KairosLink
Acesso remoto
Como assumir a tela de um dispositivo, quem pode alcançar qual máquina e como revisar depois quem se conectou onde e quando.
Assuma o controle de qualquer dispositivo do cliente em segundos, sem VPN e sem pedir nada para a pessoa do outro lado.
O acesso é não assistido: o técnico conecta quando precisa e ninguém tem que aceitar nada na máquina remota. É isso que permite consertar um servidor às três da manhã, quando não há ninguém sentado na frente dele. Exatamente por isso, quem pode alcançar qual máquina se controla pelo painel, e toda tentativa fica registrada.
Onde fica
Você tem três lugares para clicar em Conectar:
- Dispositivos, na linha de cada máquina da lista.
- A ficha do dispositivo, no cabeçalho.
- O Painel de telas, na célula de cada tela.
No celular, o botão da lista não aparece. Você precisa abrir a ficha do dispositivo.
O que você precisa antes
- A permissão Acesso remoto. Sem ela o botão não é exibido.
- O viewer do KairosLink instalado no seu PC. Você instala uma vez por máquina sua, não por dispositivo do cliente.
- O dispositivo precisa estar online e ter a credencial dele. Se faltar uma das duas coisas, o botão fica cinza.
- Uma máquina Windows ou macOS. Não há acesso remoto à tela no Linux.
Se o dispositivo for um Mac
O macOS exige que o usuário do Mac conceda três permissões do sistema antes que a tela possa ser vista:
| Permissão | Para quê |
|---|---|
| Gravação de Tela | Ver a tela |
| Acessibilidade | Mover o mouse e digitar no teclado |
| Monitoramento de Entrada | Ler as teclas que você envia |
Elas são concedidas em Ajustes do Sistema, Privacidade e Segurança. Não há como concedê-las remotamente: o macOS reserva essa decisão para quem está sentado na frente da máquina. O agente de sessão pede essas permissões ao usuário no Mac.
Sem elas o dispositivo continua gerenciado, mas a tela não pode ser vista. O assunto está detalhado no guia Instalar o agente macOS.
Conectando pela primeira vez
- Vá em Dispositivos.
- Se você nunca instalou o viewer neste PC, use o link Instalar o viewer lá em cima e execute o instalador.
- Na linha do dispositivo, clique em Conectar.
- O botão muda para Gerando... e depois para Abrindo o viewer....
- O viewer abre sozinho e a sessão começa.
Se o viewer não estava instalado, depois de dois segundos aparece o aviso O viewer não está instalado, com um botão para baixá-lo.
Um detalhe que poupa frustração: esse aviso tem um link que diz "Já instalei, tentar a conexão de novo". Não use. O passe de conexão vive 60 segundos e um instalador demora mais do que isso, então a nova tentativa sai com um passe vencido. Depois de instalar o viewer, feche o aviso e clique em Conectar de novo.
Por onde a conexão viaja
O viewer tenta três caminhos, nesta ordem, e fica com o primeiro que funcionar:
| Caminho | Latência medida |
|---|---|
| LAN, quando técnico e dispositivo estão na mesma rede | 3 a 5 ms |
| Ponto a ponto, sem servidor no meio | 21 a 26 ms |
| Relay, quando nenhum dos anteriores é possível | 49 a 60 ms |
Não há nada para configurar: a escolha é automática. O viewer mostra na barra dele em qual dos três a sessão ficou, então você pode conferir por conta própria em vez de acreditar na nossa palavra.
Cair no relay é normal e frequente nas redes residenciais da América Latina, onde o provedor bloqueia conexões diretas. Uma sessão que passa pelo relay não é uma falha.
Quem pode alcançar o quê
Por padrão, qualquer técnico da sua organização pode alcançar qualquer dispositivo da sua organização. Esse é o modo permissivo e é assim que toda conta nova começa.
Se você precisar restringir, o controle fica em Configurações, seção Segurança, card Acesso a dispositivos.
