WS-10654 · Capítulo 3
WS-10654 - Endpoint Administrator · Capítulo 3

As apps certas, nas mãos certas — e os dados da empresa sempre protegidos

Como instalar aplicações à distância, proteger os dados de trabalho mesmo em telemóveis pessoais, manter as apps atualizadas e saber se estão a funcionar bem. Tudo em linguagem simples, com ecrãs e exemplos para experimentar.

🔐
Trabalho · protegido
📧Outlook
💬Teams
📝Word
🌐Edge
Pessoal · privado
💚WhatsApp
🧭Safari
🖼️Fotos
🎵Spotify

Experimenta o que a proteção de apps faz:

Escolhe uma ação.
0

Onde estamos e o que vem a seguir

Os dispositivos já estão inscritos (Capítulo 1) e configurados e vigiados (Capítulo 2). Agora falta o que as pessoas realmente usam: as aplicações.

Pensa nisto assimO Intune é como a loja e o armazém de software da empresa. Decide que apps vão para cada pessoa, entrega-as (implementar), põe-lhes um cofre à volta dos dados de trabalho (proteger), substitui-as quando sai uma versão nova (ciclo de vida), vigia se funcionam bem (desempenho) e até tem uma prateleira de apps já embaladas, prontas a usar (Enterprise App Catalog).

As palavras-chave deste Capítulo

Toca em cada cartão para o virar.

O caminho que vamos fazer

Implementar appsTipos de app, como as entregar e a quem.
Proteger appsOs dados de trabalho num cofre, mesmo em telemóveis pessoais.
Ciclo de vidaAtualizar, configurar e retirar apps.
DesempenhoMedir falhas, arranque lento e falhas de instalação.
Enterprise App CatalogApps prontas a usar e as suas atualizações.
Nota sobre nomes e ecrãs“Microsoft Endpoint Manager” já não se usa desde outubro de 2022: hoje é Microsoft Intune. Os ecrãs desta página estão em inglês, como nos portais reais, e são réplicas ilustrativas com nomes fictícios.
1

Implementar e gerir aplicações

Que tipos de app existem, como planear, como entregar apps da Store, o Microsoft 365, apps Win32 e apps internas — e como descobrir porque é que uma instalação falhou.

  • Opções de implementação
  • Planear
  • Store
  • Microsoft 365
  • Win32
  • LOB
  • Disponibilidade e atualizações
  • Monitorizar e resolver falhas

Três decisões antes de entregar qualquer app

Tipo de appComo está embalada e quanto controlo precisas.
IntençãoInstala-se sozinha, fica disponível ou é removida?
AlvoQuem recebe e em que contexto se instala.
Tipo de appPacoteEm linguagem simples
Win32.intunewinPrograma clássico do Windows embrulhado para o Intune. Regras de deteção confirmam que ficou instalado.
Microsoft StoreCatálogo da StoreApps da loja da Microsoft. Atualizam-se sozinhas através do WinGet.
Microsoft 365Click-to-RunWord, Excel, Outlook… atualizados por “canais”.
Windows Package ManagerCatálogo WinGetSem ser preciso embalar nada.

A intenção: como a app chega à pessoa

Escolhe uma intenção e vê o que acontece no PC

ComportamentoRequiredAvailable
Quando instalaAutomaticamente, na próxima ligaçãoQuando o utilizador a escolhe no Company Portal
Controlo do utilizadorNão pode desinstalarEscolhe instalar ou remover
Melhor paraFerramentas de segurança e produtividade essencialApps de uma função específica ou utilitários opcionais
Se falharO Intune tenta de novo sozinhoO utilizador pode tentar de novo no Company Portal
ContextoUtilizador ou dispositivo, por appNormalmente utilizador
Not applicableO dispositivo não cumpre os requisitos — normalmente versão do sistema ou hardware
Pensa nisto assimRequired é a farda: todos a recebem e não a podem tirar. Available é o bar da empresa: está lá, mas só vai quem quer. Uninstall é a recolha de material antigo. O contexto decide se a app fica para todos os utilizadores do PC (System) ou só para a pessoa (User).
Company Portal — Contoso Healthcare
Apps
App categories
Downloads & updates
Devices
Help & support
Apps
Disponibilizadas pela tua organização
Réplica ilustrativa do Company Portal no Windows. As apps “Available” aparecem aqui; clica em “Install”.

A quem: grupos do Entra ID (de segurança ou dinâmicos), afinados com filtros de atribuição (sistema, fabricante, propriedade, conformidade) e com inclusões/exclusões — sem criar grupos novos.

