Ir al contenido
Avanet

Sophos Mobile: gestionar redes Wi-Fi y certificados para Windows

Vía rápida: Para un dispositivo Windows ya administrado en Sophos Mobile, crear una política piloto independiente en Policies > Windows, añadir las configuraciones Wi-Fi y, si corresponde, Root certificate, Client Certificate o SCEP, guardarla y asignarla solo a un dispositivo de prueba. Antes, mantener un acceso independiente de la nueva red Wi-Fi y la conexión anterior que funciona. Después, comprobar en el dispositivo tanto la conexión como el acceso a Sophos Mobile. Que la política esté guardada no demuestra que el dispositivo haya adoptado el nuevo perfil.

Este procedimiento se refiere a Sophos Mobile MDM para equipos Windows ya inscritos, no al agente Sophos Endpoint, a la configuración VPN de Sophos Firewall ni al cliente Sophos Connect. Las páginas sobre políticas de Windows documentan configuraciones, pero no demuestran que sean compatibles con todas las compilaciones y ediciones de Windows. Antes de una asignación en producción, verificar por separado la edición y compilación de Windows del dispositivo concreto, el estado de soporte de Microsoft (incluido cualquier derecho ESU necesario), el modo de inscripción en Sophos Mobile y la compatibilidad actual de Sophos. Aquí no se garantiza la compatibilidad con Windows 10. No se han realizado pruebas en ningún tenant ni dispositivo.

Antes de realizar cambios

  • Comprobar que el dispositivo concreto ya está inscrito en Sophos Mobile, que Policies > Windows y las configuraciones necesarias están disponibles en el tenant propio, y que la persona responsable ha autorizado la asignación. La inscripción es un procedimiento aparte; tener instalado el agente Endpoint no la sustituye.
  • Contrastar la SSID, la autenticación, la cadena de confianza existente y la identidad de usuario o dispositivo necesaria con los responsables de Wi-Fi y PKI. Un perfil de prueba WPA2-Personal no sustituye a 802.1X con certificados. El formulario manual de Wi-Fi solo documenta WPA (Personal) y WPA2 (Personal). Para otras conexiones existentes, Sophos describe la importación de un perfil XML exportado previamente desde Windows; hay que comprobar en el piloto si resulta adecuado para la red concreta.
  • Disponer de una segunda vía de red operativa para el piloto, por ejemplo una conexión por cable autorizada, y de acceso local. Si Wi-Fi es la única vía de administración, no eliminar primero el perfil anterior ni la CA anterior. Acordar un segundo acceso y una persona responsable de la reversión.
  • No activar Forbid manual configuration en Restrictions para este piloto: Sophos indica que, al aplicarse, elimina los perfiles Wi-Fi existentes configurados por los usuarios y los perfiles Wi-Fi Sense. Además, la configuración completa Restrictions no es aplicable a Windows Pro. Disable VPN settings solo bloquea ajustes de Windows; no configura una VPN.
  • Para los certificados, solicitar la aprobación de la CA emisora, la vigencia, el Target store deseado y el almacenamiento de claves permitido. Un certificado raíz es un ancla de confianza, no un certificado de cliente. Activar Key is exportable solo si existe una necesidad justificada; ni las claves privadas ni los archivos Wi-Fi exportados deben acabar en tickets, chats o repositorios públicos.

Configurar la política y la red Wi-Fi en el dispositivo piloto

  1. En Sophos Mobile, abrir Policies > Windows > Create, seleccionar un tipo de política Windows e introducir en Edit policy un nombre que identifique claramente el piloto y una descripción. Añadir los componentes necesarios con Add configuration y editar cada uno mediante su nombre.
  2. Para una red de prueba sencilla, seleccionar Wi-Fi > Configure manually. Por ejemplo, sustituir la SSID PILOT-WLAN por la SSID real; establecer Security type en WPA (Personal) o WPA2 (Personal), según la configuración real, e introducir la contraseña correspondiente. Activar Hidden network solo si la red está realmente oculta y Connect automatically solo si se desea una conexión automática. Este ejemplo no constituye una evaluación de la seguridad de una arquitectura Wi-Fi de producción.
  3. Como alternativa, si se necesita adoptar una conexión de Windows existente: en un equipo Windows autorizado donde la red figure en Known networks, abrir el símbolo del sistema como administrador. Comprobar el nombre del perfil con netsh wlan show profiles y exportarlo a una carpeta previamente preparada con acceso restringido mediante netsh wlan export profile "<SSID>" key=clear folder=<Destination>. Sustituir <SSID> por el nombre de perfil mostrado y <Destination> por la carpeta de destino. El XML generado contiene la contraseña de Wi-Fi en texto claro. Cargar el archivo XML en Wi-Fi > Create from existing connection > Wi-Fi profile y eliminar de forma segura el archivo local exportado tras la carga; no copiar ni el archivo ni la salida en un ticket. No ejecutar key=clear en equipos compartidos o desprotegidos.
  4. Guardar con Save en Edit policy. En Policies > Windows, elegir el triángulo azul de la entrada del piloto y Assign; en Select devices, marcar únicamente el dispositivo de prueba identificado y elegir Finish. No usar por error Select device groups para un grupo de producción: según Sophos, las políticas de Windows no ofrecen después una pantalla Schedule task.
  5. Con el acceso independiente disponible, comprobar en el dispositivo piloto la conexión Wi-Fi y el acceso a un recurso interno que realmente se necesite; después, asegurarse de que el dispositivo sigue comunicándose con Sophos Mobile. Si no se observa ningún efecto, revisar primero el dispositivo de destino, la asignación de la política, el siguiente contacto del dispositivo, la SSID y el tipo de seguridad, así como el estado de la conexión Wi-Fi anterior. No ocultar un error mediante asignaciones masivas repetidas.

