Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As metas dos dispositivos usados com o Teams tornam necessárias diferentes estratégias de gerenciamento e segurança de dispositivos. Por exemplo, um tablet de negócios pessoal usado por um único vendedor tem um conjunto de necessidades diferente de um telefone de plantão compartilhado por muitas pessoas de atendimento ao cliente. Os administradores de segurança e as equipes de operações devem planejar os dispositivos usados na organização. Eles devem implementar medidas de segurança mais adequadas a cada finalidade. As recomendações deste artigo facilitam algumas dessas decisões. Normalmente, as Salas do Teams no Android e dispositivos de painel do Teams são implantadas com contas de recursos que devem ser configuradas especificamente para sua função. Se houver usuários em sua organização usando as Salas do Teams no Android em modo pessoal, deverão ser feitas configurações de segurança específicas para garantir que eles possam entrar no dispositivo com êxito.
Nota
O acesso condicional requer uma assinatura P1 ou P2 do Microsoft Entra ID.
Nota
As políticas para dispositivos móveis Android podem não se aplicar a dispositivos Teams para Android.
Desafios ao usar os mesmos controles para contas pessoais e contas de recursos do Teams
Os dispositivos compartilhados do Teams não podem usar os mesmos requisitos de registro e conformidade usados em contas e dispositivos pessoais. A aplicação de requisitos de autenticação de dispositivo pessoal a dispositivos compartilhados causa problemas de entrada. Alguns desafios com a segurança da conta pessoal em contas de recursos são:
Os dispositivos são desconectados devido à expiração das senhas.
Se as contas usadas em dispositivos do Teams tiverem uma política de expiração de senha, quando a senha expirar, a Sala do Teams ou o dispositivo do painel sairá automaticamente. As contas usadas com dispositivos de espaço compartilhado não têm um usuário específico para atualizá-las e restaurá-las para um estado de funcionamento quando suas senhas expirarem. Se sua organização exigir que as senhas expirem e sejam redefinidas ocasionalmente, essas contas param de funcionar nos dispositivos do Teams até que um administrador do dispositivo do Teams redefina a senha e conecte manualmente o dispositivo novamente. As contas de recursos do Teams devem ser excluídas da expiração da senha.
Se a conta for uma conta pessoal do usuário, quando a senha expirar, ele poderá facilmente entrar novamente no dispositivo.
Os dispositivos não conseguem entrar devido a políticas de acesso condicional que exigem autenticação multifator interativa do usuário.
Se a conta usada em um dispositivo do Teams estiver sujeita a políticas de Acesso Condicional e a política de MFA (autenticação multifator) estiver habilitada, uma conta de recurso do Teams não entrará com êxito, pois não tem um dispositivo secundário para aprovar a solicitação de MFA. As contas de recursos do Teams devem ser protegidas usando a autenticação de segundo fator alternativa, como rede conhecida ou dispositivo compatível. Ou, se uma política de acesso condicional estiver habilitada para exigir uma nova autenticação a cada X dias, a Sala do Teams no dispositivo Android ou no painel do Teams sairá e exigirá que um administrador de TI entre novamente a cada X dias.
Se a conta for uma conta pessoal do usuário, a MFA interativa do usuário poderá ser necessária para as Salas do Teams no Android ou painéis do Teams, pois o usuário terá um segundo dispositivo para aprovar a solicitação de autenticação.
Práticas recomendadas para a implantação de dispositivos Android compartilhados com o Teams
A Microsoft recomenda as seguintes configurações ao implantar dispositivos Teams em sua organização.
Usar uma conta de recurso das Salas do Teams e desabilitar a expiração de senha
Os dispositivos compartilhados do Teams devem usar uma conta de recurso das Salas do Teams. Você pode sincronizar essas contas com o Microsoft Entra ID do Active Directory ou criá-las diretamente no Microsoft Entra ID. Todas as políticas de expiração de senha para usuários também se aplicarão a contas usadas em dispositivos compartilhados do Teams, portanto, para evitar interrupções causadas por políticas de expiração de senha, defina a política de expiração de senha para dispositivos compartilhados para nunca expirar.
