Policies
Policies são o coração do MDM: um objeto JSON que declara como o dispositivo deve se comportar. Ao criar/editar via portal, o backend chama enterprises.policies.patch na Android Management API; o Android Device Policy no aparelho recebe a atualização em segundos e aplica.
Como funcionam no fundo
Cada organização tem N policies criadas no portal, cada uma armazenada de forma isolada
Cada policy é sincronizada com o Google Android Enterprise no ato da criação
Um dispositivo aponta para uma policy — quando essa policy é editada, a mudança propaga automaticamente para TODOS os dispositivos que a utilizam
A atribuição de uma policy a um device é feita no fluxo de enrollment (via QR code) ou depois, no painel do Sysadmin
Templates prontos
Ao clicar em Criar no painel de Policies, aparecem 6 cards de templates. Cada card aplica um preset de defaults ao formulário. Você pode usar como está ou ajustar.
Blank policy
Configuração custom do zero
Nenhum — todos os defaults
Corporate Locked Down
Baseline enterprise clássico
Criptografia com senha
Location enforced
Untrusted apps bloqueados
Play Protect ENFORCED
System update WINDOWED
App auto-update WIFI_ONLY
maxTimeToLock 5 min
Kiosk (Single App)
PDV, coletor, totem
stayOnPluggedModes: AC + USB + WIRELESS
keyguardDisabledFeatures: ALL_FEATURES
Play Store WHITELIST
Untrusted apps bloqueados
System update POSTPONE
BYOD (dispositivo pessoal)
Traga seu próprio
Location USER_CHOICE (respeita usuário)
Untrusted apps: apenas no profile pessoal
System update AUTOMATIC
App auto-update WIFI_ONLY
Field Worker (Rugged)
Motoristas, técnicos em campo, logística
Location ENFORCED (rastreio obrigatório)
stayOnPluggedModes: AC + USB
Criptografia com senha
Untrusted apps bloqueados
maxTimeToLock 15 min
Retail POS
Terminal de PDV, checkout
Criptografia com senha
Location DISABLED (privacidade cliente)
Play Store WHITELIST
keyguardDisabledFeatures: CAMERA + NOTIFICATIONS
maxTimeToLock 1 min
Templates são não-destrutivos. Aplicar Corporate depois BYOD sobrescreve apenas os campos que o BYOD menciona — o resto do que Corporate configurou permanece.
Ações por policy no painel
Cada card de policy no painel esquerdo tem uma linha de ações:
Toggle Enable/Disable — desativa a policy sem apagar. Dispositivos que a usavam mantêm as configurações atuais mas param de receber updates.
Clone — cria cópia com nome
(Copy)sufixado, iniciando desativada. Útil para experimentar variações sem quebrar a original.Edit — abre o editor completo (iframe do Google) com todos os 200+ campos do schema AMAPI.
View devices — mostra a lista de aparelhos que apontam para a policy.
Delete — remove localmente e na AMAPI. Bloqueado se houver device usando (mensagem: "tenha ao menos um device removido primeiro").
Campos principais do schema AMAPI
Uma policy AMAPI tem mais de 200 campos possíveis. Grupos principais:
Password / lock screen
passwordPolicies[]— política de complexidade, com escopo device ou profilemaximumTimeToLock— millisegundos até auto-lockkeyguardDisabled(só Dedicated) — desativa keyguardkeyguardDisabledFeatures[]— CAMERA, NOTIFICATIONS, FINGERPRINT, BIOMETRICS, ALL_FEATURES
Applications
applications[]— cada entrada:installType: PREINSTALLED, FORCE_INSTALLED, BLOCKED, AVAILABLE, REQUIRED_FOR_SETUP, KIOSKdefaultPermissionPolicy: PROMPT / GRANT / DENYpermissionGrants[]— forçar grant/deny por permissionmanagedConfiguration— JSON configurado via Play (schema declarado pelo dev do app)delegatedScopes[]— delegar scope de gerenciamento
Restrictions device-wide (DO / WPCO)
cameraAccess(novo — substituicameraDisabled)microphoneAccessscreenCaptureDisableddeviceConnectivityManagement.usbDataAccessbluetoothDisabled,bluetoothConfigDisabledfactoryResetDisabled(só DO)addUserDisabled,removeUserDisabled(só DO)
Network / Wi-Fi / VPN
openNetworkConfiguration— objeto ONC (Open Network Configuration) com Wi-Fi SSID, senha, EAP-TLS, certificadosalwaysOnVpnPackage— nome do pacote do app VPN +lockdownEnableddataRoamingDisabled(DO)wifiConfigDisabled/deviceConnectivityManagement.configureWifi
Kiosk / Dedicated
kioskCustomLauncherEnabledkioskCustomization.powerButtonActions(AVAILABLE / DISABLED)kioskCustomization.statusBar(SYSTEM_INFO_ONLY / NOTIFICATIONS_AND_SYSTEM_INFO_DISABLED)kioskCustomization.systemNavigation(NAVIGATION_DISABLED / HOME_BUTTON_ONLY)
Play Store
playStoreMode— WHITELIST (só apps emapplications[]) ou BLACKLIST (todo o Play menos BLOCKED)appAutoUpdatePolicy— CHOICE_TO_THE_USER / NEVER / WIFI_ONLY / ALWAYS
Compliance / Security
policyEnforcementRules[]— trigger + ação (blockAction,wipeAction) baseado em condiçãoadvancedSecurityOverrides.untrustedAppsPolicy— DISALLOW_INSTALL / ALLOW_IN_PERSONAL_PROFILE / ALLOW_DEVICE_WIDEadvancedSecurityOverrides.googlePlayProtectVerifyAppsadvancedSecurityOverrides.commonCriteriaMode(DO)encryptionPolicy(DO)
Location / Privacy
locationMode— HIGH_ACCURACY / SENSORS_ONLY / BATTERY_SAVING / OFF (só DO pode forçar OFF)defaultPermissionPolicy— para todas as runtime permissions
Play Integrity (device attestation)
Não é campo da policy, é signal do device. Ler via enterprises.devices.get:
securityPosture.devicePosture→ SECURE / AT_RISK / POTENTIALLY_COMPROMISEDsecurityPosture.postureDetails[]→ risco + advice
O portal mostra isso como badge no toolbar do detalhe do device (Sysadmin).
Como funciona o formulário do portal
O editor de Policy no portal cobre um subset dos campos mais usados (PolicyData.js no frontend). Para campos que estão no AMAPI mas não expostos no formulário, use o iframe do Google Enterprise Iframe (aberto pelo botão "Edit policy") — o Google fornece uma UI oficial completa.
Sequência recomendada
Escolha um template baseado no cenário (Corporate / Kiosk / BYOD / Field / POS)
Renomeie para algo específico ("Corporate - Comercial", "Kiosk PDV São Paulo")
Salve
Aplique em um device piloto (via enrollment token com
policyNameexplícito)Aguarde propagação (~30s)
Confirme via
enterprises.devices.getqueappliedState = ACTIVEepolicyCompliant = trueAplique gradualmente à frota
Atualizado
Isto foi útil?