Ir al contenido
Avanet

Sophos Mobile: preparar una cuenta de Outlook como aplicación administrada

Sophos Mobile describe ajustes de cuenta para Outlook administrado en Android y iPhone/iPad, tanto para Exchange Online como para Exchange Server. Esto aún no es una configuración aprobada para el entorno propio. Para Exchange Online, Microsoft exige además IntuneMAMUPN cuando los ajustes de iOS se distribuyen mediante una UEM de terceros por el canal Managed devices. Esta clave falta en los dos ejemplos de Sophos para iOS; de ello no se deduce, sin embargo, una obligación demostrada para el ejemplo independiente de Exchange Server local. Sigue sin aclararse si el requisito se aplica en ese caso y con qué valor de UPN confirmado debería Sophos distribuir la clave en el escenario concreto. Por tanto, los valores siguientes sirven únicamente para contrastar los ejemplos de los fabricantes, no como receta lista para copiar para las cuatro variantes. Para Exchange Server también hay que aclarar previamente el método de autenticación.

Comprobar primero el entorno y la identidad

Se necesita una licencia de Sophos Mobile con funciones de administración de dispositivos (Sophos Mobile Device Management o Sophos Mobile), una administración adecuada de Android Enterprise o una aplicación de iPhone/iPad efectivamente administrada, y una asignación autorizada para el piloto. Una licencia limitada a Mobile Threat Defense no garantiza esta vía de MDM. Comprobar por separado los modos de dispositivo y registro compatibles, las versiones de la aplicación y del sistema operativo y los permisos del entorno concreto; esto no es un procedimiento para una instalación privada cualquiera de Outlook ni una guía de protección de aplicaciones de Intune.

Distinguir entre el registro del dispositivo y el canal de distribución: Microsoft exige dispositivos registrados y el canal MDM del sistema operativo para Account setup configuration y Organization allowed accounts mode; en Intune, este canal se denomina Managed devices. El canal APP (Intune App Protection Policy), denominado allí Managed apps, no sustituye esta configuración de cuenta en dispositivos no registrados. En cambio, determinados ajustes generales de la aplicación pueden distribuirse mediante APP incluso sin registrar el dispositivo. Por tanto, una aplicación de Outlook administrada no demuestra por sí sola que el modo de registro o el canal de distribución sean adecuados para los ajustes de cuenta siguientes.

Preparar una cuenta no equivale a restringir las cuentas: Los valores de ejemplo rellenan previamente los datos de una cuenta de trabajo; no bloquean automáticamente las cuentas personales ni las cuentas de otros proveedores de almacenamiento. Para ello, Microsoft describe el modo independiente Organization allowed accounts mode, con sus propias claves de política específicas para cada plataforma. Esta restricción no se ha configurado ni probado aquí y no se añade a los ejemplos de los fabricantes. Los ajustes de cuenta o su distribución correcta tampoco demuestran que se aplique la protección de aplicaciones de Intune ni Conditional Access. Si solo deben permitirse cuentas de la organización, aclarar este requisito por separado con los responsables y comprobar su implementación en el piloto autorizado.

Antes de hacer cambios, acordar con los equipos de correo e identidad: ¿está el buzón en Exchange Online o en un servidor Exchange propio? ¿Qué dirección SMTP principal debe utilizar Outlook para enviar y recibir, qué nombre de usuario o UPN se emplea para iniciar sesión y coinciden realmente ambos? ¿Qué nube de Microsoft 365 o qué host de Exchange ActiveSync accesible desde el exterior, qué dominio y qué método de autenticación están aprobados? La dirección de ejemplo outlook.office365.com corresponde a la nube global de Microsoft 365, no necesariamente a otras nubes. mail.example.com y mycompany.com son solo valores ilustrativos del fabricante, no destinos listos para usar.

Detener el proceso en iOS antes del piloto mientras siga abierta la cuestión de la clave: Microsoft distingue entre com.microsoft.outlook.EmailProfile.EmailAddress (dirección SMTP) y com.microsoft.outlook.EmailProfile.EmailUPN (identificador de inicio de sesión). Para las claves de configuración de iOS distribuidas mediante una UEM de terceros por el canal Managed devices, Microsoft exige además para Exchange Online la clave de tipo cadena IntuneMAMUPN con el UPN; Sophos no la incluye en su ejemplo para iOS ni indica un marcador de posición de UPN de Sophos verificado para ella. Estas fuentes no aclaran si el requisito de Microsoft abarca el caso independiente de Basic Auth con Exchange Server local. No dar por hecho que %_EMAILADDRESS_% sirve como sustituto del UPN ni añadir la clave sin comprobarlo, con un token inventado o indiscriminadamente en todas las variantes. Aclarar su valor y ámbito de aplicación con la documentación actual de los fabricantes o con su soporte, y verificarlo con un dispositivo piloto autorizado. Los nombres de las claves de Microsoft distinguen entre mayúsculas y minúsculas.