Usar entrada remota
Os administradores de locatários podem entrar nas Salas do Teams nos painéis do Android e do Teams remotamente. Em vez de compartilhar senhas com técnicos para configurar dispositivos, os administradores de locatários devem usar o logon remoto para emitir códigos de verificação. Você pode entrar nesses dispositivos no centro de administração do Teams. Para obter mais informações, consulte Provisionamento remoto e entrada para dispositivos Teams para Android.
Criar uma política de Acesso Condicional exclusiva para contas de recursos
O Acesso Condicional do Microsoft Entra define os requisitos que os dispositivos ou contas devem atender para entrar. Para contas de recursos das Salas do Teams, recomendamos criar uma nova política de Acesso Condicional específica para suas contas de recursos das Salas do Teams e, em seguida, excluir as contas de todas as outras políticas de Acesso Condicional da organização. Para obter a MFA (autenticação multifator) com contas de dispositivo compartilhadas, recomendamos uma combinação de local de rede conhecido e dispositivo compatível.
Usar o acesso baseado em localização com locais nomeados
Se os dispositivos compartilhados estiverem instalados em um local definido que possa ser identificado com um intervalo de endereços IP, você poderá configurar o Acesso Condicional usando locais nomeados para esses dispositivos. Essa condição permite que esses dispositivos acessem seus recursos corporativos somente quando estiverem dentro de sua rede.
Usar dispositivos compatíveis
Nota
A conformidade do dispositivo requer o registro do Intune.
Você pode configurar a conformidade do dispositivo como um controle no Acesso Condicional para que somente dispositivos compatíveis possam acessar seus recursos corporativos. Os dispositivos do Teams podem ser configurados para políticas de Acesso Condicional com base na conformidade do dispositivo. Para obter mais informações, consulte Acesso Condicional: Exigir dispositivo compatível.
Para definir políticas de conformidade para seus dispositivos usando o Intune, consulte Usar políticas de conformidade para definir regras para dispositivos gerenciados com o Intune.
Excluir contas de recurso das condições de frequência de entrada
No Acesso Condicional, você pode configurar a frequência de entrada para exigir que os usuários entrem novamente para acessar um recurso após um período de tempo especificado. Se a frequência de entrada for imposta para contas de recurso, os dispositivos sairão até que sejam conectados novamente por um administrador.
Usando filtros para dispositivos
Para um controle mais granular do que pode entrar no Teams usando uma conta de recurso ou para controlar políticas para usuários que entram em uma Sala do Teams em um dispositivo Android com sua conta pessoal, os filtros de dispositivo podem ser usados. Filtros para dispositivos é um recurso do Acesso Condicional que permite configurar políticas mais granulares para dispositivos com base nas propriedades do dispositivo disponíveis no Microsoft Entra ID. Você também pode usar seus próprios valores personalizados definindo os atributos de extensão de 1 a 15 no objeto de dispositivo e, em seguida, usando-os.
Use filtros para dispositivos para identificar seus dispositivos compartilhados e habilitar políticas em dois cenários principais:
Exclusão de dispositivos compartilhados de políticas aplicadas a dispositivos pessoais. Por exemplo, exigir a conformidade do dispositivo não é imposto para dispositivos compartilhados usados para mesas compartilhadas, mas é imposto para todos os outros dispositivos, com base no número do modelo.
Impor políticas especiais em dispositivos compartilhados que não devem ser aplicadas a dispositivos pessoais. Por exemplo, exigir locais nomeados como política apenas para dispositivos de área comum com base em um atributo de extensão que você definiu para esses dispositivos (por exemplo: CommonAreaPhone).
Nota
Alguns atributos, como modelo, fabricante e operaçãoSystemVersion, só podem ser definidos quando os dispositivos são gerenciados pelo Intune. Se os dispositivos não forem gerenciados pelo Intune, use atributos de extensão.