Planear antes de implementar

🔎

1 · Descobrir

  • Inventário: versões, responsáveis, grupos
  • Categorias: crítica, de apoio, antiga
  • Um responsável por app para os problemas
🧬

2 · Dependências

  • Runtimes: .NET, Visual C++, Java
  • Sistema e hardware: versão mínima, placa gráfica, drivers
  • Especiais: direitos de admin, rede, licenças
🧭

3 · Escolher o método

  • Instalador: MSI, EXE, APPX, web
  • Opção no Intune: Win32, Store, M365, LOB
  • Reembalar? Personalizar, agrupar, simplificar
🧪

4 · Testar e lançar

  • Grupo-piloto com aparelhos, locais e redes variados
  • Testes de aceitação para apps críticas
  • Por fases: piloto → departamentos → empresa

Horários e rede: agenda pacotes grandes fora de horas, escalona os grupos para espalhar a carga na rede e testa as atualizações num piloto primeiro.

Apps da Microsoft Store

Com o tipo Microsoft Store app (new), o Intune pesquisa o catálogo da Store e instala através do WinGet e da Intune Management Extension (IME) — um pequeno agente do Intune no PC. Escolhes o contexto (User ou System) e a intenção.

App gratuita da StoreApp paga ou comercial
OrigemCatálogo da Store via WinGetEnterprise App Catalog ou fornecedor
InstalaçãoIME + cliente WinGetMSI, EXE ou instalador do fornecedor
ContextoUser ou System (por app)Definido no pacote Win32
AtualizaçõesAutomáticas · sem agendamento no IntunePelo processo de atualização Win32
LicençasGrátisLicenciamento por volume fora da Store
AtençãoA antiga Microsoft Store for Business foi descontinuada. Os endereços da Store, do WinGet e de conteúdos têm de estar acessíveis, e a IME tem de estar em todos os dispositivos.

Microsoft 365 Apps

ConfigurarEscolher só as apps que cada grupo precisa; 64 bits por defeito (32 só para casos antigos); canal de atualização: Current, Monthly Enterprise ou Semi-Annual Enterprise.
AtribuirIntenção + grupos + filtros (ex.: “Windows 10, 4 GB de RAM ou mais”). Decidir se o Office antigo convive ou é removido.
MonitorizarApps › All apps: sucessos, pendentes, falhas. Causas comuns: disco, versão do sistema, rede.

Apps Win32: o “embrulho” .intunewin

Pensa nisto assimAntes de enviar um presente pelo correio, metes-o numa caixa com a morada e as instruções. O Microsoft Win32 Content Prep Tool faz isso: mete o instalador e os ficheiros de apoio dentro de um pacote .intunewin — o único formato que o Intune aceita para apps Win32. Um .msi solto não serve; tem de ser embrulhado primeiro.
Command Prompt
C:\Tools> IntuneWinAppUtil.exe -c C:\Source\Despesas -s setup.exe -o C:\Output
INFO Validating parameters
INFO Compressing the source folder 'C:\Source\Despesas' to 'IntunePackage.intunewin'
INFO Encrypting file …
INFO File 'C:\Output\setup.intunewin' has been generated successfully
-c pasta de origem · -s ficheiro de instalação · -o pasta de saída. Depois, no Intune: comando de instalação silencioso, por exemplo setup.exe /S ou msiexec /i app.msi /quiet.
🕵️

Regras de deteção

Como o Intune confirma que a app ficou instalada:

  • Ficheiro: caminho e versão em Program Files
  • Registo: chave criada pelo instalador
  • MSI: código do produto — o mais fiável para MSI
📏

Regras de requisitos

A quem a app se aplica:

  • Arquitetura: x64, x86 ou ARM64 — os outros ficam “Not applicable”
  • Sistema e disco: versão mínima do Windows e espaço livre

Testa uma regra de deteção

O instalador da app “Despesas” criou o ficheiro C:\Program Files\Contoso\Despesas\despesas.exe (versão 2.4). Escolhe a regra que configuraste no Intune:

Escolhe uma regra.

Três alavancas que moldam o lançamento

🔢

Códigos de retorno

O instalador termina com um número. 0 = sucesso. 3010 = sucesso com reinício pendente (“soft”): o aparelho reinicia mais tarde, sem nova tentativa.

🔗

Dependências

Pré-requisitos instalados primeiro (ex.: .NET). Até 100 dependências, incluindo encadeadas.

🔁

Supersedence

Marca a versão anterior como substituída: o Intune desinstala-a e instala a nova. Cadeias até 10 versões (incluindo a app).

