Integração de um endpoint Windows ao Microsoft Purview para utilização em soluções de conformidade
Antes de aplicar políticas de proteção de dados no endpoint, o Microsoft Purview precisa reconhecer o dispositivo e receber a telemetria necessária. Neste artigo, o processo começa com a ativação do Device onboarding no portal, segue pela seleção do método Local script, download do pacote de configuração, execução do script no Windows e termina com a validação do dispositivo na lista Devices.
O que você vai aprender neste guia
Pré-requisitos
Entenda: fluxo do onboarding com script local
O onboarding apresentado pode ser entendido como um fluxo de cinco etapas: habilitar a monitorização, escolher o método, obter o pacote, executar o script no endpoint e validar o resultado no portal.

Quadro de apoio 1. Fluxo do onboarding de um dispositivo Windows com script local.
No Microsoft Purview, acesse Settings > Device onboarding > Devices. Na gravação, o ambiente inicialmente mostra a mensagem No devices onboarded yet e o botão Turn on device onboarding. Esse estado confirma que a monitorização de dispositivos ainda não está habilitada para o ambiente.

Figura 1. Tela Devices antes da ativação, sem dispositivos integrados
Clique em Turn on device onboarding. O portal apresenta a etapa de ativação da monitorização de dispositivos. Confirme a ação para habilitar o recurso necessário ao onboarding de endpoints.

Figura 2. Ativação do Device onboarding no Microsoft Purview.
Após a confirmação, o portal informa que Device monitoring is being turned on. A própria interface indica que a ativação pode levar algum tempo. Na demonstração, a configuração é ativada antes de seguir para a escolha do método de implantação.

Figura 3. Mensagem do portal confirmando o início da ativação da monitorização de dispositivos
Em Settings > Device onboarding > Onboarding, selecione o sistema operacional e abra Deployment method. A gravação mostra opções como Local script, Group Policy, Microsoft Endpoint Configuration Manager, Mobile Device Management / Microsoft Intune e scripts para VDI. Para esta prática, é escolhido Local script (for up to 10 machines).

Figura 4. Lista de métodos disponíveis para o onboarding de dispositivos Windows.
Com Local script selecionado, clique em Download package. O portal disponibiliza um pacote de configuração para ser executado no dispositivo que será integrado. A documentação atual da Microsoft identifica o pacote como DeviceComplianceOnboardingPackage.zip e o script local como DeviceComplianceLocalOnboardingScript.cmd.
| Segundo a documentação Microsoft atual, o script local é otimizado para até 10 dispositivos. Para implantação em escala, a Microsoft orienta usar outros métodos, como Group Policy, Intune ou Configuration Manager. |

Figura 5. Método Local script selecionado para a implantação.
Passo 6: Extrair o pacote no dispositivo
No Windows, localize o arquivo baixado e extraia o conteúdo do pacote. O script de onboarding é aberto a partir da pasta extraída antes da execução administrativa.

Figura 6. Conteúdo do pacote de onboarding preparado no dispositivo Windows.
Abra um Prompt de Comando com privilégios administrativos e execute o script de onboarding. A janela de linha de comando durante a aplicação da configuração do Microsoft Defender/Purview no endpoint. Aguarde a conclusão antes de validar o dispositivo no portal.

Figura 7. Execução do script de onboarding no Windows com privilégios administrativos.
Retorne a Settings > Device onboarding > Devices. Na demonstração, o dispositivo sc-401-cl1 passa a aparecer na lista. A tela mostra Configuration status: Updated, sistema operacional Windows 11 e outros dados de estado. Essa é a evidência final observada na gravação de que o endpoint foi integrado ao ambiente.

Figura 8. Dispositivo sc-401-cl1 apresentado na lista Devices após o onboarding.
Validação do resultado
A demonstração termina com o dispositivo sc-401-cl1 visível em Device onboarding > Devices, apresentando Configuration status: Updated. Esse é o estado final efetivamente observado. A documentação Microsoft também orienta utilizar a lista Devices para acompanhar se os endpoints integrados estão aparecendo e para verificar o estado de configuração e de sincronização de políticas.
Conclusão
O onboarding é a etapa que coloca o dispositivo Windows sob a gestão necessária para que soluções do Microsoft Purview, como Endpoint DLP e Insider Risk Management, possam utilizar a telemetria do endpoint. Nesta prática, o processo foi realizado com o método Local script: a monitorização foi habilitada, o pacote foi baixado, o script foi executado no Windows e o dispositivo apareceu no portal com estado de configuração atualizado.
Para ambientes maiores, o mesmo objetivo pode ser alcançado com métodos de implantação centralizados. O próximo artigo desta série entra na criação de uma política DLP personalizada no Microsoft Purview.
Referências
Microsoft Learn – Onboard Windows 10 and Windows 11 devices using a local script: https://learn.microsoft.com/en-us/purview/device-onboarding-script
Microsoft Learn – Onboard Windows devices into Microsoft 365 overview: https://learn.microsoft.com/en-us/purview/device-onboarding-overview
Microsoft Learn – Learn about Endpoint data loss prevention: https://learn.microsoft.com/en-us/purview/endpoint-dlp-learn-about
Mais de 25 anos de experiência, atuando com foco em infraestrutura, segurança da informação e ambientes Microsoft.
contato@alcifell.com