Se voce gerencia dispositivos Apple na sua empresa e ainda nao usa o Apple Business Manager, provavelmente esta fazendo trabalho manual que nao precisava existir. O ABM e um portal web gratuito da Apple criado para que organizacoes cadastrem, configurem e distribuam Macs, iPhones e iPads corporativos de forma centralizada. Sem custo de licenca. Zero.
A pegadinha, claro, e que o ABM sozinho nao gerencia dispositivo nenhum. Ele e o ponto de partida: o lugar onde seus equipamentos ficam registrados e vinculados a um MDM Apple (Mobile Device Management) que, esse sim, empurra configuracoes, apps e politicas de seguranca para a frota. Pense no ABM como o cartorio que registra a escritura do imovel, e no MDM como a administradora que cuida do predio no dia a dia.
O portal fica em business.apple.com e quem cadastra a empresa precisa de um D-U-N-S Number (aquele codigo da Dun & Bradstreet). Empresas brasileiras com CNPJ ativo costumam conseguir o numero em alguns dias. Depois do cadastro, o ABM permite tres coisas principais: vincular dispositivos ao MDM via Automated Device Enrollment, criar contas Apple gerenciadas e comprar apps em volume. Cada uma delas merece um pouco mais de atencao.
Automated Device Enrollment: o tal do zero-touch que realmente funciona
Essa e, na minha experiencia, a parte que mais impressiona gestores de TI na primeira vez. O Automated Device Enrollment (antigo DEP, Device Enrollment Program) faz o seguinte: quando o colaborador liga o Mac ou iPhone pela primeira vez, o aparelho ja sabe qual empresa ele pertence, conecta sozinho ao MDM e baixa todas as configuracoes, apps e restricoes sem que ninguem do time de TI precise tocar no equipamento.
Literalmente direto da caixa.
Isso muda completamente o jogo para empresas com equipe distribuida. Um notebook comprado em Sao Paulo pode ir pelos Correios para um desenvolvedor em Manaus, e quando ele abrir a caixa e ligar, o Mac ja vai pedir as credenciais corporativas, instalar o que precisa e aplicar as politicas de seguranca. Sem imagem de disco, sem pendrive, sem aquele chamado de ‘preciso que alguem do TI venha aqui configurar meu notebook’.
Mas tem um detalhe que pega muita gente
Para o enrollment automatico funcionar, o dispositivo precisa ter sido comprado de um Apple Authorized Reseller (revendedor autorizado) que faca o vinculo do numero de serie ao seu ABM no momento da venda. Esse passo e inegociavel. Se voce comprar um MacBook Pro no varejo comum, no marketplace ou num e-commerce generico, o aparelho chega sem vinculo nenhum.
Da para adicionar manualmente depois? Da. Com o Apple Configurator (no Mac) ou ate pelo iPhone, voce consegue vincular um dispositivo ao ABM. Mas e um processo por aparelho, presencial, e que exige um reset de fabrica. Para 5 unidades, ok. Para 50, vira um pesadelo logistico. E o vinculo feito pelo revendedor autorizado tem uma vantagem extra: ele e permanente. Mesmo que o usuario apague tudo e restaure o aparelho, o enrollment volta. No metodo manual, um reset pode quebrar o vinculo.
Esse e o tipo de detalhe que separa uma operacao de TI bem planejada de uma que vive apagando incendio.
Contas Apple gerenciadas: por que a Apple ID pessoal e um risco
Aqui esta um dos erros mais comuns que vejo em empresas brasileiras de todos os tamanhos: o colaborador configura o Mac ou iPhone corporativo com a Apple ID pessoal dele. O que acontece?
O iCloud pessoal sincroniza fotos, contatos, senhas. Documentos corporativos podem acabar no iCloud Drive da conta pessoal. Se a pessoa sai da empresa, os dados vao junto. E se voce precisa fazer um wipe remoto no dispositivo, apaga junto as fotos do casamento e das ferias do funcionario. Ninguem fica feliz nesse cenario.
O ABM resolve isso com as Managed Apple Accounts (contas Apple gerenciadas). Sao contas criadas e controladas pela empresa, geralmente no formato [email protected], que dao acesso a servicos Apple como iCloud Drive e Notas, mas sob controle da organizacao. A TI define quais servicos ficam disponiveis, e quando o colaborador sai, a conta e desativada.
Um ponto que vale mencionar: as Managed Apple Accounts podem ser federadas com o Microsoft Entra ID (antigo Azure AD) ou com o Google Workspace. Isso significa que, se a sua empresa ja usa Microsoft 365, da para sincronizar a criacao dessas contas automaticamente. O colaborador usa as mesmas credenciais corporativas. Menos uma senha para lembrar (e menos um chamado de ‘esqueci a senha’ por semana).
