Autenticação baseada no utilizador para a aplicação móvel Warehouse Management

A aplicação móvel Warehouse Management suporta os seguintes tipos de autenticação baseada no utilizador:

Importante

A Microsoft recomenda fortemente que utilize autenticação por nome de utilizador/palavra-passe para todas as implementações novas e existentes. O fluxo de código do dispositivo é, por natureza, mais vulnerável a ataques de phishing porque um ator ameaçador pode enganar um utilizador para introduzir um código legítimo em nome do utilizador, e o Microsoft Entra ID não tem uma forma fiável de verificar que a pessoa que introduz o código está a iniciar sessão a partir do dispositivo que o gerou. A partir de 1 de julho de 2026, as definições de segurança predefinidas do Microsoft Entra ID bloqueiam o fluxo de código do dispositivo em novos inquilinos — incluindo novos inquilinos criados para testes. Os locatários existentes não são afetados automaticamente, a menos que já tenham as predefinições de segurança ativadas. Se o seu ambiente ainda requer fluxo de código de dispositivo (por exemplo, para scripts legados ou cenários de teste que ainda não podem ser atualizados), consulte Autenticação por fluxo de código de dispositivo para informações sobre como pode ser ativada, e atualize a sua configuração para usar autenticação por nome de utilizador/palavra-passe o mais rapidamente possível.

Todas as contas do Microsoft Entra ID utilizadas para iniciar sessão devem ter apenas o conjunto mínimo de permissões necessárias que lhes é concedido para executar as suas tarefas de armazém. As permissões deverão ser estritamente limitadas a atividades de utilizadores de dispositivo móvel de armazém. Nunca utilize uma conta de administrador para iniciar sessão em dispositivos.

Cenários para gerir dispositivos, utilizadores do Microsoft Entra ID e utilizadores de dispositivos móveis

A aplicação móvel Warehouse Management utiliza o Microsoft Entra ID para autenticar com o Dynamics 365 Supply Chain Management. Escolha um de dois cenários para gerir contas Microsoft Entra ID. Em ambos os cenários, cada trabalhador de armazém tem um registo de trabalhador de armazém no módulo de gestão de armazém com uma ou mais contas de utilizador de dispositivos móveis.

Use uma conta de utilizador Microsoft Entra ID por dispositivo

Neste cenário, cada dispositivo móvel tem a sua própria conta Microsoft Entra ID. Os trabalhadores não precisam de contas individuais do Microsoft Entra ID.

Funciona assim:

  1. O administrador configura a aplicação com autenticação por nome de utilizador/palavra-passe (recomendada) usando a conta Microsoft Entra ID do dispositivo. (O fluxo de código do dispositivo também funciona neste cenário, mas não é recomendado.)
  2. Depois de a aplicação se autenticar, os trabalhadores iniciam sessão usando as credenciais da conta de utilizador do seu dispositivo móvel (ID de utilizador e palavra-passe).
  3. Quando um trabalhador termina sessão, a aplicação mantém‑se autenticada no Supply Chain Management e apresenta a página de início de sessão para o trabalhador seguinte.

Esta abordagem funciona melhor quando vários trabalhadores partilham dispositivos num mesmo local.

Use uma conta de utilizador Microsoft Entra ID por trabalhador

Neste cenário, cada trabalhador tem a sua própria conta Microsoft Entra ID ligada ao seu registo de trabalhador de armazém na Supply Chain Management.

Funciona assim:

  1. O trabalhador inicia sessão com as suas credenciais Microsoft Entra ID.
  2. Se for configurado um ID de utilizador por defeito para a conta do trabalhador de armazém, esta autenticação única autentica a aplicação e faz o login como trabalhador numa só etapa.
  3. A mesma sessão do Microsoft Entra ID pode ser partilhada entre outras aplicações no dispositivo (como Microsoft Teams ou Outlook).

Esta abordagem suporta o login único (SSO) e é melhor quando os trabalhadores utilizam dispositivos dedicados ou quando são necessários controlos de identidade mais rigorosos.

Autenticação de nome de utilizador/palavra-passe

Quando usa autenticação por nome de utilizador/palavra-passe, cada trabalhador humano deve introduzir o Microsoft Entra ID nome de utilizador e palavra-passe associados ao dispositivo ou a si próprio (dependendo do cenário autenticação que estiver a usar). Também podem ter de introduzir um ID de conta de utilizador e palavra-passe do dispositivo móvel, dependendo da configuração do registo de trabalhador de armazém. Este método de autenticação suporta o início de sessão único (SSO), o que também aumenta a conveniência da implementação móvel em massa (MDM).