Apps internas (LOB — line-of-business)

São apps feitas para uso exclusivo da empresa (ex.: a app de marcações da clínica). Embala-se uma vez, carrega-se no Intune e ele trata da distribuição, atualizações e relatórios.

PlataformaFormatos
WindowsMSI, MSIX, APPX, APPXBundle
AppleIPA (iOS/iPadOS), PKG (macOS)
AndroidAPK ou Managed Google Play
PlanearFormato, arquitetura (x86, x64, ARM64), dependências, público.
CarregarApps › All apps › Create: plataforma, pacote, nome, editor, versão, categoria.
DefiniçõesArgumentos, desinstalação, deteção. O MSIX deteta sozinho dependências e requisitos.
Implementar e atualizarAtribuir; para atualizar, carregar uma versão nova (o MSIX troca em segundo plano).
Versão repetida = rejeitadaO Intune lê a versão de cada pacote LOB e rejeita a atualização se for igual à que já está guardada. O pacote novo tem de ter mesmo um número de versão maior.

Atualizações: cada tipo à sua maneira

TipoComo se atualiza
StoreSozinha pela Microsoft Store — cómodo, mas sem agendamento
Win32Pacotes com versão controlados no Intune (supersedence)
LOB e MSIXCarregar um pacote novo
Microsoft 365Canais Current, Monthly ou Semi-Annual

Dica: Required mantém todos na mesma versão — a nova instala-se na próxima ligação. Faz primeiro um piloto e depois alarga. Available deixa a escolha da versão ao utilizador. Grupos de utilizadores: a app segue a pessoa. Grupos de dispositivos: a app fica naquele aparelho. Estados: Installed, Pending, Failed, Not applicable.

Quando a instalação falha

PortalAbrir a app no Intune: Installed confirma a deteção; Failed/Pending → ver o código de erro; Not applicable → sistema, arquitetura, filtro ou requisito.
Utilizador e dispositivoTroubleshoot + support: a atribuição chega? A app aplica-se? A instalação começa?
Registos do clienteCollect diagnostics e ler os registos da IME para encontrar o ponto exato da falha.

No Windows, a IME guarda registos em C:\ProgramData\Microsoft\IntuneManagementExtension\Logs:

FicheiroO que regista
IntuneManagementExtension.logLigações do agente, pedidos e processamento de políticas
AppWorkload.logTentativas de instalação, aplicabilidade e deteção
AppActionProcessor.logVerificações de deteção e aplicabilidade das ações
AgentExecutor.logExecução de scripts PowerShell
CMTrace — AppWorkload.log
Réplica ilustrativa de um registo da IME aberto no CMTrace (as linhas com erro ficam a amarelo). Clica nas linhas.
ErroSintomaComo resolver
0x87D1041CEstava instalada mas deixou de ser detetadaO utilizador pode tê-la removido — apps Required reinstalam-se na próxima sincronização
0x80073CFFSideloading não ativadoConfirmar que o PC está no domínio ou tem AllowAllTrustedApps ativo
Deteção erradaInstalada, mas reportada como falhaTestar a regra num aparelho onde funciona — caminho ou chave errados são o culpado habitual

Em resumo

  • Win32 precisa de .intunewin + regras de deteção; Store e Microsoft 365 atualizam-se sozinhas; LOB atualiza-se com um pacote de versão maior.
  • Required = obrigatória; Available = no Company Portal; Uninstall = remover. Filtros evitam criar dezenas de grupos.
  • Falhou? Troubleshoot + support primeiro, depois os registos da IME. “Instalada mas Failed” = regra de deteção errada.
2

Proteção e segurança das aplicações

Como proteger os dados da empresa dentro das apps — no telemóvel pessoal e no da empresa — e como obrigar a usar apps protegidas para chegar ao email e aos ficheiros.

  • MAM e App Protection Policies
  • BYOD vs empresa
  • Proteção de dados e encriptação
  • Requisitos de acesso
  • Conditional launch
  • Acesso Condicional
  • Atribuir, monitorizar, resolver

Duas zonas no mesmo telemóvel

Com o MAM (Mobile Application Management) e as políticas de proteção de apps (App Protection Policies, ou APP), o telemóvel fica dividido em duas zonas:

  • Zona de trabalho: Outlook, Teams, Word, Edge — dentro de um contentor encriptado. A TI aplica regras só a estas apps.
  • Zona pessoal: WhatsApp, Safari, Fotos, Spotify — a TI não lhes toca. Os dados pessoais ficam privados.
Pensa nisto assimÉ como ter uma pasta de trabalho com cadeado dentro da tua mochila pessoal. A empresa controla a pasta (o que entra, o que sai, quem a abre), mas não mexe no resto da mochila. Se saíres da empresa, levam a pasta — e a tua mochila fica igual.
🚧

