Sophos Mobile EAS Proxy: diagnosticar problemas de conexión e ID de ActiveSync
En pocas palabras: Primero, identifica el modo de funcionamiento y la ruta del correo. Después, compara tres observaciones distintas: Last active de la instancia del proxy respecto a Sophos Mobile, los errores de inicio y conexión con Exchange del servicio del proxy y, solo si la aplicación de correo pasa realmente por el EAS Proxy, la ID de ActiveSync, la asignación del usuario y el estado de cumplimiento del dispositivo afectado. Ni una marca de tiempo antigua ni el mensaje de registro failed to resolve active sync id demuestran por sí solos la causa o justifican un restablecimiento.
Esta guía se limita a consultar e interpretar información. Antes de intervenir en el flujo de correo, los certificados, el servicio, el módulo de Exchange o la asignación de dispositivos, hay que confirmar el modo de funcionamiento del entorno y contar con dispositivos de prueba autorizados, una ventana de mantenimiento y un procedimiento de reversión.
Distinguir primero la ruta del correo
En el modo proxy, el tráfico de correo del cliente pasa por el Sophos Mobile EAS Proxy hasta el servidor de correo. En este caso puede ser relevante asociar la ID de ActiveSync enviada por la aplicación de correo con el dispositivo administrado. En el modo PowerShell, el proxy controla el acceso de los dispositivos a Exchange, pero los clientes se conectan directamente a Exchange para el correo. Según Sophos, para este control de acceso Exchange Online solo se admite en modo PowerShell; entre los destinos Exchange, el modo proxy admite Exchange Server local, no Exchange Online. Por tanto, las comprobaciones de ID de ActiveSync que se describen más adelante para una ruta de correo que pasa realmente por el proxy hasta un Exchange Server local no son un diagnóstico de Exchange Online. Anota antes del diagnóstico el modo, el servidor de correo, el cliente afectado, el dispositivo administrado y la hora del error. Si no está claro el modo, no cambies ninguna ID ni configuración de Exchange.
Comprobar por separado el último contacto y los errores del servicio
- En la interfaz alemana de Sophos Mobile, abre Einrichtung > Sophos-Einrichtung > EAS-Proxy > Extern (interfaz en inglés: Setup > Sophos setup > EAS proxy > External). En la columna Zuletzt aktiv (en inglés: Last active), comprueba la instancia afectada y la hora de su última conexión con Sophos Mobile. Aproximadamente un día es una referencia habitual, no un umbral fijo de fallo. Una fecha mucho más antigua puede indicar, por ejemplo, que se ha desinstalado el software del servidor proxy, que el servicio está detenido, el host apagado, la instancia eliminada, que aún no se ha cargado un certificado nuevo o que la conexión con Sophos Mobile está bloqueada. No demuestra si funciona la conexión con Exchange ni la entrega de correo.
- Si el servicio se detiene nada más iniciarse, pide al equipo responsable que examine los registros del proxy correspondientes a ese inicio. Un error de arranque irrecuperable es una posible categoría de fallo; esto no implica que exista una ruta de registro válida para todos los entornos ni que reiniciar el servicio lo solucione. Conserva el estado del servicio y el error concreto antes de modificar la configuración.
- Si una instancia PowerShell que antes funcionaba deja de conectar con Exchange Online, documenta la conexión y el error por separado del arranque del servicio. Una versión de
ExchangeOnlineManagementque ya no sea compatible es una posible causa. Hay que comprobar conjuntamente la versión, la compilación del proxy, el entorno de ejecución del host, la autenticación y los permisos: actualizar el módulo a ciegas no constituye un diagnóstico ni garantiza la reparación. La autenticación básica de Exchange Online (incluidos EAS y Remote PowerShell) no se puede volver a habilitar como solución provisional. La autenticación de Exchange Server local es una cuestión independiente que requiere una evaluación específica del entorno; esta guía de solo lectura no indica ningún cambio de configuración. No debilites la comprobación de TLS ni los parámetros de red de todo el sistema como atajo.