Android: comparar los campos documentados solo tras su aprobación

Sophos exige que Outlook sea una managed Google Play app. En Sophos Mobile, la ruta documentada es Apps > Android > [Outlook aprobado] > Use managed configuration > Edit managed configuration; guardar tanto el formulario como, después, la entrada de la aplicación con Save. Las denominaciones siguientes son campos de Android de ese formulario de la aplicación, no claves de iOS com.microsoft.outlook.*:

  • Exchange Online (ejemplo de Sophos): email address = $EMAILADDRESS; description for account = $EMAILADDRESS; exchange server url = outlook.office365.com; username = $EMAILADDRESS; account type = ModernAuth.
  • Exchange Server (solo el ejemplo documentado de Basic Auth): email address = $EMAILADDRESS; description for account = $EMAILADDRESS; exchange server url = host de Exchange realmente autorizado y accesible desde el exterior (ejemplo de Sophos: mail.example.com); domain of user account = dominio de la cuenta comprobado (ejemplo de Sophos: mycompany.com); username = $EMAILADDRESS; server authentication method = Username and Password; account type = BasicAuth.

En Setup > Google setup > Android Enterprise > Email placeholder, la opción Use the assigned user’s email address determina si $EMAILADDRESS se obtiene de la dirección de correo de la persona asignada al dispositivo. Si está desactivada, Sophos usa la dirección de correo empleada al registrar el dispositivo; sin una persona asignada, un marcador de posición puede quedar vacío. Sophos documenta que, si cambia el usuario y la opción está activada, las aplicaciones instaladas se actualizan tras la siguiente sincronización, no que Outlook vuelva a iniciar sesión automáticamente. Comprobar en el piloto cómo se resuelve realmente el marcador y si coincide con la dirección SMTP y el identificador de inicio de sesión. Según Sophos, un cambio en la configuración de la aplicación Android se envía a todos los dispositivos que tengan la aplicación instalada y puede tardar algunos minutos: no utilizar un Save global como si fuera una prueba piloto aislada. Si una configuración administrada se editó antes del 13 de agosto de 2022, Sophos indica que deberá volver a introducirse manualmente al editarla de nuevo o al instalar una actualización de la aplicación con una configuración modificada.

iPhone/iPad: claves documentadas, todavía no una instrucción de distribución completa

Outlook debe instalarse como managed app. Comprobar el estado en Show device > Installed apps > Managed. La ruta documentada por Sophos es Apps > iOS & iPadOS > [Outlook] > Settings and VPN: Show > Managed configuration: Add parameter > Apply > Save. En dispositivos con Apple User Enrollment, una aplicación existente no administrada no puede convertirse sin más en una aplicación administrada. No considerar la reinstalación, el cierre de sesión ni la conversión como una vía de retorno inocua.

Sophos indica los siguientes pares Nombre = valor, todos de tipo string; debido a la cuestión pendiente de IntuneMAMUPN, estas listas sirven solo para comparar las fuentes, no autorizan a introducir los valores:

  • Exchange Online: com.microsoft.outlook.EmailProfile.EmailAccountName = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailAddress = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailUPN = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.ServerHostName = outlook.office365.com; com.microsoft.outlook.EmailProfile.AccountType = ModernAuth.
  • Exchange Server (ejemplo de Basic Auth de Sophos): com.microsoft.outlook.EmailProfile.EmailAccountName = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailAddress = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailUPN = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.ServerHostName = host de Exchange aprobado (ejemplo de Sophos: mail.example.com); com.microsoft.outlook.EmailProfile.AccountType = BasicAuth; com.microsoft.outlook.EmailProfile.AccountDomain = dominio de la cuenta comprobado (ejemplo de Sophos: mycompany.com); com.microsoft.outlook.EmailProfile.ServerAuthentication = Username and Password.

