Vai al contenuto
Avanet

Inquadrare Knox Service Plugin con Sophos Mobile

Il Knox Service Plugin (KSP) mette a disposizione ulteriori impostazioni Samsung Knox come app Android Enterprise gestita in Sophos Mobile. Non è un criterio Sophos autonomo per i dispositivi e non sostituisce né la registrazione in Android Enterprise né la relativa modalità di gestione.

STOP ALL’USO IN PRODUZIONE: non assegnare ai dispositivi di produzione impostazioni KSP relative ad accesso al dispositivo, rete, certificati, app, password o modalità kiosk prima di aver verificato sul dispositivo di destinazione ciascun criterio, la modalità di gestione, la licenza, gli effetti osservati e una procedura di ripristino. La sola installazione di KSP o il completamento di un’attività Sophos non bastano.

Verifiche preliminari: cosa chiarire prima di una prova?

Per una prova autorizzata su un dispositivo non di produzione, verificare quanto segue:

  1. Dispositivo, modalità e impostazioni desiderate: rilevare modello, titolarità del dispositivo (aziendale o personale), versioni di Android, Knox e KSP e modalità di gestione; confrontare ogni impostazione necessaria con l’ambito di applicazione previsto e con le note di rilascio Samsung relative alle versioni. Il supporto delle singole impostazioni non è stato verificato.
  2. Chiarire il supporto Samsung: per i dispositivi meno recenti, chiarire con Samsung le dichiarazioni distinte riportate sotto relative ad Android 9 e Android 12. Android 12/Knox 3.8, da solo, non dimostra che ogni criterio sia utilizzabile.
  3. Verificare ambiente Sophos e licenza: alla luce dei requisiti minimi KSP di Samsung indicati sotto, chiarire con Sophos se la console effettivamente in uso per la gestione centralizzata dei dispositivi (UEM) supporti Android Enterprise, le API di gestione dei dispositivi, OEMConfig e managed Google Play per la modalità Device Owner o Profile Owner scelta. Verificare il campo documentato per la chiave, la validità dell’autorizzazione, l’effettiva attivazione e la data di scadenza; stabilire chi sia responsabile del rinnovo e della necessaria riattivazione dei dispositivi tramite UEM. Non verificato; «gratuito» non significa «senza chiave».
  4. Escludere una gestione sovrapposta: confrontare i criteri nativi di Sophos e le impostazioni KSP per ciascuna restrizione; tenere presente la raccomandazione specifica di Samsung sulle restrizioni dei dispositivi KSP. Non è stato dimostrato che una configurazione combinata sia priva di conflitti.
  5. Osservare gli effetti e verificare il ripristino: dopo l’autorizzazione, controllare sul dispositivo di prova lo stato iniziale, gli effetti di ogni impostazione, gli eventuali riscontri disponibili e lo stato dopo la rimozione amministrativa. Predisporre un collegamento amministrativo sicuro e una procedura di ripristino.

Modalità di gestione e ambito di applicazione

Sophos Mobile tratta KSP come un’app per dispositivi Samsung con Knox Platform for Enterprise (KPE, la piattaforma Samsung per i criteri aziendali). L’app viene approvata e distribuita tramite managed Google Play. La sequenza seguente è confermata dalla documentazione Sophos, non da un test in un tenant Sophos o su un dispositivo. Per una prova autorizzata dopo le verifiche preliminari, approvazione, configurazione e installazione sono fasi distinte:

  1. Approvare l’app per l’account Android Enterprise: in Apps > Android, nella pagina Apps - Android Enterprise, aprire lo store integrato con Open managed Google Play. Aprire l’app KSP, scegliere Select e confermare con Yes. Facoltativamente, assegnare l’app a una raccolta tramite Organize apps. Chiudere la finestra; l’app compare nell’elenco delle app Sophos. Questa è la procedura documentata di approvazione, non ancora un’installazione. Gli utenti vedranno l’app nel proprio managed Play Store solo alla successiva sincronizzazione del dispositivo con Sophos Mobile. La presenza della voce nella console non significa quindi che l’app sia già disponibile per l’installazione autonoma.
  2. Configurare l’app e inviare le impostazioni: nella procedura documentata da Sophos, selezionare l’app KSP in Apps > Android. Con Page e App category, definirne la posizione nell’app Google Play Store degli utenti. Abilitare quindi Use managed configuration e configurare le impostazioni definite da Samsung in Managed configuration. Secondo questa procedura documentata, inserire la chiave di licenza Knox in KPE Premium License key; resta valida la riserva, illustrata sotto, sull’ambiente Sophos attuale non verificato. Seguono Save e il comando separato Send app settings to Google. Secondo Sophos, questo comando rende disponibili agli utenti le modifiche alla configurazione.
  3. Avviare separatamente l’installazione: secondo Sophos, KSP può essere installato su dispositivi o gruppi di dispositivi selezionati; in alternativa, gli utenti installano autonomamente l’app approvata da managed Google Play. Per l’installazione amministrativa, in Apps > Android aprire la freccia accanto a KSP e scegliere Install. Selezionare singoli dispositivi oppure gruppi tramite Select device groups e completare con Finish. Sophos inoltra la richiesta a Google; controllare lo stato dell’installazione in Show device > Installed apps. Send app settings to Google non sostituisce questa fase di installazione. Secondo Sophos, quando KSP precedentemente configurato viene installato su un dispositivo, vengono applicati i criteri Knox; la procedura documentata presuppone la chiave di licenza Knox indicata sopra.

I campi disponibili possono cambiare con la versione dell’app KSP; l’effettiva applicazione delle singole impostazioni dipende dalla modalità di gestione e dal relativo criterio Samsung. Né l’invio a Google né l’installazione dimostrano che le impostazioni abbiano effetto sul dispositivo.

  • Dispositivo aziendale completamente gestito: Sophos Mobile può gestire l’intero dispositivo. Questo non dimostra ancora il supporto di ogni impostazione KSP.
  • Dispositivo personale con profilo di lavoro: la gestione è limitata all’area di lavoro; la presenza di un campo KSP non dimostra che l’impostazione abbia effetto sull’intero dispositivo.
  • Dispositivo aziendale con profilo di lavoro: Samsung indica questa modalità per KSP. Le impostazioni che possono avere effetto anche fuori dal profilo di lavoro dipendono dal criterio Samsung specifico; il supporto da parte di Sophos e l’effettiva applicazione restano da chiarire.
  • Dispositivo dedicato: è completamente gestito e configurato anche per l’uso in modalità kiosk. Neppure in questo caso tutte le impostazioni KSP sono automaticamente utilizzabili.

Sophos distingue tra dispositivi completamente gestiti, profili di lavoro e dispositivi dedicati; un dispositivo dedicato prevede una registrazione come dispositivo completamente gestito con una configurazione kiosk aggiuntiva e non rappresenta una quarta modalità di registrazione autonoma. La gestione legacy tramite Amministratore dispositivo Android, i container Knox e Mobile Threat Defense non sono modalità di gestione KSP intercambiabili. Per le funzioni duplicate, Samsung raccomanda in linea generale di utilizzare i controlli integrati nella soluzione di gestione dei dispositivi e di ricorrere a KSP per le funzioni aggiuntive necessarie. Se le restrizioni native di Sophos e quelle KSP si sovrappongono, occorre definire quale soluzione le gestirà prima della prova. Nel caso particolare in cui sia necessaria anche una sola restrizione dei dispositivi KSP, Samsung raccomanda di gestire tutte le restrizioni dei dispositivi all’interno della struttura KSP. Ciò non equivale a un’approvazione generale di una configurazione mista Sophos/KSP; le sovrapposizioni devono essere verificate su un dispositivo di prova supportato.

Quali dispositivi Samsung sono idonei a KSP?

