunnel para MAM (e ele exige Plan 2 ou Suite). Dispositivo corporativo inscrito com VPN → Tunnel clássico. Ambos precisam do Defender for Endpoint como client.
3.7 · Windows Autopatch e Update Rings
Windows Autopatch é o serviço gerenciado pela Microsoft que automatiza por completo a aplicação de updates: cria os rings, monitora o sucesso e faz rollback automático em caso de problema. Cobre Windows, Microsoft 365 Apps, Edge e Teams. Requer Windows 11 Enterprise E3/E5.
Quando você quer controlar manualmente, usa Update Rings (Windows Update for Business): grupos de dispositivos com deferral period (quantos dias adiar), deadline (prazo para instalar) e grace period. O padrão é organizar em anéis progressivos — pilotos primeiro, produção depois.
"Automatizar tudo, com rings e rollback gerenciados pela Microsoft" → Windows Autopatch. "Controlar manualmente o adiamento e o prazo dos updates" → Update Rings. WSUS é legacy on-premises.
3.8 · BitLocker e criptografia
O BitLocker criptografa o disco inteiro. Pelo Intune, é configurado em Endpoint security → Disk encryption e pode ser ativado de forma silenciosa (sem interação do usuário) usando o TPM.
- Recovery key (Entra Joined): guardada automaticamente no Entra ID quando o BitLocker é ativado via Intune. Acessível em Entra admin center → Devices → o dispositivo → BitLocker keys.
- Recovery key (Hybrid Joined): pode ir para o AD on-premises ou para o Entra, dependendo da configuração.
- Requisitos: TPM 2.0 recomendado; pode-se exigir startup PIN para camada extra.
3.9 · Endpoint Analytics
O Endpoint Analytics dá insights sobre a experiência do usuário: tempo de boot/logon (startup performance), confiabilidade de apps (app reliability) e um Work-from-anywhere score. Inclui as Proactive Remediations: pacotes de scripts (detecção + correção) que rodam automaticamente nos dispositivos para resolver problemas conhecidos antes de o usuário reclamar.
3.10 · Windows 365 · gerenciamento
O conceito de Windows 365 e a comparação com o AVD estão no Domínio 1. Aqui é só a parte de gerenciamento.
Tipos de Cloud PC
- Windows 365 Business: para empresas pequenas (até 300 Cloud PCs), setup simplificado, sem necessidade de Intune/Azure.
- Windows 365 Enterprise: para empresas maiores, integrado ao Intune e ao Entra ID, gerenciado como qualquer outro endpoint. Suporta Provisioning Policies.
- Windows 365 Frontline: para trabalhadores em turnos — várias pessoas compartilham um conjunto de licenças (uso não simultâneo).
Provisioning Policies
No Windows 365 Enterprise, a Provisioning Policy define como os Cloud PCs são criados: imagem (galeria ou custom), região, tipo de join (Entra Joined), rede e o grupo de usuários que recebe os Cloud PCs. É o equivalente do "deployment profile" para Cloud PCs.
3.11 · Compliance · cenários avançados
O básico de Compliance Policies está no Domínio 2. Aqui estão os detalhes que a prova cobra em questões HOTSPOT: grace period, múltiplas políticas e limites de dispositivos.
Grace period (tolerância) na prática
Quando uma Compliance Policy detecta não conformidade, a ação "Mark device noncompliant" tem schedule padrão de 0 dias (imediato). Mas você pode configurar dias de tolerância:
| Momento | Schedule = 0 (imediato) | Schedule = 5 dias |
|---|---|---|
| Detecção (Dia 1) | Marcado non-compliant no Dia 1 | "In grace period" — ainda permite acesso |
| Dia 3 | Non-compliant desde o Dia 1 | Ainda em grace period — CA permite acesso |
| Dia 5 | Non-compliant há 5 dias | Marcado non-compliant no Dia 5 → CA bloqueia |
O grace period não torna o dispositivo "compliant" — apenas atrasa o momento em que ele é marcado como non-compliant. Um dispositivo em grace period ainda está em violação, mas o Intune aguarda o tempo configurado antes de registrar o status e disparar as actions.
