Implementar Sophos Chrome Security en ChromeOS de forma segura
Sophos Chrome Security es una extensión de Chrome que se registra en Sophos Mobile. No es un registro MDM de Android Enterprise ni la extensión de Sophos Firewall Sophos Chromebook User ID para el inicio de sesión único en Chromebook. Google Admin distribuye la extensión y el código de conexión a los usuarios; Sophos Mobile administra la extensión registrada y su política Chrome Security. Antes de hacer cambios, documente por separado ambas plataformas de administración y sus responsabilidades.
Definir los requisitos previos y el alcance
- Compruebe los permisos y la licencia de Sophos Mobile o Sophos Mobile Threat Defense en el entorno utilizado, así como las funciones de Chrome disponibles. Los manuales de ambas ediciones no enumeran siempre las mismas tareas: localizar el dispositivo figura en el manual de Mobile, pero no en la lista de tareas de la edición Threat Defense. No deduzca la disponibilidad a partir del nombre de la extensión.
- Una licencia de Sophos Mobile Device Management por sí sola no incluye Sophos Chrome Security; se requiere Sophos Mobile Threat Defense (antes Intercept X for Mobile) o Sophos Mobile (antes Central Mobile Advanced). Compruebe la licencia activa de Sophos por separado de ChromeOS Enterprise Upgrade de Google. Distinga también el tipo de cuenta de Google de la licencia del dispositivo: si la organización utiliza una cuenta Education, registrar un dispositivo con ChromeOS Enterprise Upgrade integrado no le da acceso a las funciones de Chrome reservadas a las cuentas Enterprise.
- Para el registro automático se necesitan Google Workspace, acceso a Google Admin > Devices > Chrome > Apps & extensions > Users & browsers y una OU de usuarios controlada. Para el registro manual, el usuario instala la extensión e introduce el token de registro obtenido en el asistente de dispositivos o en el portal de autoservicio. No confunda ambos procedimientos.
- Defina de antemano qué OU de usuarios recibirá la extensión en Google Admin, qué grupo de dispositivos de Sophos Mobile recibirá los objetos registrados, qué política Chrome Security se asignará y qué Owner corresponde: Corporate significa aquí que la organización es propietaria de los dispositivos; Personal, que la organización es propietaria de los usuarios. La OU de Google no es el grupo de dispositivos de Sophos; no interprete esta selección de propietario como un tipo de administración de Android Enterprise ni como una clasificación general de BYOD.
- Aclare el tipo de dispositivo: un dispositivo Chrome Enterprise dispone de Chrome Enterprise Upgrade. La opción Only enroll on Chrome Enterprise devices restringe el registro automático en consecuencia. Cuando un dispositivo Chrome Enterprise se registra automáticamente por primera vez, Sophos Mobile crea un objeto de dispositivo y utiliza su número de serie como nombre del dispositivo. En los dispositivos Chrome Enterprise compartidos se mantiene ese único objeto: cuando inicia sesión otro usuario, Sophos Mobile elimina la asociación con el usuario anterior y asigna el nuevo usuario. En cambio, en otros dispositivos sin Chrome Enterprise Upgrade, Sophos Mobile crea un objeto de dispositivo la primera vez que cada usuario inicia sesión en ese dispositivo, si Sophos Chrome Security se registra automáticamente en ese momento. Por tanto, un dispositivo compartido recibe un objeto de dispositivo de Sophos por usuario, no un objeto adicional cada vez que el mismo usuario vuelve a iniciar sesión. Compruebe estas entradas y asociaciones esperadas del inventario en el piloto antes de evaluar el inventario o las licencias; no extrapole el uso del número de serie como nombre a otros tipos de dispositivo.
- Documente las políticas existentes de extensiones de Google, la política de Sophos y los sitios web críticos para la actividad que deban estar permitidos. Disponga de un usuario de prueba y de un dispositivo con una vía de acceso alternativa que funcione. Desplegar la extensión en toda la OU raíz no constituye un piloto.
