Vai al contenuto
Avanet

Sophos Mobile: valutare connessioni e certificati Android Enterprise

Questo articolo aiuta a individuare il criterio Android Enterprise e i certificati necessari per una connessione. Descrive le impostazioni documentate, non una modifica collaudata nel tenant di destinazione. Le verifiche della prova pilota e del percorso di ripristino sono raccomandazioni operative di Avanet, non prerequisiti imposti da Sophos per questa documentazione. Prima di assegnare in produzione un criterio modificato, servono una prova pilota e un accesso verificato che non dipenda dal Wi-Fi, dalla VPN o dal proxy interessati. Questo non dimostra ancora che l’attivazione o il ripristino funzionino nel proprio tenant.

Terminologia: i nomi Sophos in inglese sono quelli della documentazione originale in inglese; le denominazioni tedesche citate sono tratte dalla guida Sophos in tedesco. Non è stato verificato quale lingua né quali etichette selezionabili compaiano effettivamente nell’interfaccia del tenant di destinazione.

Individuare prima la modalità e il caso di partenza

Quale connessione va modificata: Wi-Fi EAP (anche per un cambio di CA o di nome del server), SCEP/certificato client, app VPN o proxy HTTP? Occorre prima accertare sul dispositivo di destinazione la modalità di gestione, il tipo di criterio, la licenza e la versione di Android. Sophos distingue il criterio Android Enterprise per dispositivi (full device) da quello per profili di lavoro (work profile). Un’impostazione nel profilo di lavoro non dimostra che le app personali possano usare i relativi certificati, né che la VPN o il Wi-Fi abbiano effetto sull’intero dispositivo.

Distinguere tre ruoli dei certificati

  • CA del server SCEP: ancora di attendibilità per il server SCEP; prima di configurare SCEP, aggiungerla come Stammzertifikat (guida Sophos in inglese: Root certificate) nello stesso criterio.
  • Certificato client emesso: identità per l’app o la connessione prevista. Un Client-Zertifikat caricato (guida Sophos in inglese: Client certificate, .pfx) e un certificato emesso tramite SCEP seguono percorsi di configurazione diversi.
  • CA del server EAP: ancora di attendibilità per verificare il server Wi-Fi, da controllare insieme al nome del server previsto. Non deve necessariamente coincidere con la CA del server SCEP. Verificare separatamente la catena appropriata per ciascuno scopo, anziché considerare attendibile una CA sconosciuta.

Criterio Android Enterprise per dispositivi (full device)

Secondo la documentazione, la configurazione Client-Zertifikat (Client certificate nella guida Sophos in inglese) serve a installare un certificato client sui dispositivi; ciò non dimostra né quando avvenga l’installazione né che sia effettivamente avvenuta nel tenant di destinazione. Nell’area File, selezionare Upload a file e poi un file di certificato PKCS #12 (.pfx). In alternativa, trascinare il certificato da Esplora file nell’area File per caricarlo. Certificate name mostra il nome del certificato, ricavato da Sophos Mobile dal file del certificato. Questi nomi inglesi di campi e azioni provengono dalla guida Sophos, non da un’interfaccia verificata nel tenant di destinazione. Altre configurazioni dello stesso criterio possono utilizzarlo; per un criterio diverso occorre caricarlo nuovamente.

Aggiungere un certificato radice al criterio per dispositivi

Root certificate, denominato Stammzertifikat nella guida in tedesco, acquisisce un certificato radice X.509 in formato PEM o DER e lo installa all’assegnazione. Solo le configurazioni dello stesso criterio possono selezionarlo, ad esempio per considerare attendibile il server EAP nella configurazione Wi-Fi. Le estensioni comuni sono .cer, .crt e .pem per PEM, .cer e .der per DER. Sono esempi, non un elenco esaustivo né un vincolo sull’estensione del file.

