Índice
Hoje vamos falar sobre um tema que passa despercebido por muita gente, mas que é essencial para quem administra dispositivos no Microsoft Intune: os Filtros. Mesmo que apareçam menos em blogs e fóruns, eles são tão estratégicos quanto qualquer política de segurança ou rollout de app.
Filtros do Intune são regras que você aplica na atribuição de políticas e aplicativos. Em vez de criar várias variações de grupo, você mantém grupos amplos (All devices, All users ou grupos principais da sua organização) e usa filtros para refinar o alvo por fabricante, modelo, versão do SO, SKU do Windows, perfil de inscrição, entre outros. Isso simplifica a operação e melhora desempenho em escala.
Os filtros resolvem esse problema permitindo que você crie regras reutilizáveis com base em propriedades do dispositivo ou do app, e depois aplique essas regras nas atribuições “Incluir” ou “Excluir”.
Onde filtros funcionam
- Managed devices (MDM): dispositivos inscritos no Intune — filtros podem ser usados em conformidade, configuração (p. ex., Settings Catalog), apps (Win32/Store), etc., conforme a matriz oficial.
- Managed apps (MAM): políticas de App Protection e App Configuration também aceitam filtros (sem exigir MDM), com propriedades específicas de app/dispositivo.
Atenção: A Microsoft não recomenda misturar tipos de grupos (ex.: incluir grupo de usuários e excluir grupo de dispositivos) na mesma atribuição; em vez disso, use filtros para chegar à combinação correta usuário + dispositivo — exatamente o padrão que você irá adotar lendo este artigo.
Sempre confira a matriz de workloads para saber o que é suportado para cada plataforma/tipo.
Restrições e limitações dos filtros
- Cada tenant pode criar até 200 filtros no total.
- Cada filtro pode conter até 3.072 caracteres na regra de sintaxe.
- Filtros não são retroativos — ou seja, só afetam novas atribuições após serem aplicados.
- Filtros de Managed Devices não podem ser aplicados em políticas ou apps que usam contexto de Managed Apps (e vice-versa).
- Alguns workloads não suportam filtros, como perfis específicos de inscrição, certas políticas de compliance mais antigas e apps com implantação manual.
- Latência: pode haver um pequeno atraso até que o filtro seja avaliado e refletido no dispositivo.
- Filtros não substituem grupos dinâmicos do Entra ID — servem para refinar atribuições, não para gerenciar membros de grupo.
Hands ON — Criando e usando filtros
- No Intune Admin Center, clique em Tenant administration.
- No menu lateral, vá em Assignment filters.
- Clique em + Create.
- Escolha o tipo:
- Managed devices (para dispositivos inscritos no Intune);
- Managed apps (para aplicativos MAM).


Neste cenário iremos utilizar o Managed Devices, clique nele e vamos avançar.

Na tela Basics, preencha:
- Platform: escolha a plataforma (Windows, macOS, Android, iOS…).
- Filter name: nome amigável, como por exemplo “VM Devices”
- Description: a descrição é importante, não esqueça dessa etapa.

Agora você cria a regra de filtragem usando o construtor visual.
- Em Property, escolha a propriedade — por exemplo,
model (Model). - Em Operator, selecione
Equals. - Em Value, digite
Virtual Machine. - Abaixo, o campo Rule syntax mostra automaticamente a expressão gerada:

Clique em Preview para conferir os dispositivos que se encaixam na regra. O painel lateral mostrará os resultados e esse recurso é excelente para validar antes de aplicar o filtro numa política.

Avance ate a ultima etapa. Após conferir tudo:
- Finalize clicando em Create.
- Clique em Review + create.

Como aplicar o filtro numa política ou aplicativo
- Acesse a política (por exemplo, Settings Catalog ou Compliance Policy) ou o aplicativo que deseja segmentar.
- Vá até Assignments e Edit.

- Escolha os grupos de destino.
- Clique em Edit filter.
- Escolha Include ou Exclude, e selecione o filtro desejado.
- Salve e publique.

No nosso exemplo estamos filtrando por exclusão. onde você pode escolher como o filtro vai se comportar:
- Include filtered devices in assignment (incluir dispositivos que atendem à regra);
- Exclude filtered devices in assignment (excluir dispositivos que atendem à regra).