As quatro capacidades
O que você controla não é "entra ou não entra", mas o que cada técnico pode fazer em cada máquina. Elas são agrupadas por risco:
| Capacidade | O que abrange |
|---|---|
| Acesso remoto | Assumir a tela com o viewer. |
| Execução | Tudo o que executa código ou altera a máquina: console de comandos, explorador de arquivos, registro, tarefas, serviços, processos, antivírus, certificados. |
| Patches | Aplicar e programar patches. Fica separada de propósito, porque instalar patches pode reiniciar um servidor de produção. |
| Monitoramento | Somente leitura: métricas, alertas, inventário, relatórios. |
Os dois modos
Permissivo. Sem regras, o técnico pode fazer tudo. As regras de negar cortam capacidades.
Restritivo. Sem regras, o técnico não pode fazer nada. As regras de permitir liberam capacidades.
Antes de você mudar para restritivo, a tela informa quantos técnicos perderiam o acesso na hora. Leia: a mudança é imediata para todo mundo.
Como as regras são resolvidas
Quando várias regras se aplicam ao mesmo dispositivo, elas ganham nesta ordem:
- O Owner sempre passa. As regras não se aplicam a ele.
- Negar ganha de permitir quando as duas têm a mesma prioridade.
- A mais específica ganha: dispositivo, depois grupo do AD, depois unidade organizacional, depois cliente, depois todos os dispositivos.
- Entre regras do mesmo escopo, o número de prioridade menor ganha.
- Se não for possível determinar o grupo do AD ou a unidade organizacional do dispositivo, essa regra não se aplica. O sistema não adivinha.
Um Administrador não é isento. Diferente do Owner, as regras se aplicam a um Admin. A tela avisa isso, mas vale ter em mente na hora de desenhar o seu esquema.
Restringir um técnico a determinados dispositivos
Com a organização em modo permissivo:
- Configurações, seção Segurança, Acesso a dispositivos.
- Na tabela de técnicos, menu de três pontos, Ver regras.
- Adicione uma regra de Negar com escopo Todos os dispositivos, marcando as capacidades que você quer fechar.
- Adicione uma regra de Permitir para cada dispositivo que ele deve alcançar.
A mais específica ganha, então as regras de permitir passam por cima do negar geral.
Toda mudança de modo e toda regra adicionada ou removida é gravada na auditoria de segurança, com quem fez e quando.
Um técnico não vê um dispositivo que deveria ver
Primeiro, algo importante: um dispositivo sobre o qual o técnico não tem nenhuma capacidade nem sequer aparece na lista dele. Não fica riscado, não fica desativado: fica ausente. E a atualização automática aplica o mesmo filtro, então também não dá para descobrir pelo console do navegador.
Verifique nesta ordem, que é a ordem em que o sistema decide:
- Ele é o Owner? Então não há nada para investigar, ele sempre passa.
- Ele tem a permissão Acesso remoto? Sem ela não há conexão, mesmo que as regras permitam.
- Em qual modo está a organização? Em modo restritivo e sem regras, o técnico não vê nada. Isso é o esperado.
- Quais regras ele tem? Abra as regras dele e leia com os critérios acima.
- Existem regras de grupo do AD ou de unidade organizacional? Se o dispositivo não estiver vinculado ao Active Directory, essas regras são ignoradas e o resultado muda.
- Confira a auditoria filtrada por esse técnico e pelo status Negada. Toda tentativa bloqueada deixa uma linha.
Se o dispositivo é visível mas o botão Conectar está cinza, isso não é problema de permissões: é o dispositivo. Ele está offline ou sem a credencial dele.
Revisar quem se conectou a quê
Menu lateral, Segurança, Sessões remotas. Exige a permissão Gerenciar computadores.
A tela mostra quem, qual dispositivo, qual cliente e quando, com filtros por intervalo de datas, técnico, cliente, dispositivo e status. Exportar CSV baixa o filtro inteiro, não só a página que você está vendo.
A página de cada dispositivo também mostra as sessões recentes dele, com um link para a auditoria já filtrada para aquela máquina.
