Vai al contenuto
Avanet

Sophos Mobile: preparare in sicurezza i dispositivi Android dedicati

In Sophos Mobile, un dispositivo Android dedicato è un dispositivo Android Enterprise completamente gestito con una configurazione della modalità kiosk nei criteri del dispositivo Android Enterprise. La sola registrazione come dispositivo completamente gestito non limita ancora le app. Un dispositivo Android personale con profilo di lavoro non è un’alternativa equivalente: in quel caso Sophos gestisce soltanto il profilo di lavoro.

Questa guida orienta nella scelta e nella messa in sicurezza del percorso di provisioning; non costituisce un’autorizzazione al ripristino o alla distribuzione su larga scala e non fornisce una procedura per uscire fisicamente dalla modalità kiosk. Tale uscita deve essere dimostrata nella pratica prima di procedere con la flotta.

Decisioni prima del provisioning

  1. Licenze e proprietà: verificare Sophos Mobile Device Management o la licenza Mobile combinata, la registrazione ad Android Enterprise, i diritti di amministratore, la proprietà aziendale e la modalità prevista per il dispositivo. Un ambiente con la sola Mobile Threat Defense non è un ambiente Android MDM. Non trattare i dispositivi esistenti in modalità Device Administrator come nuovi dispositivi Android Enterprise dedicati.
  2. Dati e sblocco: per i dispositivi già configurati, chiarire prima di qualsiasi modifica quale backup dei dati sia approvato e se sia ripristinabile. Per registrare dispositivi completamente gestiti, questi devono essere non configurati o riportati alle impostazioni di fabbrica; per la successiva rimozione della gestione, Sophos indica la cancellazione del dispositivo, non un passaggio separato di rimozione della registrazione. Chiarire prima con il responsabile del dispositivo l’eventuale Factory Reset Protection (FRP), intesa come protezione dell’accesso dopo determinati ripristini delle impostazioni di fabbrica, gli account necessari, la rete e la rimessa in funzione. Il ripristino delle impostazioni di fabbrica non è un innocuo tentativo da ripetere.
  3. Pilota e identità: definire un dispositivo pilota autorizzato e non indispensabile per ogni percorso scelto, l’associazione utente prevista o il funzionamento esplicitamente senza utente, i criteri del dispositivo Android Enterprise, l’accesso alle app, il gruppo di dispositivi e un canale di assistenza e uscita raggiungibile. Non distribuire senza controllo numeri di serie, credenziali o codici di registrazione.

Preparare le app Managed Google Play: per ogni app Managed Google Play prevista, verificare l’approvazione per l’organizzazione e l’aggiunta a Sophos Mobile; pianificare quindi l’installazione mirata sui dispositivi o gruppi di dispositivi previsti. La procedura di approvazione delle app e installazione mirata illustra prerequisiti, tipi di app e controlli. L’approvazione nel catalogo, la selezione nei criteri kiosk e l’installazione effettiva sono passaggi distinti: per Install managed Google Play app, Successful in Task view indica inizialmente soltanto che l’operazione è stata inviata a Google. Verificare lo stato dell’installazione in Show device > Installed apps e la disponibilità effettiva di ogni app necessaria sul dispositivo pilota. La procedura separata COSU/Device Owner di Sophos prevede esclusivamente app Managed Google Play nella propria configurazione kiosk; ciò non implica una regola generale che limiti alle sole app Managed Google Play tutti i percorsi di provisioning kiosk qui distinti. Resta necessaria la verifica preliminare separata delle app di sistema e del launcher richieste.

Non confondere i percorsi di provisioning

PercorsoCaratteristica distintiva
Codice QRCodici separati per dispositivi associati a un utente e dispositivi senza utente.
Samsung Knox Mobile Enrollment (KME)Per Full Device Management, Sophos indica Device owner nel profilo MDM Samsung; la corrispondenza con l’interfaccia Samsung attuale non è ancora chiarita. Fino alla conferma, non procedere alla creazione operativa del profilo (vedere la sezione KME).
Google Zero-touchLa registrazione nel portale Google di dispositivi già configurati li riporta alle impostazioni di fabbrica.

Per i dispositivi Samsung, verificare la doppia registrazione prima di scegliere Zero-touch: se il dispositivo è registrato e configurato sia in KME sia in Zero-touch, KME ha la precedenza. La verifica in sola lettura e le condizioni di arresto sono descritte nella sezione Zero-touch.

Codice QR: preparazione, identità e rete

Nella registrazione tramite QR, il codice viene scansionato durante la configurazione iniziale del dispositivo Android, per gestire completamente il dispositivo in Android Enterprise. Prevedere questo percorso soltanto per dispositivi nuovi o ripristinati dopo un’autorizzazione separata. Senza utente significa che durante la registrazione non viene collegato alcun account e-mail e Sophos Mobile non assegna alcun utente al dispositivo. A questo scopo è previsto un codice QR dedicato; il funzionamento senza utente non consiste semplicemente nel saltare l’accesso nel percorso associato a un utente.

Anche per i dispositivi senza utente registrati tramite QR o Zero-touch, Google assegna al dispositivo un account utente interno. Questo account va distinto dall’associazione a un utente in Sophos Mobile. Se necessario, è possibile assegnare manualmente un utente in seguito; questa modifica deve essere autorizzata separatamente e non fa parte della registrazione qui descritta.

