Ir al contenido
Avanet

Proxy EAS de Sophos Mobile: planificar la instalación solo tras comprobar la compatibilidad

Comprobación documental previa, sin autorización para instalar. El proxy EAS independiente de Sophos Mobile puede situarse en la ruta del correo EAS en modo proxy o administrar el acceso a través de Exchange en modo PowerShell, mientras los dispositivos se comunican directamente con Exchange. Los modos, sus destinos de servidor y sus métodos de autenticación no son intercambiables. Antes de instalarlo o modificar el acceso al correo en producción, hay que aclarar con Sophos y el equipo de Exchange la versión concreta de Sophos, el destino, el cliente de correo empleado y el procedimiento. La decisión de arquitectura EAS trata la ruta del correo y la cuarentena; la migración de Exchange y el diagnóstico de EAS son tareas distintas.

Comprobaciones previas sin intervención

  • Registrar el destino y el modo: La arquitectura de Sophos y la descripción de PowerShell distinguen el modo proxy, solo para Exchange Server, del modo PowerShell, para Exchange Server o Exchange Online: en el segundo caso, los dispositivos se comunican directamente con Exchange y el servicio controla el acceso mediante la conexión de administración. La lista general de servidores de correo de las notas de la versión no autoriza el uso de Exchange Online en modo proxy. IBM Traveler figura como servidor de correo; con clientes de Traveler que no sean iOS, Sophos puede no comprobar la autorización de todas las solicitudes porque falta el identificador del dispositivo. Registrar el tenant o entorno de nube, los dispositivos EAS afectados y las aplicaciones de correo. Según Sophos, al no disponer de ActiveSync, el correo de los Mac no se puede filtrar mediante el proxy EAS ni controlar en modo PowerShell. Que funcione la conexión de administración no demuestra por sí solo ni la ruta del correo ni que se aplique el bloqueo de dispositivos.
  • Solicitar la comprobación del host y del servidor de correo: Las notas de la versión de Sophos Mobile, apartado Requirements > Sophos Mobile EAS proxy indican como hosts de instalación Windows 10 o posterior y Windows Server 2016 o posterior; la lista general de servidores de correo incluye Exchange Server 2016 y 2019, Microsoft 365 (Exchange Online) e IBM Traveler 9.0. Esta lista de productos no demuestra ni la vigencia del soporte de Microsoft para esas versiones de Windows y Exchange ni la compatibilidad de una compilación concreta del instalador con el tenant; ambas cuestiones deben comprobarse por separado. Según la descripción de instalación de Sophos, hacen falta derechos de administrador en el equipo de instalación, la URL del servidor Sophos Mobile y acceso a los servidores de correo necesarios. El instalador no configura como conexiones los servidores de correo inaccesibles. Según Sophos, la URL mostrada se encuentra en la interfaz de Sophos Mobile, en Setup > Sophos setup > EAS proxy > External; no es una URL del tenant que pueda deducirse libremente. Obtener del equipo de operaciones la autorización para el host, las rutas de red y el destino de correo antes de cualquier cambio.
  • No confundir el listado de descargas con una autorización: La descripción de Sophos para la descarga sitúa el enlace del instalador en External. Los localizadores oficiales de descargas en-us y sin identificador de idioma son listas dinámicas, no verificaciones de un archivo binario descargado. En la consulta del 29 de septiembre de 2026, en-us mostraba una entrada Standalone EAS Proxy Installer 9.8.2; la URL sin identificador de idioma redirigía a en-gb, donde figuraba 9.8.1. Una consulta anterior de esa misma URL redirigía a de-de, donde figuraba 9.8.2; los tiempos de espera agotados de forma intermitente no demuestran una inaccesibilidad permanente. La lista incluye también descargas antiguas para instalaciones locales; que esa rama del producto esté descontinuada no determina el estado de Sophos Mobile administrado desde Central. La redirección y la versión mostrada varían según el lugar: no permiten concluir cuál es la última versión mundial ni si una compilación es compatible con el host concreto o con Exchange Online. Aquí no se verificaron el archivo descargado, su firma y procedencia, su versión, el entorno de host compatible ni la autorización de Sophos. No ejecutar ningún instalador a partir de esta página.
