Por que Android precisa de gerenciamento específico
Android é um sistema aberto. Essa abertura é responsável pela sua popularidade: qualquer fabricante pode usá-lo, qualquer desenvolvedor pode criar apps para ele, e o usuário tem liberdade de personalizar praticamente tudo. No uso corporativo, essa liberdade sem controle vira risco.
Sem MDM, uma frota de celulares Android corporativos acaba em um estado que nenhum gestor de TI consegue sustentar:
Versões diferentes do Android
Cada fabricante lança atualizações em ritmos diferentes. Sem MDM, a empresa não sabe quais dispositivos têm qual versão e não consegue forçar atualizações de segurança.
Apps não autorizados instalados
O colaborador instala qualquer app da Play Store. Malwares, apps de espionagem e games consomem dados corporativos e criam vetores de ataque.
Sem separação de dados pessoais e corporativos
E-mail corporativo, fotos pessoais e WhatsApp do trabalho convivem no mesmo perfil. Impossível fazer wipe seletivo no desligamento.
Configurações inconsistentes
Cada colaborador configura o dispositivo do seu jeito. Senhas fracas, Wi-Fi de terceiros e Bluetooth sempre ligado são configurações que o TI não consegue controlar sem MDM.
O Android Enterprise foi desenvolvido pelo Google especificamente para resolver esses problemas. Ele fornece APIs nativas ao nível do sistema operacional que as plataformas MDM usam para ter controle real sobre dispositivos Android corporativos.
O que é Android Enterprise e como funciona
Android Enterprise é o conjunto de APIs, ferramentas e programas que o Google desenvolveu para tornar o Android adequado ao uso corporativo gerenciado. Não é um produto separado. É uma camada adicional sobre o Android padrão que se ativa quando o dispositivo é inscrito em uma plataforma MDM.
Antes do Android Enterprise (lançado em 2014 como Android for Work), as plataformas MDM dependiam de recursos limitados e inconsistentes entre fabricantes para gerenciar dispositivos Android. Com o Android Enterprise, o Google padronizou as APIs corporativas: qualquer plataforma MDM certificada tem acesso ao mesmo conjunto de controles, independentemente do fabricante do dispositivo.
O que o Android Enterprise habilita
Separação nativa de perfil pessoal e corporativo, distribuição silenciosa de apps sem que o colaborador precise baixar manualmente, controle de configurações de sistema que o usuário não consegue alterar, atualizações forçadas de sistema e aplicativos, wipe seletivo apenas dos dados corporativos em dispositivos BYOD, e bloqueio de funções de hardware como câmera, USB e Bluetooth em ambientes restritos.
Os 4 modos de gerenciamento Android Enterprise
O Android Enterprise oferece quatro modos de gerenciamento que correspondem às políticas corporativas de BYOD, COPE e COSU:
Work Profile (Perfil de Trabalho)
BYOD
O dispositivo pessoal do colaborador recebe um segundo perfil dedicado ao trabalho. Os apps e dados corporativos ficam completamente isolados dos pessoais em um contêiner separado. O colaborador vê dois ícones de cada app corporativo: o pessoal e o do trabalho (identificado com uma pequena pasta).
O que a empresa controlaApps, dados e configurações do perfil de trabalho. Pode fazer wipe apenas do perfil corporativo no desligamento.
O que a empresa NÃO acessaFotos, mensagens pessoais, apps pessoais, histórico de navegação pessoal ou localização fora do horário configurado.
Fully Managed Device (Dispositivo Totalmente Gerenciado)
COPE sem perfil pessoal
O dispositivo é inteiramente corporativo e o TI tem controle total. Sem perfil pessoal. Todos os apps são definidos pela empresa, todas as configurações são gerenciadas centralmente. Ideal para dispositivos de campo, equipes de atendimento e funções onde o uso pessoal não é permitido.
Controles disponíveisApps, configurações de sistema, atualizações obrigatórias, bloqueio de câmera, USB, Bluetooth e restrições de rede.
Quando usarEquipes de campo, logística, atendimento, operações onde o dispositivo é exclusivamente corporativo.
Dedicated Device (Dispositivo Dedicado / COSU)
Modo quiosque
O dispositivo é bloqueado em um único app ou conjunto limitado de apps. O colaborador não consegue sair do app definido pela empresa. Usado em tablets de PDV, coletores de dados de estoque, totens de autoatendimento e dispositivos de logística com função específica.
Controles disponíveisModo quiosque (kiosk mode), app único ou lista permitida, bloqueio total de configurações do sistema.
Quando usarVarejo (PDV), saúde (tablets de prontuário), logística (coletores), qualquer função com app específico e fixo.
COPE (Corporate-Owned Personally Enabled)
Corporativo com uso pessoal
Dispositivo corporativo que permite uso pessoal em um perfil separado. A empresa tem controle total do perfil de trabalho e visibilidade limitada do pessoal. O colaborador tem um espaço pessoal no dispositivo da empresa, mas separado e com restrições.
