Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Visão Geral
Em todos os setores, os trabalhadores da linha de frente compõem um grande segmento da força de trabalho. As funções do trabalhador de linha de frente incluem associados de varejo, trabalhadores de fábrica, técnicos de campo e de serviço, pessoal de saúde e muito mais.
Como a força de trabalho é em grande parte móvel e muitas vezes baseada em turnos, o gerenciamento dos dispositivos que os funcionários da linha de frente usam é fundamental. Algumas questões a considerar:
- Os funcionários usam dispositivos de propriedade da empresa ou seus próprios dispositivos pessoais?
- Os dispositivos de propriedade da empresa são compartilhados entre os funcionários ou atribuídos a um indivíduo?
- Os trabalhadores levam os dispositivos para casa ou os deixam no local de trabalho?
É importante definir uma linha de base segura e compatível para gerenciar dispositivos para sua força de trabalho, sejam eles dispositivos compartilhados ou dispositivos dos próprios trabalhadores.
Este artigo fornece uma visão geral de cenários comuns de dispositivos de trabalho de linha de frente e recursos de gerenciamento para ajudar a capacitar sua força de trabalho enquanto protege os dados da empresa. Use as informações e as considerações para ajudar a planejar a implantação do dispositivo de linha de frente.
Implantação de dispositivo
Uma etapa importante no planejamento é determinar como você implantará dispositivos móveis em sua linha de frente e os sistemas operacionais a serem suportados. Tome essas decisões antecipadamente para que você possa avaliar a viabilidade de seu plano de implementação e infraestrutura de TI com esses fatores em mente.
Modelos de implantação
Dispositivos compartilhados e BYOD (traga seu próprio dispositivo) são os tipos de dispositivo mais comumente adotados e usados em organizações de linha de frente. A tabela a seguir lista esses modelos de implantação, juntamente com outros e considerações relacionadas.
| Tipo de dispositivo | Descrição | Por que usar | Considerações de implantação |
|---|---|---|---|
| Dispositivos compartilhados | Dispositivos pertencentes à sua organização e gerenciados por ela. Os funcionários acessam os dispositivos durante o trabalho. |
A produtividade do trabalhador e a experiência do cliente são uma prioridade. Os trabalhadores não podem acessar recursos organizacionais quando não estão no trabalho. As leis locais podem impedir que dispositivos pessoais sejam usados para fins comerciais. |
Defina como sua linha de frente entra e sai do dispositivo. Considere usar as políticas de Acesso Condicional do Microsoft Entra para proteger dispositivos compartilhados quando a MFA (autenticação multifator) não for uma opção. |
| BYOD (traga seu próprio dispositivo) | Dispositivos pessoais pertencentes ao usuário e gerenciados pela sua organização. | Você deseja oferecer aos funcionários uma maneira conveniente de marcar os horários dos turnos, conversar com colegas sobre trocas de turnos ou acessar recursos de RH, como o contracheque. Dispositivos compartilhados ou dispositivos dedicados podem ser impraticáveis do ponto de vista de custo ou preparação para os negócios. |
Os dispositivos pessoais variam em sistema operacional, armazenamento e conectividade. O uso de dispositivos pessoais pode ser contra as regras sindicais ou regulamentações governamentais. Alguns funcionários podem não ter acesso confiável a um dispositivo móvel pessoal. |
| Dispositivos dedicados1 | Dispositivos pertencentes à sua organização e gerenciados por sua organização e emitidos para um único usuário. | O trabalhador precisa de um número de telefone dedicado para receber chamadas e textos. A organização exige controle total sobre o dispositivo e como os funcionários o usam. |
Custo do hardware dedicado. O esforço adicional para implantação e complexidade de suporte pode não ser viável em locais de campo. |
| Dispositivos de quiosque2 | Dispositivos pertencentes à sua organização e gerenciados por ela. Os usuários não precisam entrar nem sair. | O dispositivo tem uma finalidade dedicada. O caso de uso não requer autenticação do usuário. |
Os aplicativos de colaboração, comunicação, tarefa e fluxo de trabalho precisam de uma identidade de usuário para funcionar. Não é possível auditar a atividade do usuário. Não é possível usar alguns recursos de segurança, incluindo a MFA. |
1Dispositivos dedicados são incomuns em implantações de linha de frente, principalmente devido ao alto custo e esforço para gerenciar no contexto de alta rotatividade de pessoal.