Múltiplas políticas no mesmo dispositivo
Quando um dispositivo recebe duas ou mais Compliance Policies, a regra é: a mais restritiva ganha. Exemplo: se a Policy 1 exige BitLocker (grace 5 dias) e a Policy 2 exige Firewall (grace 0 dias), e o dispositivo está sem Firewall → é marcado non-compliant imediatamente (por causa da Policy 2 com schedule 0), mesmo que a Policy 1 tenha grace de 5 dias.
- Veja se o dispositivo está no grupo que recebe cada política — Scope Tags e Group Assignments são independentes! Uma política só se aplica via assignment de grupo, não via scope tag.
- Confira a plataforma: uma política de "Windows 8.1 e later" não se aplica se a questão limitar a outra versão.
- Para cada política aplicada, veja se o dispositivo passa ou falha em cada requisito.
- Calcule a data em que seria marcado non-compliant (detecção + grace period).
- Com várias políticas, use o schedule mais restritivo (menor grace).
- Verifique o validity period — se o dispositivo não fez check-in a tempo, é non-compliant por timeout.
Actions for noncompliance — sequência encadeável
| Action | O que faz | Plataformas |
|---|---|---|
| Mark device noncompliant | Registra o status — dispara o Conditional Access | Todas |
| Send email to end user | E-mail ao usuário informando a não conformidade | Todas |
| Send push notification | Notificação no Company Portal / Intune App | iOS, Android |
| Remotely lock the device | Bloqueia o dispositivo remotamente | iOS, Android, macOS |
| Retire the device | Remove dados corporativos (selective wipe + unenroll) | Todas |
Limites de dispositivos · Entra ID vs Intune
São dois sistemas independentes de limite:
| Limite do Entra ID | Limite do Intune | |
|---|---|---|
| Onde se configura | Entra admin center → Devices → Device settings | Intune → Enrollment → Enrollment restrictions → Device limit |
| Padrão | 50 dispositivos por usuário | 15 dispositivos por usuário |
| Máximo | Ilimitado (configurável) | 15 (teto fixo) |
| Afeta | Todos os estados: Joined, Hybrid, Registered | Apenas dispositivos MDM-enrolled |
| Ao atingir o limite | Novos joins/registros são bloqueados | Novos enrollments são bloqueados |
Um usuário pode estar dentro do limite Entra (ex.: 5/50) mas ter atingido o limite Intune (15/15). Ambos precisam estar dentro do limite para o enrollment funcionar. Administradores globais ficam isentos do limite Entra.
🎯 Mini Quiz · Domínio 3
10 questões cobrindo enrollment, Intune, Defender, BitLocker, updates e remote actions. Clique para responder.
Você quer implantar Windows Autopilot em modo self-deploying para 20 kiosks numa loja. Os kiosks são máquinas virtuais. O que acontece?
Um usuário BYOD sai da empresa. O celular é dele. Qual ação remota usar no Intune?
Onde fica guardada a BitLocker recovery key de um dispositivo Entra Joined?
Quais modos de Autopilot suportam Hybrid Entra Join?
O que é o "hardware hash" no Autopilot?
Get-WindowsAutopilotInfo).
Um dispositivo é marcado como "Medium risk" pelo Defender for Endpoint. Você quer que ele perca acesso a recursos corporativos automaticamente. Como configurar?
Qual modelo de Android Enterprise é apropriado para um dispositivo de uso único, como um terminal de inventário num armazém?
Qual é a melhor opção para gerenciar configurações modernas do Windows 11 no Intune?
No Enrollment Status Page (ESP), por que é recomendado usar "Block device use until SELECTED apps are installed" em vez de "ALL apps"?
A empresa quer um serviço que automatize completamente a aplicação de updates do Windows e do Office, organizando em rings automáticos. Qual é a solução?
