Home IntuneMicrosoft Intune: Gerenciando atualizações do Microsoft 365 Apps

Microsoft Intune: Gerenciando atualizações do Microsoft 365 Apps

por Sérgio Sant'Ana JúniorSérgio Sant'Ana Júnior
13 visualizações 7 minutos leitura

Quando implantamos o Microsoft 365 Apps pelo Microsoft Intune, normalmente definimos o canal de atualização diretamente na criação do aplicativo, como Canal Atual ou Canal Empresarial Mensal. Com isso, é comum surgir a dúvida: se o canal já está configurado no aplicativo, ainda preciso criar uma política no Settings Catalog para controlar as atualizações?

A resposta é: depende do nível de controle que você quer aplicar no ambiente.

O Microsoft 365 Apps já possui um mecanismo próprio de atualização, chamado Click-to-Run, que verifica, baixa e instala novas versões automaticamente. Porém, apenas instalar o aplicativo com o canal correto não garante, por si só, que o usuário não consiga desabilitar as atualizações ou que o Office siga regras corporativas como prazo de instalação, canal obrigatório e notificações.

É nesse ponto que a política pelo Settings Catalog torna-se importante. Com ela, conseguimos aplicar uma configuração administrativa para manter as atualizações automáticas habilitadas, impedir que o usuário desative os updates, definir o canal correto e configurar um prazo para que as atualizações pendentes sejam concluídas.

Neste artigo, vou mostrar como criar essa política no Microsoft Intune, quais configurações utilizar e como entender o comportamento do Microsoft 365 Apps após a aplicação da política.

Atenção: As implementações apresentadas em nossos artigos foram desenvolvidas com base em documentações oficiais e nas boas práticas recomendadas pela Microsoft. Entretanto, enfatizamos que qualquer implementação deve ser previamente testada em ambientes de homologação ou testes para garantir a segurança e a estabilidade do ambiente de produção.

Como o Microsoft 365 Apps recebe atualizações?

O Microsoft Intune realiza a implantação inicial do Microsoft 365 Apps. Depois da instalação, as atualizações são processadas pelo mecanismo Click-to-Run do próprio Office.

Durante a instalação, é criada a tarefa agendada Office Automatic Updates 2.0. Essa tarefa verifica se existe uma nova versão, baixa os arquivos necessários e tenta aplicar a atualização em segundo plano. Por padrão, os arquivos são obtidos diretamente da CDN do Office na Internet.

Isso significa que não é necessário criar uma nova implantação no Intune sempre que a Microsoft disponibilizar uma build do Word, Excel, PowerPoint ou Outlook.

A configuração do aplicativo já atualiza o Office?

Sim. Quando criamos o aplicativo nativo do Microsoft 365 Apps no Intune, já conseguimos definir algumas configurações importantes da instalação, como o canal de atualização e a versão que será instalada.

Um exemplo comum é configurar o aplicativo com:

  • Canal de atualizações: Canal Empresarial Mensal
  • Versão a ser instalada: Mais recente

Com essa configuração, o Microsoft 365 Apps será instalado na versão mais recente disponível dentro do canal selecionado. Depois da instalação, o próprio mecanismo de atualização do Office, chamado Click-to-Run, continuará verificando e instalando novas builds desse mesmo canal automaticamente.

Isso significa que não é necessário criar uma nova implantação no Intune sempre que a Microsoft disponibilizar uma atualização para Word, Excel, PowerPoint ou Outlook.

Então por que criar a política?

Porque a política resolve pontos que a configuração do aplicativo não controla sozinha. Com a política, você consegue garantir que:

  • As atualizações automáticas permaneçam habilitadas.
  • O usuário não consiga desabilitar as atualizações.
  • O canal corporativo permaneça configurado.
  • O Office não fique fixado em uma build antiga.
  • Os usuários sejam avisados antes do fechamento dos aplicativos.
  • Uma atualização pendente seja imposta após um prazo definido.

Sem essa política, o Office ainda pode atualizar normalmente. Porém, você fica mais dependente do comportamento padrão do Click-to-Run e menos protegido contra alterações manuais, configurações antigas, GPOs legadas ou desvios de configuração.

A diferença pode ser resumida desta forma:

O canal do aplicativo e o canal da política devem ser iguais?

Antes de criar a política, verifique o canal configurado no aplicativo do Microsoft 365 Apps no Microsoft Intune. O canal configurado no aplicativo deve ser o mesmo definido na política. Caso não tenha feito esse processo, recomendo a leitura do artigo: Implementação do Microsoft 365 apps no Intune.

A Microsoft informa que, quando o Microsoft 365 Apps é implantado pelo aplicativo nativo do Intune, utilizando o designer de configuração e uma atribuição obrigatória, o canal do aplicativo pode ser reavaliado e imposto novamente. Caso a política e o aplicativo utilizem canais diferentes, pode ocorrer uma alternância inesperada de canal.