Sophos describe %_EMAILADDRESS_% como la dirección de correo de la persona asignada al dispositivo en el momento de instalar la aplicación. No es el marcador de posición de Android $EMAILADDRESS ni demuestra que su valor coincida con el UPN de autenticación. Si la dirección SMTP y el UPN difieren, aclarar primero con el fabricante una forma confirmada de distribuir el UPN correcto; no copiar tácitamente el mismo valor en ambos campos.

Autenticación y piloto: distribuir la configuración no equivale a iniciar sesión

ModernAuth en el ejemplo de Sophos para Exchange Online no evita el inicio de sesión del usuario, la MFA ni las directivas de acceso condicional. Microsoft ha deshabilitado Basic Authentication para Exchange Online; el ejemplo local con BasicAuth no debe trasladarse a Exchange Online ni usarse como motivo para rebajar la seguridad del tenant. Para servidores Exchange locales, Microsoft describe Basic Authentication con ActiveSync solo para las correspondientes cuentas locales sin Hybrid Modern Authentication; Hybrid Modern Authentication puede permitir otra vía. Los responsables del entorno Exchange deben confirmar si la versión, el protocolo, TLS, el host, el dominio de la cuenta y los permisos son adecuados para su instalación. Límite de seguridad: según Microsoft, los buzones de Exchange locales con Basic Authentication en Outlook para iOS/Android no admiten ni el acceso condicional de Microsoft Entra ni las directivas de protección de aplicaciones de Intune. Por tanto, el ejemplo de BasicAuth de Sophos no es una alternativa con protección equivalente a una vía aprobada de Modern Auth; antes de un piloto, hay que comprobar con los responsables si su uso está permitido, qué versiones de Exchange y Outlook son compatibles y qué licencias de Microsoft se requieren.

Perfiles Basic Auth existentes al pasar a HMA: según Microsoft, tras activar Hybrid Modern Authentication, los usuarios deben eliminar el perfil de cuenta Basic Auth existente en Outlook y crear uno nuevo con Hybrid Modern Authentication. Cambiar únicamente de BasicAuth a ModernAuth en la configuración de la aplicación administrada no demuestra que el perfil se migre ni constituye una vía de reversión verificada. Planificar la eliminación y la creación del perfil como un paso de migración independiente y autorizado junto con los equipos de correo e identidad: comprobar los requisitos y los efectos sobre el inicio de sesión y la disponibilidad del servicio, documentar previamente el estado y verificar el nuevo perfil, el inicio de sesión y el envío y la recepción en el buzón correcto. No deducir de estos valores de ejemplo que deba eliminarse el perfil de forma generalizada ni cambiarse el método de autenticación de todo el tenant.

Solo después de aclarar las cuestiones pendientes sobre claves, identidad y autenticación, planificar un piloto autorizado y estrictamente limitado: guardar la configuración y la asignación existentes, documentar el dispositivo de destino y el estado de administración de la aplicación, y comprobar de antemano el efecto real de un cambio de configuración sobre otros dispositivos que tengan la aplicación instalada. En Android, comprobar tras la sincronización la configuración distribuida y el valor resuelto de $EMAILADDRESS; en iOS, comprobar el estado de administración y los nombres, valores y tipos distribuidos, incluida, si procede y se ha confirmado, la exigencia de IntuneMAMUPN. Configuración distribuida solo significa que los valores han llegado. Observar por separado en Outlook si se encuentra la cuenta correcta, si el inicio de sesión funciona con los factores y directivas permitidos y si el envío y la recepción funcionan en el buzón adecuado. Ninguna de estas comprobaciones se ha realizado para este borrador en un entorno o dispositivo reales.

Parada segura: si no coinciden la identidad, la distribución, el inicio de sesión o el buzón, no ampliar la asignación. Restaurar con los responsables de la plataforma y del correo la configuración y asignación de la aplicación documentadas y aprobadas previamente, esperar a que vuelvan a distribuirse y repetir las mismas observaciones. Según Sophos, desactivar Use managed configuration elimina la configuración de Android en las aplicaciones instaladas; esto no demuestra que una cuenta de Outlook se elimine de forma segura, ni cuál será el estado de los datos, ni que la reversión se haya completado correctamente. La desinstalación de la aplicación, la cancelación del registro del dispositivo y un cambio del método de inicio de sesión para todo el tenant no son procedimientos de reversión que deban aplicarse sin comprobarlos.