  • Registrar los certificados como ámbitos de confianza separados: En modo proxy, comprobar por separado el certificado HTTPS que el proxy presenta al cliente, la conexión TLS hacia Exchange y el certificado generado para cada instancia que la conecta con Sophos Mobile. En el destino de Exchange, el nombre del servidor ActiveSync configurado debe coincidir con el CN o con un SAN del certificado de Exchange; comprobar también la cadena y la confianza. El certificado de la instancia debe cargarse en Sophos Mobile. La descripción independiente de configuración de Sophos advierte de que, si se inicia el servicio antes de cargarlo, Sophos Mobile rechaza la conexión y el servicio no arranca. Sin embargo, el procedimiento de instalación de Sophos describe el inicio antes de la carga y después un reinicio; no adoptar sin examen ese orden como instrucción segura para operar. Antes de ponerlo en servicio, aclarar la asignación de cada instancia, la copia de seguridad de los archivos de certificados y la ventana de inicio aprobada. Nota independiente sobre SSL Certificate Wizard: La descripción de Sophos sobre SSL Certificate Wizard advierte que, si se usa un certificado autofirmado o de una CA propia, se debe instalar manualmente en los dispositivos el certificado autofirmado o el certificado de la CA propia antes de inscribirlos (de lo contrario, la aplicación Sophos Mobile Control no confiará en el servidor), y que quedan excluidos Android zero-touch y Knox Mobile Enrollment. La fuente no atribuye a ningún extremo TLS concreto del correo el fallo de confianza durante la inscripción que describe: no asignarlo al certificado del proxy presentado al cliente, al del servidor Exchange ni al de la instancia sin pruebas. No desactivar la validación de certificados como solución.
  • Evaluar los efectos de la instalación según el modo: Modo proxy: El asistente comprueba los puertos de las instancias del proxy y crea reglas de entrada en el firewall de Windows; el filtro de agentes de usuario de correo permitidos puede excluir clientes. Modo PowerShell: Los dispositivos se comunican directamente con Exchange; según Sophos, el proxy EAS no necesita en este modo ningún puerto de entrada para correo. Autorizar y comprobar por separado la conexión saliente de administración hacia Exchange y la ruta directa del correo de los dispositivos; no presentar los puertos ni el filtro User-Agent de las instancias proxy como si fueran la ruta de correo en modo PowerShell. Según Sophos, las entradas de registro se trasladan diariamente a un archivo nuevo con el nombre EASProxy.log.yyyy-mm-dd. Estos archivos de registro diarios no se eliminan automáticamente y, con el tiempo, pueden causar problemas de espacio en disco. Por eso, Sophos recomienda establecer un proceso que traslade los archivos de registro a una ubicación de copia de seguridad. Para ello, hay que acordar con el equipo de operaciones el destino de las copias de seguridad, la protección del acceso, la protección de datos y el plazo de conservación; esta recomendación no autoriza a ejecutar aquí ningún proceso de archivado o eliminación. Los cambios, la protección de los registros y el plan de almacenamiento y conservación requieren un cambio autorizado específico; no considerar aprobada aquí ninguna configuración predeterminada.
  • Delimitar por separado el piloto de Outlook en modo proxy: Sophos documenta posibles bloqueos erróneos de Outlook en Android/iOS: en el primer contacto con el proxy o tras una reinstalación, la asociación entre el nombre de usuario y el ID de ActiveSync puede fallar si hay varios dispositivos o cambia el ID. Antes del piloto, registrar los usuarios y dispositivos afectados y el funcionamiento previo del correo; tras el primer contacto, comprobar la asociación y el flujo de correo de cada dispositivo de prueba. Si no puede asociarse inequívocamente un dispositivo o se bloquea el correo, detener el piloto y volver a la ruta de correo anterior aprobada; no aplicar una autorización general ni inventar una corrección del ID.
  • Situar la cuenta de servicio solo en el modo PowerShell: Sophos describe para ello una cuenta propia que lee información de dispositivos ActiveSync, permite o bloquea el acceso de dispositivos y administra las reglas de acceso de dispositivos ActiveSync. Para estas tareas, Sophos indica las funciones RBAC de Exchange Mail Recipients y Organization Client Access; según Sophos, no se requieren un buzón de Microsoft 365, una licencia de Microsoft 365 ni una función de Azure/Microsoft Entra. Son nombres de funciones documentados, no una autorización de permisos o de autenticación verificada en este tenant. Revisar con el equipo de Exchange la identidad, la asignación de funciones, la gestión de contraseñas y secretos, MFA, Conditional Access y la revocación; no crear cuentas ni asignar funciones a partir de este artículo. La comprobación de los requisitos de autenticación del tenant es independiente de la asignación de permisos y no justifica asignar funciones adicionales de directorio.