A Microsoft recomenda autenticação por nome de utilizador/palavra-passe para todas as implementações novas e existentes. Pode opcionalmente ativar a autenticação intermediada para suportar SSO.

A aplicação não tem dependência obrigatória do corretor. Pode autenticar-se através do navegador do sistema ou de uma visualização web nativa, sem Microsoft Authenticator, Intune Portal da Empresa ou qualquer outra aplicação complementar. A maioria dos cenários da linha da frente não requer autenticação intermediária. Se o utiliza ou não é uma decisão de design de segurança que a sua organização detém.

O Microsoft Entra ID também oferece login por código QR e PIN, que permite aos trabalhadores iniciar sessão rapidamente em dispositivos partilhados, digitalizando um código QR e introduzindo um PIN, em vez de digitar sempre um nome de utilizador e palavra-passe completos. Este fluxo funciona sem o Microsoft Authenticator ou o Intune Portal da Empresa. Os pré-requisitos para licenças e inquilinos estão listados em Pré-requisitos para permitir o método de autenticação por código QR.

Note

Na versão atual da aplicação móvel Warehouse Management, o início de sessão por código QR e PIN só funciona quando a aplicação se autentica através do navegador (autenticação baseada no navegador). Não é suportado quando um corretor gere o login nativamente no dispositivo. Portanto, ainda não pode combiná-lo com autenticação intermediada. Está planeado um suporte mais amplo para login por código QR numa futura versão da aplicação.

Este código QR é uma credencial de login do Microsoft Entra ID para trabalhadores. Não é o mesmo que o código QR que usas para distribuir as definições de ligação aos dispositivos. Saiba mais em Ler definições de ligação a partir de um código QR.

Criar manualmente um registo de aplicação no Microsoft Entra ID

A aplicação móvel Gestão de Armazéns utiliza o registo de uma aplicação Microsoft Entra ID para autenticar e ligar-se ao seu ambiente de Gestão da Cadeia de Abastecimento. Pode utilizar uma aplicação global fornecida e mantida pela Microsoft ou pode registar a sua própria aplicação no Microsoft Entra ID seguindo o procedimento descrito nesta secção.

Importante

Use a aplicação global, se possível. É mais fácil de configurar e manter, e suporta a maioria dos cenários, incluindo Acesso Condicional do Microsoft Entra. Quando usa a aplicação global, não precisa de fornecer um ID de cliente ou inquilino nas definições de ligação da aplicação.

Só precisa do seu próprio registo na aplicação (e, portanto, de um ID de cliente) nos seguintes casos:

  • Liga-se a um ambiente Dynamics 365 Finance + Operations (on-premises).
  • Liga-se a uma nuvem diferente do Azure Global (por exemplo, uma nuvem soberana como a Microsoft Azure operada pela 21Vianet na China).
  • Tens requisitos específicos que a aplicação global não cumpre.

Se conseguires usar a aplicação global, podes saltar esta secção. Para mais informações sobre como utilizar a aplicação global, consulte Instalar a aplicação móvel Warehouse Management. Se precisar de um registo manual da candidatura, continue com esta secção.

O procedimento seguinte mostra uma forma de registar uma aplicação no Microsoft Entra ID. Para obter informações detalhadas e alternativas, utilize as ligações após o procedimento.

  1. Num navegador, aceda a https://portal.azure.com.

  2. Introduza o nome e a palavra-passe do utilizador que tem acesso à subscrição do Azure.

  3. Use o campo de pesquisa no topo da página para encontrar e abrir o serviço Microsoft Entra ID.

  4. Certifique-se de que está a trabalhar com a instância do Microsoft Entra ID utilizada pelo Supply Chain Management.

  5. No painel de navegação esquerdo, expanda Gerenciar e selecione Registos de Aplicações.

  6. Na barra de ferramentas, selecione Novo registo para abrir o assistente Registar uma aplicação.

  7. Introduza um nome para a aplicação, selecione a opção Contas apenas neste diretório organizacional e, em seguida, selecione Registar.'