2As implantações de dispositivos de quiosque não são recomendadas porque não permitem auditoria do usuário e recursos de segurança baseados no usuário, como a autenticação multifator.
Saiba mais sobre dispositivos de quiosque.
Neste artigo, nos concentramos em dispositivos compartilhados e BYOD, pois esses são os modelos de implantação que atendem às necessidades práticas da maioria das implantações de linha de frente. Continue lendo para obter uma visão geral das considerações de planejamento e dos recursos de gerenciamento.
Sistema operacional do dispositivo
O modelo de implantação escolhido determina parcialmente os sistemas operacionais de dispositivo a que você dá suporte. Por exemplo:
- Se você implementar um modelo de dispositivos compartilhados, o sistema operacional do dispositivo escolhido determinará os recursos disponíveis. Por exemplo, dispositivos Windows dão suporte nativo à capacidade de armazenar vários perfis de usuário para entrada automatizada e autenticação fácil com o Windows Hello. Com Android e iOS, mais etapas e pré-requisitos se aplicam.
- Se você implementar um modelo BYOD, precisará dar suporte a dispositivos Android e iOS.
| Sistema operacional do dispositivo | Considerações |
|---|---|
| Android |
Recursos nativos limitados para armazenar vários perfis de usuário em dispositivos. Os dispositivos Android podem ser registrados no modo de dispositivo compartilhado para automatizar o logon único e sair e direcionar políticas de Acesso Condicional. Gerenciamento robusto de controles e APIs. Ecossistema existente de dispositivos criados para uso na linha de frente. |
| iOS e iPadOS | Dispositivos iOS podem ser registrados no modo de dispositivo compartilhado para automatizar o logon único e sair. É possível armazenar vários perfis de usuário em dispositivos iPadOS com o iPad Compartilhado para Empresas. |
| Windows | Suporte nativo para armazenar vários perfis de usuário no dispositivo. Dá suporte ao Windows Hello para autenticação sem senha. Recursos simplificados de implantação e gerenciamento quando usados com o Microsoft Intune. |
Paisagem do dispositivo
Ao planejar a implantação do dispositivo, há considerações em várias áreas de superfície. Esta seção descreve a paisagem e os termos com os quais você deve estar familiarizado.
Gerenciamento de dispositivo móvel
As soluções de MDM (gerenciamento de dispositivo móvel), como o Microsoft Intune, simplificam a implantação, o gerenciamento e o monitoramento de dispositivos.
Um dispositivo só pode ser registrado em uma solução MDM, mas você pode usar várias soluções MDM para gerenciar pools separados de dispositivos. Por exemplo, você pode usar o Omnissa Workspace ONE ou o SOTI MobiControl para dispositivos compartilhados e o Intune para BYOD. Se você usar várias soluções MDM, lembre-se de que alguns usuários podem não conseguir acessar dispositivos compartilhados devido a uma incompatibilidade nas políticas de Acesso Condicional ou nas políticas de MAM (gerenciamento de aplicativo móvel).
Se você estiver usando uma solução MDM de terceiros, poderá integrar-se à conformidade do parceiro do Intune para aproveitar o Acesso Condicional para dispositivos gerenciados por soluções MDM de terceiros.
Inicializadores de aplicativos para dispositivos Android
Um inicializador de aplicativos é um aplicativo que permite fornecer uma experiência focada para sua linha de frente com uma tela de inicialização personalizada, como aplicativos, papel de parede e posições de ícone. Você pode mostrar apenas os aplicativos relevantes que seus funcionários de linha de frente precisam usar e widgets que destacam informações importantes.
A maioria das soluções MDM fornece seu próprio inicializador de aplicativos. Por exemplo, o Microsoft Intune fornece o aplicativo de tela inicial gerenciado. Você também pode criar seu próprio inicializador personalizado.