Para la comprobación de versiones del paso 3, abrir PowerShell como administrador en el host de administración de EAS/Exchange afectado, tal como indica la ayuda para la resolución de problemas. Se trata del host donde está instalado el módulo que se va a comprobar, no de la consola del firewall de Sophos ni del dispositivo móvil. Consultar los módulos instalados con el siguiente comando de solo lectura; no hay que sustituir ningún marcador:
Get-InstalledModule ExchangeOnlineManagement | Format-List Name,Version
La salida muestra el nombre del módulo en Name y la versión instalada en Version. Sirve para consultar el estado de la instalación, no para demostrar que la conexión con Exchange funciona ni que la configuración del proxy es compatible. El comando no cambia ninguna configuración ni instala o actualiza módulos. Si la consulta falla o no devuelve información sobre el módulo instalado, comunicar el resultado a los administradores responsables junto con el host y el contexto de PowerShell; esto no implica una orden automática de instalación o actualización. El comando procede de la documentación del fabricante, pero no se ha probado en un entorno de laboratorio de EAS/Exchange para esta guía.
Para interpretar esta versión instalada, la ayuda de Sophos para la resolución de problemas, fechada el 8 de noviembre de 2023, indica dos límites distintos:
- 3.0.0 y posteriores: La ayuda de entonces indicaba que estas versiones del módulo
ExchangeOnlineManagementeran compatibles. Esto no garantiza la compatibilidad en 2026 ni la de todas las versiones posteriores del módulo. Los responsables de Exchange/Mobile deben comprobar por separado los requisitos actuales de los proveedores y la interacción con la compilación del proxy instalada, el entorno de ejecución del host y la autenticación. - 2.0.5 o anteriores: Para estas versiones, la misma fuente describe un caso de actualización independiente. Si se detecta una de estas versiones, documenta que el módulo está desactualizado y remite el hallazgo a los responsables de Exchange/Mobile para que evalúen la compatibilidad y los cambios. Esta comprobación de solo lectura no actualiza el módulo. Para las versiones entre ambos límites, la fuente no describe una solución específica; no debe deducirse ninguna.
Si hay problemas con la instalación del módulo PowerShell de Exchange Online, los administradores responsables también pueden consultar la ayuda de Microsoft para solucionar problemas de instalación del módulo. Esta ayuda trata los problemas de instalación, no el flujo de correo completo. La instalación, las dependencias, los permisos y los cambios siguen formando parte de un procedimiento administrativo independiente y autorizado; el enlace no invita a actualizar a ciegas ni garantiza que la conexión funcione después.
Una migración a Exchange Online también es un proyecto independiente: los cambios en las cuentas de correo, las políticas y los paquetes de tareas no forman parte de esta comprobación de errores de solo lectura.
Comparar la ID de ActiveSync en modo proxy
Para dispositivos Android, iPhone y iPad cuyo cliente de correo está detrás del EAS Proxy, hay que distinguir dos vías de asignación: si la ID de ActiveSync enviada por el cliente ya está guardada para esa aplicación en el dispositivo, se comparan la ID y el nombre de usuario de la aplicación con el usuario del dispositivo. Si en el primer contacto no se encuentra una coincidencia para la ID enviada, Outlook en Android e iOS puede recurrir al nombre de usuario y a un dispositivo sin ID de Outlook guardada; solo una coincidencia inequívoca permite asignar y guardar la ID. Por tanto, encontrar previamente la ID no es un requisito absoluto para ese primer contacto. En configuraciones Android antiguas también se buscaba por usuario y ausencia de ID guardada, pero esto no demuestra que todos los clientes actuales sigan el mismo proceso. Permitir o bloquear el tráfico de correo asociado depende, por separado, de las políticas vigentes y del estado de cumplimiento. Una aplicación de correo puede cambiar su ID de ActiveSync sin previo aviso. Si Sophos Mobile no puede asociar la nueva ID con el dispositivo, bloquea el tráfico de correo; por eso también puede dejar de funcionar un cliente que ya estaba asociado. Esto debe distinguirse del posible recurso al nombre de usuario en el primer contacto y no demuestra que sea necesario un restablecimiento. Así puedes investigar un posible conflicto de ID sin modificar nada:
- En la interfaz alemana, abre el dispositivo concreto desde Geräte > Anzeigen > Geräteeigenschaften (en inglés: Devices > Show > Device properties). Para la aplicación nativa de correo (
Gmailen Android oMailen iOS), comprueba la propiedadActiveSync ID reported; para Microsoft Outlook,ActiveSync ID Outlook. Solo si un usuario de Android ha utilizado Exchange-E-Mail-App ändern (en inglés: Change Exchange email app) en Sophos Mobile Control, ten en cuenta la propiedad adicionalActiveSync IDpara Gmail en Benutzerdefinierte Eigenschaften (en inglés: Custom properties). No confundas estos campos. - Pide a administradores autorizados que identifiquen en
easproxy.logla ID enviada por el cliente de correo afectado en el momento correspondiente y que la comparen con la entrada adecuada del dispositivo. Mensajes comofailed to resolve active sync idocould not find a matching deviceorientan la búsqueda, pero no prueban que haya que aplicar una reparación concreta. Comprueba por separado la asignación del usuario, el modo del dispositivo y el estado de cumplimiento. Comparte las ID, los nombres de usuario y los datos de correo en los tickets solo mediante canales protegidos y en la medida necesaria. - Si no es posible establecer una correspondencia inequívoca, escala las observaciones al soporte de Mobile/Exchange, junto con la hora, el modo de funcionamiento, la aplicación afectada y un extracto anonimizado del registro. No elimines dispositivos, desvincules usuarios ni restablezcas la ID guardada a modo de prueba.
Restablecimiento independiente de la ID de ActiveSync guardada
La función de Sophos Aktionen > ActiveSync-ID zurücksetzen (en inglés: Actions > Reset ActiveSync ID) está limitada a dispositivos Android, iPhone y iPad. Según la opción elegida, restablece la propiedad del dispositivo guardada en Sophos Mobile para la aplicación nativa o para Outlook. La documentación describe un restablecimiento, no su implementación técnica mediante la eliminación o el vaciado del valor guardado. Es una intervención independiente que requiere autorización, no un paso de esta comprobación de solo lectura: antes hay que demostrar el conflicto real de ID, identificar con precisión la aplicación, el dispositivo y el usuario, comprobar el cumplimiento y documentar el estado inicial del flujo de correo; también se deben acordar la prueba y el procedimiento de reversión.
Para el dispositivo afectado existente, Sophos describe este procedimiento:
- Abre Geräte (en inglés: Devices) en el menú, haz clic en la flecha hacia abajo junto a ese dispositivo y selecciona Anzeigen (en inglés: Show).
- En Gerät anzeigen (en inglés: Show device), abre Aktionen > ActiveSync-ID zurücksetzen (en inglés: Actions > Reset ActiveSync ID).
- En Zurückzusetzende Geräteeigenschaft (en inglés: Device property to reset), selecciona la opción correspondiente a la aplicación de correo afectada:
ActiveSync IDpara Gmail en Android o Mail en iOS.ActiveSync ID Outlookpara Microsoft Outlook. La opción de restablecimiento de la aplicación nativa se llamaActiveSync ID, noActiveSync ID reported, que es el campo de consulta mencionado arriba en Geräteeigenschaften.
- Restablece la propiedad seleccionada con OK.
En el siguiente contacto de esa aplicación de correo con el Sophos Mobile EAS Proxy, Sophos Mobile guarda la nueva ID de ActiveSync. Un restablecimiento no cambia automáticamente la ID de la aplicación ni garantiza un nuevo contacto o la entrega del correo. Tras un restablecimiento autorizado, vuelve a comparar el valor guardado con la ID enviada por esa aplicación en easproxy.log; sigue comprobando por separado la asignación del usuario, el cumplimiento y el flujo de correo. El procedimiento documentado afecta a la propiedad seleccionada del dispositivo existente. Eliminar o volver a inscribir dispositivos, crear de nuevo cuentas, cambiar las asignaciones de usuarios o volver a configurar el proxy no son pasos de este procedimiento y no deben usarse como alternativa a modo de prueba.
