WS-10654 · Capítulo 5
WS-10654 - Endpoint Administrator · Capítulo 5

Deixa as máquinas fazer o trabalho repetitivo

Scripts que tratam de centenas de dispositivos de uma vez, assistentes de inteligência artificial que resumem e comparam, e medições que mostram onde os computadores estão lentos. Explicado em linguagem simples, com ecrãs e exemplos para experimentar.

Começar pelo princípio

Tarefa: encontrar 200 portáteis não conformes, exportar a lista e enviá-la à equipa de segurança.

🧑‍💻 À mão
0 / 200
0 min
🤖 Script
0 / 200
0 s
Carrega no botão para começar a corrida.
0

De fazer à mão para fazer à escala

Nos Capítulos anteriores aprendeste a inscrever, configurar, distribuir apps e proteger dispositivos — quase sempre clicando no portal. Agora vamos ver como fazer o mesmo de forma automática, com ajuda da inteligência artificial e com medições que mostram o que melhorar.

Pensa nisto assimUma cozinha de restaurante. Clicar no portal é cozinhar cada prato à mão. A automação (PowerShell e Microsoft Graph) é ter receitas escritas que qualquer ajudante segue igual todas as vezes. O Copilot é o chefe experiente a quem perguntas “porque é que este prato saiu diferente do outro?”. E o Endpoint Analytics é o termómetro e o relógio da cozinha: diz-te onde estás a perder tempo.

As palavras-chave deste Capítulo

Toca em cada cartão para o virar.

O caminho que vamos fazer

PowerShell e Microsoft GraphOpções de automação, acesso seguro, scripts e políticas automáticas.
IA e CopilotSecurity Copilot, Copilot no Intune e decisões apoiadas pelo Defender.
DesempenhoEndpoint Analytics, remediações e pontuação de experiência.
Nota sobre nomes e ecrãs“Microsoft Endpoint Manager” já não se usa desde outubro de 2022: hoje é Microsoft Intune. Os ecrãs desta página estão em inglês, como nos portais reais, e são réplicas ilustrativas com dados fictícios. Os exemplos de código são ilustrativos — testa sempre num ambiente de ensaio.
1

Automatizar com PowerShell e Microsoft Graph

Que ferramentas de automação existem, como dar a um script acesso seguro ao Intune, como testar pedidos ao Graph, como o Intune corre scripts PowerShell nos PCs e como automatizar políticas do princípio ao fim.

  • Opções de automação
  • Registar e proteger o acesso
  • Autenticar e testar
  • Scripts PowerShell no Intune
  • Automatizar políticas

O Microsoft Graph: uma porta para tudo

Pensa nisto assimNum restaurante, não vais à cozinha buscar a comida: fazes o pedido ao empregado, que o leva e te traz o prato. Uma API é esse empregado. O Microsoft Graph é o empregado único para todo o Microsoft 365: pedes “dá-me a lista de portáteis não conformes” e ele traz a resposta do Intune — com regras rigorosas sobre quem pode pedir o quê.
⌨️

PowerShell + Graph

Tarefas pontuais e administração agendada.

🧩

APIs / SDKs do Graph

Integrações e aplicações empresariais à medida.

⚡

Logic Apps · Power Automate · Functions

Automação reativa a eventos, em tempo real.

📅

Azure Automation Runbooks

Processos agendados e orquestrados, com vários passos.

Que método usar?

Escolhe um cenário.

Cenários típicos

  • Entrada e saída de dispositivos
  • Correção e relatórios de conformidade
  • Atribuições de políticas e integração com ITSM

Segurança e governação

  • Permissões mínimas (menor privilégio)
  • Managed identities e Azure Key Vault
  • Auditoria e monitorização

Dar acesso seguro ao Graph

Registar a appCriar um app registration no Entra ID; anotar Tenant ID e Client ID. Single-tenant, salvo necessidade.
PermissõesSó as necessárias. Para automação, permissões de aplicação.
ConsentimentoUm administrador dá o “admin consent”.
Credencial seguraManaged identity › certificado › client secret (só para testes).
AutomaçãoO script autentica-se e trabalha sozinho.
entra.microsoft.com › App registrations › Intune-Relatorios-Automacao › API permissions
Overview
Authentication
Certificates & secrets
API permissions
Owners
Intune-Relatorios-Automacao | API permissions
Application (client) ID
3f9c2b1e-…-7a41
Directory (tenant) ID
a12b34cd-…-90ef
API / Permission nameTypeStatus
Microsoft Graph · DeviceManagementManagedDevices.Read.AllApplicationNot granted for Contoso
Réplica ilustrativa. Uma permissão só de leitura de dispositivos chega para relatórios — o menor privilégio possível.