L’identificatore dell’account Google interno è consultabile in sola lettura nella scheda Internal properties del record del dispositivo. Il nome della proprietà dipende dalla modalità di registrazione:

  • Managed Google domain: android.enterprise.bte.userless-device.account-id
  • Managed Google Play Account: afw_play_emm_managed_device_account_user_id

Non modificare questi valori interni. La sola presenza di un identificatore non dimostra né l’assenza di un utente assegnato in Sophos Mobile, né la modalità Full Device, né una registrazione riuscita. Verificare quindi separatamente l’associazione utente effettiva e la modalità del dispositivo.

Per un pilota autorizzato, predisporre il percorso appropriato in Setup > Google setup e verificarlo prima della consegna del dispositivo:

  • QR code enrollment per dispositivi associati a un utente con Configure Android Enterprise QR code enrollment, oppure QR code enrollment (user-less) con Configure Android Enterprise QR code enrollment for user-less devices. Attivare soltanto il percorso previsto per l’associazione pianificata e mettere a disposizione il relativo codice.
  • In Configure enrollment, confrontare il Task bundle e la Device group con quelli previsti. Il pacchetto viene trasferito al dispositivo; il gruppo ne determina l’associazione. Il pacchetto di operazioni richiede Assign policy per i criteri del dispositivo Android Enterprise, ma non un’operazione Enroll.
  • In Configure QR code, scegliere con Language la lingua dell’interfaccia utente Android e definire la connettività di rete. Questo vale sia per il codice QR associato a un utente sia per quello senza utente. Per il Wi-Fi, il tipo di sicurezza, Wi-Fi SSID, l’eventuale SSID is hidden e Wi-Fi password devono corrispondere alla rete prevista per la configurazione. Con Don’t configure Wi-Fi, il codice non contiene alcuna configurazione Wi-Fi. Use cellular network consente di utilizzare la connessione dati cellulare per la registrazione quando il Wi-Fi non è disponibile o nel codice non è stato configurato alcun Wi-Fi; tale connessione deve quindi essere disponibile sul dispositivo. Prima di applicare un blocco kiosk, verificare separatamente la selezione delle app di sistema, come descritto di seguito.

Prima della configurazione iniziale devono essere disponibili il codice QR corretto e, per il percorso associato a un utente, le credenziali di accesso. Questo percorso richiede un utente Fusion con ruolo User e un accesso a Fusion non federato; le credenziali dell’account vengono inserite durante la registrazione. Questi prerequisiti non valgono per il percorso esplicitamente senza utente. Il diverso requisito relativo al dominio indicato nella pagina di configurazione QR viene chiarito più avanti e non costituisce un’autorizzazione ad aggirare questa limitazione di accesso.

La connettività di rete può essere necessaria già prima della scansione: su alcuni dispositivi, Android deve prima scaricare il lettore di codici QR tramite Wi-Fi. Dopo la scansione è prevista una connessione manuale alla rete se il codice non contiene una configurazione Wi-Fi oppure se il Wi-Fi configurato nel codice non è disponibile. Un codice contenente dati Wi-Fi non dimostra quindi, da solo, che il dispositivo sia pronto per la registrazione. Prima della consegna, chiarire con il responsabile del dispositivo la connessione prevista e un’alternativa consentita.

Registrazione QR sul dispositivo pilota autorizzato: iniziare soltanto dopo aver confermato la proprietà aziendale, la modalità del dispositivo e i prerequisiti sopra indicati. Per un dispositivo già utilizzato, la perdita di dati, il backup, la ripristinabilità e un eventuale ripristino delle impostazioni di fabbrica devono essere autorizzati separatamente; la sequenza seguente non autorizza alcun ripristino.

  1. Tenere a disposizione il codice QR appropriato e accendere un dispositivo nuovo o già ripristinato previa autorizzazione separata.
  2. Nella pagina Welcome della procedura guidata di configurazione Android, toccare sei volte lo stesso punto per aprire il lettore di codici QR.
  3. Se il dispositivo deve prima scaricare il lettore, stabilire la connessione Wi-Fi necessaria.
  4. Scansionare il codice QR fornito. Se non contiene una configurazione Wi-Fi o se il Wi-Fi configurato non è disponibile, stabilire manualmente una connessione di rete.
  5. Seguire le istruzioni di registrazione sul dispositivo e inserire le credenziali necessarie per il percorso di identità scelto.

Secondo Sophos, in questo modo il dispositivo viene registrato come dispositivo Android Enterprise completamente gestito. Verificare successivamente lo stato effettivo di dispositivo completamente gestito e l’associazione all’utente; la disponibilità delle app, i criteri kiosk e l’uscita fisica richiedono verifiche di accettazione separate. Questa sequenza è una procedura documentata dal produttore, non un esito positivo testato qui su un dispositivo.

