Sophos Mobile: evaluar conexiones y certificados de Android Enterprise
Este artículo ayuda a decidir qué política de Android Enterprise y qué certificados necesita una conexión. Describe los ajustes documentados, no un cambio probado en el tenant de destino. Las comprobaciones del piloto y de la vía de retorno son recomendaciones operativas de Avanet, no requisitos que Sophos imponga para esta documentación. Antes de asignar una política modificada en producción, hace falta un piloto y una vía de acceso comprobada que no dependa del Wi-Fi, la VPN o el proxy afectados. Esto no demuestra que la activación o la reversión se hayan realizado con éxito en el propio tenant.
Denominaciones: Los nombres de Sophos en inglés corresponden a la documentación original en inglés; los términos alemanes citados proceden de la ayuda de Sophos en alemán. No se ha comprobado qué idioma ni qué nombres seleccionables muestra realmente la interfaz del tenant de destino.
Determinar primero el modo y el caso de partida
¿Qué conexión va a cambiar: Wi-Fi EAP (incluido un cambio de CA o de nombre del servidor), SCEP/certificado de cliente, aplicación VPN o proxy HTTP? Primero hay que confirmar el modo de administración, el tipo de política, la licencia y la versión de Android del dispositivo de destino. Sophos distingue entre la política de dispositivo Android Enterprise para full device y la política de perfil de trabajo para work profile. Un ajuste en el perfil de trabajo no demuestra que las aplicaciones personales puedan acceder a sus certificados ni que la VPN o el Wi-Fi se apliquen a todo el dispositivo.
Distinguir las tres funciones de los certificados
- CA del servidor SCEP: Ancla de confianza del servidor SCEP; se añade antes de configurar SCEP como Stammzertifikat (ayuda de Sophos en inglés: Root certificate) en la misma política.
- Certificado de cliente emitido: Identidad para la aplicación o conexión prevista. Un Client-Zertifikat cargado (ayuda de Sophos en inglés: Client certificate,
.pfx) y un certificado emitido mediante SCEP son dos vías de configuración distintas. - CA del servidor EAP: Ancla de confianza para verificar el servidor Wi-Fi; debe comprobarse junto con el nombre esperado de ese servidor. No tiene por qué ser la misma CA que la del servidor SCEP. Hay que comprobar por separado la cadena apropiada para cada fin, en lugar de confiar en una CA desconocida.
Política de dispositivo Android Enterprise (full device)
Según la documentación, la configuración Client-Zertifikat (Client certificate en la ayuda de Sophos en inglés) sirve para instalar un certificado de cliente en los dispositivos; esto no demuestra cuándo se instala ni que se haya instalado realmente en el tenant de destino. En la sección File, seleccionar Upload a file y después un archivo de certificado PKCS #12 (.pfx). También se puede arrastrar el certificado desde el explorador de archivos hasta la sección File para cargarlo. Certificate name muestra el nombre del certificado, que Sophos Mobile obtiene del archivo. Estos nombres de campos y acciones en inglés proceden de la ayuda de Sophos, no de una interfaz comprobada en el tenant de destino. Otras configuraciones de la misma política pueden utilizarlo; para otra política es necesario volver a cargarlo.
Añadir un certificado raíz a la política de dispositivo
Root certificate, denominado Stammzertifikat en la ayuda en alemán, incorpora un certificado raíz X.509 en formato PEM o DER y lo instala al asignar la política. Solo las configuraciones de la misma política pueden seleccionarlo, por ejemplo, como ancla de confianza del servidor EAP para Wi-Fi. Las extensiones habituales son .cer, .crt y .pem para PEM, y .cer y .der para DER. Son ejemplos, no una lista exhaustiva ni un requisito de extensión.
- Abrir la política de dispositivo existente en Edit policy y seleccionar Add configuration > Root certificate.
- Seleccionar Upload a file, elegir el archivo X.509 adecuado y abrirlo con Open. También se puede arrastrar el archivo desde el explorador y soltarlo en cualquier punto de la sección File.
- Tras la carga, Certificate name muestra el nombre distinguido, o DN, del emisor del certificado. No confundirlo con el nombre ni con el Subject de un certificado de cliente.
