Servidor Enterprise
O Bromure Enterprise Manager é o console administrativo que executa o Bromure em toda a sua organização. Cada tenant recebe seu próprio workspace em `https://bromure.io/app/login`, no qual os administradores gerenciam perfis, usuários, instalações, sessões e integrações com provedores de identidade. Este guia percorre cada tela.
Entrando
Os administradores entram com o e-mail e a senha usados na criação do workspace. A conta pode ser protegida adicionalmente com TOTP (qualquer aplicativo autenticador) ou uma passkey vinculada ao dispositivo (Touch ID, Windows Hello, chave de segurança). Desta tela você também pode criar uma organização totalmente nova — o cadastro gera um código de verificação por e-mail de 6 dígitos e, na verificação, cria a organização junto com seu primeiro administrador proprietário em uma única transação.

Painel
A página inicial após o login. Em uma olhada, ela exibe os três contadores que importam — total de perfis, usuários no diretório e instalações ativas — ao lado das inscrições mais recentes e da lista de perfis gerenciados. Um atalho *Novo perfil* fica no canto superior direito.

Perfis gerenciados
Perfis são as políticas que a TI envia aos Macs inscritos. Cada perfil é um modelo que você edita e *publica* — uma versão publicada é o que os dispositivos sincronizam na próxima sessão. Um perfil abrange configurações do navegador (página inicial, área de transferência, armazenamento persistente, webcam, transferência de arquivos, VPN, bloqueio de anúncios, rastreamento de sessão), ativos de arquivo arbitrários (configurações do WireGuard, senhas de VPN — todos criptografados em envelope em repouso), uma CA mTLS opcional e a lista de usuários ou grupos aos quais o perfil é atribuído. O salvamento automático fica ativado enquanto você edita; clique em *Publicar* quando estiver pronto para implantar nos dispositivos.

Ao abrir um perfil, você entra em seu editor, organizado em cinco abas:
Configurações — política do navegador
O editor principal. Uma barra lateral à esquerda guia você por dez categorias — Geral, Desempenho, Mídia, Transferência de Arquivos, Privacidade e Segurança, Isolamento de Rede, VPN e Anúncios, Enterprise, Sites e Avançado — cada uma com seus próprios controles detalhados. As edições são salvas automaticamente enquanto você digita; clique em *Publicar* para implantar a nova versão em todos os dispositivos inscritos na próxima sincronização.

Usuários
O diretório de pessoas que podem inscrever um Mac nesta organização. Cada usuário recebe um código de inscrição — um código de uso único, ditável por telefone e válido por 72 horas — que ele resgata dentro do Bromure Web para ingressar na organização. Na V1, o diretório é mantido manualmente. A sincronização com o Google Workspace e o Microsoft Entra será lançada em uma versão posterior.

Grupos
Coleções de usuários usadas para atribuição de perfis em massa. A associação é plana — não há grupos aninhados. A união das atribuições diretas de um usuário com as atribuições de cada grupo ao qual ele pertence é o que o dispositivo dele sincroniza.

Agentic Coding
O Bromure também isola agentes de codificação por IA — Claude Code e Codex — dentro de VMs Linux descartáveis. A área de Agentic Coding do console oferece visibilidade em toda a frota sobre o que esses agentes fizeram: quais máquinas os executam, cada chamada de ferramenta e comando de shell, os arquivos que tocaram, os tokens que consumiram e cada pacote que baixaram pelo proxy de supply chain. O rastreamento de sessões é registrado automaticamente quando um perfil gerenciado de Agentic Coding o tem habilitado; as visões abaixo compartilham o mesmo seletor de janela de tempo — amplie-o para *Últimos 7 dias* para ver uma semana inteira de atividade.
A seção de Agentic Coding se divide em sete visões:
Instalações
Cada Mac executando o Bromure Agentic Coding que está registrado neste workspace — uma linha por dispositivo, com o dono, os horários de inscrição e de último check-in, o IP de saída e o estado de revogação. Revogar uma instalação a corta das atualizações de perfil e faz o mTLS falhar na próxima rotação, exatamente como na lista de instalações do navegador.

Instalações
Cada Mac inscrito na organização, uma linha por dispositivo. A tabela mostra qual usuário é dono do dispositivo, quando foi inscrito, quando fez o último check-in, o IP de saída atual relatado pela instalação e seu estado. Na página de detalhes de um usuário, você pode revogar qualquer instalação — os dispositivos revogados param de receber atualizações de perfil e falham no mTLS na próxima rotação.

