Android Enterprise: criteri per i dispositivi aziendali completamente gestiti
In breve: I criteri Sophos per i dispositivi Android Enterprise si applicano ai dispositivi in modalità Android Enterprise full device. Questo articolo riguarda i dispositivi aziendali completamente gestiti, non i criteri separati per il profilo di lavoro dei dispositivi in modalità Android Enterprise work profile (per esempio BYOD; la modalità di gestione non coincide necessariamente con la proprietà del dispositivo). Il fatto che singole impostazioni abbiano lo stesso nome non significa che producano lo stesso effetto nelle due modalità. Le opzioni qui descritte servono a orientare le decisioni, non costituiscono un profilo standard verificato nel tenant.
Prima di modificare i criteri
Verificare che i dispositivi siano effettivamente registrati in modalità full device, che nel tenant sia disponibile la licenza Sophos Mobile necessaria, quali versioni Android e modelli siano interessati e quali criteri siano realmente assegnati al dispositivo di prova. Documentare le modifiche previste insieme allo stato iniziale, al backup e alla procedura di ripristino. Osservare prima su un dispositivo aziendale rappresentativo se l’impostazione desiderata ha effetto e se è possibile annullare la modifica; solo in seguito autorizzare una distribuzione più ampia. Né la creazione né l’assegnazione di un criterio dimostrano che abbia effetto sul dispositivo.
Preparare e assegnare i criteri per il pilota
In Sophos Mobile Admin, in Policies > Android > Create, scegliere il tipo Android Enterprise device policy oppure modificare i criteri di test approvati. Durante la creazione, inserire un nome e una descrizione in Edit policy. Restrictions fa parte delle configurazioni disponibili e viene aggiunta automaticamente da Sophos Mobile; fare clic sul suo nome per modificarla. In Add configuration, aggiungere secondo necessità App Control, App permissions, App Protection o Password policies e aprire il nome della configurazione. Per Password policies, selezionare poi il tipo di password consentito in Password type. Se occorre configurare un account di posta, aggiungere la configurazione in Add configuration > Email account e modificarla anch’essa facendo clic sul suo nome. Salvare poi i criteri con Save. Non modificare per prova criteri condivisi già utilizzati in produzione: la modifica riguarda le assegnazioni esistenti, non solo il dispositivo di test che si sta esaminando.
Per un’assegnazione mirata, in Policies > Android, aprire il triangolo blu accanto ai criteri salvati > Assign. In Select devices, selezionare il dispositivo di test approvato; per un gruppo di test, usare Select device groups e controllare quali dispositivi ne facciano effettivamente parte. Concludere con Finish. Il gruppo di dispositivi qui indicato determina i dispositivi di destinazione; il gruppo di app descritto più avanti determina invece le app all’interno di una configurazione.
I criteri Android Enterprise appartengono al tipo assegnato in modo permanente e sincronizzato a ogni connessione con Sophos Mobile. Sophos ne descrive l’assegnazione come immediatamente efficace; questo non garantisce che un dispositivo offline riceva subito la modifica. Le modifiche non richiedono il percorso Update devices dei vecchi criteri per dispositivi Android. Per annullarle, ripristinare e salvare la configurazione precedente documentata e approvata, oppure assegnare criteri sostitutivi già verificati tramite lo stesso percorso Assign. Uninstall policy non è una procedura di ripristino per questo tipo Android Enterprise. Dopo la connessione del dispositivo, verificare di nuovo l’assegnazione effettiva e l’effetto su ciascuna app; salvare l’annullamento non dimostra ancora che il rollback sia riuscito.
App e autorizzazioni
Gruppi di app per il blocco dell’avvio e la protezione con password
App Control e App Protection utilizzano ciascuno l’elenco di app selezionato in App group. Per entrambi è possibile creare un gruppo di app Android in App groups > Android > Create app group. Assegnare un nome distinguibile e aprire Add app > App list. Selezionare un’app tra quelle attualmente installate sui dispositivi gestiti, aggiungerla con Add e ripetere per gli altri membri; infine usare Save. Prima di selezionare il gruppo nei criteri, confrontare i membri salvati con le app realmente desiderate. Per un’app del produttore senza una voce nello store, questo elenco delle app installate è il percorso di selezione documentato appropriato; non presumere che ogni app OEM abbia un link Google Play.
