Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Em muitas organizações, os administradores são desafiados a proteger recursos e dados em diferentes dispositivos. Um desafio é proteger os recursos para usuários com dispositivos Android Enterprise pessoais, também conhecidos como BYOD (traga seu próprio dispositivo). O Microsoft Intune dá suporte a dois cenários de implantação do Android para BYOD (traga seu próprio dispositivo):
- Gerenciamento de Aplicativos Móveis (MAM)
- Perfis de trabalho de propriedade pessoal do Android Enterprise
Os cenários de implantação do perfil de trabalho de propriedade pessoal do MAM e do Android Enterprise incluem os seguintes recursos principais, importantes para ambientes BYOD:
Proteção e segregação de dados gerenciados pela organização: ambas as soluções protegem os dados da organização impondo controles de prevenção contra perda de dados (DLP) em dados gerenciados pela organização. Essas proteções impedem vazamentos acidentais de dados protegidos, como um usuário final que os compartilha acidentalmente com um aplicativo ou conta pessoal. Eles também servem para garantir que um dispositivo que acessa os dados esteja íntegro e não comprometido.
Privacidade do usuário final: o MAM separa o conteúdo do usuário final e da organização em aplicativos gerenciados e os perfis de trabalho de propriedade pessoal do Android Enterprise separam o conteúdo dos usuários finais no dispositivo e os dados gerenciados pelo administrador de gerenciamento de dispositivo móvel (MDM). Em ambos os cenários, os administradores de TI impõem políticas, como autenticação somente PIN em aplicativos ou identidades gerenciados pela organização. Os administradores de TI não conseguem ler, acessar ou apagar dados que pertencem ou são controlados pelos usuários finais.
Se você escolher MAM ou Android Enterprise, os perfis de trabalho de propriedade pessoal para sua implantação de BYOD dependem de seus requisitos e necessidades de negócios. O objetivo deste artigo é fornecer orientações para ajudá-lo a decidir. Para obter mais informações relacionadas a dispositivos Android gerenciados, consulte Gerenciar dispositivos de perfil de trabalho Android de propriedade pessoal/corporativa com o Intune.
Sobre as políticas de proteção do aplicativo Intune
As políticas de proteção de aplicativos do Intune são políticas de proteção de dados direcionadas aos usuários. As políticas aplicam proteção contra perda de dados no nível do aplicativo. As políticas de proteção de aplicativo do Intune exigem que os desenvolvedores de aplicativos habilitem os recursos das políticas de proteção do aplicativo nos aplicativos que criam.
Aplicativos Android individuais são habilitados para APP de algumas maneiras:
Integrado nativamente aos aplicativos de terceiros da Microsoft: Os aplicativos do Microsoft 365 (Office) para Android e uma seleção de outros aplicativos da Microsoft vêm com o APLICATIVO do Intune integrado. Esses aplicativos do Microsoft 365, como o Word, o OneDrive, o Outlook e assim por diante, não precisam de mais personalização para aplicar políticas. Esses aplicativos podem ser instalados pelos usuários finais diretamente da Google Play Store.
Integrado a builds de aplicativos por desenvolvedores usando o SDK do Intune: os desenvolvedores de aplicativos podem integrar o SDK do Intune em seu código-fonte e recompilar seus aplicativos para dar suporte aos recursos de políticas de proteção do aplicativo do Intune.
Encapsulado usando o aplicativo do Intune ferramenta de encapsulamento: alguns clientes compilam aplicativos Android (. arquivo APK) sem acesso ao código-fonte. Sem o código-fonte, o desenvolvedor não pode se integrar ao SDK do Intune. Sem o SDK, eles não podem habilitar o aplicativo para políticas de proteção do aplicativo. O desenvolvedor deve modificar ou recodificar o aplicativo para dar suporte às políticas de proteção do aplicativo.
Para ajudar, o Intune inclui a ferramenta App Wrapping Tool para aplicativos Android existentes (APKs) e cria um aplicativo que reconhece as políticas de proteção do aplicativo.
Para obter mais informações sobre essa ferramenta, confira preparar aplicativos de linha de negócios para políticas de proteção de aplicativo.