Compruebe la conexión de administración de Sophos Mobile antes de la prueba piloto: Además de FCM y la clasificación web, todos los dispositivos administrados necesitan acceder al servidor regional de Sophos Mobile mediante HTTPS 443. Determine la región real del tenant de Sophos Fusion; no la deduzca de la ubicación del dispositivo: abra My Products > Mobile en la consola y lea el host en la barra de direcciones del navegador. En smc-user-if-cloudstation-<region>.prod.hydra.sophos.com, la región está entre smc-user-if-cloudstation- y .prod.hydra.sophos.com, por ejemplo eu-west-1. Este host smc-user-if sirve para averiguar la región de la consola; no es el destino smc-device-if de los dispositivos. El destino es smc-device-if-cloudstation-<region>.prod.hydra.sophos.com; sustituya <region> por eu-central-1, eu-west-1, us-west-2 o us-east-2 según el tenant, sin permitir todas las regiones indiscriminadamente. Con el equipo de administración de red, compruebe la resolución DNS y la conectividad HTTPS/TLS con este destino desde la red real de los dispositivos piloto; si falla, revise los registros del firewall o proxy para ese host y puerto exactos. Una conexión correcta, por sí sola, no confirma ni la inscripción ni la aplicación de la política. Las conexiones FCM y de clasificación que se indican a continuación son requisitos adicionales independientes.
Contraste las rutas de red de Chromebook antes de la prueba piloto: Google Firebase Cloud Messaging (FCM) en Chromebooks requiere todos los bloques de IP del ASN 15169 de Google y los puertos 5228-5230. Avanet recomienda encargar al equipo de red el mantenimiento de un objeto de direcciones exclusivo para FCM: antes de autorizar el acceso, obtenga los prefijos IPv4/IPv6 anunciados actualmente para ASN 15169 de un directorio de enrutamiento ASN actualizado y registre la fuente, la fecha de consulta y la lista completa de prefijos en el registro de cambios. Como cambian con frecuencia, repita la consulta al menos una vez al mes y ante fallos de FCM, compare con la lista autorizada y aplique las incorporaciones o eliminaciones revisadas con aprobación. No use solo las IP resueltas actualmente de hosts individuales de Google ni amplíe la autorización a puertos arbitrarios. Después de cada cambio, compruebe FCM desde la red de los dispositivos piloto y los registros correspondientes del firewall o proxy; si falla, revierta ese cambio concreto y vuelva a comprobar. Para Web Filtering de Sophos Chrome Security, también se necesita el servicio de clasificación de Sophos 4.sophosxl.net/lookup mediante HTTPS 443. Push y la clasificación web son conexiones diferentes; contraste ambas rutas reales de los dispositivos con el equipo de administración de red. Una conexión permitida no demuestra ni la inscripción ni el efecto de las políticas o del filtrado; las siguientes comprobaciones de la prueba piloto siguen siendo necesarias.
Interpretar la estimación de consumo por consulta según su fecha: Para los dispositivos con Sophos Chrome Security instalado, las Sophos Sizing Considerations del 14 de abril de 2022 indican unos 800 Bytes por consulta de una página web a la base de datos de SophosLabs. Es una estimación documental fechada para cada consulta individual, no para descargar una página web completa, ni un presupuesto diario o por dispositivo ni un límite máximo probado. Comprobar el tráfico real con los navegadores, las políticas y las condiciones de red previstos en un piloto aprobado; la accesibilidad del servicio y el efecto del filtrado siguen siendo comprobaciones independientes.
Registro automático en una OU piloto
- En Sophos Fusion > My Products > Mobile > Setup > Google setup > Google Workspace, haga clic en Generate connection code. Seleccione deliberadamente Owner según si la organización es propietaria de los dispositivos (Corporate) o de los usuarios (Personal), el Device group de Sophos, opcionalmente la Chrome Security policy y, si corresponde, Only enroll on Chrome Enterprise devices; documente los ajustes y las asignaciones anteriores antes de guardar. Después, haga clic en Save y copie el valor al portapapeles con Copy, junto a Connection code.