Windows Autopilot
O assunto mais cobrado da MD-102O que é o Autopilot
O Windows Autopilot permite que um dispositivo novo saia direto do fornecedor para o usuário e se configure sozinho no primeiro boot — sem o time de TI tocar na máquina, sem criar imagem. O dispositivo já é conhecido pelo serviço Autopilot (via hardware hash), então quando o usuário liga e conecta à internet, o Entra join, o enrollment no Intune e a instalação de apps acontecem automaticamente.
O fluxo, em ordem
- O hardware hash do dispositivo é registrado no serviço Autopilot (pelo OEM ou manualmente).
- Você cria um Deployment Profile e atribui ao grupo de dispositivos.
- O usuário liga o dispositivo e conecta à rede no OOBE.
- O Autopilot reconhece o dispositivo e aplica o perfil → Entra ID join.
- Enrollment automático no Intune (graças ao Automatic MDM enrollment).
- A Enrollment Status Page (ESP) aplica políticas e instala os apps obrigatórios.
- O dispositivo é entregue pronto para uso.
Hardware hash
O hardware hash é uma identificação única gerada a partir de elementos físicos do dispositivo (TPM, motherboard, CPU, NICs). É como o Autopilot "reconhece" cada máquina. Formas de obtê-lo:
- Direto do OEM (Dell, HP, Lenovo): o fornecedor registra o hash no seu tenant na hora da compra. É o cenário ideal em escala.
- Manualmente via PowerShell: com o script
Get-WindowsAutopilotInfo, gerando um CSV que você importa no Intune. - Via Configuration Manager: coleta o hash de dispositivos já gerenciados.
Install-Script -Name Get-WindowsAutopilotInfo
Get-WindowsAutopilotInfo -OutputFile AutopilotHWID.csv
Siga as perguntas de cima para baixo. A primeira que se aplicar te dá a resposta.
Os 5 modos clássicos (Autopilot v1)
| Modo | Entra Joined | Hybrid Joined | Caso de uso |
|---|---|---|---|
| User-driven | Sim | Sim | O mais comum. Usuário liga, faz login e o dispositivo se configura. Funciona em VM. |
| Self-deploying | Sim | Não | Sem usuário (kiosk, signage). Exige TPM 2.0 com attestation. Não funciona em VM. |
| Pre-provisioned (White Glove) | Sim | Sim | Técnico/parceiro pré-prepara (apps pesados), usuário recebe quase pronto. |
| Existing Devices | Sim | Sim | Reaproveitar dispositivos em uso via ConfigMgr task sequence. |
| Autopilot Reset | Sim | Sim | Não é deploy: limpa o dispositivo e reaplica o perfil para reaproveitar com outro usuário. |
← arraste a tabela para o lado para ver todas as colunas
O self-deploying usa TPM 2.0 device attestation para autenticar o dispositivo sem credenciais. Por isso:
- Não funciona em máquinas virtuais (mesmo com vTPM, falham na attestation).
- Só suporta Entra Joined (nunca Hybrid).
- Sem usuário associado → sem BitLocker self-service recovery.
Autopilot v2 · Device Preparation
Em 2024 a Microsoft lançou uma versão simplificada: Autopilot Device Preparation (Autopilot v2). Diferenças:
- ⭐ Não precisa pré-registrar hardware hash — o dispositivo é identificado dinamicamente pelo sign-in.
- Suporta apenas User-driven e Automatic (para Windows 365).
- Suporta apenas Entra Joined (sem Hybrid).
- Reporting em near real-time. Mais simples, porém menos flexível.
Se a questão menciona self-deploying, pre-provisioned, hybrid join ou hardware hash → é v1. Se menciona sem hardware hash, cloud-native e simplicidade → é v2 (Device Preparation).
Enrollment Status Page (ESP)
É a página que o usuário vê durante o setup do Autopilot. Mostra o progresso e bloqueia o uso do dispositivo até as políticas e os apps obrigatórios estarem instalados. Configurações importantes:
- Show app and profile configuration progress: mostra ou esconde o ESP.
- Block device use until all apps and profiles are installed: impede o uso até terminar.