Aplicação ou delegado?

Pensa nisto assimDelegado é entrares no escritório com o teu próprio cartão: o script faz o que tu podes fazer e precisa que estejas lá para iniciar sessão. Aplicação (app-only) é o cartão do robô de limpeza noturno: tem as suas próprias permissões, limitadas, e trabalha sozinho de madrugada sem ninguém presente.
CenárioModelo recomendadoPorquê
Tarefas agendadas, runbooks, serviçosApp-only (permissões de aplicação)Correm sem ninguém com sessão iniciada
Scripts interativos do administradorDelegado (permissões delegadas)Correm como o administrador que entrou

Que credencial usar? (da melhor para a pior)

🥇 Managed identityPreferida quando o serviço a suporta (Azure Functions, Automation). Não há segredo para guardar, perder ou rodar.
🥈 CertificadoGuardado no Azure Key Vault, rodado regularmente.
🥉 Client secretSó para desenvolvimento. Expira sem avisar e é fácil de fugir para fora.
NuncaPalavras-passe de utilizadores dentro de scripts. Nunca segredos em texto simples no código. E o Graph nunca aceita pedidos anónimos aos dados do Intune — tudo tem de ser autenticado.

Experimenta: fazer pedidos ao Graph

Escolhe um pedido e vê a resposta (simulada) que o Graph devolve. É assim que os scripts “conversam” com o Intune:

Graph Explorer — developer.microsoft.com/graph/graph-explorer
// A resposta aparece aqui
Escolhe um pedido.
Réplica ilustrativa com dados fictícios. No Graph Explorer também se vê, num separador, o código PowerShell equivalente.
Dois endereços parecidos, funções diferentes/deviceManagement/configurationPolicies é o endpoint das políticas do Settings Catalog (modernas). /deviceManagement/deviceConfigurations é o endpoint antigo, para perfis baseados em modelos. /deviceManagement/managedDevices é o inventário dos dispositivos e ações sobre eles.

O mesmo em PowerShell

# O administrador entra com a sua conta e só pede leitura de dispositivos Install-Module Microsoft.Graph -Scope CurrentUser Connect-MgGraph -Scopes "DeviceManagementManagedDevices.Read.All" Get-MgDeviceManagementManagedDevice -Filter "complianceState ne 'compliant'" | Select-Object DeviceName, UserPrincipalName, OperatingSystem, LastSyncDateTime

Boas práticas: pedir só as permissões necessárias (ex.: DeviceManagementManagedDevices.Read.All para leitura); guardar credenciais no Key Vault; usar service principals dedicados; rodar credenciais regularmente.

Correr scripts PowerShell nos PCs através do Intune

Além de scripts que falam com o Intune, o Intune também pode enviar scripts PowerShell para correrem nos PCs Windows. Quem os executa no PC é a Intune Management Extension (IME).

Requisitos

  • Windows 10/11 (build 1607+)
  • Inscrito no Intune
  • Associado ao Entra ou híbrido
  • Script com menos de 200 KB

Boas práticas

  • Contexto System para alterações administrativas
  • Idempotente: pode correr várias vezes sem estragar nada
  • Segredos no Key Vault, nunca no script
  • Controlo de versões, scripts modulares
  • Problemas recorrentes → Remediations

Monitorização

  • Estado: Success / Failed / Not applicable
  • Registos da IME no PC
  • Resultados no centro do Intune
intune.microsoft.com › Devices › Scripts and remediations › Platform scripts › Add (Windows 10 and later)
Add PowerShell script
Basics › Script settings › Assignments › Review + add
Script location
Set-ClinicaRegistry.ps1
Run this script using the logged on credentials
No = contexto System
Enforce script signature check
No
Run script in 64 bit PowerShell Host
Yes
Réplica ilustrativa. “Logged on credentials = Yes” faria o script correr no contexto do utilizador.