- Apply guarda la configuración. A continuación, guardar la política con Save en Edit policy. Añadir una configuración Root certificate independiente para cada certificado raíz adicional.
Campos SCEP de la política de dispositivo
SCEP permite al dispositivo solicitar un certificado a una CA mediante el Simple Certificate Enrollment Protocol. Primero hay que añadir la CA del servidor SCEP como Root certificate en la misma política y después añadir la configuración SCEP mediante Add configuration. Para editar una configuración existente, hacer clic en su nombre. Los siguientes campos están documentados para la política de dispositivo y, con las limitaciones descritas más abajo, también para la política de perfil de trabajo; no constituyen instrucciones para aplicaciones personales ni para otra plataforma.
- URL es la dirección web del servidor de la CA.
%_SCEPPROXYURL_%remite a la URL del servidor en Setup > Sophos setup > SCEP. - Alias name es el nombre del certificado en los diálogos de selección. Elegir un nombre fácil de recordar, por ejemplo, el valor de Subject sin
CN=. - Subject identifica al destinatario del certificado.
CN=%_USERNAME_%corresponde a un usuario yCN=%_DEVPROP(serial_number)_%a un dispositivo Android. Al asignar la política, Sophos Mobile sustituye los marcadores de posición por las propiedades correspondientes.%_USERNAME_%proporciona la propiedad Exchange Login del usuario asignado al dispositivo; el marcador del dispositivo proporciona la propiedad del dispositivo indicada. Las propiedades disponibles se encuentran en Show device, en Device properties y Custom properties. El valor de Subject resultante debe ser un nombre X.500 válido y corresponder a la identidad prevista en la PKI. - Para un SAN, seleccionar el tipo en Type of Subject Alternative Name e introducir el valor en Value of Subject Alternative Name. RFC 822 name corresponde a una dirección de correo electrónico válida, DNS name al nombre DNS del servidor de la CA y Uniform resource identifier a su URL completa. AD user logon name es el nombre de inicio de sesión del usuario registrado en Active Directory, es decir, el User Principal Name o UPN.
- Challenge es la dirección web para solicitar una contraseña de challenge, no la contraseña en sí.
%_CACHALLENGE_%remite a la URL de challenge en Setup > Sophos setup > SCEP. Aclarar con el equipo de PKI la creación del challenge y los permisos de inscripción. - Root certificate permite seleccionar la CA entre todas las configuraciones Root certificate cargadas en la política actual.
- Key size es el tamaño de la clave pública del certificado emitido y debe coincidir con el ajuste del servidor SCEP. Certificate usage ofrece Use as digital signature para firmas digitales y Use for encryption para cifrar datos. Acordar el uso con los responsables de la PKI y del servicio de destino.
En la página Edit policy, SCEP renewal interval, denominado SCEP-Erneuerung en la ayuda en alemán, establece el intervalo tras el cual el dispositivo solicita la renovación del certificado. Una vez añadidas las configuraciones necesarias, guardar la política con Save. Ni los campos ni el intervalo elegido demuestran que la emisión o la renovación hayan tenido éxito; aquí no se prescribe ningún valor de intervalo.
Política de perfil de trabajo Android Enterprise (work profile)
Client-Zertifikat (Client certificate en la ayuda de Sophos en inglés) también sirve en este modo para instalar un certificado de cliente en los dispositivos. En la sección File, seleccionar Upload a file y después un archivo de certificado PKCS #12 (.pfx). Certificate name muestra el nombre del certificado, que Sophos Mobile lee del archivo. El certificado está disponible para las aplicaciones de Managed Google Play dentro del perfil de trabajo y para otras configuraciones de la misma política, pero no se ha demostrado su disponibilidad para aplicaciones personales. Para otra política hay que volver a cargarlo.
Stammzertifikat (Root certificate en la ayuda de Sophos en inglés) instala el certificado raíz X.509 en formato PEM o DER al asignar la política dentro del perfil de trabajo y lo pone a disposición de las configuraciones de esa misma política.