A integracao com o Microsoft 365 para empresas simplifica bastante esse fluxo, especialmente em ambientes onde o Entra ID ja e a fonte de identidade.
Apps e Livros: compra em volume sem Apple ID em cada maquina
Antes do ABM, distribuir apps pagos para uma frota de iPhones corporativos era um exercicio de paciencia. Ou voce criava uma Apple ID generica (violando os termos de uso da Apple), ou cada usuario comprava o app e pedia reembolso. Constrangedor.
A secao Apps e Livros do Apple Business Manager permite comprar licencas de aplicativos em volume e distribui-las via MDM. O app aparece no dispositivo do usuario sem que ele precise de uma Apple ID pessoal para baixar. Quando o colaborador sai, a licenca e revogada e pode ser reatribuida para outra pessoa.
Funciona tanto para apps gratuitos quanto pagos, e tambem para apps customizados (aqueles desenvolvidos sob medida para a empresa). Na pratica, a TI compra, por exemplo, 200 licencas de um app de produtividade, o MDM distribui para os iPhones do time comercial, e no painel voce ve quantas licencas estao em uso e quantas estao disponiveis.
Parece simples, e realmente e. O problema e que muita empresa nem sabe que esse recurso existe e segue comprando app por app, conta por conta.
Integracao com MDMs: Intune, Jamf e as opcoes do mercado
O ABM, como ja disse, e o registro. Quem faz a gestao real do dispositivo e o MDM. E aqui a escolha importa bastante dependendo do perfil da sua empresa.
Microsoft Intune
Se a empresa ja vive no mundo Microsoft (Entra ID, Microsoft 365, Azure), o Microsoft Intune e a escolha natural. Ele gerencia Windows, Android, iOS e macOS numa console so. A integracao com o ABM e direta: voce conecta o Intune ao Apple Business Manager via token, e os dispositivos cadastrados no ABM aparecem automaticamente no Intune para receber perfis de configuracao.
O ponto forte do Intune e a unificacao. Se voce tem 500 notebooks Windows, 80 Macs e 200 iPhones, da para gerenciar tudo no mesmo lugar. O ponto fraco (sendo honesto) e que a experiencia de gerenciamento de Mac no Intune ainda nao e tao madura quanto no Jamf. Funciona, da conta da maioria dos cenarios, mas scripts mais avancados e configuracoes especificas do macOS as vezes exigem mais contorcionismo.
Jamf Pro
O Jamf nasceu para gerenciar Apple. So Apple. E isso se nota. A profundidade de controle sobre macOS e iOS e maior, os perfis sao mais granulares, e a comunidade de administradores Mac que usa Jamf e enorme. Se a empresa tem uma frota significativa de Macs (digamos, mais de 30% do parque), o Jamf costuma ser a recomendacao.
O trade-off e que voce vai precisar de outra ferramenta para o parque Windows. E o custo por dispositivo do Jamf e mais alto que o do Intune (que muitas vezes ja esta incluso em planos Microsoft 365 E3 ou E5).
Outros MDMs
Existem opcoes como Mosyle (popular em escolas e empresas menores), Kandji, Fleet e Workspace ONE (VMware). Todos se integram ao ABM pelo mesmo mecanismo de token. A escolha depende do tamanho da frota, do orcamento e de quanto controle granular voce precisa.
Na pratica, o que mais vejo no mercado brasileiro de medio e grande porte e a combinacao Intune (para ambientes Microsoft-first) ou Jamf (para empresas com cultura Apple forte). Nao existe resposta universal.
Cenarios praticos que justificam o investimento de tempo no ABM
Onboarding de colaborador remoto
Empresa contrata um designer em Porto Alegre. A TI, em Sao Paulo, compra um MacBook Pro de um revendedor autorizado. O revendedor vincula o serial ao ABM. O notebook vai direto para a casa do designer. Ele liga, conecta no Wi-Fi, e o Mac se configura sozinho: apps de trabalho, VPN, certificados, restricoes de seguranca, conta Apple gerenciada. Tempo de envolvimento da TI com o dispositivo fisico: zero.
Sem o ABM, esse mesmo cenario envolveria imagem de disco, TeamViewer, duas horas de call com o usuario e pelo menos um chamado de follow-up. Ja vi isso acontecer mais vezes do que gostaria de admitir.