Con l’inserimento manuale tramite Custom, App name indica il nome univoco e Identifier l’identificatore interno dell’app. Per un’app Google Play, in Link > Obtain link è possibile aprire la relativa pagina dello store; riportare il link e usare Get data per compilare App name e Identifier. Il nome del pacchetto Android si trova nell’URL di Google Play dopo id=. Per le app provenienti da Managed Google Play, Sophos richiede in Identifier la stringa app: prima del nome del pacchetto. Non applicare indiscriminatamente questo prefisso a tutte le app Android o OEM. Prima del pilota, confrontare di nuovo nome visualizzato, identificatore e appartenenza al gruppo salvata: un’app dal nome simile non dimostra che il membro del gruppo sia quello corretto.
App Control: bloccare l’avvio, non disinstallare
In App Control > App group, selezionare il gruppo delle app che gli utenti non devono poter avviare. Sono incluse anche le app preinstallate dal produttore che non possono essere disinstallate; non si tratta di una disinstallazione. Per le app necessarie all’attività, verificare prima sul dispositivo pilota le dipendenze e un accesso di emergenza utilizzabile.
Dopo l’assegnazione mirata e la connessione con Sophos Mobile, avviare direttamente sul dispositivo pilota un’app presente nell’elenco: l’effetto atteso è il blocco dell’avvio. Per confronto, aprire un’app non elencata che prima funzionava e non è bloccata in altro modo. Per un’app OEM interessata, controllare anche che sia ancora installata; la sola scomparsa di un’icona non dimostra né la disinstallazione né il blocco corretto. Per verificare l’annullamento, rimuovere il membro di test dal gruppo e salvare il gruppo, oppure ripristinare la configurazione App Control secondo lo stato iniziale approvato. Dopo una nuova sincronizzazione, ripetere lo stesso tentativo di avvio. Se il comportamento differisce da quello atteso o il blocco permane, non assegnare altri dispositivi: verificare con il responsabile Mobile identificatore, appartenenza al gruppo, criteri effettivi e connessione del dispositivo. Questo test di avvio diretto non garantisce la chiusura dei processi già in esecuzione né il blocco di tutti gli accessi in background o indiretti.
App permissions: definire i permessi per funzioni specifiche
App permissions controlla solo le autorizzazioni a runtime, non ogni consenso richiesto da un’app. In Default response for runtime permission requests, Prompt chiede agli utenti di concedere l’autorizzazione, Auto-accept concede automaticamente le autorizzazioni a runtime richieste e Auto-deny le nega automaticamente. Le due opzioni automatiche impediscono agli utenti di modificare successivamente queste autorizzazioni. Possono comunque comparire richieste relative all’ottimizzazione della batteria o ai servizi di accessibilità.
In App-specific runtime permissions > Add, selezionare l’app interessata e decidere per ogni autorizzazione necessaria: Selectable consente agli utenti di modificarla, Granted la concede e Denied la nega. Impostare solo i permessi necessari alla funzione specifica. La risposta predefinita e le opzioni specifiche per app sono documentate, ma non la loro priorità in caso di impostazioni contrastanti; non creare questi conflitti nel pilota. Il nome del campo Default response non dimostra neppure quale opzione sia selezionata inizialmente.
Come verifica non distruttiva, scegliere un’app di test e un’azione che richieda in modo comprovato una specifica autorizzazione a runtime. Dopo assegnazione e sincronizzazione, controllare se compare una richiesta all’utente, se la funzione viene realmente consentita o negata e se l’utente può modificare l’autorizzazione. Registrare anche le autorizzazioni già concesse, così da non considerare la sola assenza di una richiesta come prova di successo. Se rimane una richiesta relativa all’ottimizzazione della batteria o all’accessibilità, non dimostra il fallimento dell’impostazione a runtime. Dopo aver ripristinato la configurazione precedente o assegnato i criteri sostitutivi verificati ed effettuato una nuova connessione, controllare di nuovo la stessa funzione e la possibilità di modifica. In caso di discrepanze, chiarire prima app, tipo di autorizzazione richiesta e impostazioni effettive, anziché impostare indiscriminatamente Auto-accept.