Antes da aplicação da política, o usuário ainda consegue visualizar a opção “Disable Updates”. Esse é exatamente o comportamento que não queremos em um ambiente corporativo, pois o dispositivo pode permanecer sem receber correções de segurança e estabilida

Configurando a politica (Settings Catalog)

Acesse o Centro de Administração do Microsoft Intune. No menu lateral, selecione: Dispositivos > Windows > Configuração > Criar > Nova Política.

Agora selecione: Windows 10 e superior > Catálogo de Configurações > Criar.

Digite um nome e descrição, como por exemplo:

  • Nome: Microsoft Office Update
  • Descrição: Esta política garante que os aplicativos do Microsoft 365 sejam atualizados mensalmente de forma previsível, estável e segura, através do Canal Empresarial Mensal.

Pesquise por Microsoft Office 2016 (Machine) e localize a subcategoria referente a updates, conforme é exibido abaixo.

Dentro da subcategoria Updates, selecione as seguintes configurações:

  • Enable Automatic Updates
  • Hide option to enable or disable updates
  • Hide Update Notifications
  • Target Version
  • Update Channel
  • Update Deadline

Depois de selecionar as configurações defina os valores conforme sua necessidade. Nesse nosso exemplo foi definido:

Enable Automatic Updates: Habilitado.
Hide option to enable or disable update: Habilitado.
Hide Update Notifications: Desabilitado.
Target Version: Opcional (não ativado).
Update Channel: Canal Empresarial Mensal.
Update Deadline: 3 (dias).

Por padrão, a recomendação é manter o Target Version como Disabled. Dessa forma, o Microsoft 365 Apps sempre poderá avançar para a versão mais recente disponível dentro do canal configurado. Porém, em alguns cenários, pode ser necessário definir uma versão específica do Office.

Para identificar a versão correta, acesse a página oficial da Microsoft learn.

Nessa página, a Microsoft publica a versão e o número de build de cada atualização do Microsoft 365 Apps, separados por canal, como Canal Atual, Canal Empresarial Mensal e Canal Empresarial Semestral. Como neste exemplo a política está configurada para o Monthly Enterprise Channel, a versão escolhida no Target Version também precisa pertencer ao Canal Empresarial Mensal.

Nota: Quando for necessário configurar uma versão específica do Microsoft 365 Apps, o valor informado no Target Version deve usar o formato completo da versão do Office. O Microsoft 365 Apps ainda utiliza a base de versão 16.0. Mesmo sendo Microsoft 365 Apps, Office 2019 e Office 2016, todos compartilham o mesmo número de versão principal 16.0 nos modelos administrativos e nas chaves de política.

Agora que esse tema esta esclarecido, vamos avançar ate atribuições e atribua a um grupo de dispositivos. Vale ressaltar que é importante sempre validar em um ambiente de testes antes de aplicar em produção. Agora que já atribuiu avance para a concluirmos a configuração.

Depois de visualizar todas as configurações atribuidas, valide e finalize em clicando em Criar.

Aguarde a propagação da Politica e caso queira ver o resultado, irei mostrar a seguir.

Antes da aplicação da política pelo Intune, o Microsoft 365 Apps fica com o comportamento padrão de atualização do próprio Office e a opção Disable Updates fica disponível. Isso significa que o usuário pode desativar manualmente as atualizações automáticas do Office. Quando isso acontece, aplicativos como Excel, Word, PowerPoint e Outlook podem permanecer em uma versão antiga, sem receber correções de segurança, estabilidade e melhorias disponibilizadas pela Microsoft.

Após a aplicação da política pelo Intune, o menu de atualização muda. A opção Disable Updates deixa de aparecer para o usuário. Um ponto importante que é possivel visualizar essas mudanças no registro do windows.

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Office\16.0\Common\OfficeUpdate

Esse é um ponto importante pois a política não apenas altera o comportamento visual no Office. Ela grava configurações administrativas no Registro do Windows. Os valores aplicados aparecem como:

  • enableautomaticupdates = As atualizações estão habilitadas.
  • hideenabledisableupdates = O usuário não pode desativar os updates.
  • hideupdatenotifications = As notificações continuam visíveis.
  • officemgmtcom = O Office não depende do SCCM.
  • updatebranch = O canal de atualização do office.
  • updatedeadline = O prazo de imposição.

E com isso chegamos ao final e no final desta jornada.

Agora quero saber de você: já configurou essa política no seu ambiente? Compartilhe conosco sua experiência e venha fazer parte desta jornada. Comente, curta, compartilhe.

Você também pode gostar

Deixe um comentário

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.

error: Este conteúdo está protegido.

Olá! Este site utiliza cookies para melhorar sua experiência de navegação, personalizar conteúdo e anúncios, fornecer funcionalidades de redes sociais e analisar nosso tráfego. Ao continuar a usar nosso site, você concorda com o uso de cookies. Aceitar