Autenticação baseada no usuário para o aplicativo móvel Warehouse Management

O aplicativo móvel Warehouse Management dá suporte aos seguintes tipos de autenticação baseada no usuário:

Importante

A Microsoft recomenda fortemente que você use autenticação por nome de usuário/senha para todas as implantações novas e existentes. O fluxo de código do dispositivo é inerentemente mais vulnerável a ataques de phishing porque um agente ameaçador pode enganar um usuário para que ele insira um código legítimo do dispositivo, e o Microsoft Entra ID não tem uma forma confiável de verificar se a pessoa que digita o código está fazendo login pelo dispositivo que o gerou. A partir de 1º de julho de 2026, as configurações padrão de segurança do Microsoft Entra ID bloqueiam o fluxo de código do dispositivo em novos locatários — incluindo novos inquilinos criados para testes. Os locatários existentes não são afetados automaticamente, a menos que já tenham as configurações padrão de segurança ativadas. Se seu ambiente ainda exigir fluxo de código de dispositivo (por exemplo, para scripts legados ou cenários de teste que ainda não podem ser atualizados), veja Autenticação por fluxo de código de dispositivo para informações sobre como isso pode ser ativado e atualize sua configuração para usar autenticação por nome de usuário/senha o mais rápido possível.

Todas as contas do Microsoft Entra ID usadas para se conectar devem receber somente o conjunto mínimo de permissões necessárias para executar suas tarefas de depósito. As permissões devem ser rigorosamente limitadas às atividades do usuário do dispositivo móvel do depósito. Nunca use uma conta de administrador para entrar nos dispositivos.

Cenários para gerenciar dispositivos, usuários do Microsoft Entra ID e usuários de dispositivos móveis

O aplicativo móvel de Gerenciamento de Armazéns usa Microsoft Entra ID para autenticar com Dynamics 365 Supply Chain Management. Escolha um dos dois cenários para gerenciar contas Microsoft Entra ID. Em ambos os cenários, cada funcionário do armazém tem um registro de trabalho de armazém no módulo de gerenciamento do Warehouse com uma ou mais contas de usuário de dispositivo móvel.

Usar uma conta de usuário Microsoft Entra ID por dispositivo

Nesse cenário, cada dispositivo móvel tem sua própria conta de Microsoft Entra ID. Os trabalhadores não precisam de contas Microsoft Entra ID individuais.

Funciona assim:

  1. O administrador configura o aplicativo com autenticação por nome de usuário/senha (recomendada) usando a conta Microsoft Entra ID do dispositivo. (O fluxo de código do dispositivo também funciona nesse cenário, mas não é recomendado.)
  2. Depois que o aplicativo for autenticado, os trabalhadores entrarão usando suas credenciais de conta de usuário do dispositivo móvel (ID de usuário e senha).
  3. Quando um trabalhador sai, o aplicativo permanece autenticado com o Gerenciamento da Cadeia de Suprimentos e mostra a página de login do próximo trabalhador.

Essa abordagem funciona melhor quando vários trabalhadores compartilham dispositivos em um local.

Usar uma conta de usuário Microsoft Entra ID por trabalho

Nesse cenário, cada trabalhador tem sua própria conta de Microsoft Entra ID vinculada ao registro de trabalho do armazém em Gerenciamento da Cadeia de Suprimentos.

Funciona assim:

  1. O trabalhador entra com suas credenciais de Microsoft Entra ID.
  2. Se uma ID de usuário padrão estiver configurada para a conta do trabalhador no depósito, esse logon único autenticará o aplicativo e o registrará como trabalhador em um único passo.
  3. A mesma sessão Microsoft Entra ID pode ser compartilhada entre outros aplicativos no dispositivo (como Microsoft Teams ou Outlook).

Essa abordagem dá suporte ao SSO ( logon único ) e é melhor quando os trabalhadores usam dispositivos dedicados ou quando você precisa de controles de identidade mais rígidos.

Autenticação de nome de usuário/senha

Quando você usa a autenticação de nome de usuário/senha, cada trabalhador deve inserir o nome de usuário e a senha do Microsoft Entra ID associados ao dispositivo ou a eles mesmos (dependendo do cenário de autenticação que você está usando). Eles também podem precisar inserir uma ID de conta de usuário e senha do dispositivo móvel, dependendo da configuração do registro de trabalhador do depósito. Esse método de autenticação oferece suporte ao logon único (SSO), que também melhora a conveniência da implantação em massa móvel (MDM).