Modo proxy: asistentes y alcance de la configuración

Las secciones siguientes describen los formularios y las decisiones documentados por Sophos para EAS proxy, no para la instancia PowerShell. Sirven para preparar íntegramente un cambio posterior. No instalar, añadir, importar, cargar, guardar ni reiniciar nada a partir de este texto. Para hacerlo, se necesitan un cambio autorizado por separado, la compatibilidad confirmada de la compilación, el host y el servidor de correo, la confianza de los certificados planificada, el estado inicial, una ventana de mantenimiento, criterios de interrupción y una vía de retorno comprobada. El conflicto entre fuentes sobre el primer inicio del servicio sigue sin resolverse; la descripción siguiente no lo resuelve.

Del instalador al asistente de configuración

Sophos describe Sophos Mobile EAS Proxy Setup.exe como punto de entrada al Sophos Mobile EAS Proxy - Setup Wizard. En Choose Install Location se selecciona la carpeta de destino; Install inicia la instalación. Al finalizar, se inicia automáticamente Sophos Mobile EAS Proxy - Configuration Wizard. Por tanto, la carpeta de destino y la apertura automática del siguiente asistente forman parte de la planificación de la instalación, pero no son una indicación para ejecutar el instalador sin verificar.

En el cuadro Sophos Mobile server configuration, se introduce la URL del servidor Sophos Mobile obtenida previamente. Use proxy server es un ajuste opcional cuando el proxy EAS necesita un proxy de red para conectarse a Sophos Mobile. Es la ruta de control HTTPS, no la ruta de correo de los dispositivos ni la configuración WinHTTP para la conexión con Exchange, independiente y aplicable a todo el sistema. Cambiar una de estas rutas no sustituye ni la comprobación ni la autorización de la otra.

TLS entrante, importación de certificados y autenticación de clientes

Sophos recomienda Use SSL for incoming connections (Clients to EAS Proxy) para proteger la conexión de los clientes de correo con el proxy. Al seleccionar esta opción, aparece Configure server certificate para el certificado HTTPS de este extremo. El asistente distingue:

  • Create self-signed certificate: La opción documentada cuando todavía no existe un certificado de confianza. En la página siguiente se debe indicar un servidor accesible desde los dispositivos cliente. La accesibilidad por sí sola no establece la confianza en el certificado; esta opción no es una recomendación general para la ruta de correo en producción.
  • Import a certificate from a trusted issuer: Para un certificado de confianza existente, se puede seleccionar PKCS12 with certificate, private key and certificate chain (intermediate and CA) o Separate files for certificate, private key, intermediate and CA certificate. A continuación se introducen los datos del certificado correspondientes al tipo elegido. La importación incluye, por tanto, la clave privada y la cadena; los archivos y las claves deben protegerse y asignarse al extremo correcto.

Opcionalmente, Use client certificates for authentication añade un certificado de cliente a las credenciales del proxy EAS; no sustituye las credenciales. Al seleccionar esta opción, aparece SMC client authentication configuration. Allí se selecciona el certificado de una autoridad de certificación (CA) de la que deben derivarse los certificados de cliente. Al intentar conectarse, el proxy EAS comprueba esa derivación. La selección de la CA debe distinguirse del certificado HTTPS del servidor, del certificado del servidor Exchange y de los certificados de instancia que se cargarán después. Antes de autorizarlo, los clientes de correo previstos y su aprovisionamiento de certificados deben admitir esta vía; el formulario por sí solo no lo demuestra.