Perda ou roubo de iPhone corporativo
Vendedor perde o iPhone no aeroporto de Congonhas. Pelo MDM (conectado ao ABM), a TI faz um wipe remoto em minutos. Todos os dados corporativos sao apagados. O aparelho entra em Modo Perdido com mensagem na tela. E como o dispositivo esta vinculado ao ABM, mesmo que alguem restaure o iPhone, ele nao consegue usar: vai cair direto na tela de enrollment e pedir as credenciais corporativas.
Isso e especialmente relevante considerando a LGPD (Lei 13.709/2018). Um iPhone com dados de clientes perdido sem criptografia e sem capacidade de wipe remoto pode virar um incidente de vazamento que precisa ser comunicado a ANPD. Com o ABM e o MDM, voce tem uma resposta concreta para a auditoria: ‘o dispositivo foi apagado remotamente 15 minutos apos o relato de perda’.
Separacao entre dados pessoais e corporativos no iPhone
Quando o iPhone e gerenciado via ABM e MDM, o sistema operacional cria uma separacao logica entre o volume pessoal e o corporativo. Apps e dados distribuidos pela empresa ficam num container gerenciado. O usuario pode ter Instagram, WhatsApp pessoal e fotos de familia no mesmo aparelho, e a TI so enxerga e controla a parte corporativa.
Na hora do desligamento, o MDM remove apenas o container corporativo (apps, e-mail, VPN, certificados), sem tocar nos dados pessoais. Isso resolve aquele dilema etico e juridico de ‘posso apagar o celular inteiro do funcionario?’. A resposta, com a separacao feita corretamente, e: voce nem precisa.
Erros que eu vejo o tempo todo (e como evitar)
Depois de anos acompanhando empresas montando suas frotas Apple, alguns erros se repetem com uma frequencia quase previsivel.
Comprar Macs no varejo ou em marketplaces. O preco pode ser um pouco menor (as vezes nem isso), mas o equipamento chega sem vinculo ao ABM. A TI descobre semanas depois, quando tenta fazer o enrollment e percebe que precisa cadastrar manualmente, com reset de fabrica, um por um. Em frotas com mais de 20 maquinas, o custo de hora tecnica para corrigir isso costuma superar qualquer economia na compra.
Outro erro classico: permitir Apple ID pessoal em equipamento da empresa. Ja falei sobre isso, mas vale reforcar. O risco nao e teorico. Eu ja vi caso de empresa que precisou devolver um Mac e nao conseguia desativar o Find My Mac porque o colaborador que saiu nao lembrava a senha da Apple ID pessoal. O Mac ficou inutilizado por semanas ate conseguirem resolver com o suporte da Apple (que, compreensivelmente, nao facilita a vida de quem nao e o dono da conta).
Nao configurar o MDM antes de comprar os dispositivos. O ideal e que o MDM ja esteja conectado ao ABM e com os perfis de configuracao prontos antes do primeiro aparelho chegar. Se voce compra 50 MacBooks, vincula ao ABM, mas o MDM ainda nao esta configurado, os aparelhos vao ficar parados esperando. E notebook parado na mesa do TI com a caixa fechada e dinheiro parado.
E, por ultimo, um que parece bobo mas acontece: nao renovar o token de conexao entre ABM e MDM. Esse token expira uma vez por ano. Se ninguem lembra de renovar, os novos dispositivos param de aparecer no MDM. O enrollment automatico quebra silenciosamente. E so quando alguem liga um Mac novo e ele nao se configura que o time percebe. Coloque um lembrete no calendario. Serio.
O Apple Business Manager funciona para empresas pequenas?
Funciona, tecnicamente. Mas faz sentido? Depende. Se a empresa tem 5 Macs e todo mundo trabalha no mesmo escritorio, o overhead de configurar ABM, MDM e perfis pode ser desproporcional. Um tecnico competente configura 5 maquinas na mao em uma tarde.
Agora, a partir de uns 15 ou 20 dispositivos Apple, especialmente se parte do time e remota, o ABM comeca a se pagar em horas economizadas. E a partir de 50, nao usar o ABM e, francamente, irresponsabilidade operacional. O tempo gasto em configuracao manual, em suporte de onboarding e em respostas a incidentes de seguranca justifica o esforco de setup inicial com folga.
Para empresas de medio porte que estao comecando a adotar Macs e iPhones corporativos, a recomendacao e: configure o ABM desde o primeiro dispositivo. Mesmo que pareca exagero no inicio, voce esta construindo a fundacao certa. Trocar depois, quando ja tem 80 Macs espalhados pelo pais com Apple IDs pessoais, e muito mais doloroso.
Como vincular dispositivos ao ABM na pratica
O fluxo depende de como voce compra os equipamentos.