- Entregue el código a la persona responsable de Google Admin únicamente por el canal administrativo previsto. Inicie sesión en la consola de Google Admin con su cuenta de Google Workspace. En Google Admin, vaya a Devices > Chrome > Apps & extensions > Users & browsers, despliegue el panel lateral Organizational Units y seleccione la OU de usuarios piloto; vuelva a comprobar la OU asignada antes de guardar. Según la documentación del producto, seleccionar una OU es opcional; aquí se hace para limitar el piloto a los usuarios previstos.
- Sitúe el puntero sobre el botón + de la esquina inferior derecha y haga clic en Add from Chrome Web Store. Escriba Sophos Chrome Security en el campo de búsqueda y haga clic en la extensión para abrir su página en la tienda; no seleccione Sophos Chromebook User ID. Haga clic en Select en la esquina superior derecha. Pegue el código de conexión en Policy for extensions. En Installation policy, elija Force install o Force install + pin to browser toolbar. Ambas opciones fuerzan la instalación e impiden que los usuarios eliminen la extensión por su cuenta; la segunda también la fija en la barra de herramientas de Chrome.
- Inicie sesión con un usuario de esa OU en el dispositivo ChromeOS piloto. Compruebe que la extensión se haya instalado y registrado realmente y que esté en el grupo de dispositivos de Sophos previsto. Durante el registro automático, tanto en dispositivos Chrome Enterprise como en otros dispositivos, Sophos Mobile crea un usuario de Sophos por usuario de Google Workspace y lo asigna al objeto de dispositivo correspondiente. Esta creación de usuarios debe distinguirse de la creación de dispositivos y del cambio de asociación de usuario descritos arriba. En el piloto, utilice un segundo usuario y después vuelva a iniciar sesión con el primero para comprobar y documentar la creación de usuarios, los objetos de dispositivo y las asociaciones frente a los resultados esperados descritos. Se trata de una comprobación necesaria del piloto, no de una prueba ya realizada en el dispositivo. Por separado, en el registro manual: en los detalles del dispositivo de Sophos, system_user_account puede mostrar el usuario de Google que inicia sesión; la persona asignada manualmente en Sophos no tiene por qué ser la misma.
- Incluya otras OU de usuarios solo después de confirmar que se aplica la política y de documentar una prueba del filtro y del procedimiento de reversión. Los cambios en la configuración del registro automático se aplican a todos los usuarios de dispositivos Chrome Enterprise la próxima vez que inicien sesión; según la documentación, en otros dispositivos solo se aplican cuando inicia sesión un usuario nuevo en el dispositivo. Compruebe por separado la revocación o sustitución del código de conexión y no deduzca de ello que se actualizan los dispositivos existentes. No presuponga una actualización inmediata del parque ya registrado.
Probar de forma segura el filtro web de Chrome Security
La Chrome Security policy de Sophos Mobile configura la extensión ya registrada; la Policy for extensions de Google, en cambio, transporta el código de conexión. Pruebe primero el filtro web con un grupo pequeño de dispositivos de Sophos y una OU de usuarios piloto. Compruebe por separado que Filter malicious websites y las categorías de Filter websites by category producen el efecto previsto. Para probar las categorías en el dispositivo piloto, abra una página de ejemplo inocua de los Web Security & Control Tests que corresponda a la categoría que desea comprobar, por ejemplo, la página de prueba de Gambling. Antes de abrirla, contraste la categoría indicada en esa página con la política vigente y anote el resultado esperado; los datos de categorización se actualizan continuamente. Utilice únicamente las páginas de ejemplo categorizadas, no descargue archivos de prueba ni visite sitios realmente maliciosos o ilegales. En Create events, elija entre generar eventos solo para páginas bloqueadas o también para páginas con advertencias; la ausencia de un evento de advertencia en el modo «solo bloqueadas» no demuestra que el filtro haya fallado. Compare el ajuste elegido y los eventos de los detalles del dispositivo con lo observado en el navegador. Cuando Check embedded content está activado, también se comprueban recursos incrustados, como anuncios, que pueden provocar el bloqueo de una página entera. Cuando está desactivado, se ignora el contenido incrustado excepto si es malicioso: esto no desactiva la comprobación de contenido incrustado malicioso. Pruebe ambas opciones por separado en el piloto, sin presentar lo descrito en la documentación como un comportamiento verificado en el dispositivo.