Con Print è possibile stampare il codice per una registrazione senza accesso a Sophos Mobile Admin. Lo stesso codice può essere utilizzato per più dispositivi; non è un codice monouso. Trattare i dati di rete contenuti nel codice e le copie digitali e stampate come materiale di accesso, rendendoli disponibili soltanto per i dispositivi previsti. La revoca esplicita di un codice impedisce ulteriori registrazioni con quel codice. Se viene generato un nuovo codice, il codice precedente diventa non valido; quello nuovo può comunque registrare dispositivi. Qui Sophos descrive l’interruzione delle registrazioni future e l’invalidità del codice precedente, ma non gli effetti sui dispositivi già gestiti. La distinzione rispetto alla rimozione della gestione esistente è quindi un’interpretazione di questo ambito, non un effetto del prodotto testato qui. Non pianificare la revoca o la sostituzione come un’operazione Unenroll, un ripristino delle impostazioni di fabbrica o un’uscita dalla modalità kiosk.

Samsung KME: profilo e consegna dei dispositivi

KME consente di registrare più dispositivi Samsung in Sophos Mobile. Sono necessari un dispositivo compatibile con Knox 2.8 o versione successiva per Android Enterprise Full Device Management, un account Samsung e il Knox Admin Portal. Prima della consegna, verificare che ogni dispositivo sia abilitato per KME e registrato nella console KME; la compatibilità e la versione di Knox, da sole, non bastano.

Prima della consegna, il responsabile della rete deve confermare la connessione al server KME e le eccezioni firewall necessarie sulla base della documentazione Samsung Samsung Knox firewall exceptions. Far confermare al responsabile competente anche la disponibilità nel luogo di utilizzo previsto sulla base di Supported locations. Per KME, le destinazioni documentate sono *.samsungknox.com, *.secb2b.com e *.samsung.com, tutte tramite HTTPS 443. Queste destinazioni documentate non sostituiscono né la verifica dell’elenco completo e aggiornato delle eccezioni firewall Samsung né quella dei luoghi di utilizzo supportati. Qui non sono dimostrate né una modifica del firewall riuscita né la raggiungibilità nella propria rete; senza le conferme indicate, la consegna resta sospesa.

In Sophos Mobile Admin, in Setup > Google setup > Samsung KME, verificare che Use Knox Mobile Enrollment sia attivato e che i dettagli della registrazione siano configurati in Enrollment settings. Qui Device group determina il gruppo di dispositivi al quale vengono assegnati i dispositivi KME durante la registrazione. Confrontare questa selezione con il gruppo di dispositivi previsto, anziché accettarla o modificarla senza verifica.

Se la configurazione manca o deve essere modificata, richiedere un’autorizzazione separata. Soltanto per una configurazione così autorizzata, salvare le impostazioni di registrazione Sophos con Save prima di creare il profilo Samsung. Questo salvataggio è distinto dal successivo salvataggio del profilo Samsung; una semplice verifica preliminare non richiede modifiche né salvataggi.

A seconda del profilo, KME può scegliere anche la precedente modalità Device Administrator: KME da solo non dimostra che il dispositivo sia in modalità dedicata. Device Administrator non è disponibile per Android 10 o versioni successive; la precedente modalità è possibile soltanto per Android 9 o versioni precedenti. Per Android Enterprise Full Device Management, User authentication (autenticazione utente) deve essere attivata; senza questa impostazione, con KME è possibile soltanto la modalità Device Administrator, purché la versione di Android lo consenta. Durante la configurazione del dispositivo, gli utenti inseriscono le proprie credenziali per il Sophos Fusion Self Service Portal (SSP). Se gli utenti sono sincronizzati da Microsoft Active Directory e è configurata una connessione LDAP tra Sophos Mobile e AD, inseriscono invece le proprie credenziali AD. Senza questa connessione LDAP è necessario un invito al SSP. Come verifica preliminare del percorso AD, l’indirizzo e-mail in Fusion deve corrispondere all’attributo AD mail; il responsabile della directory deve confermare la connessione LDAPS e l’apertura del firewall necessaria per la regione Fusion. Qui non viene riprodotta alcuna configurazione LDAP e non vengono raccolte credenziali.

Se è attivata l’impostazione Use managed Google domain device enrollment, gli utenti si autenticano invece presso Google e necessitano di un account nel dominio Google gestito. Con questa impostazione, KME non supporta la precedente modalità Device Administrator. Verificare questi prerequisiti nel tenant, senza trasferire a KME la regola di Zero-touch relativa ai dispositivi senza utente; disattivare User authentication non costituisce un percorso senza utente per dispositivi completamente gestiti.

Profilo e consegna per un pilota KME autorizzato: dopo la configurazione KME sul lato Sophos, la guida Sophos descrive un profilo MDM per Sophos Mobile nel Samsung Knox Admin Portal > Knox Mobile Enrollment. Per Full Device Management, indica l’opzione Device owner e i valori specifici del tenant disponibili in MDM profile configuration, in Setup > Google setup > Samsung KME in Sophos Mobile Admin; segue il salvataggio del profilo Samsung. In caso di creazione del profilo autorizzata separatamente, aprire il portale Samsung in una scheda distinta del browser. Con Copy, accanto a ciascun campo Sophos necessario, copiarne il valore negli appunti. I valori provengono dal proprio tenant, non da un profilo di esempio generico; proteggere gli appunti e le copie come materiale di accesso.