A tabela a seguir lista alguns dos inicializadores de aplicativos mais comuns disponíveis hoje para dispositivos Android pela Microsoft e desenvolvedores de terceiros.
| Inicializador de aplicativos | Recursos |
|---|---|
| Tela Inicial Gerenciada da Microsoft | Use a Tela Inicial Gerenciada quando quiser que os usuários tenham acesso a um conjunto específico de aplicativos em seus dispositivos dedicados registrados no Intune. Como a Tela Inicial Gerenciada pode ser iniciada automaticamente como a tela inicial padrão no dispositivo e aparece para o usuário como a única tela inicial, ela é útil em cenários de dispositivos compartilhados quando uma experiência bloqueada é necessária. Saiba mais. |
| Omnissa Workspace ONE Launcher | Se você estiver usando o Omnissa, o Workspace ONE Launcher é uma ferramenta para selecionar um conjunto de aplicativos que sua linha de frente precisa acessar. No momento, o Omnissa Workspace ONE Launcher não é compatível com o modo de dispositivo compartilhado. Saiba mais. |
| SOTI | Se você estiver usando SOTI, o iniciador de aplicativos SOTI é a melhor ferramenta para selecionar um conjunto de aplicativos que sua linha de frente precisa acessar. O inicializador de aplicativos SOTI suporta o modo de dispositivo compartilhado hoje. |
| Fletch Azul | O BlueFletch Launcher pode ser usado em dispositivos, independentemente da sua solução MDM. O BlueFletch oferece suporte ao modo de dispositivo compartilhado hoje. Saiba mais. |
| Inicializador de aplicativos personalizado | Se você quiser uma experiência totalmente personalizada, poderá criar seu próprio inicializador de aplicativos personalizado. Você pode integrar seu inicializador ao modo de dispositivo compartilhado para que os usuários só precisem entrar e sair uma vez. |
O gerenciamento de identidades
O Microsoft 365 para trabalhadores de linha de frente usa o Microsoft Entra ID como o serviço de identidade subjacente para fornecer e proteger todos os aplicativos e recursos. Os usuários devem ter uma identidade existente no Microsoft Entra ID para acessar os aplicativos do Microsoft 365.
Se você optar por gerenciar identidades de usuário de linha de frente com o AD DS (Active Directory Domain Services) ou um provedor de identidade de terceiros, precisará federar essas identidades ao Microsoft Entra ID. Saiba como integrar seu serviço de terceiros ao Microsoft Entra ID.
Os possíveis padrões de implementação para gerenciar identidades de linha de frente incluem:
- Microsoft Entra autônomo: sua organização cria e gerencia identidades de usuário, dispositivo e aplicativo no Microsoft Entra ID como uma solução de identidade autônoma para suas cargas de trabalho de linha de frente. Esse padrão de implementação é recomendado, pois simplifica a arquitetura de implantação da linha de frente e maximiza o desempenho durante a entrada do usuário.
- Integração do Active Directory Domain Services (AD DS) com o Microsoft Entra ID: a Microsoft fornece o Microsoft Entra Connect para unir esses dois ambientes. O Microsoft Entra Connect replica contas de usuário do Active Directory para o Microsoft Entra ID, permitindo que um usuário tenha uma única identidade capaz de acessar recursos locais e baseados em nuvem. Embora o AD DS e o Microsoft Entra ID possam existir como ambientes de diretório independentes, você pode optar por criar diretórios híbridos.
- Sincronização de solução de identidade de terceiros com o Microsoft Entra ID: o Microsoft Entra ID dá suporte à integração com provedores de identidade de terceiros, como Okta e Ping Identity, por meio de federação. Saiba mais sobre o uso de provedores de identidade de terceiros.
Provisionamento de usuários controlado por RH
Automatizar o provisionamento de usuários é uma necessidade prática para organizações que desejam que os funcionários da linha de frente possam acessar aplicativos e recursos no primeiro dia. Do ponto de vista da segurança, também é importante automatizar o desprovisionamento durante a desligamento dos funcionários para garantir que os funcionários anteriores não mantenham o acesso aos recursos da empresa.
O serviço de provisionamento de usuários do Microsoft Entra se integra a aplicativos de RH locais e baseados em nuvem, como Workday e SAP SuccessFactors. Você pode configurar o serviço para automatizar o provisionamento e o desprovisionamento de usuários quando um funcionário é criado ou desabilitado no sistema de RH.
Para saber mais, confira:
- O que é o provisionamento orientado por RH com o Microsoft Entra ID?
- Planejar uma implantação de provisionamento automático de usuários para o Microsoft Entra ID
Delegar o gerenciamento de usuários com Minha Equipe
Com o recurso Minha Equipe no Microsoft Entra ID, você pode delegar tarefas comuns de gerenciamento de usuários aos gerentes de linha de frente por meio do portal Minha Equipe. Os gerentes da linha de frente podem realizar redefinições de senha ou gerenciar números de telefone para funcionários da linha de frente diretamente da loja ou do chão de fábrica, sem precisar encaminhar as solicitações para o suporte técnico, operações ou TI.