SSL Certificate Wizard independiente: solicitud y requisitos históricos de Apple

Este es un inventario documental, no una autorización para crear certificados. El instalador coloca el asistente independiente en C:\Program Files (x86)\Sophos\Sophos Mobile EAS Proxy\tools\Wizard; su ejecutable es Sophos Mobile SSL Certificate Wizard.exe. En Upload CSR, Open CSR abre la solicitud de firma de certificado (CSR) si la CA acepta solicitudes pegadas como texto. En Import Certificate Files, el certificado de la CA descargado durante Upload CSR corresponde al campo Select CA certificate file. Certificate created muestra la carpeta del certificado terminado para la configuración posterior. Documentar esa ubicación y guardar una copia protegida de toda la carpeta, incluidas las claves privadas. No iniciar aquí el asistente ni crear o importar archivos; siguen vigentes los límites de cambios, confianza y recuperación.

Para un certificado autofirmado creado fuera de Sophos Mobile Configuration Wizard y SSL Certificate Wizard, Sophos remite a los requisitos históricos de Apple para iOS 13 y macOS 10.15: las claves RSA del certificado de servidor TLS y de la CA emisora deben tener al menos 2048 bits, sus firmas deben usar SHA-2 y el nombre DNS del servidor debe figurar en Subject Alternative Name (SAN); no basta con incluirlo únicamente en Common Name. Para certificados de servidor TLS emitidos después del 1 de julio de 2019 (según NotBefore), esos requisitos históricos también exigen Extended Key Usage id-kp-serverAuth y una validez máxima de 825 días entre NotBefore y NotAfter. El incumplimiento puede impedir conexiones TLS en esas plataformas. Este límite histórico no es una aprobación suficiente para plataformas o plazos de validez actuales ni demuestra confianza. Comprobar por separado los requisitos actuales y la distribución de confianza; se mantienen las exclusiones de inscripción y la prohibición de eludir TLS.

Campos de cada instancia del proxy EAS

En EAS Proxy instance setup, Sophos describe una o varias instancias. Registrar por separado los valores y su correspondencia para cada instancia prevista:

  • Instance type: EAS proxy, no PowerShell Exchange/Office 365.
  • Instance name: Un nombre elegido libremente para identificar la instancia.
  • Server port: El puerto de correo entrante del proxy EAS. Si hay varias instancias proxy, cada una debe utilizar un puerto distinto. No deducir de esta descripción un puerto predeterminado; la ocupación del puerto, la autorización de red y la ruta del cliente deben corresponder al diseño aprobado.
  • Require client certificate authentication: El requisito de la instancia de que los clientes de correo se autentiquen con un certificado de cliente al conectarse. Contrastar esta selección con la CA de cliente descrita anteriormente y con el aprovisionamiento real de certificados.
  • ActiveSync server: Nombre o dirección IP de la instancia del servidor Exchange ActiveSync a la que se conecta esta instancia proxy. El valor introducido debe coincidir con el CN o SAN de su certificado TLS; no basta con una dirección IP cualquiera que sea accesible.
  • SSL: Protección de la conexión entre la instancia proxy y el servidor Exchange ActiveSync mediante SSL o TLS, según lo que admita el servidor. Es una conexión distinta de Use SSL for incoming connections (Clients to EAS Proxy); la etiqueta del campo no autoriza protocolos obsoletos ni omisiones de TLS.
  • Enable Traveler client access: Según Sophos, solo para el acceso necesario de clientes Traveler en dispositivos que no sean iOS. Sigue vigente la limitación por falta del identificador de dispositivo indicada anteriormente; esta selección no amplía la autorización de Exchange Online en modo proxy ni garantiza que se compruebe la autorización de todas las solicitudes.

Add y exportación del certificado de instancia

Después de introducir los datos de la instancia, Add añade la instancia nueva a la lista Instances. Para cada instancia proxy, el instalador genera un certificado propio para la conexión posterior con Sophos Mobile. Tras Add, aparece un aviso sobre la carga; OK abre un cuadro de diálogo con la carpeta del certificado generado.

