FerramentasMobilidadeSegurança

MDM vs MAM: Diferenças e Quando Usar Cada

A discussão entre MDM e MAM quase nunca começa por uma questão técnica. Ela começa quando alguém da diretoria pergunta se a TI pode apagar o celular pessoal dele, e o jurídico entra na conversa.

A resposta curta: MDM gerencia o aparelho inteiro, MAM gerencia só os dados corporativos dentro dos aplicativos. A resposta longa envolve escolher com quem você está disposto a brigar.

O que é MDM (Mobile Device Management)

MDM é gestão do dispositivo. Quando um celular, notebook ou tablet passa pelo enrollment no Microsoft Intune, ele ganha um perfil de gerenciamento e a empresa passa a controlar configurações do sistema: exigir PIN de tela, forçar criptografia, instalar aplicativos remotamente, bloquear câmera, distribuir certificado de Wi-Fi e VPN, e apagar o aparelho se ele sumir.

O nível de controle é alto porque o dispositivo é, de fato, corporativo. Ou pelo menos deveria ser.

O que é MAM (Mobile Application Management)

MAM ignora o aparelho e protege o dado onde ele está: dentro do aplicativo. No Intune isso se chama Política de Proteção de Aplicativo, e ela define o que o Outlook, o Teams ou o Word corporativo podem fazer com aquele conteúdo.

Copiar texto de um e-mail corporativo e colar no WhatsApp pessoal? Bloqueado. Salvar o anexo na galeria do celular? Bloqueado, ou permitido só para o OneDrive da empresa. Exigir PIN próprio para abrir o Outlook, mesmo que o telefone já tenha biometria? Também dá.

Se o funcionário sai da empresa, você limpa apenas os dados corporativos dos aplicativos. As fotos da família continuam lá.

As diferenças que importam na prática

MDM exige que o usuário entregue o aparelho ao gerenciamento da empresa. MAM não. Esse é o divisor de águas, e ele é político antes de ser técnico.

Com MDM você enxerga inventário, aplica linha de base de segurança e consegue provar conformidade num relatório. Com MAM você não sabe nem se o telefone está atualizado, mas também não assume a responsabilidade de administrar um bem que não é seu.

Vale um alerta sobre uma confusão comum: MAM não é “sem nada instalado”. No Android, o usuário precisa ter o Portal da Empresa instalado para que a política funcione, mesmo sem inscrever o dispositivo. No iOS, o papel é do Microsoft Authenticator. É a primeira frustração de quem vendeu MAM internamente como solução invisível, e costuma render um chamado no primeiro dia com a pergunta “por que preciso instalar esse app se você disse que não ia mexer no meu celular?”.

Quando usar MDM

Dispositivo comprado ou locado pela empresa, com uso profissional predominante. Aqui não existe dilema de privacidade: o aparelho é da organização, e faz sentido aplicar o controle completo.

MDM também é o caminho quando você precisa de coisas que só existem no nível do sistema operacional, como distribuição de certificado, configuração de VPN por perfil, quiosque para tablets de chão de fábrica ou instalação silenciosa de aplicativos.

Se a empresa está renovando parque e vai padronizar o modelo dos aparelhos, aproveite para desenhar o enrollment junto com a compra ou a locação. Cadastrar aparelho já entregue ao usuário custa muito mais trabalho.

Quando usar MAM

Cenários BYOD, terceiros, prestadores, estagiários e diretores que não vão aceitar gerenciamento no celular pessoal. Também vale para o caso em que o dispositivo já tem MDM de outro fornecedor e você só precisa proteger os dados do Microsoft 365 nele.

MAM sozinho tem limites, e é melhor conhecê-los antes. O bloqueio de captura de tela funciona no Android, não no iOS. Você não controla se o sistema está desatualizado. E se o usuário tirar uma foto da tela com outro celular, não existe política que resolva.

Como o Intune combina os dois

A configuração que mais entrega resultado em empresa de médio porte não é escolher um dos dois. É MDM nos aparelhos corporativos, MAM no BYOD, e Acesso Condicional amarrando tudo: só aplicativo aprovado acessa o e-mail corporativo, e só a partir de dispositivo em conformidade quando ele for gerenciado.

Aqui vem o segundo atrito, e ele é garantido. Ao exigir aplicativo cliente aprovado, o app de e-mail nativo do iPhone para de receber a conta corporativa e o usuário precisa migrar para o Outlook. Vai ter reclamação. Comunique antes, com data marcada, ou o service desk passa uma semana explicando individualmente por que “o e-mail sumiu do meu celular”.

Outro ponto que gera chamado indevido: política de proteção de aplicativo não se aplica no mesmo segundo em que você clica em salvar. O intervalo de reaplicação é medido em horas, não em segundos, e a política nova só entra quando o usuário abre o aplicativo. Testar em dez minutos e concluir que “não funcionou” é o erro clássico de quem está começando.

Tabela comparativa

Critério MDM MAM
Escopo do controle Dispositivo inteiro Dados dentro dos aplicativos
Exige enrollment Sim Não
Ideal para Aparelho corporativo BYOD e terceiros
Wipe Total ou seletivo Somente dados corporativos
Instala aplicativos remotamente Sim Não
Aplica PIN, criptografia e restrições do sistema Sim Não
Resistência do usuário Alta em aparelho pessoal Baixa
Visibilidade de inventário e conformidade Completa Limitada

Perguntas frequentes

Posso usar MDM e MAM ao mesmo tempo? Sim, e é o cenário mais comum. Aparelho corporativo com enrollment e política de aplicativo, BYOD só com MAM.

MAM apaga as fotos pessoais do funcionário? Não. A limpeza atinge apenas o conteúdo corporativo dentro dos aplicativos gerenciados.

MAM funciona sem instalar nada no celular? Não no Android, que depende do Portal da Empresa, nem no iOS, que usa o Microsoft Authenticator como intermediário.

A empresa consegue ver meu histórico de navegação ou minhas mensagens pessoais? Não. Nem no MDM o administrador enxerga conteúdo pessoal, embora consiga ver a lista de aplicativos instalados em dispositivo corporativo.

MAM protege dispositivo com o sistema desatualizado? Parcialmente. Dá para exigir versão mínima do sistema operacional na política, mas o controle é bem menor do que no MDM.


Não sabe qual modelo aplicar no seu ambiente?

Na prática, a decisão depende de quantos aparelhos são da empresa, do apetite do jurídico e do que precisa ser provado em auditoria. Fale com um consultor especializado em Microsoft Intune e receba uma recomendação com o desenho de políticas para o seu cenário.

misteribet77