Minha Equipe também permite que os gerentes da linha de frente registrem os números de telefone dos membros de sua equipe para entrada por SMS. Se a autenticação baseada em SMS estiver habilitada em sua organização, os funcionários da linha de frente poderão entrar no Teams e em outros aplicativos usando apenas seus números de telefone e uma senha de uso único enviada por SMS. Isso torna a inscrição para trabalhadores de linha de frente simples e rápida.
Modo de dispositivo compartilhado
Com o recurso de modo de dispositivo compartilhado do Microsoft Entra ID, você pode configurar dispositivos para serem compartilhados por funcionários. Esse recurso permite o logon único (SSO) e a saída em todo o dispositivo para o Teams e todos os outros aplicativos que dão suporte ao modo de dispositivo compartilhado.
Veja como funciona o modo de dispositivo compartilhado, usando o Teams como exemplo. Quando um funcionário entra no Teams no início do turno, ele é automaticamente conectado a todos os outros aplicativos que dão suporte ao modo de dispositivo compartilhado no dispositivo. Quando eles sair do Teams no final do turno, eles serão desconectados de todos os outros aplicativos que dão suporte ao modo de dispositivo compartilhado. Depois de sair, os dados do funcionário e os dados da empresa no Teams e em todos os outros aplicativos que dão suporte ao modo de dispositivo compartilhado não podem mais ser acessados. O dispositivo está pronto para ser usado pelo próximo funcionário.
Você pode integrar essa funcionalidade em seus aplicativos de linha de negócios (LOB) usando a Biblioteca de Autenticação da Microsoft (MSAL).
Autenticação
Os recursos de autenticação controlam quem ou o que usa uma conta para obter acesso a aplicativos, dados e recursos.
Conforme mencionado anteriormente, o Microsoft 365 para trabalhadores de linha de frente usa o Microsoft Entra ID como o serviço de identidade subjacente para proteger aplicativos e recursos do Microsoft 365. Para saber mais sobre a autenticação no Microsoft Entra ID, consulte O que é a autenticação do Microsoft Entra? e Quais métodos de autenticação e verificação estão disponíveis no Microsoft Entra ID?.
Autenticação de vários fatores
A autenticação multifator (MFA) do Microsoft Entra funciona exigindo dois ou mais dos seguintes métodos de autenticação ao entrar:
- Algo que o usuário sabe, geralmente uma senha.
- Algo que o usuário tem, como um dispositivo confiável que não é facilmente duplicado, como um telefone ou uma chave de hardware.
- Algo que o usuário é - biometria como uma impressão digital ou digitalização facial.
A MFA dá suporte a várias formas de métodos de verificação, incluindo o aplicativo Microsoft Authenticator, chaves FIDO2, SMS e chamadas de voz.
A MFA fornece um alto nível de segurança para aplicativos e dados, mas adiciona atrito à entrada do usuário. Para organizações que optam por implantações de BYOD, a MFA pode ou não ser uma opção prática. É altamente recomendável que as equipes técnicas e de negócios validem a experiência do usuário com a MFA antes de uma ampla distribuição para que o impacto do usuário possa ser considerado adequadamente nos esforços de gerenciamento de alterações e preparação.
Se a MFA não for viável para sua organização ou modelo de implantação, você deverá planejar o uso de políticas robustas de Acesso Condicional para reduzir o risco de segurança.
Usando o aplicativo Authenticator para MFA
Se você planeja usar o aplicativo Microsoft Authenticator para MFA (autenticação multifator), recomendamos configurá-lo com um dispositivo complementar para área de trabalho (como um laptop ou PC). A Microsoft oferece um guia de integração BYOD para ajudar a facilitar essa integração complementar. Isso facilita a integração, permitindo que você leia os códigos QR e siga as instruções de configuração com mais eficiência.
Autenticação sem senha
Para simplificar ainda mais o acesso para sua força de trabalho de linha de frente, você pode usar métodos de autenticação sem senha para que os funcionários não precisem se lembrar ou inserir suas senhas. Os métodos de autenticação sem senha removem o uso de uma senha na entrada e a substituem por:
- Algo que o usuário tem, como um telefone ou chave de segurança.
- Algo que o usuário é ou sabe, como biometria ou um PIN.
Os métodos de autenticação sem senha também costumam ser mais seguros e muitos podem atender aos requisitos de MFA, se necessário.
