AGENTE TI EXTREMA WINDOWS 1.0.0
================================

FINALIDADE
Inventario tecnico institucional de desktops e notebooks Windows. Coleta hardware,
sistema operacional, disco, rede, BitLocker, antivirus e ultima comunicacao.
Nao coleta arquivos, documentos, tela, teclas, camera, microfone ou navegacao.

INSTALACAO INDIVIDUAL
1. No painel inventario_pc_config.php, gere um codigo temporario.
2. Extraia este ZIP no computador autorizado.
3. De dois cliques em INSTALAR-COMO-ADMINISTRADOR.cmd e confirme o UAC.
   Alternativamente, clique com o botao direito em Instalar-Agente-TI.ps1 e use
   "Executar com o PowerShell"; o script solicitara elevacao automaticamente.
4. No campo Servidor, pressione Enter para usar o endereco padrao
   https://extrema.dev.br/manutencao_ti/api/computadores, ou informe outra URL
   HTTPS terminada em /api/computadores. Depois informe codigo, patrimonio,
   responsavel e setor.
5. Confirme o equipamento em inventario_computadores.php.

FUNCIONAMENTO E REMOCAO
- A tarefa "Prefeitura de Extrema - Inventario TI Windows" verifica no boot e a
  cada 15 minutos como SYSTEM. O agente respeita o intervalo de 15, 30, 60 ou
  120 minutos configurado no painel.
- O agente aparece no Agendador de Tarefas e em Aplicativos instalados.
- Usuario padrao nao consegue alterar Program Files, ProgramData protegido ou a
  tarefa SYSTEM. Administradores podem remover legitimamente o agente.
- A remocao local nao apaga o historico no servidor; revogue o token no painel.

IMPLANTACAO EM MASSA
Distribua o ZIP por GPO, Intune ou ferramenta corporativa e execute o instalador
elevado. Para grandes lotes, gere codigo com quantidade e validade limitadas.
Nao coloque codigo de ativacao ou token em imagem publica, logon script aberto ou
repositorio. Em dominio, prefira uma tarefa de implantacao restrita ao grupo de TI.

SEGURANCA
Credenciais ficam criptografadas por DPAPI LocalMachine em ProgramData, cujo ACL
permite somente SYSTEM e Administradores. O servidor armazena apenas hash do token,
usa nonce, timestamp, rate limit, HTTPS e permite revogacao.

O agente nao e furtivo nem impossivel de remover. Bloqueio absoluto de remocao seria
inseguro e impediria suporte e resposta a incidentes. O controle correto e feito por
privilegios administrativos, GPO e auditoria.