Quando é que o script volta a correr?

Escolhe uma situação.
Definição da IMEComportamento
FrequênciaUma vez, por defeito
TentativasAté 3 novas tentativas se falhar
VerificaçãoDe hora a hora e depois de reiniciar (procura scripts novos ou alterados)
Tempo limite30 minutos
OrdemAntes das instalações de apps Win32
ContextoSystem (todo o PC, alterações administrativas) ou User (por cada utilizador com sessão)

Automatizar políticas do princípio ao fim

Gestão de políticas

  • Criar e atualizar políticas de conformidade
  • Gerir políticas do Settings Catalog
  • Mudar atribuições sem recriar políticas

Atribuição por grupos

  • Atribuir a grupos do Entra ID
  • Piloto → produção
  • Ciclo de vida mais simples

Monitorização

  • Estado das implementações
  • Encontrar aparelhos não conformes
  • Lançar fluxos de correção
CriarPOST …/deviceManagement/configurationPolicies — nova política do Settings Catalog.
AtribuirPOST …/configurationPolicies/{id}/assign — ao grupo-piloto do Entra ID.
VerificarGET …/managedDevices?$filter=complianceState ne 'compliant'
CorrigirOs resultados alimentam o fluxo de remediação.

Em resumo

  • Graph = a porta única. PowerShell para tarefas pontuais; SDKs para integrações; Logic Apps/Functions para eventos; runbooks para agendas.
  • Automação sem pessoa → app-only + permissões de aplicação + managed identity (ou certificado).
  • Scripts no PC correm uma vez; repetem só se o conteúdo ou a atribuição mudar (ou até 3 vezes se falharem).
2

Otimizar a gestão com IA e Copilot

Como a inteligência artificial ajuda a explicar, priorizar e corrigir; como o Security Copilot acelera investigações; o que o Copilot faz dentro do Intune; e como usar os dados do Defender para decidir.

  • O papel da IA
  • Security Copilot
  • Copilot no Intune
  • Decisões com o Defender

O que a IA faz na gestão de dispositivos

💡

Explicar — o quê e porquê

  • Recomenda o que mudar e porquê
  • Conformidade e definições de segurança necessárias
  • Quando voltar a lançar uma implementação
📊

Priorizar — o que importa primeiro

  • Ordena por gravidade e risco
  • Pesa nº de aparelhos e impacto nas pessoas
  • Tem em conta a conformidade
🛠️

Corrigir — de forma previsível

  • Atualizações de políticas e configurações
  • Ações do Defender
  • Passos de validação mais simples

Quando a equipa de operações (TI) e a de segurança partilham os dispositivos, a IA dá às duas a mesma visão do estado e do risco: operações foca-se na fiabilidade e nas políticas; segurança nas ameaças graves e na resposta a incidentes.

Experimenta: Security Copilot num incidente

Um incidente envolve vários dispositivos e um script PowerShell ofuscado (escondido). Faz perguntas ao Security Copilot:

security.microsoft.com › Incidents › #4312 › Copilot
Olá! Estou a ver o incidente #4312. Em que posso ajudar?
Réplica ilustrativa com dados fictícios. As respostas da IA são um ponto de partida que o analista confirma.

Resumir e delimitar

Resumo do incidente: cronologia, ativos afetados, detalhes do ataque e ações recomendadas. Perguntas de seguimento em linguagem natural.

Analisar artefactos

Scripts suspeitos e comandos ofuscados, comportamento de processos, hashes, domínios e IPs.

Caçar e relatar

Consultas de investigação em dispositivos e identidades; promptbooks para fluxos repetíveis; relatórios técnicos, para a direção ou de conformidade.

A IA sugere, tu decidesAs recomendações de resposta são orientação. Ações de grande impacto (isolar aparelhos em produção, reinstalar) confirmam-se no Defender e seguem o processo de resposta a incidentes da organização.

