Skip to main content

Featured

Microsoft Entra B2B, B2C e Cross-Tenant Synchronization: entenda as diferenças e quando usar cada modelo

  À medida que as organizações adotam ambientes multicloud, aplicações SaaS e estruturas corporativas distribuídas, a identidade deixa de estar limitada aos funcionários de uma única empresa. Clientes precisam acessar aplicações. Fornecedores precisam colaborar em projetos. Empresas do mesmo grupo precisam compartilhar recursos. Subsidiárias podem possuir tenants Microsoft Entra separados. Apesar de todos esses cenários envolverem identidades externas , eles não são a mesma coisa.  Dentro do ecossistema Microsoft, três conceitos costumam gerar bastante confusão:  Microsoft Entra B2B,  Microsoft Entra External ID para cenários B2C e  Cross-Tenant Synchronization. Os três trabalham com identidades externas, mas possuem objetivos, arquiteturas e casos de uso diferentes. Microsoft Entra B2B: colaboração entre empresas O Microsoft Entra B2B (Business-to-Business) foi criado principalmente para permitir que uma organização colabore com usuários de outras organizações...

OneDrive Photos no Windows: como controlar a experiência do usuário e transformar isso em governança de armazenamento

 


A integração do OneDrive ao Windows trouxe uma experiência cada vez mais próxima para o usuário final, especialmente com recursos relacionados ao gerenciamento e visualização de fotos. Para ambientes corporativos, porém, essa integração pode gerar um desafio de governança: nem todo recurso disponível no Windows precisa necessariamente estar exposto para todos os usuários da organização.

Nesse cenário, o OneDrive Photos pode ser tratado não apenas como uma questão de interface, mas como parte de uma estratégia maior de gestão de endpoints, armazenamento e governança do Microsoft 365.

O que é o OneDrive Photos?

O OneDrive Photos é a experiência do Windows que permite ao usuário visualizar e interagir com fotos armazenadas no OneDrive. 

Um ponto importante é entender que isso não significa desabilitar o OneDriveO cliente principal responsável pela sincronização continua sendo o OneDrive.exe. Portanto, remover ou bloquear a experiência do Photos não significa interromper a sincronização de arquivos corporativos. A ideia é controlar especificamente a experiência relacionada às fotos, mantendo o funcionamento normal do OneDrive.

Por que uma empresa poderia querer remover esse recurso?

Em um computador corporativo, a organização pode querer limitar funcionalidades que não fazem parte do fluxo de trabalho dos usuários. Imagine uma empresa com centenas ou milhares de dispositivos Windows. Se o OneDrive é utilizado principalmente para documentos corporativos, apresentações, planilhas e arquivos de trabalho, a experiência de gerenciamento de fotos pode não trazer nenhum benefício operacional.

Além disso, em determinados ambientes, a organização pode querer separar claramente dados corporativos de conteúdo pessoal do usuárioEssa separação se torna ainda mais importante quando existe uma política corporativa rígida sobre armazenamento, privacidade e utilização dos dispositivos.

O desafio: remover sem quebrar o OneDrive

Esse é um dos pontos mais importantes da implementação. Não é recomendável simplesmente remover componentes do OneDrive ou apagar executáveis para impedir o funcionamento do Photos.

O cliente do OneDrive possui componentes diferentes para diferentes funcionalidades. O OneDrive.exe continua sendo fundamental para a sincronização dos arquivos.

Por isso, uma abordagem mais segura é atuar especificamente sobre os atalhos e elementos da interface associados ao OneDrive Photos, sem interferir no mecanismo principal de sincronização.

Onde o Intune entra nessa arquitetura?

Para organizações que utilizam Microsoft Intune, esse tipo de alteração pode ser distribuído para milhares de computadores de maneira centralizada. Uma das abordagens mais interessantes é utilizar Intune Remediations.

O conceito é simples: em vez de executar uma alteração uma única vez, o Intune verifica continuamente se o dispositivo está de acordo com o estado desejado.

O processo pode ser dividido em duas etapas: primeiro script realiza a detecção, verificando se os atalhos ou componentes que a organização deseja remover continuam presentes no dispositivo.

Se encontrar o item, o dispositivo é identificado como fora de conformidade com o estado desejado.

O segundo script realiza a remediaçãoNesse momento, o elemento identificado é removido automaticamente.

Isso cria um modelo semelhante a:

Detectar → Corrigir → Verificar novamente

Por que utilizar Remediations em vez de um script único?

Porque o ambiente Windows não é estático. Atualizações do sistema operacional, atualizações do OneDrive, reinstalações e alterações de perfil podem fazer com que determinados atalhos sejam recriados.

