Vai al contenuto
Avanet

Preparare e verificare Android Factory Reset Protection in Sophos Mobile

Prima di un ripristino: per un dispositivo Android Enterprise completamente gestito, verificare anzitutto la proprietà e la modalità di gestione, la disponibilità per l’organizzazione di un account Google di recupero e delle relative credenziali, la correttezza del suo ID Google interno e la sincronizzazione del dispositivo interessato. Una configurazione FRP salvata nella console non dimostra ancora che il dispositivo l’abbia recepita. Se l’account di recupero non è accessibile o non è chiaro come verrà eseguito il ripristino, non ripristinare il dispositivo: con Factory Reset Protection (FRP) attiva, potrebbe restare inutilizzabile durante la nuova configurazione.

Questa guida riguarda solo Android Enterprise fully managed. Un dispositivo personale con profilo di lavoro non rientra in questa procedura. FRP protegge dall’uso non autorizzato dopo determinati ripristini delle impostazioni di fabbrica; non interviene necessariamente dopo ogni ripristino e non è un metodo per sbloccare un dispositivo già bloccato. Wipe e la rimozione di un dispositivo da Sophos Mobile sono azioni distinte.

Verificare le possibilità di recupero prima di configurare FRP

  1. Confrontare l’identità del dispositivo e l’autorizzazione del proprietario con l’inventario dell’organizzazione. Chiarire modalità di gestione, tenant competente, autorizzazione a eseguire l’azione in Sophos Mobile e modalità di ripristino prevista. Prima di un ripristino delle impostazioni di fabbrica pianificato, salvaguardare i dati del dispositivo necessari e definire come avverrà la successiva configurazione: un ripristino non è un’impostazione reversibile.
  2. Individuare uno o più account Google gestiti dall’organizzazione da usare per FRP. Rendere le credenziali disponibili in modo controllato alle persone autorizzate e verificare in anticipo che sia possibile accedere con ciascun account previsto. Credenziali e ID interni non devono comparire in screenshot, ticket o articoli pubblici.
  3. Per ciascuno di questi account, recuperare l’ID Google interno, non l’indirizzo e-mail o la password: accedere a Google con esattamente quell’account (se necessario, disconnettersi prima dall’altro account). Nella pagina della Google People API relativa a people.get, aprire Try it! (chiamato Try this API nella guida Sophos), impostare resourceName su people/me e personFields su names, quindi eseguire la richiesta. Dal campo resourceName della risposta ricavare il numero di 21 cifre dopo people/ e associarlo internamente all’account con cui è stato effettuato l’accesso. Non usare ID di altri account o scelti per supposizione. Se la richiesta non riesce o l’associazione resta incerta, fermarsi qui.
  4. In Sophos Fusion, aprire innanzitutto My Products > Mobile. Nel menu laterale selezionare Setup > Google setup, quindi aprire la scheda Android Enterprise. Nella sezione Factory Reset Protection, attivare Use FRP, inserire gli ID interni verificati in Google+ IDs e selezionare Save. Secondo la documentazione del prodotto, l’impostazione si applica ai dispositivi Android Enterprise completamente gestiti alla successiva sincronizzazione, non necessariamente già al salvataggio.
  5. Sul dispositivo pilota previsto, controllare lo stato FRP visualizzato in Devices > [dispositivo] > Show device > Status dopo aver confermato la sincronizzazione. Senza una sincronizzazione verificabile del dispositivo e una prova autorizzata della configurazione successiva al ripristino, non autorizzare ripristini dell’intera flotta. La sola indicazione di stato non dimostra né che l’impostazione abbia avuto effetto sul dispositivo né che sia possibile accedere dopo un ripristino.

Attenzione: un ID interno non valido o la perdita delle credenziali Google possono rendere inutilizzabile un dispositivo dopo un ripristino con FRP attiva. Prima di un’azione distruttiva, far approvare anche la modalità di ripristino effettivamente prevista per quel dispositivo e verificare che l’account di recupero sia accessibile.

Quale modalità di ripristino attiva FRP?

Secondo Sophos, le distinzioni seguenti valgono solo se FRP è configurata per il dispositivo completamente gestito. Non costituiscono istruzioni per avviare un ripristino tramite Recovery o ADB:

  • Sophos Mobile Admin: Wipe: FRP viene attivata per il dispositivo configurato se nella finestra di conferma è selezionata l’opzione Turn on Factory Reset Protection. Non dare per scontate le impostazioni predefinite: controllare la finestra di conferma e la selezione del dispositivo. La creazione di un’operazione Wipe non dimostra che il ripristino fisico sia stato completato.
  • Ripristino automatico dopo troppi tentativi con una password del dispositivo errata, Android Recovery Mode, Android Debug Bridge (ADB) o altre modalità che non richiedono l’inserimento delle credenziali dell’utente prima del ripristino: FRP viene attivata se il dispositivo è configurato. Non usare queste modalità come scorciatoie per il recupero.
  • Settings > Erase all data (factory reset): secondo Sophos, questa modalità avviata dall’utente non attiva FRP. Ciò non significa che sia possibile cancellare in sicurezza un dispositivo smarrito in questo modo, né dimostra che il comportamento sia uguale su tutte le versioni di Android e presso tutti i produttori senza una verifica pratica.
  • Rimozione del dispositivo da Sophos Mobile: la documentazione distinta sulla rimozione dei dispositivi descrive un ripristino automatico delle impostazioni di fabbrica per Android Enterprise fully managed. Le tre fonti su FRP, tuttavia, non specificano l’effetto su FRP di questa modalità di rimozione. Non equiparare la rimozione a Wipe con la casella FRP selezionata; approvazione e verifica spettano alla procedura di dismissione del dispositivo.

Modificare FRP su un singolo dispositivo

Secondo Sophos, dopo la configurazione globale FRP è attiva per impostazione predefinita sui dispositivi completamente gestiti. Una deroga per facilitare la configurazione va valutata solo per un dispositivo di cui sia accertato che non è né smarrito né rubato. Verificare prima il dispositivo interessato e l’autorizzazione: disattivare FRP su un dispositivo scomparso compromette la finalità della protezione.

In Devices, selezionare il dispositivo interessato, aprire Show device > Actions > Set Factory Reset Protection e scegliere consapevolmente Turn on FRP oppure Turn off FRP. Dopo aver confermato la sincronizzazione del dispositivo, controllare l’indicazione in Show device > Status. Se la deroga è temporanea, al termine della configurazione autorizzata verificare la riattivazione e il relativo stato. Un’azione ancora in sospeso o la sola indicazione di stato non garantiscono che la modifica sia effettiva sul dispositivo.

Il dispositivo è già bloccato da FRP dopo un ripristino? Non ripristinare altri dispositivi. Verificare anzitutto la responsabilità e l’identità del dispositivo, la corrispondenza fra l’ID registrato e un account Google configurato per FRP, nonché le autorizzazioni e la validità delle credenziali. Durante la nuova configurazione del dispositivo interessato, provare ad accedere con le credenziali valide di uno degli account Google configurati per FRP. Non promettere che basti un qualsiasi account personale precedentemente usato sul dispositivo. Se non si conosce l’account configurato, le credenziali non sono disponibili o l’accesso non riesce, fermarsi qui e procedere secondo la procedura approvata di recupero dell’account oppure rivolgersi all’assistenza Sophos o del produttore del dispositivo. Né un successivo Turn off FRP, né ADB, né procedure di aggiramento non documentate costituiscono una soluzione di recupero comprovata; senza una prova autorizzata sul dispositivo non è dimostrato che lo sblocco riesca.