  8. O novo registo da sua aplicação é aberto. Regista o valor do ID da Aplicação (cliente ), porque vais precisar dele mais tarde. Este ID é referido adiante neste artigo como o ID de cliente.

  9. Na lista Gerir, selecione Autenticação.

  10. Na página de Autenticação da nova aplicação, abra o separador Definições , defina Permitir fluxos públicos de cliente para Ativado e selecione Guardar.

  11. Abra o separador Configuração de URI de redirecionamento e selecione Adicionar URI de redirecionamento.

  12. No diálogo, selecione Android. Em seguida, defina os seguintes campos:

    • Nome do pacote – Introduza o seguinte valor (com diferença de maiúsculas e minúsculas):

      com.Microsoft.WarehouseManagement
      
    • Hash de assinatura – Introduza o seguinte valor:

      hpavxC1xAIAr5u39m1waWrUbsO8=
      

    Selecione Configurar para guardar as suas definições e feche a janela de diálogo para voltar à página de Autenticação, que agora mostra as suas novas configurações de plataforma.

  13. No separador Configuração de URI de redirecionamento, selecione Adicionar URI de redirecionamento.

  14. No diálogo, selecione iOS / macOS.

  15. Defina o campo ID do Bundle para o seguinte valor:

    com.microsoft.WarehouseManagement
    
  16. Selecione Configurar para salvar suas configurações. Fecha o diálogo para voltar à página de Autenticação , que agora mostra as tuas novas configurações de plataforma.

  17. No painel de navegação esquerdo, expanda Gerenciar e selecione permissões da API.

  18. Selecione Adicionar uma permissão.

  19. No diálogo Request API permissions, no separador Microsoft APIs, selecione o mosaico Dynamics ERP e depois o mosaico Permissões Delegadas. Em CustomService, marque a caixa de verificação CustomService.FullAccess. Por fim, selecione Adicionar permissões para guardar as suas alterações.

  20. Use o campo de pesquisa no topo da página para encontrar e abrir o serviço Microsoft Entra ID.

  21. No painel de navegação esquerdo, expanda Gerir e selecione aplicações empresariais. Em seguida, na nova lista Gerir, selecione Todas as aplicações.

  22. No formulário de pesquisa, digite o nome que introduziu para a aplicação mais atrás neste procedimento. Confirme que o valor do ID da aplicação corresponde ao ID do cliente que copiou anteriormente. Em seguida, selecione a ligação na coluna Nome para abrir as propriedades da aplicação.

  23. No painel de navegação esquerdo, expanda Gerir e selecione Propriedades.

  24. Defina a opção Necessária atribuição? como Sim e a opção Visível para os utilizadores? como Não. Em seguida, selecione Guardar na barra de ferramentas.

  25. No painel de navegação esquerdo, expanda Gerenciar e selecione Utilizadores e grupos.

  26. Na barra de ferramentas, selecione Adicionar utilizador/grupo.

  27. Na página Adicionar atribuição, selecione a ligação sob o título Utilizadores.

  28. No diálogo Users, selecione cada utilizador que utiliza para autenticar dispositivos com Supply Chain Management.

  29. Selecione Select para aplicar as suas definições e feche o diálogo. Em seguida, selecione Atribuir para aplicar as suas definições e fechar a página Adicionar atribuição.

  30. Na lista Segurança, selecione Permissões.

  31. Selecione Conceder consentimento do administrador para <o seu inquilino> e conceda o consentimento do administrador em nome dos seus utilizadores. Se não tiver as permissões necessárias, regresse à lista Gerir, abra Propriedades e defina a opção Atribuição necessária? como False. Cada utilizador pode então fornecer o consentimento individualmente.

Para mais informações sobre como registar uma aplicação no Microsoft Entra ID, consulte os seguintes recursos:

Configurar registos de empregados, utilizadores e trabalhadores de armazém em Supply Chain Management

Antes de os trabalhadores poderem iniciar sessão através da aplicação móvel, cada conta Microsoft Entra ID que atribuir à aplicação empresarial no Azure deve ter um registo correspondente de funcionário, registo de utilizador e registo de trabalhador de armazém na Supply Chain Management. Para informações sobre como configurar estes registos, consulte Contas de utilizador de dispositivo móvel.

