Enrollment / Provisionamento
O enrollment é o processo que "amarra" um dispositivo Android ao seu tenant do DataDike RMM. O modo escolhido determina o que você pode fazer nele depois, então essa é a primeira decisão de arquitetura.
Escolha do modo
Frota corporativa — celulares entregues aos colaboradores
Fully Managed
Coletor de estoque, PDV, tablet de campo
Dedicated (Kiosk)
Celular corporativo com espaço pessoal separado
WPCO
Traga seu próprio dispositivo (BYOD)
Work Profile BYOD
Ampliar frota antiga com aparelhos existentes já em uso
Considerar BYOD ou re-enrollment em WPCO
Device Admin (legado) não deve ser usado em novas implantações. O Google removeu APIs críticas (resetPassword, setCameraDisabled, setKeyguardDisabledFeatures, setPasswordQuality) no Android 10 e 11. O agent continua se registrando como Device Admin para compatibilidade com aparelhos antigos, mas a experiência é muito reduzida.
Pré-requisito único: Google Enterprise vinculado ao tenant
Antes de enrollar qualquer dispositivo, o tenant precisa completar o signup do Google Android Enterprise. É um passo de 3 minutos, feito uma única vez:
Login no portal com um admin
Menu Administração → Settings
Aba About → botão GOOGLE ENTERPRISE
Uma nova aba abre no Google onde você:
Aceita os Termos de Serviço do Android Enterprise
Confirma o nome da organização
Escolhe um Google Account para gerenciar
Google redireciona de volta para o portal, que registra a vinculação da sua organização
A partir daí, todos os fluxos AMAPI estão disponíveis
Sem esse passo, o botão Enroll device no Sysadmin responde com: "Google Enterprise not linked to this tenant. Complete Google Enterprise signup in Settings first."
Fully Managed (Device Owner) — QR code
Modo mais comum para novas implantações. O aparelho vira Device Owner, o que destrava tudo.
Passos
No portal:
Sysadmin → botão Enroll device
Escolher
Personal usage: Not allowed (fully managed)Duração do token: 1 hora (padrão) ou até 24h para provisionamento em lote
Marcar
One-time only(padrão) para invalidar o token após primeiro sucessoClicar Gerar QR
No dispositivo alvo:
Factory reset obrigatório. Se o aparelho já foi usado, faça o reset primeiro.
Na tela de boas-vindas (idioma / região), toque 6 vezes seguidas em um ponto vazio
O wizard de câmera abre — escaneie o QR gerado
O aparelho baixa o Android Device Policy (DPC oficial do Google)
Aplica a policy default do tenant (pode ser configurada em
enrollmentTokens.create)Dispositivo aparece no Sysadmin em ~30 segundos
O que fica automaticamente configurado
Device Owner (DPC = Android Device Policy)
Todas as configurações da policy aplicadas
Managed Google Play habilitado
Nosso agent DataDike é instalado como companion app (FORCE_INSTALLED via policy), rodando junto do Android Device Policy para telemetria custom (locate on-demand, ring, mensagens)
Fully Managed — Zero-touch (KME)
Para frotas > 100 aparelhos, o Zero-touch é a experiência premium.
Pré-requisito
Comprar hardware através de um revendedor participante do Android Enterprise Zero-Touch program. Marcas comuns: Samsung, Google Pixel, Motorola, Nokia (HMD), Xiaomi Enterprise, Zebra, Honeywell.
Passos
Revendedor cadastra os IMEIs comprados no portal de Zero-touch e associa ao seu tenant Google
Você (admin) vinculou seu tenant Google ao KME uma vez (auto-provisionamento configurado)
Ao ligar pela primeira vez, o aparelho detecta a associação KME, baixa o Android Device Policy automaticamente, aplica a policy default. Nenhuma interação do usuário além de conectar Wi-Fi.
Dedicated (Kiosk / COSU)
Variante do Fully Managed para dispositivos de uso único (PDV, coletor, totem).
Passos
Igual ao Fully Managed via QR code, com uma alteração:
No modal de Enroll device, escolher
Personal usage: Not allowed (dedicated / kiosk)A policy aplicada deve ter
kioskCustomLauncherEnabled = trueOUapplications[]cominstallType: KIOSKpara o app-alvo
Efeito
O launcher padrão do Android é substituído pelo app-alvo (ou pelo launcher customizado da policy)
statusBarfica oculto ou reduzidokeyguarddesabilitado (aparelho não trava com senha)stayOnPluggedModesmantém tela sempre acesa quando carregandoBotões de sistema (Home, Back) podem ser desabilitados via
kioskCustomization.systemNavigation
WPCO — Work Profile em dispositivo corporativo
Para quando o hardware é da empresa mas você quer respeitar espaço pessoal do usuário (ex.: celular corporativo que a pessoa também usa nos finais de semana).
Passos
No modal de Enroll device, escolher
Personal usage: Allowed (COPE / work profile)Provisionamento igual ao Fully Managed (QR code, factory reset)
O aparelho cria dois perfis:
personal(usuário) +work(empresa)
Diferenças em relação ao Fully Managed
Comandos device-wide: Lock, START_LOST_MODE funcionam.
WIPEapaga o profile de trabalho por padrão (ou o dispositivo inteiro com flag).Comandos que não funcionam em WPCO:
REBOOT.Apps do lado pessoal são invisíveis para o DPC.
Policies podem controlar câmera / restrições device-wide (encima do profile pessoal), mas o Google fez essa área mais restrita a partir do Android 12.
Work Profile BYOD
Modo "traga seu próprio dispositivo". O usuário mantém total controle do lado pessoal; a empresa só toca o container corporativo.
Passos
No portal, ir em Sysadmin → Enroll device, escolher
Personal usage: Allowed (COPE / work profile)— ou distribuir para o usuário uma URL de sign-in gerada pelo tenantNo dispositivo do usuário:
Sem reset
Instalar Android Device Policy pelo Play Store
Fazer sign-in com credenciais corporativas (ou escanear QR)
Aceitar a criação do work profile
O work profile aparece como uma "aba" separada na gaveta de apps
Limitações estruturais do BYOD
WIPEdeleta apenas o work profile. Dados pessoais nunca são tocados.REBOOT,LOCK(device-wide) eSTART_LOST_MODEnão funcionam. Só travamento do profile.Não vemos apps pessoais. Nem contatos, nem fotos, nem chamadas do lado pessoal.
Não podemos forçar
factoryResetDisabled— usuário sempre pode fazer factory reset do próprio aparelho.
Verificação pós-enrollment
Um dispositivo bem enrollado aparece no Sysadmin com:
agent status: ONLINE(checkin recente)OS Version detectada
Security Posture badge visível no toolbar do detalhe (Play Integrity)
Ícone do modo de gerenciamento no card
Se algo falhar, os logs do provisioning ficam em Settings do dispositivo → Apps → Android Device Policy → Status.
Re-enrollment
Trocar um dispositivo de modo (ex.: sair de Device Admin para Fully Managed) exige factory reset. Não existe upgrade in-place por decisão do Google — enrolamento é sempre feito no first-boot.
Atualizado
Isto foi útil?