App Protection: password condivisa e periodo di tolleranza
In App Protection > App group, selezionare il gruppo delle app da proteggere. Gli utenti impostano un’unica password condivisa per tutte le app protette alla prima apertura di un’app protetta. Password complexity definisce, per esempio, lunghezza minima e presenza obbligatoria di lettere o cifre; scegliere questi requisiti separatamente da quelli del blocco schermo del dispositivo. Grace period in minutes è il periodo di tolleranza dopo la chiusura di un’app protetta: durante questo intervallo è possibile aprire anche un’altra app protetta senza inserire la password. Allow fingerprint authentication consente di usare l’impronta digitale al posto della password.
Gli accessi tramite altre app, come Google Assistant, o funzioni di sistema Android e le modalità multifinestra, come Split Screen, Floating Windows o Tiny Windows, possono aggirare la richiesta della password. Non utilizzare quindi App Protection come blocco del dispositivo né come garanzia completa per i contenuti riservati delle app. Neppure il blocco manuale elimina questi limiti Android documentati.
Sul dispositivo pilota autorizzato, dopo assegnazione e sincronizzazione, nella schermata iniziale di Sophos Mobile Control > App Protection, confrontare l’elenco visualizzato in Password-protected apps con il gruppo di app selezionato. Eseguire la verifica con due app selezionate e un’app di controllo non selezionata: alla prima apertura protetta, impostare la password condivisa, chiudere un’app protetta e aprire l’altra sia durante sia dopo il periodo di tolleranza configurato. Si può così osservare il periodo condiviso tra le app, anziché riavviare soltanto la stessa app. Se l’impronta digitale è consentita, verificare separatamente anche questo accesso. Dopo il blocco del dispositivo e dopo App Protection > Lock protected apps, riaprire le app protette e controllare la richiesta di password o dell’impronta digitale consentita. Lock protected apps blocca tutte le app protette contemporaneamente, per esempio prima di consegnare il dispositivo; l’app di controllo non rientra in questa protezione con password. Considerare separatamente gli accessi descritti tramite altre app, funzioni di sistema e modalità multifinestra, senza dichiarare un blocco completo.
Per annullare la modifica, modificare e salvare il gruppo di app o la configurazione App Protection secondo lo stato iniziale documentato, oppure assegnare i criteri sostitutivi verificati. Dopo la connessione successiva, controllare di nuovo sia Password-protected apps sia l’apertura reale delle app di test. Se restano protette app inattese o manca la protezione prevista, interrompere ulteriori assegnazioni e verificare membri del gruppo, criteri e sincronizzazione. Tutti questi controlli sono verifiche pilota pianificate, non test su dispositivi eseguiti per questo articolo.
Password delle app dimenticata: verificare prima che il Sophos Central Self Service Portal sia disponibile per l’utente assegnato e che l’azione gli sia consentita. In Mobile, selezionare il dispositivo corretto ed eseguire Actions > Reset App Protection password > Reset. Alla successiva apertura di un’app protetta, l’utente imposta una nuova password condivisa; controllare questo passaggio sul dispositivo previsto. Non è un ripristino della password di blocco schermo, né un Wipe o un ripristino delle impostazioni di fabbrica.
Gmail e Google Play
La configurazione Email account può aggiungere un account Exchange Online o Exchange Server in Gmail. Per usare %_USERNAME_% e %_EMAILADDRESS_%, i campi Exchange Login e Email Address dell’utente associato devono essere compilati in Sophos Fusion. In My Environment > Users & Groups > Users, aprire il nome dell’utente associato e modificare queste informazioni nei dettagli dell’utente. Un criterio contenente questi segnaposto non può essere assegnato a un dispositivo senza utente associato.