Excepciones y prioridad: En Allowed domains y Blocked domains, cada entrada ocupa una línea independiente, sin https:// ni chrome://; se admiten, entre otros, nombres de dominio, direcciones IPv4/IPv6, redes y comodines iniciales. Son ejemplos de sintaxis válida *.example.com y la forma alternativa *example.com; para chrome://bookmarks, la entrada es bookmarks. Son ejemplos de sintaxis, no una recomendación para bloquear los marcadores. En la evaluación habitual de las listas, un dominio permitido tiene prioridad sobre uno bloqueado. Las listas de la política tienen prioridad sobre las listas del usuario. Esto no constituye una autorización universal: según la documentación de Sophos, en cuanto se activa Web Filtering siempre se bloquean las páginas de la categoría de actividades delictivas especialmente graves; sus URL se ocultan en eventos, registros e informes. No cuente con una excepción en Allowed domains para eludir ese bloqueo. Una regla de dominio no se resuelve automáticamente en la regla de IP correspondiente.
Los manuales documentan secuencias de decisión diferentes, no diferencias demostradas en el comportamiento del producto:
- Sophos Mobile (cuatro pasos): 1. Los dominios de Allowed domains de la política se permiten; 2. los de Blocked domains de la política se bloquean; 3. la lista de permitidos del usuario permite el acceso; 4. una categoría prohibida bloquea el acceso. Esta secuencia no menciona expresamente ni una lista de bloqueados del usuario ni la decisión correspondiente a una categoría permitida.
- Sophos Mobile Threat Defense (cinco pasos): 1. Los dominios de Allowed domains de la política se permiten; 2. los de Blocked domains de la política se bloquean; 3. la lista de permitidos del usuario permite el acceso; 4. la lista de bloqueados del usuario bloquea el acceso; 5. la categoría determina si se permite o bloquea el acceso.
Caso de conflicto para el piloto: La secuencia de Threat Defense bloquea expresamente una URL bloqueada solo por el usuario aunque pertenezca a una categoría permitida; de la secuencia de cuatro pasos de Mobile no puede deducirse ningún resultado para ese caso. Con la edición que tenga realmente licencia, la política asignada y una página de prueba inocua, compruebe el resultado en el navegador y los eventos configurados. Solo entonces establezca la prioridad y la vía de reversión para este caso; la diferencia entre manuales no demuestra por sí sola ni que se permita el acceso ni que el dispositivo se comporte de otra manera.
No aplique un bloqueo general sin una vía de recuperación: Un único * en Blocked domains bloquea todos los sitios web. Incluso *.example.com puede afectar a aplicaciones de terceros, aplicaciones del sistema o recursos necesarios de las páginas. Antes de bloquear, identifique los destinos necesarios para el inicio de sesión, las actualizaciones y la actividad de la organización. Compruebe primero las excepciones específicas y las páginas de prueba bloqueadas y permitidas en el dispositivo piloto; después de cada ajuste, vuelva a comprobar la política realmente vigente, su aplicación y los eventos. Si deja de funcionar una aplicación necesaria, revierta el último bloqueo modificado en la política Sophos Chrome Security o vuelva a asignar la política anterior documentada antes de afectar a más usuarios. No intente «reparar» el filtro borrando todas las políticas de seguridad ni eliminando la extensión.