Para ver uma lista de aplicativos habilitados com o APP, confira aplicativos gerenciados com um conjunto avançado de políticas de proteção de aplicativo móvel.
Cenários de implantação
Esta seção descreve as características importantes dos cenários de implantação de perfil de trabalho de propriedade pessoal do MAM e do Android Enterprise.
MAM
Uma implantação de MAM define políticas em aplicativos, não em dispositivos. Para BYOD, o MAM é frequentemente usado em dispositivos sem registro. Para proteger aplicativos e acesso a dados organizacionais, os administradores usam aplicativos gerenciáveis por aplicativo e aplicam políticas de proteção de dados a esses aplicativos.
Esse recurso aplica-se a:
- Android 4.4 e versão mais recente
Dica
Para obter mais informações, consulte O que são políticas de proteção de aplicativo?.
Perfis de trabalho de propriedade pessoal do Android Enterprise
Os perfis de trabalho de propriedade pessoal do Android Enterprise são o principal cenário de implantação do Android Enterprise. O perfil de trabalho de propriedade pessoal do Android Enterprise é uma partição separada criada no nível do sistema operacional Android que pode ser gerenciada pelo Intune.
Um perfil de trabalho de propriedade pessoal do Android Enterprise inclui os seguintes recursos:
Funcionalidade tradicional do MDM: os principais recursos do MDM, como o gerenciamento do ciclo de vida do app usando o Google Play gerenciado, estão disponíveis em qualquer cenário do Android Enterprise. O Google Play gerenciado oferece uma experiência robusta para instalar e atualizar aplicativos sem nenhuma intervenção do usuário. A TI também pode enviar definições de configuração de aplicativo para aplicativos organizacionais. Ele também não exige que os usuários finais permitam instalações de fontes desconhecidas. Outras atividades comuns do MDM, como implantação de certificados, configuração de WiFi/VPNs e configuração de senhas de dispositivos, estão disponíveis com perfis de trabalho pessoais do Android Enterprise.
DLP no limite de perfil de trabalho de propriedade pessoal do Android Enterprise: com um perfil de trabalho de propriedade pessoal do Android Enterprise, as políticas DLP são aplicadas no nível do perfil de trabalho, não no nível do aplicativo. Por exemplo, a proteção contra copiar/colar é imposta pelas configurações de políticas de proteção do aplicativo aplicadas a um aplicativo ou imposta pelo perfil de trabalho. Quando o aplicativo é implantado em um perfil de trabalho, os administradores podem pausar a proteção de copiar/colar no perfil de trabalho desativando essa política no nível das políticas de proteção do aplicativo.
Dicas para otimizar a experiência do perfil de trabalho
Você deve considerar como usar políticas de proteção de aplicativo e multiidentidade ao trabalhar com perfis de trabalho pessoais do Android Enterprise.
Quando usar políticas de proteção de aplicativo no Android Enterprise Perfis de trabalho de propriedade pessoal
As políticas de proteção do aplicativo Intune e os perfis de trabalho de propriedade pessoal do Android Enterprise são tecnologias complementares que podem ser usadas em conjunto ou separadamente. Arquitetonicamente, ambas as soluções impõem políticas em diferentes camadas – políticas de proteção de aplicativo na camada de aplicativo individual e perfil de trabalho na camada de perfil. A implantação de aplicativos gerenciados com políticas de proteção de aplicativo em um aplicativo em um perfil de trabalho é um cenário válido e com suporte. Para usar políticas de proteção de aplicativo, perfis de trabalho ou uma combinação depende de seus requisitos de DLP.
Os perfis de trabalho de propriedade pessoal do Android Enterprise e as políticas de proteção de aplicativos complementam as configurações uns dos outros, fornecendo cobertura adicional se um perfil não atender aos requisitos de proteção de dados da sua organização. Por exemplo, os perfis de trabalho não fornecem controles nativamente para impedir que um aplicativo salve em um local de armazenamento em nuvem não confiável. As políticas de Proteção de aplicativos incluem esse recurso. Você pode decidir que a DLP fornecida exclusivamente pelo perfil de trabalho é suficiente e optar por não usar políticas de proteção de aplicativo. Ou você pode exigir as proteções de uma combinação dos dois.
