Índice
Quando implantamos o Microsoft 365 Apps pelo Microsoft Intune, normalmente definimos o canal de atualização diretamente na criação do aplicativo, como Canal Atual ou Canal Empresarial Mensal. Com isso, é comum surgir a dúvida: se o canal já está configurado no aplicativo, ainda preciso criar uma política no Settings Catalog para controlar as atualizações?
A resposta é: depende do nível de controle que você quer aplicar no ambiente.
O Microsoft 365 Apps já possui um mecanismo próprio de atualização, chamado Click-to-Run, que verifica, baixa e instala novas versões automaticamente. Porém, apenas instalar o aplicativo com o canal correto não garante, por si só, que o usuário não consiga desabilitar as atualizações ou que o Office siga regras corporativas como prazo de instalação, canal obrigatório e notificações.
É nesse ponto que a política pelo Settings Catalog torna-se importante. Com ela, conseguimos aplicar uma configuração administrativa para manter as atualizações automáticas habilitadas, impedir que o usuário desative os updates, definir o canal correto e configurar um prazo para que as atualizações pendentes sejam concluídas.
Neste artigo, vou mostrar como criar essa política no Microsoft Intune, quais configurações utilizar e como entender o comportamento do Microsoft 365 Apps após a aplicação da política.
Atenção: As implementações apresentadas em nossos artigos foram desenvolvidas com base em documentações oficiais e nas boas práticas recomendadas pela Microsoft. Entretanto, enfatizamos que qualquer implementação deve ser previamente testada em ambientes de homologação ou testes para garantir a segurança e a estabilidade do ambiente de produção.
Como o Microsoft 365 Apps recebe atualizações?
O Microsoft Intune realiza a implantação inicial do Microsoft 365 Apps. Depois da instalação, as atualizações são processadas pelo mecanismo Click-to-Run do próprio Office.
Durante a instalação, é criada a tarefa agendada Office Automatic Updates 2.0. Essa tarefa verifica se existe uma nova versão, baixa os arquivos necessários e tenta aplicar a atualização em segundo plano. Por padrão, os arquivos são obtidos diretamente da CDN do Office na Internet.

Isso significa que não é necessário criar uma nova implantação no Intune sempre que a Microsoft disponibilizar uma build do Word, Excel, PowerPoint ou Outlook.
A configuração do aplicativo já atualiza o Office?
Sim. Quando criamos o aplicativo nativo do Microsoft 365 Apps no Intune, já conseguimos definir algumas configurações importantes da instalação, como o canal de atualização e a versão que será instalada.
Um exemplo comum é configurar o aplicativo com:
- Canal de atualizações: Canal Empresarial Mensal
- Versão a ser instalada: Mais recente
Com essa configuração, o Microsoft 365 Apps será instalado na versão mais recente disponível dentro do canal selecionado. Depois da instalação, o próprio mecanismo de atualização do Office, chamado Click-to-Run, continuará verificando e instalando novas builds desse mesmo canal automaticamente.
Isso significa que não é necessário criar uma nova implantação no Intune sempre que a Microsoft disponibilizar uma atualização para Word, Excel, PowerPoint ou Outlook.
Então por que criar a política?
Porque a política resolve pontos que a configuração do aplicativo não controla sozinha. Com a política, você consegue garantir que:
- As atualizações automáticas permaneçam habilitadas.
- O usuário não consiga desabilitar as atualizações.
- O canal corporativo permaneça configurado.
- O Office não fique fixado em uma build antiga.
- Os usuários sejam avisados antes do fechamento dos aplicativos.
- Uma atualização pendente seja imposta após um prazo definido.
Sem essa política, o Office ainda pode atualizar normalmente. Porém, você fica mais dependente do comportamento padrão do Click-to-Run e menos protegido contra alterações manuais, configurações antigas, GPOs legadas ou desvios de configuração.
A diferença pode ser resumida desta forma:
| Aplicativo do Microsoft 365 Apps | Política do Settings Catalog |
|---|---|
| Instala os aplicativos | Controla o comportamento das atualizações |
| Define o canal inicial | Mantém o canal imposto por política |
| Define a versão usada na instalação | Impede que o usuário desabilite atualizações |
| Seleciona Word, Excel, Outlook e outros | Configura notificações e prazo de imposição |
| Executa a implantação inicial | Mantém a configuração continuamente |
O canal do aplicativo e o canal da política devem ser iguais?
Antes de criar a política, verifique o canal configurado no aplicativo do Microsoft 365 Apps no Microsoft Intune. O canal configurado no aplicativo deve ser o mesmo definido na política. Caso não tenha feito esse processo, recomendo a leitura do artigo: Implementação do Microsoft 365 apps no Intune.
A Microsoft informa que, quando o Microsoft 365 Apps é implantado pelo aplicativo nativo do Intune, utilizando o designer de configuração e uma atribuição obrigatória, o canal do aplicativo pode ser reavaliado e imposto novamente. Caso a política e o aplicativo utilizem canais diferentes, pode ocorrer uma alternância inesperada de canal.
Antes da aplicação da política, o usuário ainda consegue visualizar a opção “Disable Updates”. Esse é exatamente o comportamento que não queremos em um ambiente corporativo, pois o dispositivo pode permanecer sem receber correções de segurança e estabilida
Configurando a politica (Settings Catalog)
Acesse o Centro de Administração do Microsoft Intune. No menu lateral, selecione: Dispositivos > Windows > Configuração > Criar > Nova Política.