  1. Aprire il criterio per dispositivi esistente in Edit policy e selezionare Add configuration > Root certificate.
  2. Selezionare Upload a file, scegliere il file X.509 appropriato e aprirlo con Open. In alternativa, trascinare il file da Esplora file in un punto qualsiasi dell’area File.
  3. Dopo il caricamento, Certificate name mostra il Distinguished Name, abbreviato DN, dell’emittente del certificato. Non confondere questa indicazione con il nome o il Subject di un certificato client.
  4. Apply salva la configurazione. Salvare quindi il criterio con Save in Edit policy. Per ogni ulteriore certificato radice, aggiungere una configurazione Root certificate distinta.

Campi SCEP del criterio per dispositivi

SCEP consente al dispositivo di richiedere un certificato a una CA tramite il Simple Certificate Enrollment Protocol. Aggiungere prima la CA del server SCEP come Root certificate nello stesso criterio, quindi aggiungere la configurazione SCEP tramite Add configuration. Per modificare una configurazione esistente, fare clic sul suo nome. I campi seguenti sono documentati per il criterio per dispositivi e, con le limitazioni descritte più avanti, anche per il criterio per profili di lavoro; non costituiscono indicazioni per le app personali o per un’altra piattaforma.

  • URL è l’indirizzo web del server CA. %_SCEPPROXYURL_% rimanda all’URL del server in Setup > Sophos setup > SCEP.
  • Alias name è il nome del certificato nelle finestre di selezione. Scegliere un nome facile da riconoscere, ad esempio il valore Subject senza CN=.
  • Subject indica il destinatario del certificato. CN=%_USERNAME_% rappresenta un utente, CN=%_DEVPROP(serial_number)_% un dispositivo Android. All’assegnazione, Sophos Mobile sostituisce i segnaposto con le rispettive proprietà. %_USERNAME_% restituisce la proprietà Exchange Login dell’utente assegnato al dispositivo; il segnaposto del dispositivo restituisce la proprietà del dispositivo specificata. Le proprietà disponibili si trovano in Show device, nelle sezioni Device properties e Custom properties. Dopo la sostituzione, il valore Subject deve essere un nome X.500 valido e corrispondere all’identità PKI prevista.
  • Per un SAN, scegliere il tipo in Type of Subject Alternative Name e inserire il valore in Value of Subject Alternative Name. RFC 822 name indica un indirizzo e-mail valido, DNS name il nome DNS del server CA e Uniform resource identifier il suo URL completo. AD user logon name è il nome di accesso dell’utente registrato in Active Directory, ossia il User Principal Name, abbreviato UPN.
  • Challenge è l’indirizzo web per richiedere una password di challenge, non la password stessa. %_CACHALLENGE_% rimanda all’URL della challenge in Setup > Sophos setup > SCEP. Chiarire con il team PKI come viene generata la challenge e quali autorizzazioni sono necessarie per l’enrollment.
  • Root certificate seleziona la CA tra tutte le configurazioni Root certificate caricate nel criterio corrente.
  • Key size è la dimensione della chiave pubblica nel certificato emesso e deve corrispondere all’impostazione del server SCEP. Certificate usage offre Use as digital signature per le firme digitali e Use for encryption per la cifratura dei dati. Concordare l’utilizzo con i responsabili della PKI e del servizio di destinazione.

Nella pagina Edit policy, SCEP renewal interval, denominato SCEP-Erneuerung nella guida in tedesco, stabilisce l’intervallo dopo il quale il dispositivo richiede il rinnovo del certificato. Una volta aggiunte le configurazioni necessarie, salvare il criterio con Save. Né i campi né l’intervallo scelto dimostrano che l’emissione o il rinnovo siano riusciti; qui non viene prescritto alcun valore per l’intervallo.

Criterio Android Enterprise per profili di lavoro (work profile)

Client-Zertifikat (Client certificate nella guida Sophos in inglese) serve anche in questa modalità a installare un certificato client sui dispositivi. Nell’area File, selezionare Upload a file e poi un file di certificato PKCS #12 (.pfx). Certificate name mostra il nome del certificato, che Sophos Mobile legge dal file. Il certificato è disponibile per le app Managed Google Play nel profilo di lavoro e per altre configurazioni dello stesso criterio, ma non è dimostrato che lo sia per le app personali. Per un criterio diverso occorre caricarlo nuovamente.