- Block device use until these required apps are installed: permite escolher Selected em vez de All — recomendado!
- Allow users to reset device if installation error occurs: dá a opção de recomeçar.
- Show error when installation takes longer than: timeout (padrão 60 min).
Não escolha "Block device use until ALL apps are installed". Use "Selected" e liste só os apps críticos. Isso evita que o setup falhe por causa de um app secundário e dá uma experiência mais fluida.
Deployment Profile · campos principais
- Deployment mode: User-driven ou Self-deploying.
- Join to Microsoft Entra ID as: Entra joined ou Entra hybrid joined.
- Skip privacy settings, EULA, account setup.
- User account type: Standard (recomendado) ou Administrator.
- Apply device name template: ex.:
LAB-%RAND:5%gera "LAB-A3F9B". - Allow pre-provisioned deployment: Yes/No.
- Language (Region): só funciona com Ethernet (Wi-Fi exige input do usuário).
Monte o seu próprio ambiente Autopilot
Você vai construir um lab completo de Windows Autopilot user-driven, do zero, usando um Microsoft 365 Developer tenant gratuito e uma máquina virtual. Estime 4–6 horas no total — pode dividir por sessões. Este lab consolida uns 30–40% do que cai na prova.
Vá a developer.microsoft.com/microsoft-365/dev-program e registre-se. Você recebe 25 licenças E5 gratuitas (Intune incluído!), renováveis enquanto usar.
Entra admin center → Mobility (MDM and WIP) → Microsoft Intune. Defina o MDM user scope como All. Sem isso, o dispositivo faz Entra join mas nunca se inscreve no Intune — é o erro nº 1 mais comum.
Configuração: 2 vCPU, 4 GB RAM, 60 GB de disco, Generation 2 (TPM ativado), Secure Boot. Importante: instale o Windows 11 mas não termine o OOBE. Na tela de região, faça Shift+F10 para abrir o cmd, ou pause a VM aqui (tire um snapshot pré-OOBE).
Na VM, abra o PowerShell como administrador (via Shift+F10 no OOBE) e execute:
md C:\HWID
Set-Location C:\HWID
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Unrestricted -Force
Install-Script -Name Get-WindowsAutopilotInfo
Get-WindowsAutopilotInfo -OutputFile AutopilotHWID.csv
Copie o CSV para o seu computador (rede compartilhada, USB ou OneDrive).
Intune admin center → Devices → Windows → Windows enrollment → Devices → Import. Faça upload do CSV. Demora 10–15 minutos para aparecer.
Entra admin center → Groups → New group → Security → Dynamic device. Regra:
(device.devicePhysicalIds -any (_ -contains "[ZTDId]"))
Esse grupo passa a conter automaticamente todos os dispositivos Autopilot registrados.
Intune → Devices → Windows enrollment → Deployment Profiles → Create profile → Windows PC. Configuração sugerida:
- Name:
LAB-UserDriven-EntraJoin - Deployment mode: User-Driven
- Join to Entra ID as: Microsoft Entra joined
- User account type: Standard
- Skip privacy settings: Yes · Skip EULA: Yes
- Apply device name template:
LAB-%RAND:5% - Assign to: o grupo dinâmico do Passo 6
Intune → Devices → Enrollment → Enrollment Status Page → Create. Configuração sugerida:
- Show app and profile configuration progress: Yes
- Block device use until all apps and profiles are installed: Yes
- Allow users to reset device if installation error occurs: Yes
- Turn on log collection and diagnostics page: Yes
- Assign to: o mesmo grupo dinâmico
Intune → Apps → Windows → Add → Microsoft 365 apps for Windows 10/11. Atribua como Required ao grupo dinâmico. Isso valida que o ESP funciona.
Volte à VM (reverta ao snapshot pré-OOBE ou recrie). Na tela "Is this the right country/region?":
- Conecte à rede (Wi-Fi ou Ethernet).
- O Autopilot detecta o dispositivo e mostra o nome da sua organização.