Para cargar un certificado raíz en una política de perfil de trabajo existente, también se aplican los formatos indicados, incluidos los ejemplos no exhaustivos de extensiones de archivo, y los cuatro pasos del apartado «Añadir un certificado raíz a la política de dispositivo». En el paso 1, abrir expresamente la política de perfil de trabajo en lugar de la política de dispositivo en Edit policy; no cambian Add configuration > Root certificate, la selección del archivo o su carga mediante arrastrar y soltar, la visualización del DN del emisor ni Apply seguido de Save. También aquí hay que añadir una configuración independiente para cada certificado raíz adicional. La instalación se limita al perfil de trabajo y la selección, a las configuraciones de la misma política.
SCEP también requiere aquí que se añada primero la CA del servidor SCEP como Stammzertifikat en la misma política. La documentación describe los certificados emitidos como disponibles para las aplicaciones del perfil de trabajo; de ello no se deduce que estén disponibles en todo el dispositivo ni que se renueven automáticamente. Hay que comprobar por separado la URL, el challenge, el sujeto/X.500, la CA, la longitud de clave y el uso.
Después de cargar esta CA en la misma política de perfil de trabajo existente, añadir una configuración SCEP mediante Add configuration; para editar una configuración existente, hacer clic en su nombre. A esta configuración SCEP del perfil de trabajo se aplican expresamente las siete descripciones de campos del apartado «Campos SCEP de la política de dispositivo», desde URL hasta Key size / Certificate usage: incluidos los marcadores de posición de URL y Challenge, los ejemplos de Alias name y Subject, la sustitución de marcadores de posición y su correspondencia con las propiedades, la selección del tipo y el valor de SAN y el UPN de AD, la selección del certificado raíz de la misma política, así como el tamaño de clave que debe coincidir con el del servidor y las opciones de uso. Tras los cambios necesarios, guardar la política de perfil de trabajo con Save en Edit policy. Esto solo incorpora los pasos para añadir o editar SCEP y las descripciones de sus campos, no el párrafo separado sobre el intervalo de renovación, la carga del certificado de cliente de la política de dispositivo ni otros campos de conexión; no demuestra que los certificados estén disponibles para aplicaciones personales ni en todo el dispositivo.
Límite en ambos modos: El ajuste Wi-Fi de Sophos (Wi-Fi en la ayuda en inglés) enumera en el campo Identitätszertifikat (Identity certificate) las configuraciones Client-Zertifikat de la misma política. No está documentada la selección directa de un certificado emitido por SCEP en ese campo.
La configuración del servidor SCEP sigue siendo una tarea independiente. El procedimiento Certificados SCEP y vías de conexión guía a los responsables de PKI, red y MDM por la CA de Windows compatible con SCEP, los endpoints de servidor y challenge con sus permisos, y el tráfico SCEP entrante por TCP 443 con autorizaciones de IP de origen regionales. También explica cómo identificar la propia región y proporcionar las URL registradas en Setup > Sophos setup > SCEP, a las que remiten los marcadores de posición. Los caracteres y la longitud del challenge, el proxy opcional y la prueba de conexión documentada al pulsar Save pertenecen a ese procedimiento de configuración, no a los campos de conexión de Android.
Comprobar cada tipo de conexión por separado
Wi-Fi y nombres de servidor EAP
La configuración Wi-Fi, denominada WLAN en la ayuda en alemán, está documentada para las políticas de dispositivo y de perfil de trabajo. Que los campos sean iguales no demuestra que la política de perfil de trabajo afecte a todo el dispositivo; esto sigue sin determinarse sin una prueba en el dispositivo. Con EAP/PEAP, EAP/TLS y EAP/TTLS, la red Wi-Fi no puede estar oculta: el SSID debe emitirse. Con WEP, la política no puede asignarse a dispositivos con Android 12 o posterior. Una opción documentada no constituye una recomendación ni un valor predeterminado.