Autenticação única

O login único (SSO) permite aos trabalhadores iniciar sessão na aplicação móvel Gestão de Armazéns sem introduzir uma palavra-passe. Funciona reutilizando credenciais de outra aplicação no dispositivo, como o Intune Portal da Empresa, Microsoft Authenticator ou Microsoft Teams.

O SSO requer autenticação por nome de utilizador/palavra-passe . Não funciona com o fluxo de código do dispositivo.

Ativas o SSO ao ativar a autenticação intermediada. Para os passos de configuração e os requisitos do dispositivo que se aplicam, consulte Autenticação Intermediada e Acesso Condicional.

Note

SSO é opcional. Quando não está ativada, a aplicação autentica os utilizadores através do navegador do sistema ou de uma vista Web nativa, e não é necessário um broker.

Importante

Requisitos de registo de dispositivos

A aplicação móvel Warehouse Management não exige um estado específico de registo de dispositivo Microsoft Entra ID. O início de sessão funciona em dispositivos associados ao Microsoft Entra, dispositivos registados no Microsoft Entra e dispositivos não registados, incluindo dispositivos novos e dispositivos que nunca foram registados.

No entanto, as suas próprias políticas de Acesso Condicional podem exigir um estado específico do dispositivo ou um estado de conformidade. Nesse caso, o requisito vem das suas apólices, não da aplicação. A autenticação intermediária também exige que o dispositivo seja registado, pois o corretor depende de um token ligado ao dispositivo para passar os sinais do dispositivo para o Microsoft Entra ID. Saiba mais em O que é a identidade de um dispositivo?.

Remover o acesso de um dispositivo que utilize a autenticação baseada no utilizador

Se um dispositivo for perdido ou comprometido, revogue imediatamente o seu acesso à Supply Chain Management. Desativar a conta de utilizador associada do Microsoft Entra ID revoga o acesso a todos os dispositivos que utilizam essa conta. Esta limitação é a razão pela qual se recomenda a abordagem de uma conta por dispositivo . Permite isolar e revogar o acesso a um único dispositivo sem afetar os outros.

Para revogar o acesso, siga estes passos:

  1. Inicie sessão no portal Azure.
  2. No painel de navegação esquerdo, selecione Microsoft Entra ID e certifique-se de que está no diretório correto.
  3. Na lista Gerir, selecione Utilizadores.
  4. Para abrir o perfil do utilizador, encontre a conta de utilizador associada ao dispositivo ou trabalhador e selecione o nome.
  5. Na barra de ferramentas, selecione Revogar sessões para revogar as sessões de conta de utilizador.

Note

Consoante a forma como configurar o seu sistema de autenticação, poderá querer alterar a palavra-passe da conta de utilizador ou desativar completamente a respetiva conta.

Autenticação por fluxo de código de dispositivo (não recomendada)

Importante

Esta secção descreve um método de autenticação legado que a Microsoft já não recomenda. Só está documentado para dar suporte a implementações existentes que ainda não foram migradas. Para todas as implementações novas e existentes, use autenticação por nome de utilizador/palavra-passe.

O fluxo de código do dispositivo é um método de início de sessão em dois passos que foi originalmente concebido para dispositivos que não dispõem de navegador web. A Microsoft não o recomenda para a aplicação móvel Warehouse Management pelas seguintes razões:

  • É um alvo frequente de ataques de phishing – Um ator ameaçador pode pedir à vítima que inicie sessão com um código de dispositivo gerado pelo atacante e depois usar o token resultante para aceder à conta da vítima a partir do próprio dispositivo do atacante. O Microsoft Entra ID não tem uma forma fiável de verificar que a pessoa que introduz o código está a iniciar sessão a partir do dispositivo que o gerou.
  • Está bloqueado por predefinição em novos locatários – A partir de 1 de julho de 2026, as predefinições de segurança do Microsoft Entra ID bloqueiam o fluxo de código de dispositivo em novos locatários. Este comportamento afeta frequentemente novos inquilinos criados para fins de teste. Se criar um novo tenant para testar a aplicação móvel Warehouse Management, é de esperar que o fluxo de código do dispositivo esteja bloqueado por predefinição. Os locatários existentes não são afetados automaticamente, a menos que já tenham as predefinições de segurança ativadas.
  • Não está disponível em todo o lado – o fluxo de código do dispositivo não é suportado no iOS, nem é suportado para dispositivos Android que se ligam a ambientes locais.
  • Não suporta SSO – Não pode ser combinado com autenticação intermediária.