Suprimir políticas de proteção de aplicativos para Android Enterprise Perfis de trabalho de propriedade pessoal
Pode ser necessário oferecer suporte a usuários individuais que têm vários dispositivos - dispositivos não registrados com aplicativos gerenciados do MAM e dispositivos gerenciados com perfis de trabalho de propriedade pessoal do Android Enterprise.
Por exemplo, você exige que os usuários finais insiram um PIN ao abrir um aplicativo de trabalho. Dependendo do dispositivo, os recursos do PIN são tratados pelas políticas de proteção do aplicativo ou pelo perfil de trabalho. Para aplicativos gerenciados pelo MAM, os controles de acesso, incluindo o comportamento de PIN para inicialização, são impostos pelas políticas de proteção do aplicativo. Para dispositivos registrados, o PIN das políticas de proteção do aplicativo pode ser desabilitado para evitar a necessidade de um PIN do dispositivo e de um PIN das políticas de proteção do aplicativo. (Proteção de aplicativos, configuração de PIN para Android. Para dispositivos de perfil de trabalho, você pode usar um PIN de dispositivo ou perfil de trabalho imposto pelo sistema operacional. Para realizar esse cenário, defina as configurações das políticas de proteção do aplicativo para que elas não se apliquem quando um aplicativo for implantado em um perfil de trabalho. Se você não configurá-lo dessa forma, o usuário final será solicitado a fornecer um PIN pelo dispositivo e novamente na camada de políticas de proteção do aplicativo.
Controlar o comportamento de várias identidades no Android Enterprise Perfis de trabalho de propriedade pessoal
Os aplicativos do Office, como o Outlook e o OneDrive, têm comportamento de "várias identidades". Em uma instância do aplicativo, o usuário final pode adicionar conexões a várias contas distintas ou locais de armazenamento em nuvem. Dentro do aplicativo, os dados recuperados desses locais podem ser separados ou mesclados. Além disso, o usuário pode alternar o contexto entre identidades pessoais (user@outlook.com) e identidades da organização (user@contoso.com).
Ao usar perfis de trabalho de propriedade pessoal do Android Enterprise, talvez você queira desativar esse comportamento de várias identidades. Ao desabilitá-lo, as instâncias com selo do aplicativo no perfil de trabalho só podem ser configuradas com uma identidade da organização. Use a definição de configuração do aplicativo Contas Permitidas para dar suporte a aplicativos do Office para Android.
Para obter mais informações, consulte Implantar o Outlook para iOS/iPadOS e definições de configuração de aplicativos Android.
Quando usar o APP do Intune
Há vários cenários de mobilidade corporativa em que usar o APP do Intune é a melhor recomendação.
Sem MDM, sem registro, os serviços do Google não estão disponíveis
Alguns clientes não querem nenhuma forma de gerenciamento de dispositivos, incluindo o gerenciamento de perfil de trabalho pessoal do Android Enterprise, por diferentes motivos:
- Razões legais e de responsabilidade
- Para consistência da experiência do usuário
- O ambiente do dispositivo Android é altamente heterogêneo
- Não há conectividade com os serviços do Google, o que é necessário para o gerenciamento do perfil de trabalho.
Por exemplo, clientes na China ou que têm usuários na China não podem usar o gerenciamento de dispositivos Android, pois os serviços do Google são bloqueados. Nesse caso, use o APP do Intune para DLP.
Resumo
Usando o Intune, os perfis de trabalho pessoais MAM e Android Enterprise estão disponíveis para seu programa BYOD Android. Você pode optar por usar MAM e/ou perfis de trabalho, dependendo de seus requisitos de negócios e uso. Em resumo, use perfis de trabalho de propriedade pessoal do Android Enterprise se precisar de atividades de MDM em dispositivos gerenciados, como implantação de certificados, push de aplicativos e assim por diante. Use o MAM se quiser proteger os dados da organização nos aplicativos.
Próximas etapas
Comece a usar políticas de proteção de aplicativo ou registre seus dispositivos.