01 · Relocalização de dados

  • Bloquear copiar para apps pessoais
  • Abrir links no Edge gerido
  • “Guardar como” só na nuvem da empresa
🔑

02 · Requisitos de acesso

  • Abrir a app com PIN ou biometria
  • Independente do bloqueio do telemóvel
🩺

03 · Conditional launch

  • Recusar abrir num aparelho comprometido
  • Jailbreak/root, sistema antigo ou demasiado tempo offline

Experimenta estes três efeitos no telemóvel no topo da página: copiar Word → WhatsApp é rejeitado; Word → Teams funciona (ambas geridas); um link no Outlook abre no Edge gerido; e o selective wipe remove só os dados de trabalho.

Planear: telemóvel pessoal ou da empresa?

CapacidadeBYOD (pessoal)Empresa
Enviar dados da organização para outras appsSó apps geridas pela políticaSó apps geridas pela política
Guardar cópias dos dadosBloqueadoSó OneDrive / SharePoint
Cortar, copiar, colarApps geridas, com colagem para dentroApps geridas pela política
PIN para abrir a appObrigatórioOpcional — o PIN do aparelho basta
Bloquear jailbreak / rootBloquear acessoBloquear + conformidade MDM
📱

BYOD · MAM-WE

MAM without enrollment: o telemóvel pessoal não é inscrito. A política visa as apps, não o aparelho. O selective wipe remove só os dados da empresa.

🏢

Empresa · defesa em camadas

Aparelho da empresa, inscrito no MDM. O MDM protege o aparelho; a APP acrescenta a fronteira entre apps de trabalho e pessoais. Exige-se conformidade MDM e APP.

Configurar a política para telemóveis pessoais (BYOD)

Em Apps › App protection policies › Create policy (iOS/iPadOS e Android). Clica nas definições para perceber cada uma:

intune.microsoft.com › Apps › App protection policies › Create policy · iOS/iPadOS
Clica numa definição.
Réplica ilustrativa com os valores recomendados no curso para BYOD.
🚪

Obrigar com Acesso Condicional

Controlo de concessão Require app protection policy, recurso Office 365, apps cliente Mobile apps and desktop clients. As apps do Microsoft 365 recusam carregar dados de trabalho fora da política.

🧹

Saída: selective wipe

Apps › App selective wipe › Create wipe request. Remove só os dados de trabalho dentro das apps geridas; fotos, mensagens e apps pessoais ficam intactas.

E nos telemóveis da empresa (inscritos)?

DefiniçãoBYOD (Unmanaged)Empresa (Managed)
Device typesUnmanagedManaged (MDM enrolled)
Guardar cópiasBloquearBloquear, mas permitir OneDrive e SharePoint
PIN para acessoObrigatório (biometria permitida)Não obrigatório — o MDM já exige o PIN do aparelho
Máximo de tentativas de PIN5 (repor através do Entra ID)
OfflineBloquear após 12 horas (720 min); apagar após 90 dias
Jailbreak / rootBloquear
Porquê APP num telemóvel que já é gerido?O MDM encripta o aparelho e exige um código forte, mas não impede copiar um email confidencial do Outlook para o WhatsApp ou guardar um anexo no Dropbox. A APP traça essa fronteira. Atribuição: a um grupo de utilizadores; quando a pessoa entra, o Intune vê o estado do aparelho e aplica, em segundo plano, a política Managed ou a Unmanaged.

Os três pilares das definições

📦

Proteção de dados

  • Enviar dados: só apps geridas
  • Guardar cópias: bloquear (permitir OneDrive, SharePoint)
  • Copiar/colar: apps geridas com colagem para dentro
  • Sincronizar com os contactos nativos: bloquear
🔒

Encriptação

  • Windows: BitLocker (chaves no Entra ID)
  • macOS: FileVault (chave no Intune)
  • iOS/Android: o código ativa a encriptação do hardware
  • Ao nível da app: Encrypt org data = Require
🧱

Restrições

  • Conteúdos web: Microsoft Edge
  • Teclados de terceiros: bloquear (evita keyloggers)
  • Captura de ecrã (Android): bloquear
  • Versão mínima do sistema/app: bloquear se atrás

Conditional launch: o que o utilizador vê

Além da “porta da frente” (PIN, biometria), há um controlo de saúde contínuo. Escolhe uma situação e vê a reação da app:

Avisar, bloquear ou apagar?

Escolhe uma situação.

⚠️ Warn

Só um aviso (“A versão do iOS está desatualizada”). Dá para fechar e continuar.

