Home IntuneIntune – Como criar e aplicar filtros para políticas e apps

Intune – Como criar e aplicar filtros para políticas e apps

por Sérgio Sant'Ana JúniorSérgio Sant'Ana Júnior
479 visualizações 6 minutos leitura

Hoje vamos falar sobre um tema que passa despercebido por muita gente, mas que é essencial para quem administra dispositivos no Microsoft Intune: os Filtros. Mesmo que apareçam menos em blogs e fóruns, eles são tão estratégicos quanto qualquer política de segurança ou rollout de app.

Filtros do Intune são regras que você aplica na atribuição de políticas e aplicativos. Em vez de criar várias variações de grupo, você mantém grupos amplos (All devices, All users ou grupos principais da sua organização) e usa filtros para refinar o alvo por fabricante, modelo, versão do SO, SKU do Windows, perfil de inscrição, entre outros. Isso simplifica a operação e melhora desempenho em escala.

Os filtros resolvem esse problema permitindo que você crie regras reutilizáveis com base em propriedades do dispositivo ou do app, e depois aplique essas regras nas atribuições “Incluir” ou “Excluir”.

Onde filtros funcionam

  • Managed devices (MDM): dispositivos inscritos no Intune — filtros podem ser usados em conformidade, configuração (p. ex., Settings Catalog), apps (Win32/Store), etc., conforme a matriz oficial.
  • Managed apps (MAM): políticas de App Protection e App Configuration também aceitam filtros (sem exigir MDM), com propriedades específicas de app/dispositivo.

Atenção: A Microsoft não recomenda misturar tipos de grupos (ex.: incluir grupo de usuários e excluir grupo de dispositivos) na mesma atribuição; em vez disso, use filtros para chegar à combinação correta usuário + dispositivo — exatamente o padrão que você irá adotar lendo este artigo.

Sempre confira a matriz de workloads para saber o que é suportado para cada plataforma/tipo.

Restrições e limitações dos filtros

  • Cada tenant pode criar até 200 filtros no total.
  • Cada filtro pode conter até 3.072 caracteres na regra de sintaxe.
  • Filtros não são retroativos — ou seja, só afetam novas atribuições após serem aplicados.
  • Filtros de Managed Devices não podem ser aplicados em políticas ou apps que usam contexto de Managed Apps (e vice-versa).
  • Alguns workloads não suportam filtros, como perfis específicos de inscrição, certas políticas de compliance mais antigas e apps com implantação manual.
  • Latência: pode haver um pequeno atraso até que o filtro seja avaliado e refletido no dispositivo.
  • Filtros não substituem grupos dinâmicos do Entra ID — servem para refinar atribuições, não para gerenciar membros de grupo.

Hands ON — Criando e usando filtros

  • No Intune Admin Center, clique em Tenant administration.
  • No menu lateral, vá em Assignment filters.
  • Clique em + Create.
  • Escolha o tipo:
    • Managed devices (para dispositivos inscritos no Intune);
    • Managed apps (para aplicativos MAM).

Neste cenário iremos utilizar o Managed Devices, clique nele e vamos avançar.

Na tela Basics, preencha:

  • Platform: escolha a plataforma (Windows, macOS, Android, iOS…).
  • Filter name: nome amigável, como por exemplo “VM Devices”
  • Description: a descrição é importante, não esqueça dessa etapa.

Agora você cria a regra de filtragem usando o construtor visual.

  1. Em Property, escolha a propriedade — por exemplo, model (Model).
  2. Em Operator, selecione Equals.
  3. Em Value, digite Virtual Machine.
  4. Abaixo, o campo Rule syntax mostra automaticamente a expressão gerada:

Clique em Preview para conferir os dispositivos que se encaixam na regra. O painel lateral mostrará os resultados e esse recurso é excelente para validar antes de aplicar o filtro numa política.

Avance ate a ultima etapa. Após conferir tudo:

  • Finalize clicando em Create.
  • Clique em Review + create.

Como aplicar o filtro numa política ou aplicativo

  • Acesse a política (por exemplo, Settings Catalog ou Compliance Policy) ou o aplicativo que deseja segmentar.
  • Vá até Assignments e Edit.
  1. Escolha os grupos de destino.
  2. Clique em Edit filter.
  3. Escolha Include ou Exclude, e selecione o filtro desejado.
  4. Salve e publique.