Como alternativa, se puede abrir el mismo cuadro de diálogo en EAS Proxy instance setup seleccionando la instancia correspondiente y Export config and upload to Sophos Mobile server. Documentar la carpeta del certificado junto con su correspondencia con la instancia y guardar el archivo de forma protegida: la carpeta se necesita para la carga posterior. Según Sophos, se configuran más instancias repitiendo Add. No equivale a Save sin cambios de una instancia PowerShell existente ni a guardar la carga de un certificado en Sophos Mobile.

Tras configurar todas las instancias necesarias, la descripción de instalación indica Next, con comprobación de puertos y creación de reglas de entrada en el firewall de Windows. Allowed mail user agents ofrece Allow all mail user agents, sin restricciones, o Only allow the specified mail user agents, con selección y repetición de Add para cada cliente de correo permitido. En la variante restringida se rechazan los clientes no incluidos. Aquí no se autoriza ni permitir todos los clientes ni restringirlos sin comprobación.

Cargar todos los certificados de instancia: el orden de inicio sigue sin aclararse

El primer inicio documentado es contradictorio. La descripción de instalación vuelve desde Sophos Mobile EAS Proxy - Configuration Wizard finished al instalador mediante Finish. Allí exige Start Sophos Mobile EAS Proxy server now y Finish, es decir, el primer inicio del servicio antes de cargar el certificado. En cambio, la descripción independiente de configuración advierte de que Sophos Mobile rechaza la conexión sin una carga previa y el servicio no arranca. Aquí no se acredita ni una resolución del fabricante ni un orden seguro probado. No deducir de ello cambios de casillas ni otras formas de eludir el problema; antes del primer inicio, aclarar con Sophos y el equipo de operaciones el orden para la compilación concreta.

La carga documentada después abarca expresamente cada instancia proxy, no solo las conexiones PowerShell:

  1. En Sophos Fusion, abrir My Products > Mobile, después Setup > Sophos setup y la pestaña EAS proxy.
  2. En External > Upload a file, seleccionar el certificado generado durante la configuración que corresponda a la instancia en cuestión. Si hay varias instancias, repetir la carga para todos los certificados de instancia.
  3. Guardar con Save. Se guarda en Sophos Mobile; no es Add en el asistente de Windows.
  4. En Windows, Sophos indica el cuadro de diálogo Services y un reinicio del servicio EASProxy.

Esta enumeración es un inventario de configuración, no una autorización ejecutable pese al conflicto de inicio. La carga, Save y, en particular, el reinicio del servicio que interrumpe su funcionamiento corresponden exclusivamente al cambio autorizado por separado. Antes, guardar la correspondencia completa entre instancias y certificados y el estado del servicio; para cargas parciales, conexiones rechazadas o un servicio que no arranque se aplican los criterios de interrupción y retorno acordados. Una carga o un reinicio correctos no garantizan ni la autenticación de los dispositivos ni el flujo de correo. La comprobación y la recuperación reales siguen limitadas al piloto aprobado y a sus buzones de prueba.

Cuenta de servicio: variantes documentadas y límites de los cambios

La siguiente descripción reproduce la documentación de Sophos para la cuenta de servicio, no una configuración autorizada. La creación de cuentas, los cambios en los requisitos de contraseña, la retirada de licencias y los cambios de funciones y grupos requieren, cada uno, una autorización independiente con el estado inicial documentado y un retorno acordado. Los comandos son ejemplos de la fuente; aquí no se ha ejecutado ninguno.

Preparar la cuenta: Exchange Online o Exchange Server

DestinoLugar documentado para crear la cuentaDelimitación
Exchange OnlineMicrosoft 365 admin center, admin.microsoft.comCrear aquí la identidad; asignar después las funciones en Exchange.
Exchange Server localExchange admin center, https://<ServerFQDN>/ecp<ServerFQDN> es el nombre de dominio completo de este servidor Exchange.

Para ambas variantes, Sophos describe un nombre de usuario que permita reconocer la finalidad de la cuenta, por ejemplo, smc_powershell, y la desactivación de la opción que obliga a cambiar la contraseña en el siguiente inicio de sesión. El nombre de ejemplo no es obligatorio. Para Exchange Online, Sophos describe además la retirada de una licencia de Microsoft 365 asignada automáticamente, ya que esta cuenta de servicio no necesita ni licencia ni buzón. Esto no es una indicación para modificar cuentas existentes, requisitos de contraseña o licencias durante la comprobación previa.