Corrispondenza dell’interfaccia Samsung con Sophos non ancora chiarita: le pagine Samsung disponibili descrivono Profiles > PROFILES nella pagina condivisa Enrollment e Create profile. In Basic info si seleziona EMM; compaiono così le sezioni per le informazioni EMM e le impostazioni del dispositivo. Create profile crea il profilo senza assegnare dispositivi, mentre Create and assign unisce la creazione all’assegnazione. Questo non dimostra ancora a quale campo Samsung attuale corrisponda l’indicazione Sophos Device owner. Prima di procedere alla creazione operativa del profilo, far confermare questa corrispondenza nel tenant autorizzato e compatibile con Sophos oppure mediante un chiarimento ufficiale del produttore. Fino ad allora, fermarsi; non adottare né un campo sostitutivo ipotizzato né l’esempio Samsung per Knox Manage come configurazione DPC Sophos.

Successivamente, l’amministratore responsabile assegna nella console Knox Mobile Enrollment il profilo Sophos Mobile salvato ai dispositivi pilota selezionati e abilitati per KME. Se un dispositivo non compare nella console, chiarire la registrazione con il rivenditore e sospendere la consegna fino alla risoluzione. Solo dopo l’assegnazione del profilo e la verifica dei prerequisiti, consegnare i dispositivi agli utenti previsti. Alla prima accensione si avvia la procedura guidata di configurazione KME; dopo aver stabilito la connessione Internet, segue la registrazione a Sophos Mobile con l’autenticazione utente richiesta. La modalità selezionata nel profilo Samsung continua a determinare se viene utilizzato Full Device Management o Device Administrator. Questa sequenza documentata non costituisce un’autorizzazione al ripristino o alla distribuzione su larga scala.

Per l’assegnazione mirata a un singolo dispositivo, la pagina Samsung Assign profiles descrive, con l’autorizzazione Manage devices, il percorso Devices > IMEI/MEID > Enrollment profile > SAVE. Utilizzare questo percorso documentato per il dispositivo pilota selezionato soltanto dopo aver confermato la corrispondenza del profilo Sophos. I menu dell’elenco condiviso dei dispositivi non sono uniformi nelle fonti: il tutorial Samsung indica Actions > Assign enrollment profile, mentre la pagina di assegnazione indica Actions > Common > Assign enrollment profile. Queste varianti restano distinte; qui non se ne ricava un percorso di clic attuale confermato.

Verifica del pacchetto di attività KME: la pagina di configurazione KME di Sophos indica Task bundle (Android) per Device Administrator e Task bundle (Android Enterprise full device management) per Android Enterprise Full Device Management; il profilo MDM Samsung determina la modalità. Questi selettori mostrano pacchetti senza attività Enroll. Se è attiva la registrazione tramite dominio Google gestito, il selettore Device Administrator non è disponibile e quello per il dispositivo completamente gestito è denominato Task bundle. Per una configurazione autorizzata separatamente, utilizzare la selezione appropriata alla modalità; nella verifica preliminare, limitarsi a confrontare la selezione e l’assegnazione dei criteri nel tenant effettivo. Questa non è una sequenza completa di registrazione e non va sostituita con il vecchio ordine delle attività COSU.

Verificare separatamente le app di sistema KME: se durante la creazione autorizzata del profilo si utilizza la selezione Samsung System apps, Disable system apps significa che le app preinstallate vengono nascoste durante la registrazione; secondo Samsung, alcune app standard come My Files, Contacts e Play Store restano disponibili. Enable system apps consente l’accesso alle app preinstallate. Questa selezione OEM non coincide né con l’opzione Sophos Enable system apps per QR e Zero-touch né con la successiva selezione delle app kiosk. Verificare le app di sistema e del launcher necessarie sul dispositivo pilota, senza presumere un valore predefinito o la possibilità di annullare successivamente la scelta. Se si utilizza anche Knox Configure, chiarire i possibili conflitti tra profili con l’amministratore responsabile.

Le modifiche del profilo non riparano il dispositivo già in uso: per i dispositivi già registrati, i profili KME modificati o nuovamente assegnati non diventano efficaci automaticamente. Samsung indica che, per applicarli, occorre un nuovo provisioning con ripristino delle impostazioni di fabbrica; si tratta di un’attività da autorizzare separatamente, non di un tentativo di ripristino autorizzato qui. Advanced settings è facoltativo, richiede un Knox Suite - Enterprise Plan e resta escluso da questa procedura. Anche la sua attivazione successiva non costituisce un aggiornamento automatico. Qui non viene autorizzata neppure la rimozione della registrazione da Knox Guard.

Google Zero-touch e verifiche preliminari comuni

Zero-touch consente la registrazione su larga scala di dispositivi Android aziendali compatibili come dispositivi Android Enterprise completamente gestiti. Sono necessari dispositivi acquistati tramite un rivenditore Enterprise autorizzato da Google e un account esistente per il portale Google Zero-touch. Di norma, il rivenditore crea l’account del portale al primo acquisto di dispositivi; ciò non sostituisce la verifica dell’accesso disponibile. L’account del portale va distinto dall’account utente per la successiva registrazione del dispositivo.

Per Android Zero-touch enrollment, la destinazione documentata è www.googleapis.com tramite HTTPS 443. Verificare con l’amministrazione di rete la raggiungibilità dalla rete prevista per la configurazione; questa destinazione non è né un account amministratore Google né un’autorizzazione SCEP in ingresso e non dimostra un provisioning riuscito.