Agora selecione: Windows 10 e superior > Catálogo de Configurações > Criar.

Digite um nome e descrição, como por exemplo:
- Nome: Microsoft Office Update
- Descrição: Esta política garante que os aplicativos do Microsoft 365 sejam atualizados mensalmente de forma previsível, estável e segura, através do Canal Empresarial Mensal.

Pesquise por Microsoft Office 2016 (Machine) e localize a subcategoria referente a updates, conforme é exibido abaixo.

Dentro da subcategoria Updates, selecione as seguintes configurações:
- Enable Automatic Updates
- Hide option to enable or disable updates
- Hide Update Notifications
- Target Version
- Update Channel
- Update Deadline


Depois de selecionar as configurações defina os valores conforme sua necessidade. Nesse nosso exemplo foi definido:
Enable Automatic Updates: Habilitado.
Hide option to enable or disable update: Habilitado.
Hide Update Notifications: Desabilitado.
Target Version: Opcional (não ativado).
Update Channel: Canal Empresarial Mensal.
Update Deadline: 3 (dias).

Por padrão, a recomendação é manter o Target Version como Disabled. Dessa forma, o Microsoft 365 Apps sempre poderá avançar para a versão mais recente disponível dentro do canal configurado. Porém, em alguns cenários, pode ser necessário definir uma versão específica do Office.
Para identificar a versão correta, acesse a página oficial da Microsoft learn.
Nessa página, a Microsoft publica a versão e o número de build de cada atualização do Microsoft 365 Apps, separados por canal, como Canal Atual, Canal Empresarial Mensal e Canal Empresarial Semestral. Como neste exemplo a política está configurada para o Monthly Enterprise Channel, a versão escolhida no Target Version também precisa pertencer ao Canal Empresarial Mensal.


Nota: Quando for necessário configurar uma versão específica do Microsoft 365 Apps, o valor informado no Target Version deve usar o formato completo da versão do Office. O Microsoft 365 Apps ainda utiliza a base de versão 16.0. Mesmo sendo Microsoft 365 Apps, Office 2019 e Office 2016, todos compartilham o mesmo número de versão principal 16.0 nos modelos administrativos e nas chaves de política.
Agora que esse tema esta esclarecido, vamos avançar ate atribuições e atribua a um grupo de dispositivos. Vale ressaltar que é importante sempre validar em um ambiente de testes antes de aplicar em produção. Agora que já atribuiu avance para a concluirmos a configuração.

Depois de visualizar todas as configurações atribuidas, valide e finalize em clicando em Criar.

Aguarde a propagação da Politica e caso queira ver o resultado, irei mostrar a seguir.
Antes da aplicação da política pelo Intune, o Microsoft 365 Apps fica com o comportamento padrão de atualização do próprio Office e a opção Disable Updates fica disponível. Isso significa que o usuário pode desativar manualmente as atualizações automáticas do Office. Quando isso acontece, aplicativos como Excel, Word, PowerPoint e Outlook podem permanecer em uma versão antiga, sem receber correções de segurança, estabilidade e melhorias disponibilizadas pela Microsoft.

Após a aplicação da política pelo Intune, o menu de atualização muda. A opção Disable Updates deixa de aparecer para o usuário. Um ponto importante que é possivel visualizar essas mudanças no registro do windows.
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Office\16.0\Common\OfficeUpdateEsse é um ponto importante pois a política não apenas altera o comportamento visual no Office. Ela grava configurações administrativas no Registro do Windows. Os valores aplicados aparecem como:
- enableautomaticupdates = As atualizações estão habilitadas.
- hideenabledisableupdates = O usuário não pode desativar os updates.
- hideupdatenotifications = As notificações continuam visíveis.
- officemgmtcom = O Office não depende do SCCM.
- updatebranch = O canal de atualização do office.
- updatedeadline = O prazo de imposição.

E com isso chegamos ao final e no final desta jornada.
Agora quero saber de você: já configurou essa política no seu ambiente? Compartilhe conosco sua experiência e venha fazer parte desta jornada. Comente, curta, compartilhe.