⛔ Block access

Porta fechada, dados intactos. O utilizador tem de corrigir (ligar à rede, atualizar). Nada é apagado.

🧹 Wipe data

Selective wipe: as chaves do contentor de trabalho são destruídas. Emails, chats e ficheiros de trabalho desaparecem; os pessoais ficam.

Acesso Condicional para as apps

DefiniçãoBYODEmpresa
UtilizadoresGrupo de colaboradores · excluir contas de emergência (break-glass)
RecursosOffice 365Todas as apps na nuvem ou um subconjunto de alto risco
PlataformasiOS · AndroidWindows · macOS
Apps clienteMobile apps and desktop clientsQualquer cliente
Filtro de dispositivo—deviceOwnership -eq "Company"
ConcessãoRequire app protection policyRequire device marked compliant
Fechar a porta das traseirasOs utilizadores de iPhones pessoais continuam a ler o email na app Mail nativa do iOS, contornando a proteção do Outlook. Um PIN mais forte não resolve (só afeta apps geridas). A solução é uma política de Acesso Condicional que exige app protection para o Exchange Online: a app Mail e o Gmail ficam bloqueados e os dados só passam pelo Outlook.

Atribuir, monitorizar e resolver problemas

1 · Atribuir

  • A utilizadores, nunca a dispositivos — a APP acompanha a identidade
  • Piloto com “campeões” da TI antes de All Users
  • Excluir sempre contas de emergência e de serviço
  • Conflitos: ganha a definição mais restritiva

2 · Monitorizar

  • Apps › Monitor › App protection status
  • Assigned users: quem recebeu a política
  • Flagged users: bloqueados, jailbreak, PIN excedido
  • User status: apps, aparelhos, hora da sincronização

3 · Resolver

  • Licença (Intune via EMS ou M365 E3/E5)?
  • Atribuída a grupo de utilizadores?
  • App suportada (Outlook, Edge, Teams…)?
  • Entrou com a conta da empresa, não a pessoal?
Diagnóstico na própria app
Edge: escrever about:intunehelp na barra de endereço → View Intune App Status.
Outlook: Definições › Ajuda e comentários › Collect Diagnostics.
O Incident ID agrupa os registos para um pedido ao suporte Microsoft. No portal: Troubleshooting + support → utilizador → App protection status. Se o Outlook não aparecer, nunca falou com o MAM.
Armadilhas comuns
Junção mais restritiva: duas políticas no mesmo utilizador → em cada campo ganha a mais estrita; procura uma segunda política antes de reescrever.
Acesso Condicional em falta: os utilizadores contornam o Outlook com a app Mail nativa.
App fora do âmbito: política rigorosa no Word, mas o Excel esquecido na lista de apps.

Em resumo

  • A APP protege a identidade da empresa dentro das apps, não o aparelho — por isso atribui-se a utilizadores e funciona sem inscrição (MAM-WE).
  • “Policy managed apps with paste in” deixa colar para dentro, mas não copiar para fora.
  • Acesso Condicional com “Require app protection policy” fecha a porta às apps não geridas.
3

Ciclo de vida das aplicações e experiência do utilizador

Uma app nasce, é entregue, configurada, protegida e um dia retirada. Aqui vemos cada fase, como atribuir bem, como pré-configurar apps e como confirmar que tudo funciona.

  • Ciclo de vida
  • Atualizar e retirar
  • Grupos, filtros e alvos
  • Grupos de utilizadores vs dispositivos
  • Políticas de configuração de apps
  • Conformidade das apps
  • Monitorizar

As 5 fases da vida de uma app

Atualizar e retirar, conforme o tipo

Microsoft Store

Mantidas atualizadas pela Store ou pelo Intune, conforme o tipo e a atribuição.

Win32

Supersedence para atualizar ou substituir por uma versão nova ou por outra app.

LOB e móveis

LOB: carregar um pacote novo. Apps de loja móveis: atualizam pela Apple ou pelo Managed Google Play.

Enterprise App Catalog

Mostra candidatos a atualização: rever, criar a app nova e usar supersedence.

Para retirar…UsaO que remove
Uma app que o Intune instalouAtribuição UninstallA app
Dados de trabalho num telemóvel pessoalSelective wipe (MAM)Só os dados da empresa nas apps geridas
Um aparelho inteiro da gestãoRetire do dispositivoDados, perfis, definições e muitas apps geridas

Retirar o que já não é preciso mantém o parque arrumado e reduz riscos de suporte, segurança e governação.