Verificare le impostazioni Sophos prima della configurazione Google

Nel tenant Sophos Mobile corretto, in Setup > Google setup > Zero-touch, verificare che Use zero-touch enrollment sia attivato e che la registrazione sia configurata. Se mancano impostazioni o queste non corrispondono al percorso previsto, interrompere il provisioning e richiedere un’autorizzazione separata per la configurazione. La sequenza seguente descrive la preparazione di un pilota autorizzato, non un’autorizzazione a una modifica a livello di tenant:

  1. Deve essere disponibile un pacchetto di operazioni per la registrazione tramite codice QR: contiene Assign policy per i criteri del dispositivo Android Enterprise previsti e nessuna operazione Enroll. Verificare prima dell’avvio anche il requisito relativo al dominio descritto di seguito; qui non sono autorizzate né l’attivazione di un dominio né una migrazione della registrazione.
  2. In Zero-touch configuration settings > DPC extras, confrontare le impostazioni del dispositivo con quelle previste. Language determina la lingua dell’interfaccia utente Android, Time zone il fuso orario del dispositivo. La selezione delle app di sistema è trattata nella verifica preliminare comune delle app riportata di seguito. Use cellular network utilizza la connessione dati cellulare per la registrazione. Se non è disponibile una rete cellulare, l’utente deve collegare il dispositivo al Wi-Fi; deve quindi essere disponibile una connessione appropriata per la configurazione. Questa regola di Zero-touch non corrisponde alla selezione Wi-Fi/rete cellulare nel codice QR.
  3. In Enrollment settings, verificare i valori di destinazione effettivi: Device group determina il gruppo di dispositivi al quale vengono assegnati i dispositivi; Task bundle è il pacchetto di operazioni trasferito al dispositivo. User authentication deve corrispondere alla registrazione associata a un utente o esplicitamente senza utente.
  4. Disattivare User authentication soltanto nel percorso senza utente. In questo caso, durante la registrazione non viene collegato alcun account e-mail e Sophos Mobile non assegna alcun utente; se necessario, è possibile assegnare manualmente un utente in seguito. Google assegna comunque un account utente interno. Senza utente non significa quindi «senza alcun account Google». Nel percorso associato a un utente, quest’ultimo necessita di un account utente Sophos Fusion; se è attivata l’impostazione Use managed Google domain device enrollment, si autentica invece presso Google e necessita di un account nel dominio Google gestito. Prima dell’attivazione di un dominio, tutti gli utenti devono essere predisposti, come descritto di seguito.
  5. In caso di configurazione approvata separatamente, salvare le impostazioni di registrazione con Save prima di creare la configurazione Google. Sophos genera dalle impostazioni DPC il codice di configurazione specifico del tenant per il portale Google.

Trasferire il codice DPC nel portale Google

Solo dopo aver completato la configurazione Sophos, in Setup > Google setup > Zero-touch, copiare il codice di configurazione corrente con Copy accanto a DPC extras. Accedere al portale Google Zero-touch in una nuova scheda del browser e creare una nuova configurazione per Sophos Mobile in Configurations > Add Configuration. In Name, inserire un nome breve e riconoscibile per l’utilizzo previsto. In EMM DPC, selezionare la voce Sophos Mobile Control e incollare il codice copiato in DPC extras.

Anche i dati di assistenza fanno parte di questa configurazione: in Company name, inserire il nome dell’azienda riconoscibile dai dipendenti; in Support email address, l’indirizzo e-mail dell’assistenza competente; in Support phone number, il numero di assistenza raggiungibile. Il nome dell’azienda e i contatti vengono mostrati durante la configurazione del dispositivo; l’indirizzo e-mail e il numero di telefono sono disponibili già prima del provisioning. L’indirizzo e-mail non è cliccabile in questa schermata. Scegliere quindi un indirizzo breve, facile da digitare su un altro dispositivo; anche la chiamata va effettuata da un altro dispositivo. In Custom Message, è possibile aggiungere facoltativamente un breve messaggio di una o due frasi sulla procedura o su come contattare l’assistenza. Prima dell’assegnazione, verificare i dati con il responsabile dell’assistenza. Non utilizzare valori di esempio generici o codici di un altro tenant; proteggere gli appunti e le copie come materiale di accesso.

Inventario del portale e prima consegna dei dispositivi

Se un dispositivo già configurato viene registrato nel portale Google Zero-touch, la registrazione lo riporta alle impostazioni di fabbrica. Pertanto, prima della registrazione, chiarire il backup approvato, la sua ripristinabilità, gli account FRP e l’autorizzazione del responsabile del dispositivo; qui non viene fornita una procedura di registrazione o ripristino dei dispositivi.

Prima di ogni assegnazione e consegna, verificare che ogni dispositivo previsto sia effettivamente registrato nel portale Google. Di norma è il rivenditore ad aggiungere i dispositivi, ma questa consueta responsabilità non costituisce una prova. Se un dispositivo manca, sospendere la consegna e chiarire la presenza della voce nel portale con il rivenditore, anziché registrarlo senza verifica come tentativo di risoluzione del problema.