Account name indica il nome dell’account, mentre User definisce il nome di accesso. Email address è l’indirizzo e-mail dell’account e Sender il nome del mittente. Se si inserisce %_EMAILADDRESS_% in uno di questi ultimi due campi, il server sostituisce il segnaposto con l’indirizzo e-mail effettivo. Default email signature definisce la firma e-mail predefinita.
Se è ancora presente una precedente configurazione gestita di Gmail, Gmail ignora Email account, anche se la precedente configurazione è vuota; nelle versioni più recenti questa configurazione non viene più proposta.
Per Exchange Online, Sophos indica outlook.office365.com solo per il cloud Microsoft 365 globale; per altri cloud verificare l’endpoint corrispondente. Per Exchange Server è necessario l’URL del server; se si usa un proxy EAS di Sophos Mobile, inserire invece l’URL del proxy. Come nome utente si usa generalmente %_EMAILADDRESS_% per Exchange Online e %_USERNAME_% per Exchange Server; aggiungere il prefisso del dominio, se necessario, solo quando non è già presente nel campo Exchange Login di Fusion. In questo caso, inserire <domain>\%_USERNAME_% in User e sostituire <domain> con il dominio richiesto per il proprio accesso a Exchange Server.
In Authentication, Basic authentication utilizza nome utente e password. L’opzione distinta Modern authentication utilizza l’autenticazione moderna (OAuth 2.0). Basic and modern authentication utilizza l’autenticazione moderna o Basic in base a ciò che Exchange supporta. Per l’autenticazione moderna di Gmail (OAuth 2.0), Google Chrome deve essere installato sul dispositivo; la disponibilità delle opzioni Basic e miste non garantisce la compatibilità con il proprio servizio Exchange. SSL/TLS protegge la connessione Exchange con SSL o TLS, a seconda di ciò che il server supporta; Sophos consiglia questa opzione. Allow all certificates amplia i certificati accettati e richiede una decisione consapevole sulla fiducia.
Allow unmanaged accounts consente agli utenti di aggiungere o rimuovere altri account Exchange, ma non l’account definito in questa configurazione. Se l’opzione è attivata, non è possibile impedire la condivisione di dati tra altre app e account Exchange aggiunti dagli utenti. Nel progetto pilota verificare la configurazione Gmail esistente, l’associazione dell’utente, l’autenticazione, l’attendibilità dei certificati e il flusso della posta; la migrazione del proxy Exchange/EAS è un tema distinto. Synchronization period limita la posta sincronizzata al periodo selezionato; verificare se occorre disporre offline dei messaggi meno recenti. Client certificate indica il certificato per la connessione Exchange; verificarne separatamente disponibilità e attendibilità.
La configurazione di Google Play determina a quali app possono accedere gli utenti nel Play Store sui dispositivi completamente gestiti e come vengono eseguiti gli aggiornamenti automatici delle app:
- Available apps: Approved apps from managed Google Play consente l’accesso solo alle app approvate per l’organizzazione in Managed Google Play; Apps from Google Play consente l’accesso a tutte le app di Google Play.
- Auto update apps: Over any network aggiorna automaticamente le app tramite qualsiasi rete, inclusi Wi-Fi e dati mobili; Over Wi-Fi only solo tramite Wi-Fi. Don’t update apps automatically non prevede aggiornamenti automatici delle app. Con Use device setting si applica l’impostazione del dispositivo; gli utenti possono configurare autonomamente gli aggiornamenti automatici nella propria app Play Store.
Definire consapevolmente l’accesso alle app nel Play Store e il comportamento degli aggiornamenti in base al caso d’uso e alle conseguenze sui costi degli aggiornamenti e del traffico dati; la selezione nel Play Store non sostituisce la distribuzione separata delle app gestite.