Atribuir: o fluxo no portal

AbrirApps › All apps e escolher a app.
EditarProperties › Assignments.
IntençãoRequired, Available (com ou sem inscrição) ou Uninstall.
GruposInclude ou Exclude, filtros se preciso, e guardar.
intune.microsoft.com › Apps › All apps › Despesas Contoso › Properties › Assignments
Despesas Contoso | Assignments
IntentGroupFilter modeFilter
RequiredGRP-VendasIncludeCorporate Windows 11
Available for enrolled devicesGRP-MarketingNone—
ExcludedGRP-Quiosques——
Réplica ilustrativa: obrigatória para Vendas (só PCs da empresa com Windows 11), disponível para Marketing e excluída dos quiosques.
👥

Grupos de utilizadores

A app segue a pessoa por todos os aparelhos inscritos. Bom para funções, departamentos e produtividade.

Exemplo: “Pessoal Clínico” recebe a app de mensagens seguras como Required.

🖥️

Grupos de dispositivos

A app tem de estar naquele hardware: quiosques, tablets partilhados, laboratórios, consultórios.

Exemplo: “Tablets dos Consultórios” recebem a app de check-in como Required, seja quem for que os use.

🎯

Filtros

Afinam um grupo demasiado largo por propriedades: versão do sistema, categoria, propriedade, perfil de inscrição, versão da app. Faz pilotos antes de alargar e usa grupos dinâmicos quando a adesão deve seguir atributos.

Pré-configurar apps: políticas de configuração

As políticas de configuração de apps aplicam definições antes de a pessoa abrir a app — menos configuração manual, menos pedidos de ajuda, comportamento igual para todos.

Usa o canal MDM do sistema operativo, em aparelhos inscritos. Cenários comuns: configurar a conta, permitir só contas de trabalho, S/MIME.

# Exemplo de pares chave/valor numa política de configuração (Outlook, iOS) com.microsoft.outlook.EmailProfile.AccountType = ModernAuth com.microsoft.outlook.EmailProfile.EmailAddress = {{mail}} IntuneMAMAllowedAccountsOnly = Enabled # só contas de trabalho com.microsoft.outlook.Mail.FocusedInbox = false

Definições comuns: segurança, autenticação e encriptação; conta, conectividade, VPN, proxy; imagem da marca, idioma e predefinições. Boas práticas: começar pela documentação do fornecedor (que chaves existem), fazer piloto, documentar e evitar configurar a mesma coisa por dois caminhos.

Conformidade das apps: três peças juntas

🔐

App protection policy

Protege os dados na camada da app, em aparelhos inscritos ou não.

🚦

Acesso Condicional

Obriga no momento de entrar; bloqueia se a app não estiver protegida.

✅

Conformidade do dispositivo

Acrescenta condições de saúde: plataforma, encriptação, jailbreak, versão mínima.

Segue o fluxo quando alguém abre uma app protegida

AbrirO utilizador abre o Outlook.
AvaliarO Acesso Condicional verifica os requisitos.
Verificar políticaA app procura uma política aplicável.
DecidirAcesso concedido, bloqueado ou dados apagados.
Escolhe um cenário e vê as etapas a acender.

Monitorizar o ciclo de vida

RelatórioOndeO que mostra
App overviewApps › All apps › (app)Estado de instalação por dispositivo e utilizador
Discovered appsApps › Monitor › Discovered appsInventário de software: app, plataforma, versão, nº de aparelhos, editor
App protection statusApps › Monitor › App protection statusEstado da política por utilizador e instância da app
Application reliabilityReports › Endpoint analytics › Application reliabilityUso e falhas de apps de desktop nos últimos 14 dias: tempo de uso, falhas, tempo médio até falhar
Exemplo práticoO Outlook aparece “Installed” no iPhone, mas o utilizador não consegue abrir o email de trabalho. Instalar e proteger são coisas diferentes: o passo seguinte é ver o App protection status para confirmar se a política exigida foi aplicada.

Em resumo

  • Adicionar → implementar → configurar → proteger → retirar.
  • Utilizadores: a app segue a pessoa. Dispositivos: a app fica no hardware. Filtros afinam sem criar grupos.
  • Políticas de configuração pré-definem as apps; proteção + Acesso Condicional + conformidade controlam o acesso aos dados.
4

Monitorizar e otimizar o desempenho das apps

Que números importam, como ler o estado das instalações, porque as taxas valem mais do que as contagens, o que o Endpoint Analytics mostra e como transformar dados em melhorias reais.