Verificare in sola lettura la doppia registrazione Samsung: prima di un’assegnazione Zero-touch o della consegna, verificare con gli amministratori responsabili dei portali se il dispositivo Samsung è registrato e configurato sia in KME sia in Zero-touch. In tal caso, KME ha la precedenza: il dispositivo si registra tramite KME e applica la configurazione KME, non quella Zero-touch. Questa regola è distinta dalla precedenza del profilo predefinito EMM descritta di seguito. Sospendere l’assegnazione e la consegna finché il percorso di registrazione effettivo non è chiarito. Affidare qualsiasi rimozione necessaria della configurazione KME assegnata all’amministratore responsabile, con autorizzazione separata; questa verifica non autorizza eliminazioni nei portali, revoche, ripristini delle impostazioni di fabbrica o rimozioni dalla gestione.

Ripristino automatico dopo una registrazione Zero-touch saltata: se durante la configurazione manca una connessione dati o questa blocca il traffico verso i server Google, la registrazione Zero-touch viene saltata. Se il dispositivo ha comunque una configurazione Zero-touch assegnata, si ripristina automaticamente dopo la prima connessione successiva ai server Google. Google descrive un avviso alla persona che utilizza il dispositivo un’ora prima del ripristino; ciò non garantisce che i dati possano essere salvati in tempo. Segnalare il rischio di perdita dei dati al responsabile del dispositivo e verificare dati, backup, ripristinabilità e account FRP. Non consegnare il dispositivo per l’uso normale finché lo stato effettivo di registrazione e il percorso applicato non sono chiariti. Non collegarlo deliberatamente per sperimentare un ripristino né interpretare questo avviso come autorizzazione al ripristino.

Verificare un eventuale collegamento EMM esistente prima dell’assegnazione: chiarire con il responsabile dell’account Zero-touch se l’account è già collegato a un EMM e quale Enterprise default profile viene utilizzato. In presenza di tale collegamento, il profilo predefinito Enterprise ha la precedenza sulla Default configuration del portale Google. Una nuova scheda del browser o una configurazione Sophos appena creata non escludono un collegamento esistente. Se lo stato del collegamento o il relativo profilo non sono chiari, sospendere l’assegnazione e la consegna. Qui non viene né creato né rimosso alcun collegamento EMM.

Assegnare quindi in modo mirato la configurazione Sophos ai dispositivi selezionati e confermare l’associazione. In assenza della precedenza dovuta al collegamento EMM sopra descritto, una Default configuration facoltativa può applicarsi automaticamente ai dispositivi aggiunti in futuro; non è una selezione limitata al pilota. Non utilizzare quindi la configurazione predefinita del portale come prova dell’effettiva assegnazione al pilota. Solo dopo aver confermato l’associazione, consegnare i dispositivi con le credenziali necessarie per il percorso di identità scelto.

Alla prima accensione di un dispositivo predisposto in questo modo si avvia la procedura guidata di configurazione Android. Dopo aver stabilito la connessione Internet, secondo Sophos avviene la registrazione automatica come dispositivo Android Enterprise completamente gestito. Ciò descrive la procedura del produttore, non un esito positivo qui verificato per un tenant o un dispositivo, e non comporta ancora un blocco kiosk. Verificare separatamente sul dispositivo pilota autorizzato lo stato effettivo di dispositivo completamente gestito e l’associazione utente; in caso di problemi di rete, non tentare un ripristino non autorizzato.

Verifiche preliminari comuni per dominio e app

Verificare l’impostazione del dominio per ciascun percorso: per le organizzazioni che si sono registrate ad Android Enterprise in modalità «dominio Google gestito» prima del 9 aprile 2024, QR, KME e Zero-touch indicano l’impostazione Use managed Google domain device enrollment come prerequisito. La pagina di configurazione QR indica in aggiunta e indipendentemente da ciò un accesso federato a Sophos Fusion come motivo per attivare questa impostazione. Questo non elimina il requisito separato di un accesso a Fusion non federato per la registrazione QR associata a un utente. Confrontare nel tenant la registrazione, l’identità e il percorso scelto; non interpretare l’impostazione come rimedio generico agli errori o come autorizzazione a una registrazione altrimenti non supportata. Se è prevista una registrazione QR associata a un utente con accesso federato, interrompere il provisioning e coinvolgere il responsabile delle identità per chiarire la situazione.

L’opzione si trova in Setup > Google setup > Android Enterprise > Managed Google domain device enrollment. La sua attivazione riguarda tutte le nuove registrazioni Android Enterprise del tenant, non soltanto il codice QR o il pilota KME che si sta preparando: gli utenti si autenticano quindi presso Google anziché presso Fusion. Prima di una modifica approvata, tutti gli utenti devono essere stati aggiunti al dominio Google gestito, ad esempio tramite account gestiti in Google Workspace o Cloud Identity, oppure tramite un provider di identità esterno configurato in tali servizi. Questo prerequisito a livello di tenant va verificato separatamente dall’associazione dei dispositivi senza utente. Affidare la modifica al responsabile di Android Enterprise e delle identità Google; non sostituisce la creazione delle identità e non migra automaticamente i dispositivi esistenti.

Se Use managed Google domain device enrollment non è disponibile, è necessario prima convertire la registrazione Android Enterprise a un dominio Google gestito. In questo caso, interrompere l’avvio QR/KME e chiarire con l’amministratore responsabile la migrazione separata della registrazione, anziché modificare per tentativi i valori del portale o dei dispositivi. La conversione della registrazione dell’organizzazione e la successiva conversione dei dispositivi già registrati sono attività distinte; secondo Sophos, la conversione dei dispositivi non può essere annullata e qui non è autorizzata.