| Campo en inglés | Significado u opciones | Disponibilidad según la ayuda |
|---|---|---|
| SSID | ID de la red Wi-Fi | Wi-Fi |
| Security type | None, WEP, WPA/WPA2 PSK, EAP/PEAP, EAP/TLS, EAP/TTLS | Wi-Fi |
| Phase 2 authorization | Autenticación: None, PAP, CHAP, MSCHAP, MSCHAPv2 | Solo PEAP/TTLS |
| Identity | Identidad del usuario | Solo EAP |
| Anonymous identity | Seudónimo enviado sin cifrar en la fase 1 de EAP | Solo EAP |
| Password | Contraseña de Wi-Fi | No se indica ninguna restricción adicional |
| Identity certificate | Certificado de identidad para la conexión | Solo EAP |
| Trusted certificate | CA raíz del certificado del servidor EAP | Solo EAP |
| Domain suffix match | Comprobación del nombre DNS | Solo EAP |
| Subject alternative name match | Comprobación del SAN por subcadena | Solo EAP |
Identity certificate enumera todos los certificados de las configuraciones Client certificate de la política actual. Trusted certificate enumera todos los certificados de sus configuraciones Root certificate. La CA raíz sirve para verificar el certificado del servidor EAP; no es automáticamente la CA del servidor SCEP. La carga se describe más arriba, en el apartado sobre las funciones de los certificados. La lista no demuestra que se pueda seleccionar directamente un certificado emitido mediante SCEP.
Domain suffix match, denominado Domänen-Prüfung en la ayuda en alemán, compara el valor introducido con dNSName en subjectAltName del certificado del servidor. La comparación se realiza por componentes de dominio, desde la derecha y empezando por el dominio de nivel superior. example.com coincide con server.example.com, pero no con server-example.com. Varios valores separados por punto y coma se consideran alternativas; basta una coincidencia. No se permiten comodines en el valor introducido. Un sufijo no equivale a una coincidencia exacta del nombre de host. Por tanto, antes de asignar la política hay que cotejar los nombres esperados de los servidores RADIUS/EAP, un sufijo lo más específico posible y la cadena de CA.
Subject alternative name match, denominado SAN-Prüfung en la ayuda en alemán, es un ajuste para expertos que compara subcadenas. También aquí varios valores separados por punto y coma se consideran alternativas. El ejemplo documentado DNS:server.example.com;EMAIL:server@example.com coincide con un certificado que tenga el dNSName *.server.example.com o el elemento de correo electrónico server@example.com. Hay que distinguir el comodín del certificado de los comodines prohibidos en el valor introducido en Domain suffix match. Sophos recomienda utilizar Domain suffix match siempre que sea posible. La coincidencia de un nombre por sí sola no demuestra que la cadena de confianza sea válida ni que la autenticación EAP haya tenido éxito.
Seleccionar la aplicación VPN y configurarla a nivel de aplicación
En ambos modos, VPN client, denominado VPN-Client en la ayuda en alemán, requiere el identificador de la aplicación VPN de Managed Google Play ya seleccionada e instalada en el dispositivo. El identificador no es el título visible de la aplicación. En Edit approved app, Sophos distingue entre Title, el nombre que se muestra, y Product ID, el nombre interno de la aplicación. Para Android, se puede encontrar el identificador buscando la aplicación existente en Google Play desde el navegador y abriendo su página de detalles. El valor que sigue a id= en la URL es el identificador de la aplicación. No seleccionar otra aplicación solo porque tenga un título parecido.
Los parámetros de conexión VPN pertenecen a la configuración administrada de la aplicación, a nivel de aplicación, no a un formulario de conexión de la política VPN documentado aquí. Si la aplicación admite esta función, Managed Google Play muestra el aviso This app offers managed configuration. El procedimiento documentado por Sophos es el siguiente:
- Abrir la aplicación existente correspondiente en Apps > Android.
- En Edit approved app, seleccionar Use managed configuration y abrir Edit managed configuration.
- Configurar los ajustes que ofrece la aplicación. La documentación de su desarrollador determina qué campos y valores de conexión VPN se admiten.
- Guardar con Save en la ventana Managed configuration y, después, volver a seleccionar Save en Edit approved app.
