Ir al contenido
Avanet

Sophos Mobile: identificar y renovar a tiempo el certificado APNs de forma segura

Los pasos siguientes requieren comprobar los requisitos previos y la identidad del certificado en el tenant de Sophos Mobile correspondiente; esto no demuestra que se haya renovado correctamente un certificado en un tenant o dispositivo. Antes de cualquier intervención, compruebe que el tenant dispone de una licencia de Sophos Mobile o Sophos Mobile Device Management para administrar dispositivos y que la persona que vaya a intervenir está autorizada como administradora en Sophos Mobile para Setup > Apple setup > APNs (rol de Sophos Fusion Admin o Super Admin). El acceso de Helpdesk o de solo lectura y una licencia exclusivamente de Mobile Threat Defense no son suficientes. Aclare por separado quién es responsable de la cuenta de Apple original: tener acceso a ella no sustituye los permisos de administración en Sophos. Antes de cada renovación, coteje primero el Topic existente y la cuenta de Apple original. Este artículo trata únicamente del certificado APNs utilizado para administrar iPhones, iPads y Macs con Sophos Mobile; quedan fuera los tokens de inscripción en Apple Business y de Apps y Libros, los certificados TLS/SCEP y la aplicación independiente Mobile Threat Defense. Sophos indica una validez de un año. Por ello, planifique la renovación antes del vencimiento con la persona responsable de la cuenta.

Crear el certificado APNs por primera vez

Solo para la configuración inicial: En este tenant de Sophos Mobile no debe haberse cargado antes ningún certificado APNs. Si existe un certificado o ha vencido, corresponde seguir la vía de renovación y aclaración descrita más abajo, no Create a new APNs certificate. También se aplican los requisitos de licencia y administración indicados anteriormente. Antes de realizar cambios, comprobar el tenant, el encargo de administración Apple MDM y la persona responsable de la cuenta, y obtener una autorización específica para crear el certificado; una comprobación previa del tenant o de la inscripción no autoriza la carga. Apple Business/ADE no es un requisito general para un certificado APNs.

  1. Abrir Setup > Apple setup, seleccionar la pestaña APNs e iniciar APNs certificate wizard. En Mode, seleccionar Create a new APNs certificate.
  2. En CSR, guardar la solicitud de firma del certificado como apple.csr en el equipo local mediante Download certificate signing request. Este archivo se necesita en el portal de Apple.
  3. Para esta creación inicial, Sophos recomienda una Apple Account propia de la empresa destinada al uso con Sophos Mobile, aunque ya exista otra cuenta. En Apple ID, Create Apple ID in the Apple portal abre la página de Apple para crear la cuenta. Guardar las credenciales de forma segura y accesible para los compañeros autorizados: la empresa necesitará la misma cuenta para la renovación anual. Esta recomendación no justifica crear una cuenta nueva al renovar.
  4. En el asistente, introducir en Apple ID la dirección de correo electrónico de la Apple Account prevista para esta creación. En Certificate, abrir Apple Push Certificates Portal mediante Create certificate on the Apple portal, iniciar sesión con esa cuenta y cargar el archivo apple.csr que se acaba de guardar.
  5. Descargar del portal de Apple el archivo .pem del certificado APNs generado y guardarlo localmente. De vuelta en el asistente de Sophos, en Upload, seleccionar Upload certificate, elegir exactamente ese .pem y ejecutar Save. Proteger las credenciales y los archivos de certificados.

Sophos Mobile lee el certificado y muestra sus detalles en la pestaña APNs. Comprobar esa información y registrar para el traspaso el Topic, la fecha de vencimiento, la Apple Account responsable y quién se encargará de la renovación, sin copiar credenciales en tickets ni registros de comprobación. Los detalles guardados todavía no demuestran que la administración de dispositivos funcione. La inscripción piloto y la aceptación operativa siguen requiriendo autorizaciones independientes. Si aparecen datos inesperados, detener los pasos posteriores y aclararlos con el equipo responsable de la administración móvil; eliminar el certificado o realizar otra carga por suposición no es una vía de reversión acreditada.