- Faça login com a conta Entra ID do tenant developer.
- Observe o ESP aplicando políticas e apps.
- No fim, o dispositivo deve estar Entra Joined, inscrito no Intune e com o Office instalado.
Com o dispositivo pronto, vá ao Intune → Devices → escolha o dispositivo → Autopilot Reset. O dispositivo volta ao OOBE com tudo apagado, mas continua registrado no Autopilot. Ótimo para reciclar para outro usuário.
Gerenciar aplicativos
10–15% da provaÉ o menor domínio em peso, mas importante: o trabalho real de um endpoint admin é fazer chegar apps aos dispositivos de forma confiável. Cobre tipos de app, métodos de deployment e proteção de dados.
4.1 · Tipos de aplicativo no Intune
| Tipo | O que é | Plataforma |
|---|---|---|
| Win32 app | App empacotado como .intunewin. É o formato moderno e flexível. | Windows |
| Line-of-Business (LOB) | App MSI, IPA (iOS) ou APK (Android) tradicional | Várias |
| Microsoft Store | Apps da Microsoft Store (novo modelo) | Windows |
| WinGet | Gerenciador de pacotes do Windows. O Intune referencia o app por WinGet ID. | Windows |
| Microsoft 365 Apps | O pacote Office com configurações específicas | Windows / macOS |
| Web link | Cria um ícone no dispositivo que abre uma URL | Várias |
| Enterprise App Catalog | Apps comerciais pré-empacotados pela Microsoft (Zoom, Chrome, etc.) | Windows |
Win32 Content Prep Tool
Ferramenta gratuita que converte instaladores (.exe, .msi + arquivos de configuração) em pacotes .intunewin:
IntuneWinAppUtil.exe -c <source folder> -s <setup file> -o <output folder>
4.2 · Assignments (atribuições)
Ao atribuir um app a um grupo, você escolhe o intent:
- Required: instala automaticamente, sem opção do usuário.
- Available for enrolled devices: aparece no Company Portal para instalação opcional.
- Uninstall: remove o app dos dispositivos que o tenham.
- Available with or without enrollment: para apps em dispositivos sem MDM (apenas iOS/Android).
4.3 · App Protection Policies (APP / MAM)
São políticas que protegem dados corporativos dentro dos apps, mesmo em dispositivos não gerenciados. É um dos temas mais importantes do domínio e aparece muito em cenários de BYOD.
Data Protection Framework · 3 níveis
| Nível | Para quem | O que aplica |
|---|---|---|
| Nível 1 · básico | Linha de base para todos | PIN para abrir o app, criptografia dos dados, selective wipe, versão mínima do SO |
| Nível 2 · avançado | Quem acessa dados sensíveis | Tudo do Nível 1 + bloquear copiar/colar para apps não gerenciados, bloquear backup, exigir Defender sem ameaças |
| Nível 3 · alto | Usuários de alto risco / dados críticos | Tudo do Nível 2 + bloquear teclados de terceiros, exigir biometria, proteção contra jailbreak/root |
As configurações de uma App Protection Policy se dividem em três grupos: Data Protection (copiar/colar, "salvar como", backup), Access Requirements (PIN, credenciais, biometria) e Conditional Launch (bloquear se houver jailbreak/root, exigir versão mínima, wipe após X dias offline).
MDM (Mobile Device Management): controla o dispositivo inteiro. Exige enrollment completo.
MAM (Mobile Application Management): controla só os apps específicos. Funciona com ou sem enrollment.
BYOD geralmente usa MAM (sem MDM). Dispositivos corporativos geralmente usam MDM + MAM juntos.
Selective wipe (app wipe)
Uma das maiores vantagens das App Protection Policies: você remove apenas os dados corporativos de um app, sem tocar nos dados pessoais. Feito em Intune → Apps → App selective wipe. Ideal quando um funcionário BYOD sai da empresa — o iPhone pessoal dele perde só os dados corporativos.
A armadilha clássica da prova — as questões trocam os termos de propósito. Pergunte: o objetivo é segurança ou funcionalidade?