Sophos Mobile envía este cambio mediante una API de Google a todos los dispositivos en los que esté instalada la aplicación. Los ajustes pueden tardar unos minutos en estar disponibles. Un grupo piloto para la política VPN no limita automáticamente este cambio de configuración de la aplicación. Por tanto, antes de guardar hay que comprobar el conjunto completo de dispositivos afectados y una vía de retorno independiente. Estos nombres de interfaz en inglés están documentados, pero no se han verificado en el tenant de destino.
Valores de usuario en la configuración administrada de la aplicación
Si la aplicación necesita un valor de usuario en un campo de texto, se puede utilizar $USERNAME o $EMAILADDRESS. Estos marcadores de posición se pueden usar en cualquier campo de texto de la configuración administrada; los valores que necesita la aplicación dependen de ella. Sophos Mobile los sustituye por el nombre de usuario y la dirección de correo electrónico al asignar los ajustes. En dispositivos sin usuario, ambos se sustituyen por una cadena vacía. Por tanto, antes de utilizarlos hay que comprobar la asignación del usuario y los requisitos de la aplicación. Estos marcadores de la aplicación no son los marcadores de política %_USERNAME_% y %_EMAILADDRESS_%; la correspondencia de %_USERNAME_% con Exchange Login descrita más arriba no se puede aplicar a $USERNAME.
Para $EMAILADDRESS se puede configurar el origen de la dirección. Primero hay que comprobar el ajuste existente y la asignación del usuario; cualquier cambio requiere una autorización aparte, no debe hacerse de forma incidental al configurar la VPN:
- En Sophos Fusion, ir a Setup > Google setup dentro de My Products > Mobile y abrir la pestaña Android Enterprise.
- En Email placeholder, Use the assigned user’s email address determina el origen: si la opción está seleccionada, Sophos Mobile utiliza la dirección de correo electrónico del usuario asignado al dispositivo. Si cambia el usuario, las aplicaciones instaladas actualizan la dirección en la siguiente sincronización con Sophos Mobile. Si la opción no está seleccionada, Sophos Mobile utiliza la dirección de correo electrónico empleada al inscribir el dispositivo.
- Guardar el cambio autorizado con Save. Después, comprobar la dirección utilizada y el comportamiento del inicio de sesión de la aplicación; sustituir los marcadores no demuestra por sí solo una autenticación correcta.
Migrar configuraciones introducidas antes del 13 de agosto de 2022
El 13 de agosto de 2022, Sophos Mobile pasó a utilizar otra API de Google para las configuraciones administradas porque Google dejó de admitir la API antigua. Las configuraciones introducidas antes de esa fecha siguen activas, incluso en dispositivos que las reciben después. Hay que volver a introducirlas para editar la configuración o instalar una actualización de la aplicación que incluya cambios en la configuración administrada. Sophos Mobile no puede convertir automáticamente el formato antiguo.
Mientras Use managed configuration esté seleccionado y la configuración aún no se haya migrado, se puede desplegar la sección antigua Managed configuration en Edit approved app con el icono Plus. Guardar los valores existentes de forma protegida, copiarlos de esa sección y volver a introducirlos en la nueva ventana Managed configuration. Después, guardar con Save primero en la ventana y luego en Edit approved app, como se indica más arriba. Este cambio también afecta a todos los dispositivos con la aplicación instalada; hay que comprobar de antemano el conjunto de dispositivos afectados y el acceso independiente. Esta migración de formato no es la migración del modo de administrador de dispositivos a Android Enterprise ni una importación de perfiles XML de AnyConnect.
Retirar la configuración administrada de los dispositivos
Para una retirada autorizada por separado, comprobar primero todos los dispositivos con esta aplicación y el acceso independiente. En Edit approved app, desmarcar Use managed configuration y guardar con Save. Sophos Mobile envía el cambio mediante una API de Google a todos los dispositivos en los que esté instalada la aplicación. Los ajustes pueden tardar unos minutos en eliminarse; un grupo piloto de la política VPN tampoco limita esta retirada.
Después, comprobar si los ajustes se han eliminado realmente y cómo se comportan la conexión y la reconexión. Esto no es una desinstalación de la aplicación ni una reasignación de la política, y no garantiza una reversión segura del túnel. Aquí no se ha probado una retirada o recuperación correcta en el tenant de destino.