Distinguir confianza, identidad y SCEP en los certificados

Para una conexión 802.1X u otra que dependa de certificados, el ejemplo anterior de WPA-Personal no basta. Importar un perfil XML de Wi-Fi empresarial junto con un certificado de cliente o SCEP no constituye un procedimiento 802.1X listo para producción documentado por Sophos: sigue sin estar claro si la importación, la selección del certificado, la autenticación y el orden de aplicación funcionan en la combinación concreta de Windows, inscripción, PKI y Wi-Fi. Por ello, los siguientes componentes de certificados deben probarse solo en un dispositivo individual, con los responsables de Wi-Fi y PKI y con acceso independiente a la red:

Root certificate: cargar el ancla de confianza aprobada

Antes de cargar el archivo X.509 de la CA aprobado (PEM o DER), verificarlo independientemente de lo que muestre Sophos frente a la aprobación de PKI: identidad del archivo o huella digital, Subject, Issuer, vigencia y cadena de certificados prevista. Las extensiones habituales para PEM son .cer, .crt y .pem; para DER, .cer y .der. Son ejemplos, no una lista exhaustiva de las extensiones admitidas. En particular, .cer puede contener cualquiera de las dos codificaciones; la extensión por sí sola no determina el formato.

Cargar el archivo aprobado en Edit policy > Add configuration > Root certificate > Upload a file. Como alternativa, arrastrarlo desde el Explorador de archivos y soltarlo en el área File. Según Sophos, Certificate name muestra el Issuer Distinguished Name (DN) del certificado cargado, no una identidad verificada del certificado de la CA; ese campo por sí solo no demuestra que sea el ancla de confianza correcta. Seleccionar Apply y después Save.

Para cada certificado raíz adicional, añadir una configuración Root certificate independiente a la misma política. Posteriormente, los certificados de esta política se pueden seleccionar como Root certificate en su configuración SCEP. Distribuir solo el ancla de confianza prevista, no cualquier certificado descargado.

Client Certificate: definir la identidad y el almacenamiento de la clave privada

Para un certificado de cliente ya emitido, File admite PEM o PKCS #12. En la configuración Client Certificate, pulsar Upload a file y seleccionar el archivo que contiene el certificado. Como alternativa, arrastrar el archivo desde el Explorador de archivos al área Upload a file. Tras la carga, Certificate name muestra el valor de Subject. Target store > User se aplica al usuario inscrito en Sophos Mobile; Device pone el certificado a disposición de todos los usuarios del equipo.

Key location > Software guarda la clave privada en un almacén de claves basado en software; en cambio, TPM or software utiliza un TPM si está disponible y, en caso contrario, un almacén de claves basado en software. TPM no instala el certificado si falta el TPM o está desactivado en la BIOS. Windows Hello for Business guarda la clave privada en un contenedor de Windows Hello for Business. Container name identifica exactamente el contenedor en el que se almacena la clave privada de este certificado; definir para ello un contenedor adecuado para el entorno.

Con Key is exportable, los usuarios pueden exportar también la clave privada del certificado al exportarlo. Esto permite copiar no solo el certificado público, sino también el material secreto de la clave asociada. Por tanto, la elección de la ubicación de almacenamiento y de la posibilidad de exportar la clave debe ajustarse a los requisitos de seguridad de PKI, no limitarse a conseguir que la carga funcione. Sigue vigente el requisito indicado en las condiciones previas: activar esta opción solo si existe una necesidad justificada y no incluir claves privadas en tickets, chats ni repositorios públicos. En el dispositivo piloto, comprobar el almacén real del certificado y la autenticación prevista.