Asignar funciones: dos alternativas en la nube y una variante de grupo local

Para Exchange Online, Sophos documenta dos vías alternativas de asignación:

  • Grupo de funciones en Exchange admin center: En admin.exchange.microsoft.com, la ruta Roles > Admin roles lleva al grupo de funciones. El nuevo grupo descrito recibe un nombre relacionado con su finalidad, por ejemplo, smc_powershell_role, las funciones Mail Recipients y Organization Client Access, y la cuenta de servicio como miembro. Este nombre de grupo también es solo un ejemplo.
  • Asignación directa con Exchange Online PowerShell: Sophos indica esta alternativa para despliegues automatizados o mediante scripts, o cuando se prefiere la línea de comandos. Se requiere una sesión de Exchange Online PowerShell; para asignar las funciones, la identidad administrativa que ejecuta los comandos necesita derechos de asignación autorizados por separado. No debe confundirse con la cuenta de servicio cuyo acceso se comprobará después. Sophos muestra el siguiente inicio de sesión y los dos comandos de asignación que modifican el estado, no una autorización para ejecutarlos:
Connect-ExchangeOnline
New-ManagementRoleAssignment -Role "Mail Recipients" -User "smc_powershell@<tenant>.onmicrosoft.com"
New-ManagementRoleAssignment -Role "Organization Client Access" -User "smc_powershell@<tenant>.onmicrosoft.com"

smc_powershell@<tenant>.onmicrosoft.com es la dirección de ejemplo de la fuente, sin modificaciones: el nombre de la cuenta y <tenant> deben corresponder a la identidad real de la cuenta de servicio en un cambio autorizado por separado. No ejecutar los marcadores de posición literalmente. A continuación, Sophos muestra esta comprobación de solo lectura de las asignaciones con las columnas Role y RoleAssigneeName:

Get-ManagementRoleAssignment -RoleAssignee smc_powershell@<tenant>.onmicrosoft.com | Select-Object Role, RoleAssigneeName

Según Sophos, las asignaciones directas son un mecanismo RBAC válido de Exchange Online y se comportan en tiempo de ejecución igual que las asignaciones mediante un grupo de funciones. Esto no implica una autorización de la autenticación ni del servicio Sophos en el tenant concreto.

Para Exchange Server local, Sophos describe un nuevo grupo de funciones con un nombre relacionado con su finalidad y las funciones Mail Recipients y Organization Client Access, del que es miembro la cuenta creada previamente. La alternativa de comandos para la nube no forma parte de esta variante local de la fuente.

Comprobar por separado el acceso de la cuenta a Exchange Online

Para una comprobación del acceso de la cuenta de servicio autorizada por separado, Sophos describe una sesión de Exchange Online PowerShell con Connect-ExchangeOnline y, a continuación, los siguientes cmdlets de solo lectura. La sesión debe comprobar el acceso de la cuenta de servicio que se está verificando, no solo el de otra identidad administrativa:

Get-MobileDevice
Get-ActiveSyncDeviceAccessRule

Si falla alguno de los cmdlets, Sophos indica como siguiente paso de comprobación la asignación de ambas funciones a la cuenta de servicio. Las consultas por sí mismas no corrigen ningún error; aquí no se dispone de resultados de pruebas ni de una lista prevista de dispositivos o reglas. El éxito de las consultas solo demuestra este acceso de administración a Exchange, no la compatibilidad en tiempo de ejecución ni la ruta de autenticación del servicio Sophos, ni el envío, la recepción o la sincronización de una aplicación de correo.

Más permisos no son una solución para producción: Sophos advierte de que Exchange Administrator funciona, pero concede muchos más derechos de los necesarios. La fuente limita la excepción al diagnóstico temporal y desaconseja expresa y encarecidamente usar la función en el entorno de producción; por tanto, también queda excluida una asignación permanente. Se trata de una descripción del fabricante, no de una reparación recomendada ni de un permiso para elevar privilegios. También los cambios temporales de privilegios requieren una autorización propia y un plan de revocación. La fuente no proporciona para ello una duración fija ni comandos concretos de revocación o restauración; aquí no se afirma que exista un retorno probado.