Se o cenário fala em "proteger dados sem gerenciar o dispositivo", "BYOD" ou "impedir copiar dados corporativos para apps pessoais" → App Protection Policy (MAM). Se precisa funcionar sem enrollment, é obrigatoriamente MAM, não MDM.
4.4 · App Configuration Policies
Permitem pré-configurar apps para o usuário não ter que configurar manualmente. Ex.: definir a conta corporativa no Outlook iOS, a homepage do Edge, ou o Defender como client do Tunnel para MAM. Dois métodos de entrega:
| Método | Enrollment necessário? | Quando usar |
|---|---|---|
| Managed devices (MDM) | Sim — dispositivo enrolled | Dispositivos corporativos gerenciados. Mais configurações disponíveis. |
| Managed apps (APP/MAM) | Não — funciona sem enrollment | BYOD. Configura o app via App SDK, sem gerenciar o dispositivo. |
- App Configuration Policy = configura definições do app (conta de e-mail, homepage, servidor). É sobre funcionalidade.
- App Protection Policy = protege os dados (PIN, copiar/colar, wipe). É sobre segurança.
Decore os dois nomes e o que cada um faz. As questões trocam os termos de propósito.
4.5 · Microsoft 365 Apps for Enterprise
É o pacote Office empresarial (Word, Excel, PowerPoint, Outlook, Teams, etc.) implantado e gerenciado via Intune. Configurações ao adicionar: update channel, architecture (64-bit recomendado), apps incluídos, idioma e Shared Computer Activation.
Update channels
| Canal | Frequência | Para quem |
|---|---|---|
| Current Channel | Novidades assim que ficam estáveis (a cada poucas semanas) | Quem quer as funcionalidades mais novas o quanto antes |
| Monthly Enterprise | Mensal, sempre na segunda terça-feira | Previsibilidade mensal |
| Semi-Annual Enterprise | Duas vezes por ano | Ambientes regulados que precisam de validação longa |
Shared Computer Activation
Permite que vários usuários usem o Office no mesmo dispositivo compartilhado, cada um ativando com a própria conta. Desenhado para AVD, RDS e kiosks. Sem isso, instalar o Office num PC compartilhado violaria o licenciamento.
🎯 Mini Quiz · Domínio 4
10 questões sobre tipos de app, deployment e proteção de dados. Clique numa opção para responder.
Você precisa empacotar um instalador .exe corporativo para distribuir via Intune no Windows. Qual formato e ferramenta usar?
.intunewin), gerado pelo IntuneWinAppUtil (Win32 Content Prep Tool). Ele suporta regras de detecção, dependências e requisitos.
Você quer que um app seja instalado automaticamente em todos os dispositivos de um grupo, sem ação do usuário. Qual intent de assignment usar?
Numa frota BYOD (iOS/Android sem enrollment), você quer disponibilizar um app para os usuários instalarem se quiserem. Qual intent é o único que funciona?
Qual update channel do Microsoft 365 Apps entrega as funcionalidades novas mais cedo?
Verdadeiro ou falso: as App Protection Policies (APP/MAM) só funcionam em dispositivos inscritos no Intune.
Você quer pré-configurar o Outlook no iOS para que os usuários não precisem inserir o servidor de e-mail manualmente. Qual tipo de política usar?
No Microsoft 365 Apps for Enterprise, o que é o "Shared Computer Activation"?
O que o Enterprise App Catalog no Intune oferece?
Você quer remover apenas os dados corporativos de um app, mantendo o app instalado no dispositivo pessoal. Como isso se chama?
Você vai implantar um app via WinGet no Intune. Qual é a maior vantagem dessa abordagem?
Mozilla.Firefox) e o Intune cuida do resto. Sem empacotamento, sem hospedar arquivos. O app é baixado do repositório WinGet oficial. Ótimo para apps open-source ou de fornecedores populares.