No nosso exemplo estamos filtrando por exclusão. onde você pode escolher como o filtro vai se comportar:

  • Include filtered devices in assignment (incluir dispositivos que atendem à regra);
  • Exclude filtered devices in assignment (excluir dispositivos que atendem à regra).
Assignment filters groups 03

Após a aplicação, o Intune avaliará automaticamente cada dispositivo ou app conforme a regra do filtro. Darei uma breve explicação do que está acontecendo ao aplicar esse filtro:

A política OneDrive Sync foi configurada para ser aplicada a todos os dispositivos do ambiente, representados pelo grupo All devices. Ou seja, por padrão, qualquer computador gerenciado pelo Intune receberia as configurações dessa política.

Mas é aqui que entram os filtros pois por algum motivo nós decidimos que máquinas virtuais (VMs) não precisam receber essa configuração. Então criamos um filtro chamado “VM Devices”, que identifica quando o modelo do dispositivo é “Virtual Machine”.

Na hora de aplicar a política, você não removeu o grupo “All devices” (porque ele ainda representa o público geral da política). Em vez disso, você apenas disse para o Intune:Como você configurou o modo Exclude (excluir), o resultado é:

  • Se o dispositivo for físico, ele recebe a política.
  • Se o dispositivo for uma VM, ele fica de fora.

Mais exemplos práticos de filtros

Corporate + Lenovo (Windows)

Uso prático: Esse filtro identifica dispositivos corporativos cujo fabricante é “Lenovo”.
É muito útil quando você precisa aplicar ou excluir políticas específicas apenas para notebooks Lenovo, por exemplo:

Uso recomendado:

  • Exclude: remover Lenovo de políticas globais (como de OneDrive ou BitLocker).
  • Include: aplicar política somente aos Lenovo corporativos.
Filter device notebook lenovo

Motorola + Corporate (Android Enterprise)

Uso prático: Seleciona dispositivos Android gerenciados corporativamente (Android Enterprise) fabricados pela Motorola.
Ideal para empresas que usam BYOD (Traga seu próprio dispositivo) e precisam separar os aparelhos pessoais dos corporativos.

Uso recomendado:

  • Exclude: excluir Motorola corporativos de uma política de app destinada a BYOD.
  • Include: aplicar política MDM somente em dispositivos corporativos Motorola.

Desktops Dell

Uso prático: Seleciona dispositivos cujo Hostname começa com “DSK” (prefixo padrão para desktops na empresa) e cujo fabricante é Dell. É muito usado quando você tem nomenclatura padronizada e deseja aplicar políticas apenas em desktops físicos.

Uso recomendado:

  • Include: aplicar política a desktops Dell.
  • Exclude: remover desktops de políticas móveis ou de campo.

Notebooks Dell (prefixo NTB)

Uso prático: Filtra dispositivos Dell cujo nome começa com “NTB”, identificando notebooks corporativos padronizados.
Esse filtro é muito útil quando há uma padronização de nome de host (ex.: NTB-JOAO, NTB-MARIA).

Uso recomendado:

  • Include: aplicar política apenas a notebooks Dell.
  • Exclude: remover notebooks Dell de políticas fixas de desktop.

Filtros servem tanto para incluir quanto excluir, e o segredo está em entender o propósito da política:

  • Se o grupo alvo for amplo (All Devices ou All Users), use o filtro para excluir exceções.
  • Se o grupo for genérico, mas você quiser segmentar a aplicação, use o filtro para incluir apenas o público correto.

Nota: Você pode ter um grupo com todos os usuários da TI, mas deseja excluir dispositivos Dell.
O filtro funcionará normalmente, pois o Intune aplicará a política para os dispositivos usados pelos usuários do grupo, mas vai avaliar as propriedades do dispositivo e excluir os que forem Dell.

Chegamos ao fim da Jornada

Os filtros do Microsoft Intune são um recurso poderoso e muitas vezes subestimado. Eles permitem que você aplique configurações e políticas com precisão cirúrgica, reduzindo a necessidade de múltiplos grupos dinâmicos e simplificando toda a administração do ambiente.

Com os filtros, você pode atingir exatamente o público certo, seja um conjunto de dispositivos corporativos, um modelo específico de notebook ou até excluir exceções como BYOD e máquinas de teste — tudo isso sem perder a visibilidade e o controle centralizado.

Conte pra gente nos comentários, compartilhe seus resultados, desafios e aprendizados. Venha fazer parte dessa jornada. Curta, comente e compartilhe.

Você também pode gostar

Deixe um comentário

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.

error: Este conteúdo está protegido.

Olá! Este site utiliza cookies para melhorar sua experiência de navegação, personalizar conteúdo e anúncios, fornecer funcionalidades de redes sociais e analisar nosso tráfego. Ao continuar a usar nosso site, você concorda com o uso de cookies. Aceitar