Verifica preliminare delle app per QR e Zero-touch: in questi percorsi di configurazione dei dispositivi completamente gestiti, le app di sistema con un’icona nel launcher sono disattivate per impostazione predefinita, a meno che non vengano attivate tramite la rispettiva opzione Enable system apps. Prima di un pilota kiosk autorizzato, verificare che le app di sistema e del launcher necessarie siano effettivamente disponibili; non dedurre un blocco delle app per l’intera flotta dai soli criteri pianificati.

Criteri kiosk e verifica in sicurezza

Solo dopo aver confermato Android Enterprise Full Device Management, pianificare criteri del dispositivo Android Enterprise con modalità kiosk per le app previste: nel campo di selezione Select source (selezionare l’origine), Custom e App list consentono una sola app. Con Custom, inserire l’identificatore dell’app; con App list, selezionare l’app dall’elenco. App ID identifica l’app che gli utenti possono aprire. App group consente più app; il campo App group identifica il gruppo di app che gli utenti possono aprire. None consente tutte le app e non costituisce una limitazione delle app. Verificare sul dispositivo pilota le app, il gruppo di dispositivi e i criteri effettivamente assegnati. Sophos descrive una procedura separata COSU/Device Owner con una propria sequenza di operazioni nel pacchetto; non è una procedura di registrazione confermata per i percorsi QR, KME e Zero-touch qui distinti e qui non viene riprodotta.

Verificare App permissions prima del blocco: individuare le autorizzazioni di runtime necessarie per ogni app kiosk e definire consapevolmente la risposta predefinita e le impostazioni specifiche per app; concedere soltanto i diritti necessari per l’utilizzo previsto, senza adottare un’approvazione automatica indiscriminata come impostazione predefinita. I criteri del dispositivo per app e autorizzazioni spiegano le opzioni. App permissions controlla soltanto le autorizzazioni di runtime: possono continuare a comparire richieste relative all’ottimizzazione della batteria o all’accessibilità. Auto-accept e Auto-deny impediscono agli utenti di modificare successivamente le autorizzazioni interessate. Verificare sul dispositivo pilota autorizzato che le funzioni necessarie delle app operino con queste impostazioni e che le richieste residue non ostacolino l’utilizzo.

Verificare audio e diagnostica prima del blocco: Allow volume change consente l’uso dei tasti del volume. Se si disattiva l’impostazione, Sophos disattiva l’audio del dispositivo; gli utenti non possono poi riattivarlo autonomamente. Show notifications mostra le icone delle notifiche nella barra di stato, le notifiche a comparsa e l’area delle notifiche. Senza questa impostazione, la conferma necessaria per un bug report Android non può comparire. In modalità kiosk, gli utenti non possono inviare autonomamente i log di Sophos Mobile Control, mentre resta possibile recuperarli da remoto; la procedura di recupero dei registri delle app descrive la richiesta autorizzata e il trasferimento sicuro. Senza notifiche, in tale caso manca l’allegato del bug report. L’impostazione relativa alle notifiche non attiva automaticamente Quick Settings.

Verificare le impostazioni di disponibilità del kiosk nel pilota: Turn off screen lock impedisce sempre il blocco dello schermo; Stay on while charging lo impedisce quando il dispositivo è alimentato. Valutare ciascuna impostazione rispetto alle esigenze di controllo degli accessi e alimentazione, senza attivarla per impostazione predefinita. Show system information in status bar controlla indicatori quali ora, connettività e batteria; verificare che gli operatori vedano le informazioni necessarie. Queste impostazioni non provano né la distribuzione delle app gestite né l’uscita fisica dalla modalità kiosk: verificare entrambe su un dispositivo autorizzato prima di bloccare la flotta.

Verifica sul dispositivo pilota: confrontare nell’inventario dei dispositivi lo stato effettivo di dispositivo completamente gestito, l’associazione all’utente prevista o l’assenza di utente, i criteri e le app kiosk visibili. Verificare rete, volume, notifiche necessarie per l’utilizzo previsto e diagnostica da remoto.

Per KME, confrontare inoltre Status = Provisioned nella tabella Samsung Devices: Samsung lo utilizza come prova della registrazione completata. Questo stato OEM non sostituisce lo stato delle operazioni Sophos e dell’installazione delle app, la corretta modalità di dispositivo completamente gestito, i criteri assegnati, le app effettivamente disponibili o un’uscita fisica funzionante dalla modalità kiosk.

Prima di procedere con la flotta, dimostrare nella pratica, insieme al responsabile del dispositivo, l’uscita fisica approvata dalla modalità kiosk e il ripristino. Senza questa verifica, non bloccare i dispositivi su larga scala. Qui non è stato testato né un tenant né un dispositivo.

Arresto e ripristino

I problemi di rete Zero-touch possono provocare un successivo ripristino automatico: se la registrazione è stata saltata per assenza di connessione dati o per il blocco dei server Google e il dispositivo ha una configurazione Zero-touch assegnata, si ripristina automaticamente dopo la prima connessione successiva a tali server. Google indica un avviso un’ora prima, non un’opportunità garantita per eseguire il backup dei dati. Prima di proseguire con il ripristino della rete, coinvolgere il responsabile del dispositivo e verificare dati, backup, ripristinabilità e FRP; nessun uso normale o consegna finché lo stato di registrazione e il percorso effettivo non sono chiariti. Non riconnettere né ripristinare deliberatamente per eseguire un test; qualsiasi modifica necessaria separatamente richiede comunque un’autorizzazione separata.