Autenticación de EAS PowerShell: intento de Modern Auth y límite de la alternativa Basic

La descripción de Sophos sobre autenticación moderna se refiere expresamente solo al modo PowerShell. Para Exchange Online describe un intento de Modern Auth cuando está disponible el módulo ExchangeOnlineManagement y una alternativa Basic si falla; para Exchange Server local describe Basic para la conexión de administración, no para toda autenticación de clientes. Microsoft aclara que Basic Authentication para EAS y Remote PowerShell de Exchange Online se ha desactivado y no puede volver a activarse. Por tanto, la alternativa descrita por Sophos no constituye una vía de retorno utilizable para Exchange Online. La presencia del módulo por sí sola no demuestra ni el transporte real del servicio Sophos instalado ni un método de autenticación compatible con la nube, el tenant y la cuenta de servicio. No tomar de estas fuentes comandos de PowerShell, activación de Basic, omisiones de TLS ni asignaciones generales de funciones.

Conflicto concreto entre fuentes: La configuración de PowerShell de Sophos indica outlook.office365.com para la nube global y explica que el asistente añade /powershell-liveid; la documentación de conexión de Microsoft presenta esa conexión Remote PowerShell únicamente como método histórico y ya no compatible, y describe las conexiones actuales del módulo basadas en REST. La descripción de Sophos del intento de Modern Auth no aclara si la compilación concreta del proxy aún utiliza la ruta antigua o emplea en su lugar cmdlets REST compatibles. Ni la disponibilidad del módulo ni el éxito de un Connect-ExchangeOnline ejecutado por separado confirman la ruta de autenticación del servicio Sophos.

EN ESPERA para Exchange Online: Antes de un piloto autorizado, Sophos y el equipo de Exchange deben confirmar la compilación concreta del proxy, la compatibilidad del host, módulo y entorno de ejecución, el extremo de nube y de protocolo, el comportamiento OAuth/REST del servicio, los permisos de la cuenta de servicio y los requisitos del tenant relativos a MFA/Conditional Access. Por separado, la aplicación de correo real debe poder iniciar sesión en el buzón previsto, enviar, recibir y sincronizar; un contacto PowerShell correcto o «Last active» no lo demuestra. Si alguno de estos puntos queda sin resolver, no recomendar la instalación, cambios en DefaultAccessLevel o la cuarentena, ni una migración generalizada de clientes.

Orden documentado para una instalación nueva y un proxy existente: sin autorización para ejecutar

Las instrucciones de Sophos sobre autenticación moderna distinguen dos casos para Exchange Online en modo PowerShell. Para una instalación nueva, describen, en el host EAS previsto, una sesión de Windows PowerShell abierta como administrador, la instalación del módulo ExchangeOnlineManagement y, solo después, la instalación o la configuración en modo PowerShell del proxy EAS. Para un proxy ya instalado, describen también una sesión de Windows PowerShell abierta como administrador en su host: primero, la comparación de la versión instalada del proxy con la ofrecida por el fabricante en Standalone EAS Proxy Installer; después, la instalación del módulo y, a continuación, la reapertura del asistente de configuración. La comparación de versiones no demuestra cuál es la última versión mundial ni autoriza una actualización; siguen pendientes de confirmación por separado el soporte de la compilación concreta y la compatibilidad del host, el módulo y el entorno de ejecución. Este orden documenta lo que indica la fuente, no una instalación o actualización autorizada aquí. Siguen siendo requisitos el HOLD indicado arriba y un cambio autorizado por separado, con el estado inicial documentado y un retorno acordado.