A Microsoft recomenda autenticação por nome de usuário/senha para todas as implantações novas e existentes. Você pode opcionalmente habilitar a autenticação intermediária para suportar SSO.

O aplicativo não tem dependência obrigatória do corretor. Ele pode autenticar pelo navegador do sistema ou por uma visualização web nativa, sem Microsoft Authenticator, Intune Portal da Empresa ou qualquer outro aplicativo complementar. A maioria dos cenários de linha de frente não exige autenticação intermediária. Se você o utiliza ou não é uma decisão de design de segurança que sua organização detém.

O Microsoft Entra ID também oferece login por código QR e PIN, que permite que os trabalhadores façam login rapidamente em dispositivos compartilhados escaneando um código QR e digitando um PIN, em vez de digitar um nome de usuário e senha completos toda vez. Esse fluxo funciona sem o Microsoft Authenticator ou o Intune Portal da Empresa. Os pré-requisitos de licenciamento e inquilino estão listados em Pré-requisitos para habilitar o método de autenticação por código QR.

Note

Na versão atual do aplicativo móvel Warehouse Management, o login por código QR e PIN funciona somente quando o app se autentica pelo navegador (autenticação baseada no navegador). Não é suportado quando um corretor gerencia o login nativamente no dispositivo. Portanto, você ainda não pode combiná-la com autenticação intermediária. Um suporte mais amplo para login por código QR está planejado para uma versão futura do aplicativo.

Este QR code é uma credencial de login do Microsoft Entra ID para trabalhadores. Não é o mesmo que o código QR que você usa para distribuir as configurações de conexão para os dispositivos. Saiba mais em Ler configurações de conexão a partir de um código QR.

Criar manualmente um registro de aplicativo no Microsoft Entra ID

O aplicativo móvel de Gerenciamento de Armazéns usa um registro de aplicativo do Microsoft Entra ID para autenticar e conectar-se ao seu ambiente de Gerenciamento da Cadeia de Suprimentos. Você pode usar um aplicativo global fornecido e mantido pelo Microsoft ou pode registrar seu próprio aplicativo no Microsoft Entra ID seguindo o procedimento desta seção.

Importante

Use o aplicativo global, se possível. É mais fácil configurar e manter e dá suporte à maioria dos cenários, incluindo Acesso condicional do Microsoft Entra. Quando você usa o aplicativo global, não precisa fornecer um ID de cliente ou locatário nas configurações de conexão do app.

Você só precisa do seu próprio registro no aplicativo (e, portanto, de um ID de cliente) nos seguintes casos:

  • Você se conecta ao ambiente do Dynamics 365 Finance + Operations (on-premises).
  • Você se conecta a uma nuvem diferente do Azure Global (por exemplo, uma nuvem soberana como o Microsoft Azure, operada pela 21Vianet na China).
  • Você tem requisitos específicos que a aplicação global não atende.

Se você conseguir usar o aplicativo global, ignore esta seção. Para obter mais informações sobre como usar o aplicativo global, consulte Instalar o aplicativo móvel de Gerenciamento de Armazéns. Se você precisar de um registro manual de aplicativo, continue com esta seção.

O procedimento a seguir mostra uma maneira de registrar um aplicativo no Microsoft Entra ID. Para obter informações detalhadas e alternativas, use os links após o procedimento.

  1. Em um navegador da Web, acesse https://portal.azure.com.

  2. Insira o nome e a senha do usuário que tem acesso à assinatura do Azure.

  3. Use o campo de pesquisa na parte superior da página para localizar e abrir o serviço Microsoft Entra ID.

  4. Trabalhe com a instância do Microsoft Entra ID usada pelo Gerenciamento da Cadeia de Suprimentos.

  5. No painel de navegação esquerdo, expanda Manage e selecione Registros de aplicativo.

  6. Na barra de ferramentas, selecione Novo registro para abrir o assistente Registrar um aplicativo.

  7. Insira um nome para o aplicativo, selecione Contas somente neste diretório organizacional e clique em Registrar.

  8. Seu novo cadastro de aplicativo foi aberto. Anote o valor da ID do aplicativo (cliente), pois você precisará dele mais tarde. A ID será mencionada posteriormente neste artigo como a ID do cliente.