  • Métricas de saúde
  • Estado das implementações
  • Taxas de sucesso e falha
  • Endpoint Analytics
  • Relatórios
  • Agir sobre os dados

As métricas que importam

MétricaO que revela
Taxa de sucesso de instalaçãoSe as apps chegam bem aos aparelhos
Frequência de falhas (crashes)Estabilidade — tempo médio entre falhas
Impacto no arranqueSegundos que cada app acrescenta ao arranque
Consumo de recursosCPU e memória que prejudicam outras apps
Pensa nisto assimUma febre de 37,5 °C não diz nada sem saber a temperatura normal da pessoa. Com as apps é igual: compara com a média da organização (baseline), não isoladamente. Passar de 1 falha por mês para 10 por semana é um problema a tratar; pequenas variações não — isto evita “fadiga de alertas”.

O custo escondido de ignorar o desempenho

Calcula o tempo perdido com um arranque mais lento

0 h
perdidas por semana (5 dias)

Riscos de não vigiar

  • Falhas de instalação não detetadas → aparelhos sem proteção ou sem licença
  • Utilizadores contornam apps estragadas → “shadow IT” e licenças desperdiçadas

Antes vs agora

TradicionalModerno (Intune)
Testar uma vezMonitorizar sempre em produção
LaboratórioCondições reais e variadas
ReativoProativo
Verificações manuaisTelemetria automática

Estado das implementações

InstalledImplementada e a funcionar.
Not installedAtribuída, mas ainda não está lá.
FailedEncontrou erros.
Install pendingComeçou; aguarda reinício ou ação do utilizador.
Not applicablePlataforma ou compatibilidade não coincide.

Device install status

Lista por aparelho: nome, utilizador, plataforma, versão, detalhe do estado e última ligação.

User install status

Agregado por pessoa: mostra a cobertura em todos os aparelhos de cada utilizador.

Relatório por tipo

  • Store (Available): só aparece se o utilizador instalar
  • Required / Win32 / LOB: estado sempre detalhado
  • Managed Google Play: inclui a versão
Lê a data antes de investigarFiltra por plataforma, estado, nome do aparelho ou utilizador — e olha para a última ligação: um “pending” parado há semanas é diferente de uma falha ativa.

Taxas valem mais do que contagens

Compara dois cenários

1%
20%

Muitas falhas acontecem durante a transferência, antes de a instalação começar. E há falhas que o próprio utilizador pode resolver, e outras que só a TI resolve. Experimenta com os códigos de erro do Android AOSP:

Quem resolve: o utilizador ou a TI?

Depois de corrigir, volta aos relatórios para confirmar que a correção resultou.

Endpoint Analytics para as apps

💥

Application Reliability

Que apps falham mais na frota e como isso afeta as pessoas. É o primeiro sítio a abrir se o Teams “está sempre a ir abaixo”.

⏱️

Startup Performance

Tempo de arranque por aparelho e que apps mais contribuem para o atraso.

📏

Baselines

Junta métricas de todos os aparelhos para definir o “normal”. Só há ganho se se agir sobre os problemas encontrados.

intune.microsoft.com › Reports › Endpoint analytics › Application reliability
Application reliability | App performance
Últimos 14 dias
App namePublisherActive devicesApp crashesCrash rateMTTF (min)
Microsoft TeamsMicrosoft1 240412
2 180
Despesas ContosoContoso31096
940
Microsoft EdgeMicrosoft1 52038
41 300
Adobe Acrobat ReaderAdobe87021
38 900
Réplica ilustrativa com números de exemplo. MTTF = tempo médio até falhar.
Pré-requisitoO serviço Connected User Experiences and Telemetry tem de estar ativo em cada aparelho. Se uma política o desativar, o aparelho não envia dados e desaparece dos relatórios. (Não é preciso Defender for Endpoint Plan 2 nem cogestão.)

Que relatório usar?

CategoriaPara quêExemplo
OperationalAção imediataFalhas ativas agora
OrganizationalResumos para a direçãoTaxa de sucesso mensal das implementações
HistoricalTendênciasIdade dos aparelhos vs taxa de falhas
SpecialistAnálise de dados em brutoCruzar falhas com outras variáveis

Todos os relatórios podem ser exportados. Os aparelhos enviam dados por agenda (não em contínuo), e muitos relatórios têm perspetiva por dispositivo ou por utilizador — a escolha muda a leitura. Para cruzar falhas de apps com registos de início de sessão ou rede, envia os dados do Intune para um espaço de trabalho do Azure Monitor Log Analytics e consulta-os com KQL.

Dos dados à ação

Priorizar (poucos recursos)

  • Alcance: quantas pessoas?
  • Gravidade: qual o impacto?
  • Dificuldade: quão complexa é a correção?
  • Criticidade: quanto afeta o negócio?