Non confondere il blocco schermo con i gestori di password
Password policies disciplina il blocco schermo del dispositivo. Selezionare il tipo consentito in Password type: Pattern, PIN or password richiede un blocco schermo tramite sequenza, PIN o password, senza ulteriori restrizioni. Simple password richiede un blocco tramite password contenente almeno una lettera; sono ammesse anche le cifre. Gli altri tipi sono PIN or password, Alphanumeric password (lettere e cifre) e Complex password (blocco tramite password con lettere e cifre e ulteriori minimi configurabili per i caratteri).
Per gli ultimi quattro tipi vengono visualizzati lunghezza minima, tempo massimo di inattività, età massima della password, Maximum sign-in attempts e Password history. Il dispositivo può imporre un tempo di inattività più breve; l’età massima della password va da 0 (nessun cambio obbligatorio) a 730 giorni. Password history impedisce che una nuova password coincida con una delle password precedenti memorizzate da Sophos Mobile, nel numero configurato.
Solo con Complex password compaiono inoltre sei campi distinti per il numero minimo di caratteri: Minimum number of letters per tutte le lettere, Minimum number of lowercase letters per le minuscole, Minimum number of uppercase letters per le maiuscole, Minimum number of non-alphabetic characters per i caratteri non alfabetici, Minimum number of digits per le cifre e Minimum number of special characters per i caratteri speciali. Caratteri non alfabetici e caratteri speciali hanno campi separati; non riunirli in un unico valore minimo.
Una soglia configurata in Maximum sign-in attempts cancella il dispositivo dopo tale numero di tentativi errati. Prima di abilitarla, richiedere backup, progetto pilota approvato e percorso di ripristino autorizzato. Se Factory Reset Protection (FRP) è attiva, verificare separatamente la disponibilità di credenziali utilizzabili per un account Google autorizzato e configurato per sbloccare quello specifico dispositivo tramite FRP. Questa pagina dei criteri non stabilisce quale metodo di ripristino attivi FRP; configurazione FRP e conseguenze dei vari ripristini spettano alla procedura separata di recupero FRP. La successiva revoca dei criteri non ripristina i dati cancellati.
Password services disciplina invece l’uso dei gestori di password. In App group, selezionare il gruppo di app contenente i gestori interessati e scegliere in Mode: Allow consente solo quelli elencati, mentre Block blocca quelli elencati e ne consente altri. Allow system apps è disponibile solo quando Mode è impostato su Allow. L’opzione può autorizzare anche i gestori di password predefiniti dal produttore del dispositivo; se non si seleziona alcun gruppo di app, questa combinazione consente solo i gestori del produttore. Questa configurazione non riguarda il blocco schermo e non descrive alcuna cancellazione dopo tentativi di sblocco falliti. Prima di applicare il blocco, censire durante il test i gestori di password necessari.
Restrizioni dagli effetti asimmetrici
In Restrictions è possibile limitare le funzioni dei dispositivi completamente gestiti. I temi seguenti raggruppano le autorizzazioni rilevanti per l’attività e i loro limiti; non costituiscono un profilo standard né un elenco completo di tutte le restrizioni.
Accesso al dispositivo e contenuti riservati
Force encryption obbliga gli utenti a cifrare il dispositivo. Allow factory reset consente loro di ripristinarlo alle impostazioni di fabbrica; è un’autorizzazione per l’utente, non la procedura di cancellazione amministrativa né un’indicazione sull’attivazione di FRP. Allow safe mode consente l’avvio in modalità provvisoria, mentre Allow debugging consente di attivare le funzioni di debugging nelle opzioni sviluppatore di Android. Allow user to configure credentials permette agli utenti di installare o rimuovere certificati; questa autorizzazione va distinta dalla distribuzione dei certificati tramite MDM.
Allow Smart Lock consente lo sblocco automatico del dispositivo in determinate situazioni. L’impostazione viene ignorata se è configurato un blocco separato del profilo di lavoro. Allow unlocking device by fingerprint consente lo sblocco del dispositivo tramite impronta digitale, non l’accesso separato ad App Protection. Allow screen capture consente di acquisire screenshot dello schermo. Hide sensitive information on lock screen nasconde i contenuti sensibili delle notifiche quando le notifiche sulla schermata di blocco sono attivate.