Se o seu ambiente ainda depender do fluxo de código do dispositivo (por exemplo, porque está a usar scripts de teste legados ou fluxos de trabalho que ainda não foram atualizados), um administrador pode optar por desbloquear o fluxo de código do dispositivo desse inquilino desativando os padrões de segurança. Desativar esta proteção reduz a postura geral de segurança do inquilino e aumenta a exposição a ataques relacionados com identidade. Trate-o estritamente como uma medida temporária enquanto atualiza a sua configuração, scripts e fluxos de trabalho para usar autenticação por nome de utilizador/palavra-passe. Para informações sobre as definições de segurança, consulte as definições de segurança da Microsoft Entra.

Como funciona o fluxo de código do dispositivo

Quando utiliza a autenticação de código do dispositivo, a aplicação móvel Warehouse Management gera e apresenta um código de dispositivo exclusivo. O administrador que configura o dispositivo insere o código deste dispositivo num formulário online, juntamente com as credenciais (nome e palavra-passe) de uma conta de utilizador do Microsoft Entra ID. Esta conta pode representar tanto o próprio dispositivo como o trabalhador humano que inicia sessão, dependendo de como o administrador implementa o sistema. Em alguns casos, dependendo de como a conta de utilizador do Microsoft Entra ID está configurada, o administrador pode também ter de aprovar o início de sessão. Além do código de dispositivo exclusivo, a aplicação móvel mostra o URL onde o admin deverá introduzir o código e as credenciais da conta de utilizador do Microsoft Entra ID.

Requisitos e restrições

Se tiver de continuar temporariamente a usar a autenticação por código de dispositivo, esteja ciente dos seguintes requisitos e restrições adicionais:

  • Crie uma conta de utilizador Microsoft Entra ID única para cada dispositivo ou trabalhador humano. Além disso, limitar estritamente estas contas para que possam realizar apenas atividades de utilizadores de dispositivos móveis em armazém.
  • Enquanto um trabalhador inicia sessão através da aplicação móvel Warehouse Management, a aplicação mostra um código gerado para o dispositivo. Este código expira ao fim de 15 minutos e depois é ocultado pela aplicação. Se o código expirar antes que o início de sessão esteja concluído, o trabalhador deve gerar um novo código selecionando Ligar novamente na aplicação.
  • O tempo que um dispositivo permanece autenticado é controlado pelas políticas de vida do seu token Microsoft Entra ID e pelas políticas de Acesso Condicional, não pela aplicação. Quando os tokens de um dispositivo expiram ou são revogados, o dispositivo deve ser autenticado novamente. Saiba mais em Refresh tokens na plataforma Microsoft Identity.
  • O início de sessão único (SSO) não é suportado quando utiliza a autenticação por fluxo de código de dispositivo em conjunto com um sistema de implementação móvel em massa (MDM) (como o Intune) para distribuir a aplicação móvel Warehouse Management. Ainda pode utilizar um sistema MDM para distribuir a aplicação para cada dispositivo móvel e fornecer um ficheiro connections.json que configura ligações utilizando o código de dispositivo. A única diferença é que os trabalhadores têm de iniciar sessão manualmente quando começam a utilizar a aplicação. (Este passo é necessário apenas uma vez.)

Passar do fluxo de código do dispositivo para a autenticação por nome de utilizador/palavra-passe

Para afastar uma implementação existente do fluxo de código do dispositivo, siga estes passos:

  1. Confirme se as contas do Microsoft Entra ID que os dispositivos usam podem iniciar sessão com um nome de utilizador e palavra-passe, e que o registo da aplicação que utiliza permite fluxos públicos de clientes. Saiba mais em Crie manualmente um registo de candidatura em Microsoft Entra ID.
  2. Opcional: Se quiser SSO, ative a autenticação intermediária. No Android e iOS, isso requer uma aplicação de corretor no dispositivo.
  3. Atualize as suas definições de ligação para especificar "ConnectionType": "UsernamePassword" (e, quando usar um corretor, "UseBroker": true). Depois, redistribua-os através do teu fornecedor MDM, de um connections.json ficheiro ou de um código QR. Saiba mais em Criar um ficheiro de definições de ligação ou código QR e Ler as definições de ligação a partir de um código QR.
  4. Inicie sessão uma vez em cada dispositivo para completar a autenticação com o novo método.