  9. Na lista Gerenciar, selecione Autenticação.

  10. Na página Autenticação do novo aplicativo, abra a guia Configurações , defina Permitir fluxos de cliente públicos como Habilitado e selecione Salvar.

  11. Abra a guia Configuração do URI de Redirecionamento e selecione Adicionar URI de redirecionamento.

  12. Na caixa de diálogo, selecione Android. Defina os seguintes campos:

    • Nome do pacote – insira o seguinte valor, respeitando letras maiúsculas e minúsculas:

      com.Microsoft.WarehouseManagement
      
    • Hash de assinatura – insira o seguinte valor:

      hpavxC1xAIAr5u39m1waWrUbsO8=
      

    Selecione Configurar para salvar suas configurações e fechar a caixa de diálogo para retornar à página Autenticação, que agora mostra suas novas configurações de plataforma.

  13. Na guia Configuração do URI de Redirecionamento , selecione Adicionar URI de redirecionamento.

  14. Na caixa de diálogo, selecione iOS/macOS.

  15. Defina o campo ID do Pacote com o seguinte valor:

    com.microsoft.WarehouseManagement
    
  16. Selecione Configurar para salvar suas configurações. Feche a caixa de diálogo para retornar à página Autenticação , que agora mostra suas novas configurações de plataforma.

  17. No painel de navegação esquerdo, expanda Gerenciar e selecione permissões de API.

  18. Selecione Adicionar permissão.

  19. Na caixa de diálogo Solicitar permissões de API, na guia APIs da Microsoft, selecione o bloco Dynamics ERP e, em seguida, o bloco Permissões Delegadas. Em CustomService, marque a caixa de seleção CustomService.FullAccess. Por fim, selecione Adicionar permissões para salvar as alterações.

  20. Use o campo de pesquisa na parte superior da página para localizar e abrir o serviço Microsoft Entra ID.

  21. No painel de navegação esquerdo, expanda Gerenciar e selecione aplicativos Empresariais. Em seguida, na nova lista Gerenciar, selecione Todos os aplicativos.

  22. No formulário de pesquisa, insira o nome que você inseriu para o aplicativo anteriormente neste procedimento. Confirme se o valor da ID do aplicativo corresponde à ID do cliente copiada anteriormente. em seguida, selecione o link na coluna Nome para abrir as propriedades do aplicativo.

  23. No painel de navegação esquerdo, expanda Gerenciar e selecione Propriedades.

  24. Definir a opção Atribuição necessária? como Sim e a opção Visível para os usuários? como Não. Em seguida, selecione Salvar na barra de ferramentas.

  25. No painel de navegação esquerdo, expanda Gerenciar e selecione Usuários e grupos.

  26. Na barra de ferramentas, selecione Adicionar usuário/grupo.

  27. Na página Adicionar Atribuição, selecione o link no cabeçalho Usuários.

  28. Na caixa de diálogo Users, selecione cada usuário usado para autenticar dispositivos com Gerenciamento da Cadeia de Suprimentos.

  29. Selecione Selecionar para aplicar suas configurações e fechar a caixa de diálogo. Em seguida, selecione Atribuir para aplicar suas configurações e feche a página Adicionar Atribuição.

  30. Na lista Segurança, selecione Permissões.

  31. Selecione Conceder consentimento do administrador para <seu locatário> e conceda consentimento de administrador em nome de seus usuários. Se você não tiver as permissões necessárias, retorne à lista Gerenciar , abra Propriedades e defina a opção Atribuição necessária? como Falso. Cada usuário poderá então fornecer consentimento individualmente.

Para obter mais informações sobre como registrar um aplicativo no Microsoft Entra ID, consulte os seguintes recursos:

Configurar registros de funcionários, usuários e trabalhadores de armazéns na Gestão de Cadeia de Suprimentos

Antes de os trabalhadores conseguirem acessar usando o aplicativo móvel, cada ID do Microsoft Entra que você atribuir ao aplicativo empresarial no Azure deve ter um registro de funcionário correspondente, um registro de usuário e um registro de trabalhador de armazém na Gestão da Cadeia de Suprimentos. Para obter informações sobre como configurar esses registros, consulte Contas de usuário do dispositivo móvel.