El ajuste de la política por sí solo no demuestra que exista un túnel ni especifica un protocolo, un modo Always-on o «Block without VPN»; en el perfil de trabajo tampoco demuestra que todo el tráfico del dispositivo pase por el túnel. El establecimiento del túnel, el enrutamiento previsto del tráfico, el acceso de las aplicaciones y la reconexión deben comprobarse con la aplicación y el entorno realmente utilizados.
Proxy HTTP global
Proxy HTTP global (Global HTTP proxy en la ayuda de Sophos en inglés): Solo está documentado en la política de dispositivo examinada aquí: proxy empresarial con datos de conexión manuales o un archivo PAC. En el campo Proxy, seleccionar Manually para configurar manualmente los datos de conexión: Server indica el nombre o la dirección IP del proxy HTTP y Port, su número de puerto. Si se dispone de un archivo de configuración automática de proxy (PAC), seleccionar Automatic; PAC URL indica la URL de ese archivo. Estos nombres de campos y opciones en inglés proceden de la ayuda de Sophos, no de una interfaz comprobada en el tenant de destino. Esto no demuestra que exista un ajuste equivalente en el perfil de trabajo ni que afecte a todo el tráfico que no sea HTTP. Un proxy inaccesible o un PAC incorrecto pueden interrumpir el acceso de administración y de las aplicaciones.
Comprobaciones antes de asignar la política en producción
Tras las comprobaciones previas, asignar la política guardada en Policies > Android. Abrir el triángulo azul junto a la política, seleccionar Assign, elegir los dispositivos piloto previstos en Select devices y finalizar con Finish. Sophos describe las políticas Android Enterprise como efectivas al asignarlas; los cambios se sincronizan automáticamente cuando el dispositivo se conecta a Sophos Mobile. Esto no garantiza plazos probados de entrega, instalación o eliminación. El procedimiento manual Update devices, utilizado para políticas de dispositivo Android antiguas, no es el paso de actualización documentado aquí.
Las siguientes comprobaciones son recomendaciones operativas de Avanet antes de cambiar una conexión en producción. Si se modifica la configuración administrada de la aplicación VPN, también hay que tener en cuenta el conjunto de todos los dispositivos con esa aplicación descrito más arriba; los grupos piloto separados por política no aíslan este cambio.
- Antes de empezar: Comprobar en el tenant de destino la licencia, la versión de Android y las políticas realmente disponibles. Conservar la política operativa existente y las cadenas de CA. Probar de antemano una vía de acceso a la administración y a la red que no dependa del Wi-Fi, la VPN o el proxy afectados. No incluir claves privadas, secretos ni valores de challenge en tickets o artículos.
- Dispositivos o grupos piloto separados por modo: Observar la política efectiva y la disponibilidad de los certificados en el perfil correcto, la identidad esperada del servidor EAP y su cadena de confianza, así como la emisión, el vencimiento y la renovación reales de los certificados SCEP. Según el caso de partida, comprobar la aplicación VPN y el túnel, la accesibilidad del proxy/PAC, el acceso de las aplicaciones y el check-in de administración. Ante un cambio de CA, no retirar la antigua hasta comprobar todas las conexiones que dependen de ella.
- Criterios para detenerse y vía de retorno: Si no se puede demostrar que funcionan la identidad del servidor, el uso o la renovación de los certificados, la conexión, el acceso de las aplicaciones o el check-in, suspender la asignación a más dispositivos. Solo mediante la vía de acceso independiente probada de antemano, actualizar o reasignar una política operativa y comprobar la reconexión y el estado de certificados/VPN. No se puede contar con que un cambio de política en la nube alcance a un dispositivo que haya quedado sin conexión; no se garantiza una reversión remota inmediata. La ayuda de Sophos en inglés no describe la desinstalación de una política para dispositivos individuales (Uninstall policy) en estos tipos de políticas Android Enterprise; no se ha verificado aquí que esa sea la denominación de un botón en el tenant de destino.
Mientras no se haya demostrado el efecto deseado en el piloto o no se haya verificado la vía de retorno independiente, no se debe asignar la política modificada en producción. Los ajustes descritos no sustituyen estas comprobaciones.