Ignorar dispositivos gerenciados
Ignorar dispositivos gerenciados permite que uma aplicação aceite os dispositivos que a sua organização já gere, sem executar a verificação de dispositivo do XFA no início de sessão. Use esta opção quando um MDM ou o seu identity provider já cobre parte do parque, para que o Enforcement se concentre nos dispositivos que conhece menos: portáteis pessoais, telemóveis e máquinas de prestadores de serviços.
A opção Ignorar dispositivos gerenciados está em Beta. A definição tem uma etiqueta Beta no painel XFA e o seu comportamento ainda pode mudar.
Antes de começar
- Tem de ser administrador da sua organização no painel XFA.
- O XFA tem de saber que um dispositivo é gerido. Esse conhecimento vem de um identity provider ligado, através do Discovery, ou da distribuição do XFA com o seu MDM. Sem uma destas duas origens, nenhum dispositivo conta como gerido e a definição não muda nada.
Ativar a definição
- Vá ao painel XFA e abra Enforcement.
- Clique em Novo para criar uma aplicação, ou abra uma aplicação existente.
- Em Opções de filtragem, marque Ignorar dispositivos gerenciados.
- Guarde a aplicação.
A definição pertence apenas a essa aplicação, por isso pode ignorar a verificação numa ferramenta interna e mantê-la em todo o resto.
Confirmar que funcionou
- No separador Dispositivos, encontre o dispositivo que quer testar e veja a respetiva coluna
Gerido por. O XFA só ignora a verificação num dispositivo gerido pela Organização. - Inicie sessão na aplicação a partir desse dispositivo. O início de sessão conclui-se sem a verificação do dispositivo.
- Inicie sessão a partir de um dispositivo que não seja gerido. A verificação habitual do dispositivo continua a correr, o que confirma que a definição não foi mais longe do que pretendia.
O que conta como dispositivo gerido
O XFA trata um dispositivo como gerido quando uma das seguintes condições se verifica.
- O Discovery comunicou-o como gerido. Quando liga o Microsoft Entra ID ou o Google Workspace, o XFA lê o estado de gestão dos dispositivos que descobre. Consulte Descubra os seus dispositivos.
- Distribuiu o XFA com o seu MDM. Um dispositivo que se afilia com o token de inscrição do seu MDM fica registado como gerido nesse momento.
O XFA não aceita a palavra do dispositivo. O estado de gestão é lido do seu identity provider ou registado durante a distribuição com o MDM, e fica associado a esse dispositivo em concreto. Um utilizador não consegue fazer com que um dispositivo pessoal ignore a verificação alterando uma definição localmente.
Durante quanto tempo se mantém
As duas origens envelhecem de forma diferente, o que é importante quando um dispositivo deixa de ser gerido por si.
| Origem | Conta como gerido |
|---|---|
| Distribuição com MDM | Até o Discovery comunicar o dispositivo como não gerido, ou o dispositivo ser removido do XFA |
| Discovery (Microsoft Entra ID, Google Workspace) | Durante 30 dias após a última observação do Discovery |
O limite de 30 dias aplica-se apenas à gestão com origem no Discovery. Um dispositivo que o Discovery deixa de ver volta à verificação completa do dispositivo 30 dias após a última observação do Discovery, e continuar a usar o XFA não mantém essa isenção ativa, porque ela segue o seu identity provider e não o agente XFA.
A gestão registada durante uma distribuição com MDM não expira dessa forma. Um dispositivo que simplesmente desaparece do Discovery mantém-na, por mais tempo que fique ausente. Para a terminar, deixe o Discovery comunicar o dispositivo como não gerido, o que substitui o registo do MDM, ou remova o dispositivo do XFA. Tenha isto em conta quando desativar um dispositivo: retirar a inscrição no seu MDM só termina a isenção quando o seu identity provider comunicar a alteração ao XFA.
Notas e resolução de problemas
- A autenticação multifator continua a aplicar-se. Ignorar a verificação do dispositivo não ignora a autenticação. Se a aplicação estiver configurada com Silent MFA ou TOTP, o utilizador continua a ter de a fazer.
- Os dispositivos geridos também são aceites sem o agente XFA. Uma aplicação que não permite início de sessão agentless continua a aceitar um dispositivo gerido sem o agente. Isto é intencional, porque o seu MDM já cobre o dispositivo, mas vale a pena saber se ativou a definição a contar que o agente continuasse obrigatório.
- Os filtros de e-mail e de sistema operativo são aplicados primeiro. Se a aplicação também filtrar por endereços de e-mail ou por sistemas operativos, são esses que decidem primeiro, seja o dispositivo gerido ou não.
- O Discovery associa alguns dispositivos pelas suas propriedades. Quando o Discovery não tem um identificador de dispositivo para associar, associa por propriedades como o utilizador, o sistema operativo e o modelo. Em casos pouco frequentes, isso pode levar a tratar como gerido um segundo dispositivo do mesmo utilizador, com o mesmo sistema operativo e modelo. Distribuir o XFA com o seu MDM não exclui esta possibilidade. A definição aceita gestão de qualquer uma das origens, por isso, enquanto um identity provider comunicar o estado de gestão ao XFA, as isenções com origem no Discovery continuam possíveis a par da distribuição com o seu MDM. Não existe nenhuma definição que restrinja o filtro apenas à gestão com origem no MDM.
- Um dispositivo é gerido para toda a organização. A definição é por aplicação, mas o estado de gestão que lhe está por trás não é. Não pode tratar um dispositivo como gerido numa aplicação e como não gerido noutra.
Relacionado
- Descubra os seus dispositivos: ligue o identity provider que comunica o estado de gestão.
- Visão geral dos dispositivos: veja a coluna
Gerido porde cada dispositivo. - Políticas: as verificações de dispositivo que correm quando um dispositivo não é ignorado.