Antes de renovar: cotejar la identidad existente

  1. Identifique el tenant de Sophos Mobile afectado y anote la fecha de vencimiento. En Sophos Fusion > My Products > Mobile > Setup > Apple setup > APNs, anote el valor Topic del certificado ya configurado.
  2. Inicie sesión en el Apple Push Certificates Portal con la cuenta de Apple utilizada originalmente para este certificado. En la entrada correspondiente, consulte Certificate Info > Subject DN y lea el valor que sigue a UID=: debe coincidir con el Topic de Sophos. Ni el nombre ni la dirección de correo electrónico bastan por sí solos para comprobar esta correspondencia. Si ha cambiado el correo de la cuenta, aclare por separado si se trata realmente de la misma identidad de cuenta.
  3. ¿No hay una entrada que coincida o no tiene acceso a la cuenta original? Deténgase. No renueve otra entrada por suposición ni cargue un certificado APNs nuevo. Primero, aclare la relación entre la cuenta y el certificado mediante los canales de soporte de Apple y Sophos pertinentes para ese tenant de Sophos Mobile.

Renovar el mismo certificado, no crear uno nuevo

La renovación documentada por Sophos corresponde a un certificado próximo a vencer y exige la comprobación de identidad anterior:

  1. Seleccione Setup > Apple setup > APNs > APNs certificate wizard > Renew my APNs certificate y descargue un nuevo archivo apple.csr. En la página Apple ID, coteje la cuenta mostrada con la identidad de la cuenta original previamente comprobada; si hay una discrepancia sin aclarar, deténgase.
  2. En Certificate, abra Apple Push Certificates Portal mediante Renew certificate on the Apple portal e inicie sesión con la cuenta de Apple original previamente verificada. Seleccione Renew en el certificado existente que haya identificado como correspondiente y cargue el archivo apple.csr que acaba de descargar.
  3. Descargue del portal de Apple el archivo .pem renovado y guárdelo localmente. De vuelta en el asistente de Sophos, en Upload, seleccione exactamente ese .pem mediante Upload certificate y seleccione Save. Proteja las credenciales y los archivos de certificados.

Según Sophos, Create a new APNs certificate está destinado a la configuración inicial cuando aún no se ha cargado ningún certificado, no a sustituir una renovación.

Deténgase si el Topic no coincide: Si Sophos muestra al guardar una advertencia de que el Topic del certificado nuevo no coincide con el anterior, cancele el cuadro de diálogo; no confirme. Aclare la correspondencia antes de continuar. Sophos advierte expresamente que, si se confirma, los iPhones, iPads y Macs existentes dejarán de poder administrarse y tendrán que inscribirse de nuevo. Eliminar el certificado APNs tampoco soluciona el problema: según Sophos, los dispositivos Apple que aún estén administrados pasarán a no estarlo y deberán inscribirse de nuevo.

Finalizar deliberadamente la administración de dispositivos Apple: una vía de baja independiente

La eliminación está prevista únicamente para un cese definitivo y autorizado por separado de la administración de iPhones, iPads y Macs, no para renovar, solucionar problemas, recuperar el servicio o revertir cambios. Si el certificado permanece en la cuenta, Sophos Mobile muestra una advertencia persistente cuando vence su validez de un año.

Antes de eliminarlo: Compruebe el tenant correcto, los requisitos de licencia y administración anteriores y el encargo de baja aprobado. El equipo responsable de la administración móvil debe confirmar, a partir del inventario actual, que ya no se administra ningún iPhone, iPad ni Mac. Aclare y documente por separado las consecuencias para los dispositivos, los datos y todo el ciclo de inscripción y administración; este paso no es un procedimiento de borrado de dispositivos ni de datos. Si quedan dispositivos Apple administrados o el inventario no está claro, deténgase y no elimine el certificado. Según Sophos, los dispositivos todavía administrados que se pasen por alto dejarán de estarlo y deberán inscribirse de nuevo.