Copilot no Intune

📝

Resumir e perceber

Resumir problemas do aparelho, políticas, atribuições e erros. Ex.: “Resume este dispositivo”, “Mostra as apps instaladas”, “Mostra as políticas atribuídas”, “Analisa este código de erro”.

⚖️

Comparar e resolver

Comparar um aparelho que funciona com um que não funciona: grupos, políticas, filtros, atributos e configuração.

🔎

Pesquisar e rever

Pesquisa em linguagem natural no Intune Explorer para encontrar padrões; rever políticas — definições, atribuições, impacto e problemas.

Comparar dois dispositivos: porque é que um não recebe o perfil de VPN?

O helpdesk diz: “O LT-0142 tem a VPN, o LT-0143 não — e são iguais!”. Pede ao Copilot para comparar:

Agentes guiados do Intune

🧾

Change Review

Revê alterações recentes de configuração e o seu impacto.

⚙️

Policy Configuration

Ajuda a criar e ajustar políticas.

🩹

Vulnerability Remediation

Passos guiados para corrigir vulnerabilidades.

Usar o Copilot com segurançaTrata a resposta como ponto de partida, não como resposta final. Valida as recomendações no Intune antes de mudar produção. Junta a ajuda da IA ao teu julgamento e a testes.

Usar o Defender para decidir

Incidentes e alertas

Risco ativo, ativos afetados, evidências e ações de resposta.

Páginas de dispositivo

Nível de risco e exposição, alertas, utilizadores, vulnerabilidades, recomendações.

Advanced hunting

Consultas sobre dispositivos, utilizadores, ficheiros, domínios e IPs (até 30 dias de dados). A ação Go hunt lança-a a partir de uma entidade.

Threat analytics e Secure Score

Ameaças e campanhas ativas; melhorias de postura e ações recomendadas.

// Que dispositivos executaram este ficheiro suspeito nos últimos 14 dias? DeviceProcessEvents | where Timestamp > ago(14d) | where SHA256 == "3b7f9e…c41a" or FileName =~ "fatura_2026.js" | summarize Execucoes = count(), Primeira = min(Timestamp) by DeviceName, AccountName | order by Execucoes desc
Do alerta à políticaVários aparelhos do mesmo grupo do Intune têm alertas repetidos pelo mesmo comportamento suspeito. Não se ignora (conforme não quer dizer sem risco) nem se reinstala tudo à pressa. Confirma-se o alcance com as páginas de dispositivo e o advanced hunting, e depois transforma-se a descoberta numa ação do Intune: atualizar uma política, afinar regras ASR, um script, aplicar patches, restringir acessos, isolar ou reinstalar.

Em resumo

  • A IA explica, prioriza e ajuda a corrigir — mas a decisão final é tua.
  • Security Copilot: resumo do incidente + perguntas de seguimento; análise de scripts; promptbooks; relatórios.
  • Copilot no Intune: resumir, comparar dispositivos, pesquisar no Intune Explorer, agentes guiados. Advanced hunting para perguntas sobre atividade histórica.
3

Monitorizar e otimizar o desempenho

Onde se ganha desempenho num parque gerido pela nuvem, como usar o Endpoint Analytics, como montar remediações e como a pontuação de experiência do utilizador mostra por onde começar.

  • Otimização na nuvem
  • Endpoint Analytics
  • Scripts de remediação
  • Fiabilidade e experiência

Quatro alavancas de desempenho

📈

Endpoint Analytics

  • Arranque e início de sessão
  • Fiabilidade e falhas das apps
  • Saúde do dispositivo
  • Ações recomendadas
🩹

Remediations

  • Apagar ficheiros temporários
  • Reparar o Windows Update
  • Limpar caches de apps
  • Corrigir arranques automaticamente
🔄

Atualizações

  • Anéis do Windows Update
  • Delivery Optimization (partilha de downloads entre PCs)
  • Gestão de reinícios
  • Conformidade das atualizações
⚙️

Configuração

  • Gestão de energia
  • Controlo das apps de arranque
  • Processos em segundo plano
  • Storage Sense e limpeza de disco

Endpoint Analytics para otimizar

⏱️ Startup performance

Duração do arranque e do início de sessão, impacto de cada app no arranque, tendências.