Comunicar a correção

Dizer às pessoas afetadas que o problema foi resolvido cria confiança, incentiva a reportar e mostra que a TI responde. Mas só a quem foi afetado.

Exemplo práticoUma app acrescenta ~20 segundos ao arranque em centenas de PCs e o fornecedor confirma que não precisa de arrancar com o Windows. Melhor primeira ação: desligar o arranque automático e confirmar a melhoria no Endpoint Analytics. Trocar de hardware seria caro e desnecessário; desligar a telemetria só esconderia o problema.

Em resumo

  • Compara sempre com a baseline e olha para taxas, não números soltos.
  • Application Reliability para falhas; Startup Performance para arranques lentos; o serviço de telemetria tem de estar ligado.
  • Operational = agora; Organizational = direção; Historical = tendências; Specialist = dados em bruto.
5

Enterprise App Catalog

Uma prateleira de apps Win32 já embaladas: escolher, rever as definições, implementar, acompanhar as versões novas e confirmar que chegaram aos aparelhos.

  • Descobrir e implementar
  • Definições de instalação e deteção
  • Atualizações e supersedence
  • Relatório Managed Apps
Pensa nisto assimEmbalar uma app Win32 à mão é cozinhar do zero. O Enterprise App Catalog é comida pré-preparada: os comandos de instalação e desinstalação, as regras de deteção e os requisitos já vêm feitos. Mas convém sempre ler o rótulo antes de servir. (Faz parte do Intune Suite.)

Experimenta: escolher uma app do catálogo

intune.microsoft.com › Apps › All apps › Create › Enterprise App Catalog app
Search the Enterprise App Catalog
Réplica ilustrativa. Os valores são exemplos típicos; confirma sempre os dados reais do pacote.

Antes de publicar

  • Confirmar os metadados: editor e versão
  • Rever requisitos e deteção pré-configurados — não assumir que servem em todos os ambientes
  • Se mudares as predefinições, testa num grupo-piloto

Rever a instalação

  • Linhas de comando, contexto, reinício, tempo limite, códigos de retorno
  • Alterar o mínimo possível

Validar a deteção

  • As regras de ficheiro, registo ou MSI coincidem com a versão pretendida?
  • A deteção controla os relatórios, as correções e as atualizações

Atualizações e supersedence

Não é automáticoAs apps do catálogo não se atualizam sozinhas quando sai uma versão nova no catálogo. Tens de acompanhar as atualizações e usar supersedence. A exceção são as apps que se atualizam pelo próprio atualizador do fornecedor: aí o Intune só valida e reporta a versão detetada.
Ver atualizaçõesApps › Enterprise App Catalog apps with updates.
UpdateEscolher a app → Update: cria uma app nova com o pacote mais recente.
SupersedeLiga a nova à versão anterior (pode desinstalá-la).
Atribuir e criarDefinir atribuições, rever, criar.
MonitorizarConfirmar que a nova versão está instalada e a antiga desapareceu.

Vê a supersedence a trabalhar

O relatório Managed Apps

Vista ao nível de cada aparelho: Devices › All devices › (aparelho) › Managed Apps. Mostra o nome da app, a versão, a intenção resolvida e o estado da instalação.

intune.microsoft.com › Devices › All devices › LT-ENF-0142 › Managed Apps
Overview
Properties
Hardware
Discovered apps
Device compliance
Device configuration
Managed Apps
LT-ENF-0142 | Managed Apps
NameVersionResolved intentInstallation status
7-Zip24.08Required installInstalled
Notepad++ (new)8.6Required installInstalled
Notepad++ (old)8.1SupersededUninstalled
Zoom Workplace—Available installNot installed
Despesas Contoso2.4Required installFailed
Réplica ilustrativa. Útil para confirmar que uma app do catálogo chegou, investigar apps em falta ou com falha e validar a supersedence.

Usa-o também para encontrar apps antigas que ainda existam ao planear retiradas e para comparar o estado entre os aparelhos-piloto antes do lançamento geral.

Em resumo

  • O catálogo traz apps Win32 prontas: comandos, reinício, deteção e requisitos já preenchidos (tu continuas a atribuir com grupos).
  • Versão nova no catálogo → fluxo “apps with updates” → app nova com supersedence. Nada acontece sozinho.
  • Managed Apps (por aparelho) confirma versões, intenções e estados.
🧪

Laboratório 03: gerir aplicações

7 exercícios, cerca de 100 minutos. Marca cada um quando o terminares — a página lembra-se do teu progresso neste navegador.

Aa

Glossário

Todas as siglas e termos desta sessão, explicados numa frase.