Para una instalación existente, la fuente recoge este comando de registro de solo lectura en el host Windows: Get-Item -Path "Registry::HKLM\SOFTWARE\Wow6432Node\Sophos\Sophos Mobile Control EAS Proxy\". Depende de la ruta de registro indicada; la ausencia de la clave o su contenido no demuestran la versión de todas las compilaciones ni la compatibilidad de ejecución. Aquí no se observó ni se inventa ninguna salida o propiedad del registro. Tanto para instalaciones nuevas como existentes, la fuente también indica Install-Module -Name ExchangeOnlineManagement como instalación de módulo que modifica el sistema, en Windows PowerShell con permisos administrativos. No es una recomendación de reparación automática: requiere autorización de cambio independiente, revisión de soporte y compatibilidad de host/módulo/entorno de ejecución y un plan de recuperación. Aquí no se ejecutó ninguno de los comandos. Ni el inventario del registro ni la presencia del módulo demuestran el comportamiento OAuth/REST del servicio; siguen vigentes el HOLD y Save sin cambios para cada instancia PowerShell existente.

Para el caso de un proxy existente, Sophos describe, tras preparar el módulo, la reapertura de la aplicación de Windows Sophos Mobile EAS Proxy - Configuration Wizard. En el asistente, se selecciona una instancia con Instance type PowerShell Exchange/Office 365 y, después, Save sin modificar los valores. La fuente describe la repetición de la selección y del guardado sin cambios para cada instancia adicional de este tipo y, a continuación, la finalización de los pasos restantes del asistente. Se trata de una operación de configuración independiente, no de Add para una conexión nueva ni de Save después de cargar un certificado en Sophos Mobile. Incluso guardar sin cambios no es un diagnóstico de solo lectura y requiere un cambio autorizado por separado. De esta secuencia no se deduce ningún mecanismo interno concreto de actualización ni la necesidad de reiniciar o volver a cargar certificados; tampoco demuestra una autenticación Modern Auth correcta ni una solución de errores probada.

Cuarentena: ejemplo independiente de la fuente, no finalización de la instalación

La cuarentena para toda la organización es un cambio de acceso independiente, no la finalización de la instalación. La decisión de arquitectura EAS describe los requisitos, los límites de ABQ y del protocolo, las consecuencias y la reversión. El ejemplo documentado en la fuente consta expresamente de una sola línea y aquí no se autoriza su ejecución:

Set-ActiveSyncOrganizationSettings -DefaultAccessLevel quarantine -UserMailInsert "Bitte registrieren Sie Ihr Gerät bei Sophos Mobile."

-DefaultAccessLevel quarantine establece el valor predeterminado para toda la organización; el texto entre comillas después de -UserMailInsert es un aviso de inscripción personalizable para el correo de cuarentena. Siguen vigentes el HOLD indicado arriba y la autorización independiente del cambio y de su reversión.

Límites de aceptación y retorno

Antes de cualquier piloto posterior autorizado por separado, documentar el estado inicial según el modo: extremos EAS y DNS anteriores y perfiles de correo de los dispositivos afectados, reglas de acceso de Exchange vigentes con sus decisiones individuales, instancia del proxy, puerto, firewall y filtro User-Agent, asignación de certificados, cuenta de servicio y funciones, políticas de cuentas de correo electrónico y tareas de SSP, así como el flujo de correo con buzones de prueba. El retorno debe aprobarse de antemano con los equipos de operaciones de Exchange y Mobile para la ruta concreta del correo e incluir la restauración de la ruta anterior de los clientes, las decisiones de acceso y las asignaciones; detener simplemente el servicio proxy no basta si se ha cambiado la configuración de los clientes. Fijar la ventana de cambio y los criterios de interrupción también para fallos de carga del certificado o migraciones parciales. En un piloto autorizado y acotado, observar la conexión del servicio con Sophos Mobile y, por separado, la autenticación administrativa en Exchange y el flujo de correo de los dispositivos; tras una interrupción, comprobar que cada aplicación de prueba afectada vuelve a enviar, recibir y sincronizar. Ni la aparición de una instancia en Sophos Mobile ni un inicio de sesión correcto del servicio demuestran que los clientes tengan acceso. Sin un instalador verificado, una ruta de autenticación comprobada, la confianza establecida y un retorno probado, la instalación y la transición a producción no están autorizadas. Estos requisitos se refieren a la autorización operativa, no a la publicación de esta comprobación documental previa.