Allow changing the account picture consente agli utenti di cambiare la foto del proprio account utente.
Allow location services consente di condividere la posizione del dispositivo con app e servizi. Se l’opzione è disattivata, i servizi di localizzazione sono disabilitati e gli utenti non possono riattivarli. Anche Sophos Mobile non può più localizzare il dispositivo.
App di sistema, installazione e gestione delle app
Nello stato iniziale documentato, la maggior parte delle app di sistema preinstallate dal produttore è disabilitata. Le app per le funzioni di base, come telefono, contatti o messaggi, restano accessibili; quali siano dipende dal modello del dispositivo. Enable system apps abilita tutte le app di sistema. Secondo Sophos, dopo l’attivazione queste app di sistema non possono essere nuovamente disabilitate; non usare l’opzione come test standard reversibile.
Se Allow wallpaper change è disattivato, gli utenti non possono cambiare lo sfondo.
Se Allow installing apps from unknown sources è disattivato, gli utenti possono installare app solo da Google Play, non da fonti sconosciute né tramite Android Debug Bridge (ADB). È una restrizione diversa dall’autorizzazione delle funzioni di debugging.
Due opzioni hanno effetti diversi sulla gestione delle app: disattivare Allow app uninstall impedisce anche agli amministratori di disinstallare app tramite Sophos Mobile. Testare in anticipo la procedura per rimuovere le app quando necessario. Se Allow managing apps è disattivato, gli utenti non possono disinstallare, disabilitare o arrestare le app. Non possono neppure cancellare la cache o i dati delle app, né reimpostare Open by default. Considerare questa restrizione nella pianificazione dell’assistenza e della diagnosi dei problemi.
Allow disabling Google security scans consente agli utenti di disattivare Scan device for security threats. Sophos indica il percorso Android Settings > Google > Security > Google Play Protect. Verificare il percorso sul proprio dispositivo; l’autorizzazione non è una raccomandazione a disattivare le scansioni.
Aggiornamenti di sistema, account e ora
Definire la pianificazione dell’installazione in System update policy. No policy lascia agli utenti la scelta del momento. Install automatically installa automaticamente gli aggiornamenti di sistema non appena sono disponibili. Install within maintenance window utilizza una finestra di manutenzione automatica giornaliera; inserire gli orari di inizio e fine. Postpone blocca per 30 giorni gli aggiornamenti non di sicurezza, non quelli di sicurezza. Coordinare separatamente la pianificazione degli aggiornamenti; nessuna delle opzioni elencate è qui documentata come impostazione predefinita selezionata.
Allow managing accounts consente di aggiungere e rimuovere account sul dispositivo. Allow managing Google accounts lo consente per gli account Google ed è disponibile solo se Allow managing accounts è attivato. Disattivando l’autorizzazione principale, viene disattivata anche l’opzione per gli account Google.
Allow setting date and time consente agli utenti di impostare autonomamente data e ora. Senza questa autorizzazione, il dispositivo utilizza la data e l’ora fornite dalla rete.
Comunicazioni e impostazioni di rete
Se Allow SMS è disattivato, gli utenti non possono inviare SMS. Allow outgoing phone calls consente le chiamate in uscita. Questo non fornisce indicazioni sul trattamento dei messaggi o delle chiamate in entrata, sulle chiamate di emergenza o sulle eccezioni degli operatori. Allow configuring cell broadcasts consente di attivare o disattivare i messaggi Cell Broadcast nell’app di messaggistica; qui non si garantisce il comportamento di specifiche categorie di avvisi.
Disattivare Allow mobile data connection while roaming disabilita le connessioni dati mobili durante il roaming. Senza Allow VPN, gli utenti non possono utilizzare connessioni VPN; la scelta e la distribuzione di un client VPN gestito restano un tema separato. Disattivare Allow Bluetooth impedisce le connessioni a nuovi dispositivi Bluetooth; restano possibili le connessioni ai dispositivi già associati.