Quando usarEmpresas que fornecem o dispositivo mas permitem uso pessoal. Equilibra controle corporativo com satisfação do colaborador.
AtençãoPolítica de uso pessoal precisa ser clara no contrato do colaborador para evitar conflitos com LGPD.
Zero-touch enrollment: provisionamento automático de Android
Zero-touch enrollment é o recurso que mais reduz o trabalho do TI na gestão de frotas Android. Funciona assim: o dispositivo é comprado de um revendedor autorizado pelo Google, que registra o número de série do aparelho no portal zero-touch da empresa. Quando o colaborador liga o celular pela primeira vez e conecta ao Wi-Fi, o dispositivo detecta automaticamente que pertence à empresa, baixa as políticas e configura tudo sozinho.
O resultado: o dispositivo chega ao colaborador pronto para usar, com e-mail, VPN, apps corporativos e todas as políticas de segurança aplicadas. O TI não precisa tocar no aparelho em nenhum momento.
Fluxo do zero-touch enrollment
1.
Empresa configura o portal zero-touch com as políticas MDM e associa ao revendedor autorizado.
2.
Empresa compra os dispositivos do revendedor autorizado, que registra os números de série no portal.
3.
Colaborador recebe o dispositivo, liga e conecta ao Wi-Fi (ou insere o chip com dados).
4.
O dispositivo detecta automaticamente a configuração zero-touch e inicia o provisionamento sem nenhuma ação do colaborador.
5.
Dispositivo pronto para uso com todas as políticas, apps e configurações corporativas aplicadas automaticamente.
Samsung Knox: o que adiciona ao Android Enterprise
Samsung Knox é a plataforma de segurança proprietária da Samsung disponível em todos os dispositivos Samsung Galaxy corporativos. Funciona como uma camada adicional sobre o Android Enterprise, ampliando o que as plataformas MDM conseguem controlar.
| Recurso |
Android Enterprise padrão |
Android Enterprise + Samsung Knox |
| Controle de câmera |
Bloquear câmera totalmente |
Bloquear câmera frontal ou traseira separadamente |
| Segurança de rede |
VPN por app |
VPN por app + controle de DNS + firewall de dispositivo |
| Atualizações de firmware |
Controle de atualizações de SO |
Controle granular de firmware Samsung, incluindo bloqueio de downgrade |
| Criptografia |
Criptografia de armazenamento |
Knox Vault: enclave seguro de hardware separado do SO principal |
| Knox Mobile Enrollment |
Zero-touch via Google |
KME: provisionamento em massa sem necessidade de conexão à internet no primeiro boot |
| Samsung Knox está disponível em dispositivos Samsung Galaxy Business Edition. Os recursos específicos variam por modelo e plataforma MDM. |
Principais plataformas MDM para Android corporativo
Microsoft Intune
Parte do ecossistema Microsoft 365. Integração nativa com Azure Active Directory, Teams, Outlook e demais apps Microsoft. Suporta Android Enterprise em todos os modos. Ideal para empresas com infraestrutura Microsoft consolidada.
Melhor para: empresas Microsoft 365
Suporte Android: total
VMware Workspace ONE
Plataforma UEM completa que gerencia Android, iOS, Windows e macOS em um único painel. Recursos avançados de acesso condicional e integração com infraestrutura VMware. Forte em empresas com frotas mistas de SO.
Melhor para: frotas mistas, grandes empresas
Suporte Android: total + avançado
Samsung Knox Manage
Plataforma MDM da própria Samsung, com acesso máximo às APIs Knox exclusivas. Ideal para frotas 100% Samsung. Integração com Samsung Knox Suite para controles avançados de hardware e segurança.
Melhor para: frotas 100% Samsung
Suporte Android: máximo em Samsung
Google Endpoint Management (anteriormente G Suite MDM)
Gerenciamento de dispositivos integrado ao Google Workspace. Adequado para empresas com infraestrutura Google. Funcionalidades mais básicas que as soluções dedicadas, mas sem custo adicional para assinantes do Google Workspace.
Melhor para: empresas Google Workspace
Suporte Android: básico a intermediário
Como implementar MDM Android na sua empresa
A implantação de MDM em uma frota Android corporativa segue etapas que variam conforme o tamanho da frota e o modo de gerenciamento escolhido:
1. Criar conta no Google Managed Google PlayNecessário para distribuição de apps corporativos via Android Enterprise. A empresa aprova apps para distribuição interna sem que os colaboradores precisem ir à Play Store pública.
2. Vincular a plataforma MDM ao Android EnterpriseNo console da plataforma MDM escolhida (Intune, Workspace ONE ou outra), conectar ao Android Enterprise via conta Google gerenciada. Esse vínculo habilita todas as APIs corporativas.