Sessões › Busca com IA
Faça uma pergunta em linguagem natural. Um assistente de IA traduz sua pergunta na consulta certa sobre os eventos de sessão nesta organização e mostra a resposta, com citações aos eventos subjacentes. Exemplos: *usuários que enviaram credenciais para github.com esta semana*, *quantos sites foram acessados por alice ontem à noite*, *10 principais domínios visitados na organização esta semana*.

Sessões › Insights
Uma visão de alto nível sobre quais sites corporativos estão realmente sendo usados, o que mais os usuários estão visitando e se algum tráfego corresponde a uma lista de ameaças conhecidas. *Sites corporativos* conta sessões distintas que atingiram cada host declarado em *Sites corporativos* em qualquer perfil gerenciado. *Outros hosts* exibe os principais destinos não corporativos — útil para identificar shadow SaaS. *Sinalizado por inteligência de ameaças* compara os hosts visitados com a URLhaus (abuse.ch); trate os resultados como indícios, não como veredictos.

Sessões › Eventos
Cada requisição HTTP capturada em uma sessão de navegador com perfil gerenciado, pesquisável por requisição. Cada linha de sessão resume o usuário, a duração, a contagem de eventos, a contagem de erros, os principais hosts e o nível de gravação — clique para ver cada requisição com cabeçalhos, status, tempo e captura opcional de campos de formulário. O rastreamento de sessão fica desativado por padrão: para começar a capturar atividade, edite a seção *Avançado* de um perfil gerenciado e defina **Rastreamento de sessão** como *Básico* ou superior. A retenção é de 90 dias.

Integrações › Google Workspace
Restringe o login no seu tenant do Workspace aos IPs dos quais o Bromure está saindo no momento. Após um handshake OAuth, o Bromure escolhe um nível de acesso do Access Context Manager de sua propriedade e, em seguida, mantém a condição `ipSubnetworks` em sincronia a cada rotação de IP de saída. Outras condições no nível permanecem intactas. Conceder a si mesmo uma função do IAM na organização GCP proprietária do Workspace é um pré-requisito — ser super-administrador do Workspace sozinho não confere permissões no GCP.

Integrações › Okta
Restringe o login no Okta aos IPs dos quais o Bromure está saindo no momento. Você escolhe uma IP Network Zone do Okta dedicada ao Bromure, cola um token de API criado por um administrador da organização no Okta, e o Bromure mantém a lista de gateways da zona em sincronia a cada rotação de IP de saída — o mesmo modelo arquitetural da integração com o Google Workspace.

Integrações › OpenTelemetry
Transmite os eventos de segurança que o Bromure ingere — eventos de Agentic Coding, traces de sessões web e a trilha de auditoria — para o seu próprio SIEM ou coletor OpenTelemetry como logs OTLP/HTTP. Defina o endpoint de logs do coletor (somente https), escolha quais streams encaminhar e, opcionalmente, adicione um cabeçalho de autenticação. O Bromure emite a partir dos eventos armazenados por um cursor contínuo por stream, então uma breve queda no seu endpoint não perde nada.

Integrações › mTLS
Uma autoridade certificadora válida para todo o workspace que tanto o Bromure Web quanto o Bromure Agentic Coding usam para autenticar instalações. Gere uma CA com um clique ou faça upload do seu próprio certificado PEM e chave privada; a chave é criptografada com envelope em repouso e nunca é devolvida. Esta CA no nível da organização é distinta da CA de mTLS por perfil no editor de perfis — ela protege o canal entre cada instalação inscrita e o próprio Enterprise Manager.

Log de auditoria
Cada ação administrativa e evento de autenticação na organização — quem fez o quê, de onde, e se foi bem-sucedido. Filtrável por ação, ator, resultado e busca em texto livre por ator ou alvo. Retido por **395 dias** para cobrir as janelas de revisão do SOC 2.

Administradores
Pessoas que podem entrar no console e gerenciar a organização. Os proprietários podem convidar administradores ou proprietários adicionais por e-mail; o link de convite é exibido uma única vez e deve ser entregue fora de banda (nunca enviado por e-mail pelo próprio Bromure). O convidado define sua senha no primeiro uso.

Configurações
Detalhes no nível da organização e suas próprias opções de login como administrador, tudo em um só lugar. Os proprietários podem editar o nome da organização; o slug seguro para URL é imutável. *Retenção de dados* mostra por quanto tempo os eventos de sessão são mantidos (7 dias no plano gratuito; retenção mais longa em planos pagos). O bloco *Autenticação* se aplica apenas à sua conta: altere sua senha, ative o TOTP com códigos de backup ou registre uma passkey (requer HTTPS — o cadastro de passkey não funcionará por HTTP simples).