Para a revisão final
Os essenciais🎯 Mapeamento MeasureUp ↔ este material
O MeasureUp organiza as questões em 4 áreas funcionais (o que você faz como Endpoint Admin), enquanto este material segue a estrutura conceitual dos domínios Microsoft (o que você precisa saber). Por isso há sobreposição. Use esta tabela para escolher os módulos ao selecionar uma área no MeasureUp:
| Área MeasureUp | Peso | Módulos deste material a estudar |
|---|---|---|
| Prepare infrastructure for devices Fundações: tenant, identidade, enrollment | ~25% |
Principal
Atalho: a aba 🚀 Autopilot concentra toda a configuração inicial.
|
| Manage and maintain devices Configurações, updates, perfis, monitoramento | ~25% |
Principal
Atenção: concentra questões de "qual ação remota", "qual configuration profile", licenças do Intune e Microsoft Tunnel.
|
| Protect devices Compliance, segurança, Defender, criptografia | ~25% |
Principal
Atenção: a integração Defender → Compliance → Conditional Access é muito cobrada. Os cenários HOTSPOT de compliance (datas, grace period) estão na seção 3.11.
|
| Manage applications Deploy, proteção e configuração de apps | ~25% |
Principal
Dica: App Protection (segurança) vs App Configuration (funcionalidade) é a armadilha clássica. Veja a árvore de decisão no D4.
|
Comece pelas áreas em que você está com menor nota. Se o MeasureUp mostrar que você está fraca em "Protect devices", abra as abas D2 e D3 e foque em 2.5, 2.6, 3.4 e 3.11. Sempre leia a explicação das questões erradas — é onde o aprendizado real acontece.
O MeasureUp pode mudar as categorias e os pesos ao longo do tempo. O que está acima reflete a estrutura atual (maio/2026). Se vir uma área no MeasureUp que não está nesta tabela, provavelmente é uma subdivisão de uma destas 4 — pesquise neste material pelo conceito específico (ex.: "Conditional Access", "Autopilot", "Compliance").
📚 Microsoft Learn (oficial e gratuito)
- Learning paths MD-102:
learn.microsoft.com/training/courses/md-102t00 - Skills outline (estrutura oficial):
aka.ms/MD-102-study-guide - Intune docs:
learn.microsoft.com/intune - Autopilot docs:
learn.microsoft.com/autopilot
🧪 Ambiente de lab
- Microsoft 365 Developer Program:
developer.microsoft.com/microsoft-365/dev-program— 25 licenças E5 gratuitas e renováveis, com Intune incluído. - Azure free account: US$ 200 de crédito para testar Windows 365 e AVD.
📝 Simulados
- MeasureUp: simulado oficial Microsoft. Caro, mas o mais próximo do real.
- ExamTopics: questões reais comentadas pela comunidade (confira as respostas, há erros).
- Whizlabs / Pluralsight: bons cursos com simulados incluídos.
⏱️ Plano sugerido · próximas 6 semanas
| Semana | Foco | Atividades |
|---|---|---|
| Semana 1 | Domínio 1 + setup do lab | Ler o D1 + criar o tenant developer + módulos do Microsoft Learn |
| Semana 2 | Domínio 2 | Ler o D2 + criar Conditional Access policies no lab + dominar os 3 join types |
| Semana 3 | Domínio 3 (parte 1) + Autopilot | Fazer o lab de Autopilot user-driven · revisar remote actions |
| Semana 4 | Domínio 3 (parte 2) | Defender for Endpoint · BitLocker · Windows 365 · Endpoint Analytics · compliance avançado |
| Semana 5 | Domínio 4 + revisão geral | App management · simulados (1–2 por dia) · identificar áreas fracas |
| Semana 6 | Revisão final intensiva | Refazer todos os quizzes deste guia · 3–4 simulados completos · descansar no dia anterior |
São 40–60 questões em 100 minutos = ~1,5 a 2 min por questão. Não fique presa numa questão difícil — marque para revisão e siga em frente. Há "case studies" com 4–6 perguntas seguidas: leia o cenário com calma uma vez, depois responda. Score mínimo: 700/1000.