Per i dispositivi meno recenti, le indicazioni di Samsung sul funzionamento e sul supporto di KSP sono contraddittorie. I requisiti minimi di KSP (al 1° settembre 2026) indicano Android 12 o successivo. La tabella delle versioni Knox supportate (pagina aggiornata il 2 settembre, tabella aggiornata il 22 luglio 2026) riporta per KSP Android 12.0/Knox 3.8, con eccezioni in base alla funzione. Il valore KPE Platform elencato separatamente non è un requisito minimo di KSP. Per contro, nelle FAQ su KSP (al 14 settembre 2026), alla domanda sui dispositivi supportati Samsung risponde che KSP funziona già da Android 9/Knox 3.2.1. A causa della contraddizione, questa affermazione non costituisce una conferma attendibile dell’attuale supporto per i dispositivi meno recenti.

Anche per un dispositivo che rientra nei requisiti di supporto indicati, occorre verificare le singole funzioni. Le note di rilascio di KSP 26.08 riportano la versione 1.5.74 dell’app, del 4 settembre 2026; Auto Blocker richiede Knox 3.14 o successivo, mentre l’elenco delle eccezioni USB a dispositivo bloccato richiede Knox 3.14 e Android 17 o successivo. I criteri Peripheral Configuration sono rimossi in questa versione. Questi requisiti si applicano alle funzioni citate, non a tutti i criteri KSP. La pubblicazione di una versione dell’app non dimostra né la sua disponibilità nello specifico tenant Sophos, né la ricezione della configurazione, né i suoi effetti sui dispositivi.

Per la pianificazione: la tabella del supporto distingue la possibilità di continuare a usare i dispositivi dal supporto offerto. Secondo Samsung, i dispositivi meno recenti non vengono esclusi dai servizi Knox per il solo fatto di non rientrare nei requisiti di supporto; Samsung, però, non offre assistenza per i problemi su tali dispositivi. Questo non garantisce il funzionamento di KSP con versioni precedenti ad Android 12, ma non significa neppure che KSP non possa funzionare su tali versioni. La risposta delle FAQ alla domanda sui dispositivi supportati resta contraddittoria. Per una nuova adozione, basarsi sui requisiti minimi attuali e sulla soglia Android 12/Knox 3.8; non autorizzare l’uso di dispositivi meno recenti senza aver chiarito con Samsung il modello e le impostazioni desiderate. Anche entro questa soglia, occorre verificare gli effetti dei singoli criteri in Sophos Mobile.

Licenza: gratuito non significa senza chiave

La procedura di configurazione Sophos (all'8 agosto 2023) richiede una chiave nel campo KPE Premium License key; senza di essa, i criteri non verrebbero applicati. Non è stato verificato se oggi questo campo e i criteri funzionino allo stesso modo nello specifico sistema Sophos. Samsung indica che l’app e il diritto d’uso KPE Premium sono gratuiti, ma richiede una licenza KPE valida. Funzioni speciali possono richiedere autorizzazioni a pagamento distinte. Secondo le condizioni di licenza Samsung, il diritto d’uso Premium scade due anni dopo l’attivazione; la scadenza interessa anche i dispositivi esistenti. In caso di scadenza, Samsung richiede, oltre al rinnovo, la riattivazione dei dispositivi interessati tramite UEM, non soltanto il rinnovo della chiave. Resta da chiarire se e come ciò avvenga nello specifico tenant Sophos. La scadenza non è una procedura di ripristino.

Gratuito non significa senza chiave nella procedura Sophos documentata, né attivato automaticamente nello specifico ambiente Sophos Mobile. Le chiavi di licenza non devono comparire in articoli, schermate o ticket non protetti.

Verifica sul dispositivo di prova

Prima di verificare gli effetti, controllare l’installazione e la versione dell’app. Sophos distingue due situazioni di errore:

  • Se lo stato Installation request to be sent to Google permane a lungo, verificare che KSP sia disponibile per il paese dell’utente e per il tipo di dispositivo.
  • Se lo stato Installation request sent to Google permane a lungo, aprire Pending downloads in Google Play sul dispositivo e cercare una richiesta bloccata. La richiesta KSP viene avviata solo quando quelle che la precedono in coda sono state completate.

Aggiornamenti: secondo Sophos, gli aggiornamenti delle app non possono essere avviati da Sophos Mobile; gli utenti devono eseguirli in Google Play. Inviare nuovamente una richiesta di installazione non è quindi una procedura documentata di aggiornamento. Rilevare la versione KSP effettivamente installata e confrontarla con le relative note di rilascio Samsung e i campi di configurazione disponibili.