3. Definir políticas por perfil de usoCriar grupos de dispositivos (campo, escritório, executivos) e definir políticas específicas para cada grupo. Apps obrigatórios, apps bloqueados, configurações de senha e restrições de hardware.
4. Registrar os dispositivosVia zero-touch (dispositivos novos comprados de revendedor autorizado), QR Code (dispositivo existente, escaneia na configuração inicial), ou Knox Mobile Enrollment para dispositivos Samsung em massa.
5. Comunicar os colaboradoresEspecialmente em BYOD, os colaboradores precisam entender o que o MDM acessa e o que não acessa no dispositivo pessoal. Transparência é exigência da LGPD e reduz resistência à implantação.
Android Enterprise vs. iOS: diferenças na gestão corporativa
Gestores de TI com frotas mistas precisam entender as diferenças práticas entre gerenciar Android e iOS via MDM:
| Critério |
Android Enterprise |
iOS (Apple Business Manager) |
| Provisionamento automático |
Zero-touch enrollment |
DEP (Device Enrollment Program) |
| Separação BYOD |
Work Profile nativo no SO |
Gerenciado por conta Apple ID separada |
| Fragmentação de SO |
Alta: muitos fabricantes e versões |
Baixa: apenas Apple controla atualizações |
| Custo do hardware |
Ampla faixa: R$ 600 a R$ 6.000+ |
Premium: R$ 4.500 a R$ 10.000+ |
| Modo quiosque (COSU) |
Dedicated Device nativo |
Guided Access + Single App Mode |
Fale com um especialista
Sua empresa tem frota Android e quer implantar MDM?
A Mobit ajuda empresas a estruturar a gestão de frotas Android com Android Enterprise: definição de modo de gerenciamento, escolha de plataforma, implantação e gestão contínua. Fale com um especialista.
Falar com especialista em MDM Android
Sem compromisso. Diagnóstico inicial gratuito.
Perguntas frequentes sobre MDM Android corporativo
O que é Android Enterprise? ▼
Android Enterprise é o conjunto de APIs e programas desenvolvido pelo Google para tornar o Android adequado ao uso corporativo gerenciado. Ele fornece às plataformas MDM acesso a controles nativos do sistema operacional para gerenciar apps, políticas de segurança, provisionamento automático e separação de dados pessoais e corporativos em dispositivos Android. É a base técnica que qualquer solução MDM usa para gerenciar frotas Android.
Qual a diferença entre Android Enterprise e Samsung Knox? ▼
Android Enterprise é o programa padrão do Google disponível em todos os dispositivos Android certificados. Samsung Knox é uma camada adicional de segurança e gerenciamento disponível exclusivamente em dispositivos Samsung Galaxy. Knox amplia as capacidades do Android Enterprise com controles mais granulares de hardware, segurança de nível de chip (Knox Vault) e o Knox Mobile Enrollment para provisionamento em massa. Para frotas 100% Samsung, a combinação de Android Enterprise com Knox oferece o nível máximo de controle corporativo.
Como funciona o MDM em dispositivos BYOD Android? ▼
Em dispositivos pessoais (BYOD), o Android Enterprise cria um Work Profile, um contêiner separado no mesmo dispositivo onde ficam todos os apps e dados corporativos. O perfil pessoal e o perfil de trabalho são completamente isolados: a empresa gerencia e pode apagar apenas o perfil de trabalho, sem acesso a fotos, mensagens pessoais ou apps pessoais do colaborador. No desligamento, o TI faz wipe seletivo apenas do Work Profile, preservando os dados pessoais intactos.
O que é zero-touch enrollment no Android? ▼
Zero-touch enrollment é o recurso do Android Enterprise que permite provisionar automaticamente dispositivos Android corporativos sem intervenção manual do TI. O dispositivo é pré-registrado no portal zero-touch pelo revendedor autorizado. Quando o colaborador liga o aparelho e conecta ao Wi-Fi pela primeira vez, ele detecta automaticamente a configuração corporativa e aplica todas as políticas, apps e configurações sem que ninguém precise tocar no dispositivo. Disponível em dispositivos Android 9.0 ou superior comprados de revendedor autorizado pelo Google.
Qual plataforma MDM é melhor para Android corporativo? ▼
Depende da infraestrutura existente e do perfil da frota. Para empresas com ecossistema Microsoft 365, o Microsoft Intune é a escolha natural pela integração nativa. Para frotas 100% Samsung, o Samsung Knox Manage oferece acesso máximo às APIs Knox. Para frotas mistas com múltiplos SO, o VMware Workspace ONE é mais abrangente. Para empresas Google Workspace com necessidades básicas de MDM, o Google Endpoint Management já está incluído na assinatura. O comparativo detalhado entre as plataformas está no artigo sobre Samsung Knox, Intune e Workspace ONE.
Deixe um comentário