💥 Application reliability

Falhas e bloqueios de apps, estabilidade, tendências.

❤️ Device health

Saúde do disco, estado do firmware, prontidão para atualizações.

✅ Recommended actions

Drivers e firmware, otimização do arranque, energia, reparar ou remover software.

Device Query: perguntar a um só PC, em tempo real

Os relatórios mostram a média da frota. Para investigar um PC estranho (arranque lentíssimo, falhas repetidas), o Device Query corre consultas KQL em tempo real nesse aparelho, a partir do Intune. Requer o Intune Suite ou o add-on Device Query.

intune.microsoft.com › Devices › LT-ADM-0201 › Device query
LT-ADM-0201 | Device query
// Escolhe uma consulta
Resultado
—
Réplica ilustrativa. As tabelas e consultas são simplificadas para fins didáticos.

Remediações: detetar, corrigir, confirmar

DetetarO script de deteção avalia o aparelho.
AvaliarSe encontrar o problema, é preciso corrigir.
CorrigirO script de remediação corre sozinho.
ValidarConfirmar o estado e medir a melhoria.
Monitorizar e repetirAcompanhar no Endpoint Analytics.
# Deteção: a pasta TEMP do sistema tem mais de 2 GB? $size = (Get-ChildItem "$env:windir\Temp" -Recurse -ErrorAction SilentlyContinue | Measure-Object Length -Sum).Sum / 1GB if ($size -gt 2) { Write-Output "TEMP com $([math]::Round($size,1)) GB" exit 1 # diferente de 0 → corre a remediação } Write-Output "OK" exit 0 # 0 → nada a fazer

Requisitos dos scripts

  • PowerShell nos dois · cada um com menos de 64 KB (segundo o curso)
  • Deteção: 0 = tudo bem; diferente de 0 = corrige
  • O Intune lê o código de saída, não o texto escrito nem True/False
  • Remediação silenciosa, dentro do tempo limite, idempotente

Usos comuns

  • Reparar componentes do Windows Update
  • Limpar ficheiros temporários ou caches
  • Validar e repor definições
  • Desativar apps de arranque problemáticas

Governação

  • Piloto antes de alargar (hardware e atualizações variados)
  • Deteção concisa; scripts reutilizados e testados
  • Documentar comportamento e reversão
  • Controlo de versões; limitar quem implementa
  • Rever sucessos, falhas e erros

A pontuação de experiência do utilizador

O User experience score junta arranque, fiabilidade das apps e saúde do dispositivo num único número. Pontuação baixa = prioridade alta: são esses aparelhos que mais provavelmente geram pedidos ao helpdesk.

Melhora os piores dispositivos e confirma o resultado

Começa pelo dispositivo com pior pontuação: escolhe uma ação.
MétricaPara quê
App reliabilityFalhas e bloqueios de aplicações
Startup performanceTempos de arranque e início de sessão
Device healthHardware, firmware e prontidão para atualizações
Recommended actionsOtimização e correções guiadas
PilotoAplicar a mudança a um grupo pequeno.
AplicarRemover apps de arranque, atualizar drivers, ajustar energia…
Voltar a medirVer as métricas do Endpoint Analytics depois da mudança.
CompararContra a baseline anterior. Houve regressões?
DocumentarRegistar o resultado e repetir se preciso.
Não desligar a telemetriaDepois de aplicar uma ação recomendada, desligar o Endpoint Analytics deixaria-te às cegas: não saberias se resultou nem verias regressões futuras.

Em resumo

  • Endpoint Analytics mede; Device Query investiga um aparelho em tempo real; Remediations corrigem automaticamente.
  • Deteção: exit 0 = saudável, diferente de 0 = corrigir. Sempre piloto antes de alargar.
  • Começa pelos aparelhos com pior User experience score e confirma sempre a melhoria contra a baseline.
🧪

Laboratório 05: automatizar e operar

Exercícios 1 e 2 (o Laboratório 05 continua no próximo Capítulo). Marca cada um quando o terminares — a página lembra-se do teu progresso neste navegador.

Aa

Glossário

Todas as siglas e termos desta sessão, explicados numa frase.