Antes de prosseguir com um método de autenticação sem senha, determine se ele pode funcionar em seu ambiente existente. Considerações como custo, suporte ao sistema operacional, requisito de dispositivo pessoal e suporte a MFA podem afetar se um método de autenticação funcionaria para suas necessidades.
Consulte a tabela a seguir para avaliar métodos de autenticação sem senha para seu cenário de linha de frente.
| Método | Suporte ao sistema operacional | Requer dispositivo pessoal | Dá suporte a MFA |
|---|---|---|---|
| Microsoft Authenticator | Todos | Sim | Sim |
| Chaves de acesso associadas ao dispositivo | Windows, Android, iOS | Sim | Sim |
| Sincronizar chaves de acesso (versão prévia) | Android, iOS | Sim | Sim |
| Entrada por SMS | Android e iOS | Sim | Não |
| Autenticação de código QR | Android e iOS | Não | Não |
| Windows Hello | Windows | Não | Sim |
| Chave FIDO2 | Windows | Não | Sim |
Para saber mais, consulte Opções de autenticação sem senha para o Microsoft Entra ID.
Authorization
Os recursos de autorização controlam o que um usuário autenticado pode fazer ou acessar. No Microsoft 365, isso é obtido por meio de uma combinação de políticas de Acesso Condicional do Microsoft Entra e políticas de proteção de aplicativo.
A implementação de controles de autorização robustos é um componente crítico para proteger uma implantação de dispositivos compartilhados de linha de frente, especialmente se não for possível implementar métodos de autenticação fortes, como MFA, por motivos de custo ou praticidade.
Acesso Condicional do Microsoft Entra
Com o Acesso Condicional, você pode criar regras que limitam o acesso com base nos seguintes sinais:
- Associação de usuário ou grupo
- Informações de localização de IP
- Dispositivo (disponível apenas se o dispositivo estiver registrado no Microsoft Entra ID)
- App
- Detecção de risco em tempo real e calculada
As políticas de Acesso Condicional podem ser usadas para bloquear o acesso quando um usuário está em um dispositivo não compatível ou enquanto está em uma rede não confiável. Por exemplo, talvez você queira usar o Acesso Condicional para impedir que os usuários acessem um aplicativo de inventário quando não estiverem na rede de trabalho ou estiverem usando um dispositivo não gerenciado, dependendo da análise da sua organização das leis aplicáveis.
Para cenários BYOD em que faz sentido acessar dados fora do trabalho, como informações relacionadas a RH, gerenciamento de turnos, chat sobre troca de turnos ou aplicativos não relacionados aos negócios, você pode optar por implementar políticas de Acesso Condicional mais permissivas juntamente com métodos de autenticação fortes, como MFA.
Para saber mais, confira a documentação de Acesso Condicional do Microsoft Entra.
Políticas de proteção de aplicativos
Com o MAM (gerenciamento de aplicativo móvel) do Intune, você pode usar políticas de proteção de aplicativo com aplicativos integrados ao SDK do Aplicativo do Intune. Isso permite que você proteja ainda mais os dados da sua organização em um aplicativo.
Com políticas de proteção de aplicativo, você pode adicionar proteções de controle de acesso, como:
- Controlar o compartilhamento de dados entre aplicativos.
- Impedir a gravação de dados de aplicativos da empresa em um local de armazenamento pessoal.
- Verifique se o sistema operacional do dispositivo está atualizado.
Em uma implantação de dispositivo compartilhado, você pode usar políticas de proteção de aplicativo para garantir que os dados não vazem para aplicativos que não dão suporte ao modo de dispositivo compartilhado. Em cenários BYOD, as políticas de proteção de aplicativo são úteis porque permitem proteger seus dados no nível do aplicativo sem precisar gerenciar todo o dispositivo.
Limitar o acesso ao Teams quando os trabalhadores de linha de frente estão fora do turno
Com o recurso de período de trabalho, você pode usar políticas de proteção de aplicativo para limitar o acesso ao Teams para trabalhadores por turnos em BYOD ou dispositivos dedicados de propriedade da empresa. Esse recurso permite bloquear o acesso ou mostrar uma mensagem de aviso quando os trabalhadores de linha de frente acessarem o Teams fora do horário de trabalho.
Para saber mais, consulte Limitar o acesso ao Teams quando os trabalhadores de linha de frente estão fora do turno.