- Compra via revendedor autorizado Apple: voce informa seu Organization ID do ABM ao revendedor. Ele registra os seriais no momento da venda. Os dispositivos aparecem no ABM automaticamente em ate 24 horas. Voce atribui ao MDM. Pronto.
- Dispositivos ja comprados (sem vinculo): no Mac, voce usa o Apple Configurator 2 para vincular. No iPhone ou iPad, a partir do iOS 16, e possivel usar outro iPhone com Apple Configurator (o app mobile) para adicionar o dispositivo. Nos dois casos, o aparelho precisa ser resetado para fabrica.
- Dispositivos pessoais (BYOD): o ABM nao se aplica a BYOD. Para dispositivos pessoais, o caminho e o enrollment manual direto pelo MDM, que cria um perfil de gerenciamento mais limitado (sem controle total do dispositivo).
A Omega Brasil, como revendedor autorizado Apple, ja entrega os equipamentos com o serial vinculado ao ABM da empresa. Isso elimina a etapa manual e garante que o Mac corporativo chegue pronto para o enrollment zero-touch.
ABM e a questao da seguranca: o que o DPO precisa saber
Para o DPO da empresa, o Apple Business Manager combinado com um MDM oferece controles que facilitam a conformidade com a LGPD. Alguns exemplos concretos:
- Criptografia FileVault (no Mac) e criptografia nativa (no iPhone) podem ser exigidas pelo MDM como condicao para acessar recursos corporativos. A chave de recuperacao do FileVault fica custodiada no MDM, nao com o usuario.
- Politicas de senha (complexidade, expiracao, biometria) sao impostas remotamente.
- Wipe remoto documentado gera registro de auditoria que comprova a resposta a incidente de perda ou roubo.
- A separacao de dados pessoais e corporativos no iPhone atende ao principio de minimizacao de dados: a empresa so acessa o que e dela.
Nenhum desses controles e exclusivo da Apple, claro. Mas a integracao entre hardware, sistema operacional e o ABM torna a implementacao mais previsivel do que em plataformas onde o fabricante do hardware, o desenvolvedor do SO e o fornecedor do MDM sao tres entidades diferentes que nem sempre conversam bem entre si.
Quanto custa tudo isso?
O Apple Business Manager em si e gratuito. O custo real esta no MDM e, claro, nos proprios dispositivos Apple (que nao sao baratos, convenhamos).
O Microsoft Intune, se a empresa ja tem licencas Microsoft 365 E3 ou E5, esta incluso. Para quem tem Microsoft 365 Business Premium, tambem. Se nao tem, o Intune avulso custa por volta de US$ 8 por usuario por mes.
O Jamf Pro custa a partir de US$ 4 por dispositivo por mes para a versao basica, podendo chegar a US$ 12 ou mais com os modulos adicionais (Jamf Connect, Jamf Protect). Para frotas grandes, existem descontos por volume.
Para quem esta avaliando o modelo financeiro dos dispositivos, vale considerar a locacao de equipamentos de TI como forma de diluir o investimento em OPEX e garantir renovacao periodica da frota, ja com o vinculo ao ABM feito desde a origem.
Por onde comecar
Se voce chegou ate aqui e ainda nao tem o ABM configurado, o caminho e este:
- Verifique se sua empresa tem um D-U-N-S Number ativo. Se nao tem, solicite gratuitamente no site da Dun & Bradstreet.
- Cadastre a organizacao em business.apple.com com um e-mail corporativo (nao use Gmail ou Hotmail).
- Defina quem serao os administradores do ABM (minimo dois, por seguranca).
- Escolha e configure o MDM (Intune, Jamf ou outro). Conecte ao ABM via token.
- Crie os perfis de configuracao, politicas de seguranca e a lista de apps a serem distribuidos.
- A partir dai, compre os dispositivos de um revendedor autorizado informando seu Organization ID. Os seriais caem no ABM e o enrollment acontece sozinho.
O setup inicial leva de uma a duas semanas, dependendo da complexidade do ambiente e de quantas idas e vindas com aprovacao interna voce tiver (porque, convenhamos, aprovar qualquer mudanca em TI corporativa nunca e so uma questao tecnica).
A Omega Brasil fornece Macs e iPhones ja vinculados ao Apple Business Manager da sua empresa, com suporte na integracao com Intune ou Jamf. Se voce quer montar ou profissionalizar sua gestao de dispositivos Apple, fale com um especialista em TI e solicite uma proposta.
À frente da Omega Brasil há 20 anos, atua no mercado corporativo de Tecnologia da Informação, desenvolvendo soluções e parcerias para os negócios.