Se o administrador executar um script apenas uma vez, a configuração poderá funcionar hoje e deixar de funcionar algumas semanas depois. Com uma Remediation recorrente, o Intune verifica novamente o dispositivo e corrige o estado quando necessário.

Isso transforma uma alteração manual em uma política contínua de configuração.

E existe outro problema: múltiplos usuários no mesmo computador

Em ambientes corporativos, não devemos assumir que existe apenas um perfil de usuário no dispositivo.

Um computador compartilhado pode possuir vários perfis locaisPor isso, uma implementação realmente robusta precisa considerar diferentes locais onde os atalhos podem existir, incluindo o escopo da máquina e os diretórios dos usuários.

Essa preocupação é especialmente importante em:

  • Salas de aula;

  • Laboratórios;

  • Computadores compartilhados;

  • Dispositivos de atendimento;

  • Máquinas utilizadas por múltiplos funcionários.


Remover o OneDrive Photos resolve apenas a parte visual da experiência. O verdadeiro desafio corporativo é entender quanto armazenamento está sendo utilizado no OneDrive e por quemEm ambientes Microsoft 365 grandes, simplesmente observar o armazenamento total do tenant não é suficiente.

É necessário identificar quais usuários estão consumindo espaço, quais estão próximos da quota e quais contas continuam mantendo grandes volumes de dados mesmo depois de deixarem a organização.

Microsoft Graph como ferramenta de inventário

O Microsoft Graph permite consultar informações de utilização do OneDrive através dos relatórios de uso do Microsoft 365. Um dos recursos relevantes é o relatório getOneDriveUsageAccountDetail

A partir dele, é possível obter informações relacionadas ao consumo dos OneDrives.

Entre os dados disponíveis estão informações como usuário, URL do OneDrive, quantidade de arquivos, armazenamento utilizado, quota, atividade, data da última atividade e situação da conta, permitindo construir um verdadeiro inventário de armazenamento.

Contas desligadas também precisam de atenção

Um dos cenários mais interessantes para automação é identificar OneDrives associados a usuários que já não fazem parte da organização.

Quando um funcionário deixa a empresa, seu usuário pode ser bloqueado ou excluído no Entra ID, mas os dados do OneDrive não necessariamente desaparecem imediatamente. Isso pode resultar em grandes quantidades de armazenamento sendo consumidas por contas que já não possuem atividade.

Por isso, uma rotina de governança pode identificar Conta inativa + OneDrive existente + alto consumo = necessidade de análise. Mas isso não significa que o conteúdo deve ser simplesmente excluído.

Purview precisa participar da decisão

Antes de remover dados de um OneDrive, é fundamental verificar os requisitos de retenção e compliance.

Uma organização pode possuir:

  • Retention Policies;

  • Retention Labels;

  • eDiscovery Holds;

  • Legal Holds;

  • Requisitos regulatórios.

Portanto, a automação deve identificar candidatos à limpeza, mas a decisão de exclusão precisa respeitar as políticas de governança da organização.

Essa separação é fundamental:

  • automação para identificar
  • governança para decidir
  • compliance para autorizar

Um modelo de arquitetura

Uma estratégia madura poderia funcionar da seguinte forma:

  • Intune controla os endpoints e mantém o estado desejado do Windows.
  • Microsoft Graph coleta informações de utilização dos OneDrives.
  • Entra ID fornece informações sobre identidade e situação das contas.
  • SharePoint Online mantém os dados armazenados nos OneDrives.
  • Microsoft Purview determina retenção, holds e requisitos de compliance.

A partir disso, a organização pode construir dashboards e processos automatizados para identificar problemas antes que eles se tornem incidentes de armazenamento ou governança.

Privacidade também precisa ser considerada

Existe ainda um detalhe importante ao trabalhar com relatórios do Microsoft 365. Dependendo das configurações de privacidade dos relatórios, determinadas informações de identificação de usuários podem aparecer anonimizadas.

Isso significa que a organização precisa considerar não apenas a parte técnica da coleta, mas também suas próprias políticas de privacidade e governança.

O controle do OneDrive Photos pode parecer uma pequena alteração na interface do Windows, mas ele pode fazer parte de uma estratégia muito maior de gerenciamento do ambiente Microsoft 365.

É justamente essa combinação entre Intune + Entra ID + Graph + SharePoint + Purview que transforma uma simples configuração de endpoint em uma estratégia completa de governança de dados.

Me acompanhe em outras redes sociais: iamjuliaribeiro | Instagram, Twitch | Linktree

Comments