Logon único

O SSO (logon único) permite que os trabalhadores entrem no aplicativo móvel de Gerenciamento do Warehouse sem inserir uma senha. Ele funciona reutilizando credenciais de outro aplicativo no dispositivo, como intune Portal da Empresa, Microsoft Authenticator ou Microsoft Teams.

O SSO requer autenticação de nome de usuário/senha . Ele não funciona com o fluxo de código do dispositivo.

Você ativa o SSO ativando a autenticação intermediária. Para as etapas de configuração e os requisitos de dispositivo que se aplicam, veja Autenticação Intermediada e Acesso Condicional.

Note

SSO é opcional. Quando esse recurso não está habilitado, o aplicativo autentica os trabalhadores por meio do navegador do sistema ou de uma WebView nativa, e nenhum broker é necessário.

Importante

Requisitos de registro de dispositivos

O aplicativo móvel Warehouse Management não exige um estado específico de registro de dispositivo Microsoft Entra ID. O login funciona em dispositivos ingressados no Microsoft Entra, registrados no Microsoft Entra e não registrados, incluindo dispositivos novos e dispositivos que nunca foram registrados.

No entanto, suas próprias políticas de Acesso Condicional podem exigir um estado específico do dispositivo ou status de conformidade. Nesse caso, o requisito vem das suas apólices, não do aplicativo. A autenticação intermediária também exige que o dispositivo seja registrado porque o corretor depende de um token vinculado ao dispositivo para passar sinais do dispositivo para o Microsoft Entra ID. Saiba mais em O que é a identidade de um dispositivo?.

Remover acesso de um dispositivo que usa autenticação baseada no usuário

Se um dispositivo for perdido ou comprometido, revogue seu acesso ao Gerenciamento da Cadeia de Suprimentos imediatamente. Desabilitar a conta de usuário Microsoft Entra ID associada revoga o acesso a todos os dispositivos que usam essa conta. Essa limitação é a razão pela qual a abordagem de uma conta por dispositivo é recomendada. Ele permite isolar e revogar o acesso de um único dispositivo sem afetar outras pessoas.

Para revogar o acesso, siga estas etapas:

  1. Entre no portal do Azure.
  2. No painel de navegação esquerdo, selecione Microsoft Entra ID e verifique se você está no diretório correto.
  3. Na lista Gerenciar, selecione Usuários.
  4. Para abrir o perfil do usuário, encontre a conta de usuário associada ao dispositivo ou trabalhador e selecione o nome.
  5. Na barra de ferramentas, selecione Revogar sessões para revogar as sessões da conta de usuário.

Note

Dependendo de como o sistema de autenticação foi configurado, talvez você também queira alterar a senha da conta de usuário ou desabilitá-la completamente.

Autenticação por fluxo de código de dispositivo (não recomendada)

Importante

Esta seção descreve um método de autenticação legado que a Microsoft não recomenda mais. Está documentado apenas para dar suporte a implantações existentes que ainda não foram migradas. Para todas as implantações novas e existentes, use autenticação por nome de usuário/senha.

O fluxo de código do dispositivo é um método de login em duas etapas que foi originalmente projetado para dispositivos que não possuem navegador web. A Microsoft não recomenda para o aplicativo móvel Warehouse Management pelos seguintes motivos:

  • É um alvo frequente de ataques de phishing – Um ator ameaçador pode pedir que a vítima faça login com um código de dispositivo gerado pelo atacante e, em seguida, usar o token resultante para acessar a conta da vítima a partir do próprio dispositivo do atacante. O Microsoft Entra ID não tem uma forma confiável de verificar se a pessoa que digita o código está fazendo login a partir do dispositivo que o gerou.
  • Ele é bloqueado por padrão em novos locatários – A partir de 1º de julho de 2026, as configurações padrão de segurança do Microsoft Entra ID bloqueiam o fluxo de código do dispositivo em novos locatários. Esse comportamento geralmente afeta novos inquilinos criados para fins de teste. Se você criar um novo inquilino para testar o aplicativo móvel Warehouse Management, espere que o fluxo de código do dispositivo seja bloqueado por padrão. Os locatários existentes não são afetados automaticamente, a menos que já tenham as configurações padrão de segurança ativadas.
  • Não está disponível em todos os lugares – o fluxo de código do dispositivo não é suportado no iOS, e não é suportado para dispositivos Android que conectam a ambientes locais.
  • Não suporta SSO – Não pode ser combinado com autenticação intermediária.