Os status
| Status | O que significa |
|---|---|
| Solicitada | O passe de conexão foi emitido. O viewer não o usou. |
| Iniciada | O viewer usou o passe. A sessão começou de verdade. |
| Expirada | O passe venceu antes que alguém o usasse. |
| Erro | Falha técnica. Por exemplo, o dispositivo não tinha credencial. |
| Negada | Bloqueada por permissões. Isto é um evento de segurança, não um problema técnico. |
Erro e Negada ficam separados de propósito e têm cores diferentes: Negada é vermelho. Um administrador que vê "negada" precisa entender na hora que alguém tentou alcançar onde não devia, e não confundir isso com um dispositivo mal cadastrado.
Sobre a duração
A coluna de duração diz Não confirmada, e isso é exato.
O painel registra o início da sessão, não o encerramento. Ele sabe o início com certeza porque o viewer pede ao painel permissão para começar. É por isso que você não vai ver um número, e nem um traço: um traço seria lido como zero.
Não estimamos a duração pelo vencimento do passe nem por nenhuma outra via. Em uma auditoria, um número inventado é pior do que um dado que falta.
Pelo mesmo motivo, uma linha em Iniciada não significa "conexão ao vivo neste momento": significa que ela começou. O painel não sabe se ainda está aberta.
Erros comuns
O botão Conectar está cinza. O dispositivo está offline ou sem a credencial dele. Isso não é problema de permissões.
"O viewer não está instalado", mas ele está instalado. A detecção é uma heurística de dois segundos e às vezes erra. Feche o aviso e clique em Conectar de novo.
Clico em Conectar e não acontece nada. O passe de conexão vive 60 segundos. Se o viewer demorou para abrir, clique em Conectar de novo para pedir um passe novo.
Clico no botão do Painel de telas e não acontece nada. O Painel de telas não informa quando o acesso está bloqueado. Se você suspeita que é isso, tente pela lista de Dispositivos, onde o botão fica cinza e o motivo fica visível.
Um técnico diz que um dispositivo "sumiu". Ele não sumiu: o técnico deixou de ter capacidades sobre ele. Verifique as regras de acesso dele.
Conecto a um Mac e a tela não aparece, ou o teclado e o mouse não respondem. Faltam permissões do sistema no dispositivo. Confira as três em Ajustes do Sistema, Privacidade e Segurança. Quem concede é o usuário do Mac, não você.
Perguntas frequentes
De quais sistemas posso assumir a tela remotamente? Windows e macOS. Não há acesso remoto à tela no Linux.
A pessoa que usa o dispositivo precisa aceitar alguma coisa? Não. O acesso é não assistido. É por isso que o painel controla quem pode alcançar o quê, e por isso toda tentativa é auditada. No Mac há uma exceção de uma vez só: as três permissões do sistema são concedidas pelo usuário do dispositivo antes da primeira conexão, não em cada sessão.
Quanto tempo vive o passe de conexão? 60 segundos. Ele é de uso único.
Posso cortar uma sessão pelo painel? Não. O painel não tem como fechar uma sessão ao vivo.
Posso ver se uma sessão está aberta neste momento? Não. O painel sabe quando ela começou, não se ela continua viva.
Quanto tempo durou uma sessão? A duração não é registrada. Veja a explicação acima.
Por qual caminho passou uma sessão: LAN, ponto a ponto ou relay? O caminho da conexão aparece no viewer, não na auditoria: o viewer mostra isso na barra dele enquanto você está conectado.
Eu revogo o acesso de um técnico enquanto ele está conectado. A sessão cai? Não. As regras são avaliadas quando o passe de conexão é solicitado. Quem já está dentro continua dentro até fechar a janela.
Posso conectar pelo celular? Pela lista não: o botão não existe na visão para celular. Abra a ficha do dispositivo.
Uma linha da auditoria pode ser excluída? Não. Ela é evidência e, por design, não é excluída.
Quantas linhas o CSV exporta? Vinte mil. Se você precisar de mais, divida o intervalo de datas.
Atualizado em 21 de agosto de 2026