Delimitar los problemas y la protección contra manipulaciones
El mecanismo Tamper Protection de la política Chrome Security está activo incluso sin una acción adicional de cumplimiento. Si Sophos Mobile detecta una manipulación, vuelve a aplicar la política original. Las respuestas adicionales se configuran en una Compliance policy para Chrome OS con la regla Tamper protection turned off. Avanet recomienda configurar inicialmente solo alertas en un piloto autorizado. Es una recomendación de seguridad, no un ajuste predeterminado del producto. Los cambios de política previstos deben publicarse a través de la administración autorizada de Sophos y debe comprobarse que se hayan aplicado, en lugar de modificar la política localmente en el dispositivo. Incluso un cambio local deliberado queda sujeto a la protección contra manipulaciones: si Sophos Mobile detecta el cambio en el dispositivo, vuelve a aplicar la política original y ejecuta las acciones de cumplimiento configuradas. La intención de quien realiza el cambio no supone una excepción a la protección contra manipulaciones.
Configurar y comprobar las alertas adicionales de Chrome
La guía de políticas de cumplimiento describe la creación completa y la asignación a grupos. Para esta tarea de Chrome, compare los siguientes valores antes del cambio y después de guardar:
- Anote el tenant, la edición con licencia, los permisos para el cambio y los dispositivos piloto autorizados. Consulte en el objeto de dispositivo Chrome registrado su identidad exacta, su grupo de dispositivos de Sophos y Owner. La OU de usuarios de Google limita la distribución de la extensión, no la asignación de cumplimiento. Documente la política de cumplimiento anterior, todos los grupos que utilizan esa política, el estado previo de Enable platform para Chrome OS, la regla de protección contra manipulaciones con sus acciones y ambos campos de grupo para corporate/personal. Registre también el nombre, la versión, la configuración y la asignación de la Chrome Security policy anterior, así como el estado real del dispositivo.
- Cree una política de cumplimiento nueva y aislada para el piloto autorizado siguiendo la guía enlazada. En la pestaña Chrome OS, active Enable platform y seleccione la regla Tamper protection turned off en Rule. Marque Create alert para esta regla. Antes de pulsar Save, revise todas las reglas y acciones heredadas, también en las demás plataformas activadas; las plantillas PCI/HIPAA contienen acciones. Después, vuelva a abrir la política guardada y consulte la activación de la plataforma, la regla y la acción. La casilla activa la comprobación de cumplimiento, no la protección contra manipulaciones, que ya está activa.
- En Device groups > [grupo real de Sophos] > Compliance policies, asigne la política piloto al campo corporate o personal que corresponda al valor de Owner consultado. Compruebe el otro campo frente al valor previsto autorizado, sin sustituirlo sin revisión. Después de Save, compare de nuevo ambas columnas, Compliance policy (corporate) y Compliance policy (personal), en Device groups. Incluya también cualquier grupo Default existente en la comprobación del alcance.
- En el objeto exacto de dispositivo Chrome, compare la Chrome Security policy asignada con la prevista. Después de la conexión y sincronización, compruebe los ajustes realmente efectivos en el dispositivo; el nombre, la versión o una vista actualizada de la consola no demuestran por sí solos un efecto en el dispositivo. El procedimiento independiente de asignación y retirada de políticas describe esta comprobación. Si se observa una infracción de la regla de protección contra manipulaciones, contraste el estado de cumplimiento, la regla infringida y el momento con la acción guardada. En Sophos Mobile Threat Defense, compruebe la alerta en Alerts de Sophos Fusion; en la edición completa Sophos Mobile, compruebe además el evento en la página de detalles del dispositivo y la alerta. Que no haya una alerta no demuestra ni un fallo de protección ni una detección correcta de la manipulación.
Compliance policies > Check now comprueba todos los dispositivos inscritos y ejecuta las acciones configuradas. El botón no se limita al grupo piloto de Chrome ni a la OU de Google. Un piloto de Chrome con Create alert no reduce el impacto de las acciones de otros dispositivos. Antes de una comprobación global, haga un inventario de todos los grupos, políticas, plataformas activadas, reglas y acciones afectados y obtenga una autorización independiente para el cambio global. Esta guía no autoriza a pulsar el botón ni a realizar una prueba de manipulación deliberada. Las comprobaciones descritas son un procedimiento, no una prueba ejecutada en un tenant o dispositivo; no prometen ningún plazo de detección o recuperación.