SCEP: coordinar la emisión y la identidad con el equipo de PKI

En lugar de cargar una identidad existente, el cliente solicita un certificado a la CA. Para la integración documentada por Sophos con una CA de Windows compatible con SCEP, Sophos Fusion debe poder acceder por HTTP(S), en principio, a ambas rutas independientes: <YOUR-SCEP-SERVER>/CertSrv/MSCEP (URL del servidor SCEP) y <YOUR-SCEP-SERVER>/CertSrv/MSCEP_ADMIN (URL del desafío); comprobar por separado con el equipo de PKI los permisos de firewall y las credenciales autorizadas. Sophos menciona una excepción para un servidor SCEP Windows 2003: /CertSrv/MSCEP también como URL del desafío; no extrapolarla a otros servidores.

Antes de autorizar el acceso de red, abrir My Products > Mobile en Sophos Fusion y comprobar el nombre de host en la barra de direcciones del navegador: en el primer componente de la URL, la región de la cuenta aparece inmediatamente después de smc-user-if-cloudstation-. Lo determinante es esa región de la cuenta, no la ubicación del administrador ni del dispositivo. Permitir para SCEP las conexiones entrantes desde Sophos Fusion al servidor SCEP por TCP 443 y limitar las direcciones de origen a las documentadas para esa región. Antes de crear o activar la regla de firewall, la persona responsable del cambio de PKI/red debe obtener ahora la lista actual de direcciones de origen de Sophos para SCEP, seleccionar únicamente las direcciones de la región de la cuenta identificada y aprobarlas para este cambio concreto. Registrar la región de la cuenta, la fecha de consulta y las direcciones de origen aprobadas en el registro del cambio. Esta consulta en tiempo real proporciona las direcciones variables, no una guía de configuración adicional; no deducir de un ejemplo antiguo una lista de IP válida indefinidamente. Si no se dispone de una lista actual aprobada para esta región de la cuenta, detenerse aquí y no crear ni activar la regla de firewall; nunca ampliar los orígenes permitidos a otras regiones o a direcciones arbitrarias.

Estas URL se configuran globalmente en Setup > Sophos setup > SCEP. La configuración global es un cambio de PKI independiente; no suponer que estas rutas de la CA de Windows sean válidas de forma general para otras implementaciones SCEP. Coordinar además los siguientes ajustes con el equipo de PKI:

  • En User y Password, introducir las credenciales de la cuenta autorizada a crear un código de desafío y que disponga de los permisos necesarios para inscribir certificados. En User, utilizar el formato de inicio de sesión username@domain. Esta cuenta de servicio SCEP global no es la identidad del usuario que deba figurar después en el Subject del certificado; no incluir credenciales en ejemplos ni tickets.
  • En Challenge characters, seleccionar los tipos de caracteres de la contraseña de desafío. En Challenge length, aceptar la longitud predeterminada. Estos campos se refieren a la contraseña, no a la URL Challenge de la política de Windows.
  • Desactivar Use HTTP proxy solo si se pretende que Sophos Mobile omita deliberadamente el proxy HTTP al conectarse al servidor SCEP. La opción solo está disponible si el proxy HTTP está activado; omitirlo no es un requisito general de SCEP.

Según Sophos, Save solo comprueba la conexión con el servidor SCEP, no la emisión ni la renovación de certificados en el dispositivo.

En la política de Windows, añadir primero el certificado de la CA como Root certificate y después SCEP, y definir los campos con el equipo de PKI:

  1. Description describe esta configuración SCEP individual, no toda la política. En URL, introducir la dirección web del servidor de la CA; %_SCEPPROXYURL_% hace referencia a la URL del servidor SCEP configurada globalmente.
  2. Subject es el nombre de la persona o del dispositivo que debe recibir el certificado. Para ello, se pueden utilizar marcadores de posición para datos del usuario o propiedades del dispositivo. Lo decisivo es el valor resultante tras sustituir todos los marcadores de posición por los datos reales: debe ser un nombre X.500 válido y corresponder a la identidad prevista. CN=%_USERNAME_% es solo un ejemplo de sintaxis para una identidad de usuario, no un Subject de dispositivo universalmente válido. Al asignar la política, %_USERNAME_% se sustituye por la propiedad Exchange Login del usuario asignado al dispositivo. No equivale automáticamente a su dirección de correo electrónico, a su nombre de inicio de sesión de Windows ni a la cuenta de servicio SCEP global de User. Comprobar esa propiedad antes de la asignación y, en el dispositivo piloto, contrastar el nombre X.500 resultante con Exchange Login y los requisitos de PKI; utilizar un marcador de posición de dispositivo solo si se ha confirmado que es adecuado para el modo concreto de Windows e inscripción.
  3. En Subject Alternative Name, añadir una o varias entradas SAN si es necesario. Para cada entrada, seleccionar Add y después introducir el tipo y el valor de SAN. Contrastar los valores con la identidad necesaria y los requisitos de la CA; un Subject adecuado no sustituye esta comprobación.
  4. Challenge es la dirección web a través de la cual se obtiene una contraseña de desafío del servidor SCEP. %_CACHALLENGE_% hace referencia a la URL del desafío configurada globalmente; es un marcador de posición de URL, no la propia contraseña del desafío. En Root certificate, seleccionar el certificado de la CA adecuado. La lista contiene todos los certificados cargados en las configuraciones Root certificate de la política actual; no es un inventario general de certificados de todo el tenant.
  5. Retries establece el número de reintentos cuando el servidor responde con pending, es decir, cuando la emisión aún está pendiente. Retry delay es el intervalo entre estos reintentos en segundos. Ajustar ambos valores al proceso de emisión de PKI; añadir reintentos no corrige una autorización incorrecta del desafío ni una identidad no válida.
  6. Key size es el tamaño de la clave pública del certificado emitido. El valor debe corresponder al tamaño de clave configurado en el servidor SCEP, no solo a los requisitos generales de la CA. Confirmar el valor concreto con el equipo de PKI; este ajuste no implica una ubicación de almacenamiento de claves ni una posibilidad de exportación determinadas, como las de Client Certificate.
  7. En Certificate usage, definir el uso previsto: Use as digital signature permite el uso para firmas digitales y Use for encryption, el uso para cifrar datos. No equiparar estos usos con un acceso Wi-Fi o un túnel VPN que ya funcione; la selección debe ajustarse al certificado previsto y a los requisitos de la CA.

Al crear la política, establecer SCEP renewal interval y comprobar con la CA la emisión y renovación reales en el dispositivo piloto. Sin una conexión confirmada con la CA y una correspondencia inequívoca de identidades, no asignar la política en producción.

El éxito implica algo más que «política asignada»: en el dispositivo piloto debe aparecer el certificado correcto, con la identidad y vigencia adecuadas, en el contexto de usuario o dispositivo previsto; la conexión prevista debe autenticarse y debe mantenerse el contacto con Sophos Mobile. Si SCEP falla, comprobar primero con el equipo de PKI la accesibilidad de la CA, la autorización del desafío, Subject/SAN, la confianza en la CA, los parámetros de las claves y el estado del dispositivo; no desactivar la comprobación de certificados ni la validación del servidor para conseguir que la prueba pase.

Preparar la reversión con acceso independiente

En caso de fallo, mantener en lo posible intactas la conexión anterior que funciona y la CA anterior; no se garantiza una reversión sin interrupciones. Utilizando el acceso independiente comprobado previamente, revisar primero en el dispositivo afectado el nombre de la política realmente asignada y la conexión local. Corregir la política piloto o asignar de forma específica una política de Windows funcional y preparada con antelación al mismo dispositivo individual; retirar la configuración de prueba solo después de que se haya restablecido el contacto y se haya demostrado que la red Wi-Fi funciona. Sophos no documenta una acción Uninstall policy específica de dispositivo para las políticas de Windows: esta acción solo se aplica a políticas de Android, Knox e iOS. Según la documentación, Unassign afecta a todos los dispositivos de una política, por lo que no es una vía segura de reversión para un solo dispositivo. Los cambios en otras políticas se sincronizan automáticamente en el siguiente contacto del dispositivo; sin contacto, no se puede afirmar que la reversión haya tenido éxito. Antes de un cambio en producción, hay que observar y aprobar, en el dispositivo Windows exactamente inscrito y con un segundo acceso asegurado, la sincronización de la política, la autenticación Wi-Fi real y la vía local de reversión.

Si el dispositivo ya está sin conexión, no revocar centralmente ninguna CA, credencial SCEP ni perfil Wi-Fi anterior, ni cambiar una política de grupo por suposición. Restablecer primero el acceso local mediante la segunda vía acordada y registrar el estado real; después, volver a comprobar la asignación piloto y la vigencia de los certificados. Aquí no se documenta como automatismo garantizado si un cambio de política elimina los certificados o perfiles que permanecen en el cliente, ni cuándo lo haría; esto debe verificarse en el modo propio de Windows y Sophos Mobile.

Límite de VPN: La lista actual de configuraciones de políticas de Windows de Sophos incluye Wi-Fi, certificados raíz y de cliente, y SCEP, pero no un payload VPN específico para Windows. La opción Disable VPN settings en Restrictions bloquea ajustes; no implementa una VPN. Para una conexión VPN, hay que planificar por separado el cliente, el protocolo de túnel, la pasarela y la autenticación; instalar un certificado no crea por sí solo un túnel VPN. Los pasos de aprovisionamiento de Sophos Connect para Windows existentes tratan la vía independiente del cliente de firewall/VPN.