Solo después de estas comprobaciones previas y de una autorización explícita del cambio:

  1. Abra Setup > Apple setup y seleccione la pestaña APNs.
  2. Seleccione Remove APNs certificate y, solo tras volver a comprobar el tenant y la autorización de baja, seleccione Yes en el cuadro de confirmación.

El resultado documentado es la eliminación del certificado de la cuenta de Sophos Mobile; no implica eliminar la cuenta de Apple ni los datos, ni constituye una vía de reversión acreditada. Después, compruebe localmente la información del certificado y el estado en APNs y documente lo observado. Si el estado es inesperado, detenga los cambios posteriores y aclárelo con el equipo responsable de la administración móvil; no cree ni cargue un certificado por suposición. Esta comprobación posterior es necesaria, pero no se ha realizado en ningún tenant ni dispositivo para este artículo.

Vencimiento y comprobación posterior: sin garantía de recuperación

Si ya ha vencido: Apple indica que, en ese caso, los clientes dejan de recibir actualizaciones MDM hasta que se instala un certificado actualizado en el MDM. Antes de cargar nada, aclare si en este caso concreto todavía se puede renovar la entrada original del portal y si el Topic coincide. Si no se puede acceder a la cuenta original o el Topic no coincide, deténgase y escale el caso específico de ese tenant de Sophos Mobile. No hay pruebas que avalen un plazo general de 30 días, una recuperación garantizada, una transferencia de cuenta ni una reversión tras cargar un certificado incorrecto. Planifique una nueva inscripción solo después de evaluar sus consecuencias por separado; no dé por hecho que es necesaria en todos los casos de vencimiento.

Tras guardar una renovación normal, compruebe los detalles del certificado y la nueva fecha de vencimiento en la vista APNs de Sophos, así como la coincidencia del Topic con la entrada original del portal. Para autorizar su uso operativo, también se necesita una operación MDM inocua y autorizada de consulta del estado o lectura en un dispositivo piloto, con una respuesta real del dispositivo; una carga correcta por sí sola no demuestra que se haya restablecido la administración de los dispositivos. No se ha comprobado ningún tenant de Sophos Mobile ni ningún dispositivo para este artículo.

Comprobar la accesibilidad de APNs en iPhone/iPad

La función Check APNs de Sophos Mobile Control solo mide en iPhone/iPad la accesibilidad del servidor APNs, no la identidad del certificado ni el funcionamiento en un Mac. La ruta en el dispositivo es independiente del asistente administrativo de certificados:

  1. En el iPhone/iPad, tocar Corporate management en la aplicación Sophos Mobile Control.
  2. En la página Management info, tocar Check APNs. La aplicación intenta acceder al servidor APNs de Apple; el tiempo de respuesta esperado es de cinco segundos como máximo.

¿El servidor APNs no es accesible? Comprobar con la persona responsable de la red los ajustes del firewall para la ruta de red real del dispositivo. Sophos indica para APNs el destino de Apple 17.0.0.0/8 y el puerto 5223. Por separado, la administración de dispositivos necesita HTTPS 443 hacia el endpoint regional de dispositivos Mobile. Determinar la región real de Sophos Fusion en la cuenta correspondiente, en My Products > Mobile, a partir del primer componente del nombre de host del navegador inmediatamente después de smc-user-if-cloudstation-; no utilizar la ubicación de la empresa ni el idioma como región. Los FQDN completos de dispositivos por región y su correspondencia figuran en la guía de rutas de conexión Mobile, en «Dispositivo a Sophos Mobile (saliente)». Utilizar allí únicamente el destino de salida de dispositivos de la región identificada: el host administrativo smc-user-if-cloudstation- no es un destino de dispositivos, y las conexiones entrantes SCEP independientes no son autorizaciones para APNs ni para dispositivos Mobile.

No cambiar reglas del firewall por suposición ni omitir la validación de certificados. Tras una corrección de red autorizada por separado, volver a comprobar Check APNs; incluso una respuesta correcta no sustituye ni el cotejo del Topic ni la comprobación MDM autorizada en el dispositivo piloto descrita anteriormente. No implica una garantía de recuperación.