Distinguere un’installazione mancante da una visualizzazione errata: verificare prima lo stato delle operazioni e dell’installazione, i criteri effettivamente assegnati, la rete e la disponibilità delle app sul dispositivo pilota. Per un’installazione già inviata a Google ma non ancora completata, cercare un download bloccato in Pending downloads in Google Play, se è possibile accedervi con autorizzazione. Un’app installata ma non visualizzata correttamente presenta un problema diverso da un’installazione effettivamente mancante.

Tempi della procedura separata COSU/Device Owner: nella procedura «Set up a device in corporate-owned single-use mode» descritta da Sophos, la registrazione insieme all’installazione delle app può richiedere fino a 30 minuti su alcuni dispositivi. È una possibilità limitata a questa procedura, non una durata garantita, un’attesa minima, un timeout delle operazioni o una soglia fissa di arresto per QR, KME o Zero-touch. Valutare lo stato delle operazioni, dell’installazione e la disponibilità effettiva del dispositivo; non ripristinare le impostazioni di fabbrica né ripetere la registrazione soltanto per il tempo trascorso. Finché la verifica non riesce, le ulteriori assegnazioni alla flotta restano sospese.

Valutare un riavvio soltanto per il problema pertinente: per la stessa procedura COSU/Device Owner, Sophos indica un riavvio eventualmente necessario dopo la registrazione se le app non vengono visualizzate o elencate correttamente. Ciò non implica che un riavvio installi le app mancanti o risolva errori generici di registrazione. Dopo i controlli di stato e rete sopra indicati, chiarire, come precauzione operativa, l’accesso autorizzato al dispositivo pilota, il consenso del responsabile del dispositivo e una finestra di interruzione. Un riavvio non equivale a un ripristino delle impostazioni di fabbrica, una cancellazione dei dati, una nuova registrazione o un’uscita dimostrata dalla modalità kiosk e non garantisce il successo. Verificare nuovamente la visibilità effettiva delle app, il loro funzionamento e lo stato kiosk; senza una verifica riuscita, non estendere le assegnazioni.

La revoca di Zero-touch è distinta dall’uscita del dispositivo dalla gestione: per interrompere le registrazioni future previa approvazione, l’azione Sophos si trova in Setup > Google setup > Zero-touch > Revoke zero-touch configuration. In seguito, i dispositivi Zero-touch continuano a tentare di registrarsi a Sophos Mobile; Sophos rifiuta le richieste. Per interrompere completamente le registrazioni future, eliminare anche nel portale Google Zero-touch la configurazione per Sophos Mobile. La pagina Sophos sulla disattivazione di Zero-touch descrive la registrazione automatica, ma non specifica gli effetti della revoca o dell’eliminazione della configurazione Google sui dispositivi già gestiti. La distinzione rispetto alla rimozione della gestione esistente è quindi un’interpretazione dell’ambito documentato, non una conferma che i dispositivi esistenti restino inalterati, né un effetto del prodotto testato qui. Né la revoca né l’eliminazione della configurazione equivalgono a una rimozione della registrazione, un ripristino delle impostazioni di fabbrica, un’uscita fisica dalla modalità kiosk o un recupero dei dati cancellati.

La revoca di KME è distinta dall’uscita del dispositivo dalla gestione: se, previa approvazione, si vogliono interrompere le registrazioni KME future, il comando sul lato Sophos è Setup > Google setup > Samsung KME > Revoke KME configuration. In seguito, i dispositivi KME continuano a connettersi a Sophos Mobile per la registrazione, ma Sophos rifiuta queste richieste. Per interrompere completamente le registrazioni future, eliminare anche nella console Samsung Knox Mobile Enrollment il profilo per Sophos Mobile, non gli oggetti dispositivo né indiscriminatamente tutti i profili. Sophos descrive qui l’interruzione delle registrazioni future, ma non specifica gli effetti della revoca o dell’eliminazione del profilo sui dispositivi già gestiti. Non pianificare nessuna delle due azioni come rimozione dalla gestione, ripristino, uscita dalla modalità kiosk o recupero dei dati.

In caso di modalità errata, app mancanti, comandi bloccati o registrazione non riuscita, interrompere immediatamente le ulteriori assegnazioni, documentare l’ultimo stato dei criteri e del portale e i dispositivi interessati, e coinvolgere un amministratore raggiungibile. Per i dispositivi non ancora registrati, valutare separatamente l’autorizzazione all’uso del rispettivo codice QR oppure la configurazione Sophos KME/Zero-touch e, in aggiunta, il portale Samsung o Google. La revoca non equivale alla rimozione della registrazione e non ripristina i dati cancellati. Per un dispositivo già gestito, chiarire prima la situazione dei dati, degli account FRP e di un’uscita confermata per quello specifico dispositivo; né il ritiro dei criteri né la rimozione della configurazione dal portale vengono qui presentati come un’uscita fisica dalla modalità kiosk collaudata. Nessun ripristino delle impostazioni di fabbrica senza autorizzazione separata e una prova di backup e recupero dei dati.