Enable Wi-Fi settings, Enable cellular networks settings e Enable tethering settings consentono agli utenti di modificare rispettivamente le impostazioni Wi-Fi, della rete mobile e del tethering e degli hotspot mobili. Allow network reset consente di ripristinare le impostazioni di rete ai valori predefiniti. Non equivale ad annullare una policy nel cloud.
Se Allow sharing of managed Wi-Fi connections è disattivato, gli utenti non possono condividere le connessioni Wi-Fi configurate da Sophos Mobile. Questa impostazione riguarda Android 13 e versioni successive. Allow Android Beam riguarda invece solo Android 9 e versioni precedenti, non altre tecnologie di condivisione. Verificare sempre l’effetto sulla versione Android effettivamente in uso.
Fotocamera, microfono e supporti USB
Se Allow camera o Allow microphone è disattivato, rispettivamente la fotocamera o il microfono non sono disponibili. Sono restrizioni a livello dell’intero dispositivo, non singole risposte alle richieste di autorizzazioni a runtime delle app. Allow external media consente di collegare supporti esterni, come memorie USB. Allow transferring files over USB consente invece il trasferimento di file tra il dispositivo e una memoria USB esterna; collegamento e trasferimento dei file sono autorizzazioni distinte.
Messaggi di assistenza e servizi di accessibilità
Short message è il messaggio di assistenza specifico dell’azienda che gli utenti vedono quando alcune funzioni sono disabilitate. Il testo oltre i 200 caratteri può essere troncato. Long message integra questo messaggio quando gli utenti toccano More details e compare anche nella schermata Android Device administrator per Sophos Mobile Control.
In Allowed accessibility services, All available apps consente tutti i servizi di accessibilità, mentre Only system apps consente solo quelli delle app di sistema. L’autorizzazione tramite gruppo di app consente i membri del gruppo selezionato e continua a consentire le app di sistema. Verificare separatamente le esigenze di accessibilità prima di applicare la restrizione.
Distinzione rispetto alla compliance e agli altri criteri
I criteri per i dispositivi con App Control o App Protection non costituiscono un’azione di compliance. Le regole di compliance, Lock container e Transfer task bundle spettano a un altro responsabile; questo articolo non ne stabilisce eccezioni, precedenza, effetti di cancellazione né impatto sulle app private BYOD. Non usare un pilota dei criteri come test di un’azione di compliance. Prima di intervenire, verificare azione, modalità, ripristino e possibili perdite di dati nella procedura di compliance separata.
Per Kiosk mode, il percorso di provisioning e la verifica preventiva dell’uscita fisica, consultare la preparazione dei dispositivi Android dedicati; non sostituisce una prova effettiva di uscita sul proprio dispositivo. Wi-Fi, VPN e Global HTTP proxy richiedono la procedura separata per le connessioni Android gestite, soprattutto se una modifica può compromettere l’accesso di gestione. Per l’altra modalità di gestione valgono i criteri per il profilo di lavoro, non questa procedura full device.
Per i certificati, distinguere tre configurazioni: Root certificate fornisce l’ancora di attendibilità, Client certificate importa un certificato client PKCS #12 (.pfx) e SCEP consente al dispositivo di richiedere un certificato alla CA. L’articolo sulle connessioni collegato sopra spiega la disponibilità specifica per Android all’interno degli stessi criteri e la distinzione tra attendibilità del server SCEP e del server EAP. Per SCEP, fornire prima il certificato CA del server SCEP come Root certificate negli stessi criteri. I prerequisiti lato tenant — CA compatibile con SCEP, accesso da Fusion agli endpoint di emissione e challenge, percorso di rete dipendente dalla regione e SCEP renewal interval — sono trattati nel pilota per connettività e certificati SCEP. Verificare in quella procedura separatamente emissione, rinnovo e recupero; una configurazione SCEP da sola non dimostra che l’associazione dei certificati Wi-Fi/VPN funzioni. La presenza di questi payload nell’elenco dei criteri per i dispositivi non sostituisce le rispettive verifiche di sicurezza e distribuzione.