Aclarar la respuesta de Task Bundle según la edición
La guía anterior de protección contra manipulaciones de Chrome, con fecha mostrada de 14 de abril de 2022, menciona alertas o la transferencia de un Task Bundle. En cambio, la guía de creación de políticas de cumplimiento de Threat Defense, con fecha de 9 de septiembre de 2026, solo describe Create alert; la de la edición completa, con fecha de 21 de mayo de 2024, menciona expresamente Transfer task bundle. Esta diferencia documental no demuestra ni que se haya retirado la función ni que esté disponible en el tenant propio de Threat Defense. Son fechas de los manuales, no fechas demostradas de introducción de las funciones. Antes de configurar una respuesta de transferencia, compruebe su disponibilidad real en la edición con licencia y obtenga una autorización independiente para los permisos, los dispositivos de destino, el orden de las tareas, los efectos secundarios y la vía de reversión. La guía de paquetes de tareas trata su procedimiento específico de creación y transferencia; no traslade a Chrome su secuencia de clics para Android/iOS.
Si falla la inscripción o la sincronización de políticas, vuelva a comprobar la región del tenant y el host de Sophos Mobile identificados anteriormente, y verifique la resolución DNS y la conectividad HTTPS/TLS mediante 443 desde la red del dispositivo afectado. Revise los registros del firewall o proxy para el destino concreto; una ruta FCM o de clasificación operativa no sustituye esta conexión de administración. Tras una corrección de red específica y autorizada, vuelva a comprobar la inscripción y la aplicación de la política, sin desactivar indiscriminadamente los mecanismos de protección.
Si dejan de llegar mensajes o tareas al Chromebook, o fallan las consultas de registros, compruebe que ChromeOS permita las notificaciones de Sophos Chrome Security. Desactivar las notificaciones puede impedir estas tareas aunque la sincronización periódica o iniciada por el usuario y los eventos del filtro web sigan funcionando. Después, compruebe por separado la asignación de la OU, la instalación de la extensión, el registro, el grupo de dispositivos de Sophos asignado y la política; no deduzca de una sincronización correcta que las tareas se hayan enviado correctamente. Para tareas pendientes o parcialmente ejecutadas, utilice el diagnóstico de tareas y sincronización para consultar el estado sin realizar cambios y, si es necesario, exporte los registros de Chrome mediante el procedimiento autorizado.
Detener o revertir el despliegue
Para revertir la respuesta adicional de cumplimiento, restablezca y guarde, tras obtener autorización y por las mismas rutas de configuración central, la política de cumplimiento anterior registrada, Chrome OS > Enable platform, la regla de protección contra manipulaciones y sus acciones, y ambas asignaciones de grupo corporate/personal. Después, consulte de nuevo los valores guardados de plataforma, regla y acción y ambas columnas de asignación, y compruebe el estado del objeto de dispositivo Chrome afectado. Esta reversión modifica la configuración de respuestas futuras; no deshace tareas ya ejecutadas.
Si ya se ha ejecutado una tarea Assign policy, corrija o vuelva a asignar centralmente la Chrome Security policy anterior. La tarea asigna políticas de forma silenciosa, sin intervención del usuario. Después de la conexión y sincronización, vuelva a comprobar la asignación y el efecto real en el dispositivo. Unenroll anula la inscripción de dispositivos Chrome sin confirmación del usuario; restablecer los valores de cumplimiento no recupera automáticamente ni el objeto dado de baja ni su registro. Para tareas completadas o parcialmente ejecutadas, conserve primero las pruebas del diagnóstico de tareas y autorice por separado cualquier recuperación o nuevo registro necesario. Ni los cambios locales de políticas ni la revocación del código de conexión sirven para revertir la respuesta ante manipulaciones. La instalación forzada y la baja desde Google siguen siendo cambios independientes.