Se seu ambiente ainda depende do fluxo de código do dispositivo (por exemplo, porque você está usando scripts de teste antigos ou fluxos de trabalho que ainda não foram atualizados), um administrador pode optar por desbloquear o fluxo de código do dispositivo para aquele inquilino desativando os padrões de segurança. Desativar essa proteção reduz a postura geral de segurança do inquilino e aumenta a exposição a ataques relacionados à identidade. Trate isso estritamente como uma medida temporária enquanto atualiza sua configuração, scripts e fluxos de trabalho para usar autenticação de nome de usuário/senha. Para informações sobre padrões de segurança, veja padrões de segurança do Microsoft Entra.

Como funciona o fluxo de código do dispositivo

Quando você usa a autenticação de código do dispositivo, o aplicativo móvel Warehouse Management gera e exibe um código exclusivo do dispositivo. O administrador que configura o dispositivo insere esse código em um formulário online, junto com as credenciais (nome e senha) de uma conta de usuário do Microsoft Entra ID. Essa conta pode representar tanto o próprio dispositivo quanto o trabalhador humano que faz login, dependendo de como o administrador implementa o sistema. Em alguns casos, dependendo de como a conta de usuário do Microsoft Entra ID está configurada, o administrador também pode ter que aprovar o login. Além do código exclusivo do dispositivo, o aplicativo móvel exibe a URL na qual o administrador deve inserir o código e as credenciais da conta de usuário do Microsoft Entra ID.

Requisitos e restrições

Se você precisar continuar usando temporariamente a autenticação por código de dispositivo, esteja ciente dos seguintes requisitos e restrições extras:

  • Crie uma conta de usuário Microsoft Entra ID exclusiva para cada dispositivo ou trabalho humano. Além disso, limite estritamente essas contas para que elas possam executar apenas atividades de usuário de dispositivo móvel do armazém.
  • Enquanto um trabalhador está entrando usando o aplicativo móvel de Gerenciamento de Warehouse, o aplicativo mostra um código de dispositivo gerado. Esse código expira após 15 minutos e, em seguida, é ocultado pelo aplicativo. Se o código expirar antes da conclusão da entrada, o trabalhador deverá gerar um novo código selecionando Conectar novamente no aplicativo.
  • Quanto tempo um dispositivo permanece autenticado é controlado pelas políticas de vida do seu token Microsoft Entra ID e Acesso Condicional, não pelo app. Quando os tokens de um dispositivo expiram ou são revogados, o dispositivo deve ser autenticado novamente. Saiba mais em Atualizar tokens na plataforma de identidade da Microsoft.
  • Não há suporte para logon único (SSO) quando você usa a autenticação de fluxo de código do dispositivo com um sistema móvel de implantação em massa (MDM) (como Intune) para distribuir o aplicativo móvel Gerenciamento de Depósito. Você ainda pode usar um sistema MDM para entregar o aplicativo a cada dispositivo móvel e entregar um connections.json arquivo que configura conexões usando o código do dispositivo. A única diferença é que os trabalhadores devem se conectar manualmente quando começarem a usar o aplicativo. (Esta etapa é necessária apenas uma vez.)

Migrar do fluxo de código do dispositivo para a autenticação de nome de usuário/senha

Para mover uma implantação existente para longe do fluxo de código do dispositivo, siga estes passos:

  1. Confirme se as contas do Microsoft Entra ID que os dispositivos usam podem entrar com nome de usuário e senha, e que o registro do aplicativo que você usa permite fluxos públicos de clientes. Saiba mais em Criar manualmente um registro de aplicativo em Microsoft Entra ID.
  2. Opcional: Se você quiser SSO, ative a autenticação intermediária. No Android e iOS, isso exige um aplicativo de corretor no dispositivo.
  3. Atualize suas configurações de conexão para especificar "ConnectionType": "UsernamePassword" (e, quando usar um corretor, "UseBroker": true). Depois, redistribua-os pelo seu provedor MDM, um connections.json arquivo ou um código QR. Saiba mais em Criar um arquivo de configurações de conexão ou código QR e Leia configurações de conexão a partir de um código QR.
  4. Faça login uma vez em cada dispositivo para completar a autenticação com o novo método.