Após a aplicação, o Intune avaliará automaticamente cada dispositivo ou app conforme a regra do filtro. Darei uma breve explicação do que está acontecendo ao aplicar esse filtro:
A política OneDrive Sync foi configurada para ser aplicada a todos os dispositivos do ambiente, representados pelo grupo All devices. Ou seja, por padrão, qualquer computador gerenciado pelo Intune receberia as configurações dessa política.
Mas é aqui que entram os filtros pois por algum motivo nós decidimos que máquinas virtuais (VMs) não precisam receber essa configuração. Então criamos um filtro chamado “VM Devices”, que identifica quando o modelo do dispositivo é “Virtual Machine”.
Na hora de aplicar a política, você não removeu o grupo “All devices” (porque ele ainda representa o público geral da política). Em vez disso, você apenas disse para o Intune:Como você configurou o modo Exclude (excluir), o resultado é:
- Se o dispositivo for físico, ele recebe a política.
- Se o dispositivo for uma VM, ele fica de fora.

Mais exemplos práticos de filtros
Corporate + Lenovo (Windows)
Uso prático: Esse filtro identifica dispositivos corporativos cujo fabricante é “Lenovo”.
É muito útil quando você precisa aplicar ou excluir políticas específicas apenas para notebooks Lenovo, por exemplo:
Uso recomendado:
- Exclude: remover Lenovo de políticas globais (como de OneDrive ou BitLocker).
- Include: aplicar política somente aos Lenovo corporativos.

Motorola + Corporate (Android Enterprise)
Uso prático: Seleciona dispositivos Android gerenciados corporativamente (Android Enterprise) fabricados pela Motorola.
Ideal para empresas que usam BYOD (Traga seu próprio dispositivo) e precisam separar os aparelhos pessoais dos corporativos.
Uso recomendado:
- Exclude: excluir Motorola corporativos de uma política de app destinada a BYOD.
- Include: aplicar política MDM somente em dispositivos corporativos Motorola.

Desktops Dell
Uso prático: Seleciona dispositivos cujo Hostname começa com “DSK” (prefixo padrão para desktops na empresa) e cujo fabricante é Dell. É muito usado quando você tem nomenclatura padronizada e deseja aplicar políticas apenas em desktops físicos.
Uso recomendado:
- Include: aplicar política a desktops Dell.
- Exclude: remover desktops de políticas móveis ou de campo.

Notebooks Dell (prefixo NTB)
Uso prático: Filtra dispositivos Dell cujo nome começa com “NTB”, identificando notebooks corporativos padronizados.
Esse filtro é muito útil quando há uma padronização de nome de host (ex.: NTB-JOAO, NTB-MARIA).
Uso recomendado:
- Include: aplicar política apenas a notebooks Dell.
- Exclude: remover notebooks Dell de políticas fixas de desktop.

Filtros servem tanto para incluir quanto excluir, e o segredo está em entender o propósito da política:
- Se o grupo alvo for amplo (All Devices ou All Users), use o filtro para excluir exceções.
- Se o grupo for genérico, mas você quiser segmentar a aplicação, use o filtro para incluir apenas o público correto.
Nota: Você pode ter um grupo com todos os usuários da TI, mas deseja excluir dispositivos Dell.
O filtro funcionará normalmente, pois o Intune aplicará a política para os dispositivos usados pelos usuários do grupo, mas vai avaliar as propriedades do dispositivo e excluir os que forem Dell.
Chegamos ao fim da Jornada
Os filtros do Microsoft Intune são um recurso poderoso e muitas vezes subestimado. Eles permitem que você aplique configurações e políticas com precisão cirúrgica, reduzindo a necessidade de múltiplos grupos dinâmicos e simplificando toda a administração do ambiente.
Com os filtros, você pode atingir exatamente o público certo, seja um conjunto de dispositivos corporativos, um modelo específico de notebook ou até excluir exceções como BYOD e máquinas de teste — tudo isso sem perder a visibilidade e o controle centralizado.
Conte pra gente nos comentários, compartilhe seus resultados, desafios e aprendizados. Venha fazer parte dessa jornada. Curta, comente e compartilhe.