La baja de un dispositivo ChromeOS gestionado por Google en Google Admin > Devices > Chrome > Devices no equivale a anular el registro de la extensión de Sophos ni a revocar el código de conexión. Google elimina las políticas del dispositivo; el administrador elige expresamente entre restablecer los valores de fábrica (lo que elimina los perfiles de usuario y datos locales) o conservar los datos y perfiles existentes. Un ChromeOS Enterprise Upgrade integrado permanece vinculado al dispositivo durante toda su vida útil y no puede transferirse a otro dispositivo. Solo cabe volver a registrar el mismo dispositivo en otra organización si la organización anterior ha completado correctamente la baja, se ha confirmado que cumple los requisitos para registrarse en la organización de destino y ninguna política de Google impide el cambio; compruebe antes el estado de las políticas, incluida una posible obligación de volver a registrarlo en la cuenta anterior. Si se conservaron los datos al darlo de baja, Google exige borrar el dispositivo antes de volver a registrarlo; primero haga copia de seguridad de los datos locales necesarios. Las licencias independientes tienen otras condiciones de reasignación y caducidad, y un dispositivo puede quedar suspendido si vence la suscripción. Antes de retirarlo, compruebe la licencia y la suscripción reales y concilie los inventarios de Google y Sophos por separado.
Antes de dar de baja un dispositivo en Google, compruebe el privilegio de administrador de Chrome, la identidad y el estado exactos del dispositivo, el tipo de licencia, los dispositivos seleccionados y el motivo si se exige; elija expresamente entre restablecer los valores de fábrica y conservar los datos. Mantenga el dispositivo conectado a Internet para que se aplique el cambio. Si es el único dispositivo con licencia integrada de la organización y no hay otras licencias, Google advierte que, transcurridos 90 días, se eliminan de su sistema los ajustes configurados y los dispositivos gestionados. Un dispositivo dado de baja permanece en su OU de Google aunque ya no esté gestionado: compruebe por separado el registro de Google y el de la extensión de Sophos, sin interpretar la entrada en la OU o la baja en Google como prueba de que se anuló el registro en Sophos. No ejecute una baja en producción sin que los administradores de Google y Sophos aprueben antes las consecuencias para los datos, las licencias y un posible nuevo registro.
Si hay un problema con el filtro, revierta primero la última regla de filtrado o asignación de política modificada para el grupo de dispositivos piloto y compruebe en el dispositivo de prueba que se han restablecido tanto el acceso permitido anterior como la protección. Deje por el momento sin cambios la OU de Google y la extensión para que pueda llegar la política corregida.
La revocación del código de conexión detiene el registro automático futuro en toda la cuenta de Google Workspace, no solo en la OU de usuarios piloto. Antes de revocarlo, coordínese con los equipos responsables de administrar Google y Sophos para verificar la cuenta de Google Workspace y el tenant de Sophos, y obtener una autorización expresa para detener el registro en toda la cuenta. Si solo se quiere detener el registro automático futuro, seleccione Setup > Google setup > Google Workspace > Revoke connection code en la sección de Sophos Mobile y haga clic en Yes en el diálogo de confirmación. Este paso no elimina ni la extensión ni los dispositivos ChromeOS ya registrados. Para volver a activar el registro automático, genere un código de conexión nuevo y actualícelo en Google Admin, en Policy for extensions, para la OU prevista; compruebe el inicio de sesión y el registro con un usuario piloto nuevo. No tome los objetos de dispositivo de Sophos antiguos como prueba de que el nuevo registro funciona.
La eliminación completa de los dispositivos existentes o de la extensión cuya instalación impone Google es un proceso de retirada independiente: haga antes un inventario de los usuarios afectados y de las asociaciones existentes de dispositivos de Sophos, coordínese con los administradores responsables de Google y Sophos y evalúe las consecuencias para la protección y los eventos. La mera revocación del código no sustituye ese proceso; no inicie una desinstalación o limpieza de dispositivos a gran escala sin una vía de reversión probada.