Hay que distinguir de lo anterior Exchange-E-Mail-App ändern (en inglés: Change Exchange email app) en Sophos Mobile Control: esta acción del usuario en Android permite restablecer la ID de ActiveSync enviada por Gmail, no solo el valor guardado en la consola. Si ya se ha utilizado, hay que tener en cuenta para Gmail la propiedad adicional ActiveSync ID en Custom properties mencionada arriba. Esta acción tampoco forma parte de la comprobación de solo lectura y no debe ejecutarse a modo de prueba; cualquier intervención exige la misma autorización, un conflicto demostrado y una prueba y un procedimiento de reversión acordados.
Interpretar correctamente los casos históricos de Android
En configuraciones Android antiguas cuya ruta de correo pasaba por el EAS Proxy, el procedimiento de Sophos Mobile Control de entonces describía, para una ID de ActiveSync todavía desconocida, la búsqueda de un dispositivo cuya propiedad interna sAMAccountName coincidiera con el nombre de usuario comunicado por el cliente de correo y cuya propiedad ActiveSync ID estuviera vacía; de este modo se buscaba un dispositivo con el usuario asignado. Si no se encontraba ninguna coincidencia, la sincronización del correo fallaba; si se encontraba exactamente una, la ID se asignaba a ese dispositivo y la solicitud de sincronización solo podía reenviarse si el acceso al correo estaba permitido. Encontrar varias coincidencias constituía un caso de error independiente en el que también fallaba la sincronización del correo. Esta descripción histórica de la clave interna de búsqueda no es una guía para editar las propiedades ni una garantía de que el procedimiento sea aplicable a un tenant actual. En esas configuraciones Android antiguas, cada aplicación de correo tenía su propia ID de ActiveSync; por eso, cambiar de aplicación también podía provocar los errores de asignación descritos. Esa ID de la aplicación no era una propiedad del sistema operativo Android y no se podía obtener mediante una sincronización de Sophos Mobile Control. Esto explica la comparación de la aplicación de correo concreta con el registro del proxy, pero no demuestra que todas las formas de administración actuales sigan el mismo proceso.
Para iOS, la configuración de Sophos Mobile Control de entonces describía un proceso diferente: iOS comunicaba automáticamente la ID de ActiveSync de la aplicación Mail integrada; no se utilizaba para ello la asignación de una ID todavía desconocida de una aplicación Android descrita arriba. Para otra aplicación de correo de iOS, la ayuda original describía un fallo de sincronización en esa configuración histórica concreta de SMC. No indicaba un intervalo de versiones de iOS ni de SMC. De ello no se deduce que las aplicaciones de correo actuales de iOS fallen en general ni se puede concluir nada sobre su compatibilidad actual. Por separado, Outlook en Android e iOS puede recurrir al procedimiento de primer contacto descrito arriba; la descripción histórica sobre iOS no lo invalida.
Otro caso histórico afecta a varios dispositivos Android del mismo usuario sin una ID de ActiveSync asignada y a una línea de registro que contiene found 2 matching devices, but should be exactly one. Una intervención descrita entonces consistía en quitar temporalmente una asignación de usuario y restaurarla con la sincronización de correo. No reproduzcas aquí esa intervención como solución: ni siquiera una línea de registro parecida sustituye la confirmación de que se trata de los dos dispositivos correctos, ni la comprobación de la ruta de correo actual, del cumplimiento y de las consecuencias de cambiar la asignación. Si el caso se confirma, consulta primero con Sophos Support y los responsables del correo si sigue siendo aplicable a la compilación del proxy instalada y a los dispositivos afectados, y acuerda las pruebas y el procedimiento de reversión. Esto no demuestra que la entrega de correo vaya a restablecerse en general.