In particolare, le restrizioni su rete, certificati, modalità kiosk e accesso non devono essere provate in produzione senza una connessione amministrativa sicura e una procedura di ripristino. La corretta installazione dell’app o l’invio a Google non dimostrano che i criteri abbiano effetto. Secondo le FAQ su KSP di Samsung, i riscontri sui singoli criteri sono disponibili solo se l’UEM integra la necessaria interfaccia Google. È ancora da chiarire se Sophos Mobile mostri tali riscontri nell’ambiente specifico. Gli effetti reali devono essere osservati sul dispositivo di prova.

Debug mode solo per una prova limitata

Se nella console mancano i riscontri, Samsung descrive una prova di debug direttamente sul dispositivo. Senza Debug mode, KSP funziona normalmente in background senza un’interfaccia dell’app visibile. Limitare la prova a pochi dispositivi autorizzati, non di produzione. I passaggi seguenti sono documentati, ma non sono stati testati in un tenant Sophos o su un dispositivo:

  1. In Apps > Android, aprire KSP e, con Use managed configuration attivo, abilitare Debug mode in Managed configuration. Samsung precisa che la posizione e la presentazione dell’opzione dipendono dall’interfaccia UEM. Se l’opzione manca nello schema disponibile, chiarire il caso con Sophos anziché usare un’altra opzione di debug.
  2. Configurare soltanto le impostazioni di prova già approvate, scegliere Save e inviarle con Send app settings to Google. Secondo Samsung, l’app KSP si apre sul dispositivo alla successiva ricezione di nuovi criteri. Se resta chiusa, verificare prima la consegna e le versioni di Google Play services e Play client. Un valore salvato nella console non dimostra che sia stato ricevuto; il riferimento generico di Samsung a un aggiornamento tramite UEM non costituisce un percorso di clic Sophos confermato.
  3. In KSP, aprire l’ultima configurazione ricevuta. Verificare i risultati in Configuration results e confrontare, tramite Policies received, le impostazioni ricevute in formato JSON con i valori previsti per la prova. Samsung mostra in nero i criteri applicati con successo e in rosso quelli non riusciti. Registrare il messaggio di errore per ogni criterio non riuscito. Documentare separatamente ricezione, risultato di ciascun criterio e informazioni sugli errori, controllando anche gli effetti reali sul dispositivo. Uno stato di successo non sostituisce questa osservazione.
  4. Dopo la prova, disattivare Debug mode nella stessa configurazione gestita, scegliere Save ed eseguire di nuovo Send app settings to Google. Verificare sul dispositivo di prova la ricezione della configurazione modificata. Samsung richiede la disattivazione prima di una distribuzione estesa; questo, da solo, non autorizza l’uso in produzione.

Interrompere la prova se un errore resta irrisolto. Rivolgere i problemi di licenza al rivenditore, le domande sulla console UEM a Sophos e i problemi KSP al supporto Samsung Knox.

Salvare le esportazioni diagnostiche e richiedere i log del dispositivo

Questi passaggi si basano su indicazioni documentate del produttore, non su una prova su dispositivo. Mantenere un accesso amministrativo sicuro e una procedura di ripristino per tutta la prova autorizzata non di produzione.

  1. Aprire KSP e selezionare l’ultima configurazione ricevuta. Nel menu di esportazione scegliere Export results e usare Save per salvarla in Internal storage > Download.
  2. Ripetere con Export policies received e Export historical events. I file si chiamano ConfigurationResults_<timestamp>.txt, ReceivedPolicies_<timestamp>.txt e HistoricalEvents_<timestamp>.txt; <timestamp> è la data e ora generate dall’esportazione. I risultati e i criteri ricevuti contengono JSON; gli eventi storici comprendono anche criteri precedenti e attivazioni di licenze.
  3. Richiedere al supporto Samsung Knox autorizzato di raccogliere anche il file ZIP dumpState subito dopo l’errore, poiché i log possono essere sovrascritti. Questo articolo non è una procedura eseguibile di raccolta tramite SysDump. Concordare con il supporto modello, versione Android, autorizzazione di accesso e intervallo di acquisizione prima di usare la diagnostica di sistema.

Usare Apply Latest Policies solo per riapplicare le impostazioni di prova già approvate. La consegna può richiedere tempo; se necessario, riprovare dopo alcuni minuti. Né il tocco sul comando né un’esportazione dimostrano gli effetti. Confrontare nuovamente ricezione, risultati ed effetti reali sul dispositivo.

Con Android 15 o successivo, l’accesso a SysDump può richiedere la disattivazione temporanea di Security and privacy > Auto Blocker. Questo indebolisce una protezione: affidare il cambiamento al supporto autorizzato solo se la necessità è confermata ed espressamente approvata, limitatamente al dispositivo di prova e alla durata dell’acquisizione; ripristinare e verificare poi la protezione iniziale. Anche Debug Level Mid non è un passaggio predefinito: valutarlo solo per un errore riproducibile dopo un riavvio o su richiesta del supporto Samsung Knox. La modifica riavvia il dispositivo; far approvare l’interruzione, proteggere l’accesso amministrativo e ripristinare Debug Level Low dopo l’acquisizione. Questo livello di debug del dispositivo è distinto dall’opzione Debug mode di KSP.

Controllare tutti e quattro i file per rilevare dati riservati, incluse le chiavi di licenza, conservarli in modo sicuro e inviarli solo tramite il canale di supporto autorizzato. Usare Delete dumpstate/logcat solo dopo aver verificato la conservazione sicura, non come primo passaggio o passaggio obbligatorio. Dopo la diagnosi verificare il ripristino delle protezioni e delle impostazioni di debug. Qui non sono stati raccolti log né svolte indagini con il supporto.

Il ripristino non coincide con la disinstallazione

Per KSP, Sophos presenta la disinstallazione dell’app come metodo per rimuovere i criteri Knox. Non è dimostrato che ogni singola impostazione ripristini poi lo stato precedente del dispositivo. Prima di inviare la richiesta, documentare lo stato iniziale e la procedura di ripristino prevista; verificare successivamente sul dispositivo la rimozione dell’app e lo stato di ciascuna impostazione di prova.

Per la prova autorizzata, Sophos documenta questa attività amministrativa di disinstallazione. Si applica sia alle app installate tramite Sophos Mobile sia a quelle installate dagli utenti da managed Google Play:

  1. In Apps > Android, nella pagina Apps - Android Enterprise, scegliere il comando Uninstall.
  2. Selezionare i singoli dispositivi interessati oppure i gruppi di prova approvati tramite Select device groups. Prima di proseguire, controllare che non siano inclusi dispositivi di produzione.
  3. In Select app, selezionare KSP.
  4. In Schedule task, scegliere Now per inviare subito la richiesta oppure Date per indicare il giorno e l’ora programmati.
  5. Completare con Finish. Sophos invia le richieste a un’API Google; possono trascorrere alcuni minuti prima che inizi la disinstallazione. Neppure Now significa che la rimozione sul dispositivo sia immediatamente confermata.

Per un singolo dispositivo, Sophos indica in alternativa Show device > Installed apps e l’icona del cestino accanto al nome dell’app. Dopo la consegna, verificare la rimozione effettiva e lo stato del dispositivo. Se un’impostazione di prova resta attiva o il collegamento amministrativo si interrompe, non presumere che il ripristino sia riuscito e non proseguire con il rollout.

La rimozione di una voce dal catalogo non disinstalla le app già installate. Anche la disinstallazione da parte dell’utente non è una procedura di ripristino equivalente. Se l’amministratore ha installato l’app tramite Sophos Mobile, per impostazione predefinita Google la reinstalla immediatamente dopo la disinstallazione da parte dell’utente. Secondo Sophos, la rimozione definitiva da parte dell’utente dipende da Allow app uninstall nella configurazione Restrictions assegnata al dispositivo o al profilo di lavoro. Non modificare questa autorizzazione come passaggio generico di rollback; non è un prerequisito documentato per l’attività amministrativa di disinstallazione.