Stammzertifikat (Root certificate nella guida Sophos in inglese) installa il certificato radice X.509 in formato PEM o DER nel profilo di lavoro all’assegnazione e lo rende disponibile alle configurazioni dello stesso criterio.

Per caricare un certificato radice in un criterio per profili di lavoro esistente, valgono anche le indicazioni sui formati, compresi gli esempi non esaustivi di estensioni dei file, e tutti e quattro i passaggi della sezione «Aggiungere un certificato radice al criterio per dispositivi». Nel passaggio 1, aprire espressamente il criterio per profili di lavoro anziché quello per dispositivi in Edit policy; Add configuration > Root certificate, la selezione del file o il trascinamento, la visualizzazione del DN dell’emittente, Apply e poi Save restano invariati. Anche qui, aggiungere una configurazione distinta per ogni ulteriore certificato radice. L’installazione resta limitata al profilo di lavoro e la selezione alle configurazioni dello stesso criterio.

Anche qui SCEP richiede anzitutto la CA del server SCEP come Stammzertifikat nello stesso criterio. I certificati emessi sono descritti come disponibili per le app del profilo di lavoro; ciò non implica né la disponibilità nell’intero dispositivo né il rinnovo automatico. Verificare separatamente URL, challenge, soggetto/X.500, CA, lunghezza della chiave e utilizzo.

Dopo questo caricamento della CA nello stesso criterio per profili di lavoro esistente, aggiungere una configurazione SCEP tramite Add configuration; per modificare una configurazione esistente, fare clic sul suo nome. Per questa configurazione SCEP del profilo di lavoro valgono espressamente le sette descrizioni dei campi nella sezione «Campi SCEP del criterio per dispositivi», da URL a Key size / Certificate usage: sono compresi i segnaposto di URL e Challenge, gli esempi di Alias e Subject, la sostituzione dei segnaposto e la corrispondenza con le proprietà, la selezione del tipo e del valore SAN e l’UPN di Active Directory, la selezione del certificato radice dallo stesso criterio, nonché la dimensione della chiave da confrontare con l’impostazione del server e le opzioni di utilizzo. Dopo le modifiche necessarie, salvare il criterio per profili di lavoro con Save in Edit policy. Questo rimando riguarda solo i passaggi per aggiungere o modificare SCEP e le descrizioni dei campi, non il paragrafo separato sull’intervallo di rinnovo, il caricamento del certificato client nel criterio per dispositivi o altri campi di connessione; non dimostra che i certificati siano disponibili per le app personali o nell’intero dispositivo.

Limite valido per entrambe le modalità: l’impostazione Wi-Fi di Sophos (Wi-Fi nella guida in inglese) elenca nel campo Identitätszertifikat (Identity certificate) le configurazioni Client-Zertifikat dello stesso criterio. Non è documentata la selezione diretta in tale campo di un certificato emesso tramite SCEP.

La configurazione del server SCEP resta un’attività separata. La procedura Certificati SCEP e percorsi di connessione guida i responsabili di PKI, rete e MDM nella configurazione della CA Windows compatibile con SCEP, degli endpoint del server e della challenge con le relative autorizzazioni, e del traffico SCEP in ingresso su TCP 443 con autorizzazioni per gli IP sorgente regionali. Spiega inoltre come individuare la propria regione e predisporre gli URL registrati in Setup > Sophos setup > SCEP, a cui rimandano i segnaposto. I caratteri e la lunghezza della challenge, il proxy facoltativo e il test di connessione documentato al momento di Save fanno parte di quella procedura di configurazione, non dei campi di connessione Android.

Verificare separatamente ogni tipo di connessione

Wi-Fi e nomi dei server EAP

La configurazione Wi-Fi, denominata WLAN nella guida in tedesco, è documentata per i criteri per dispositivi e per profili di lavoro. La presenza degli stessi campi non dimostra che il criterio per profili di lavoro abbia effetto sull’intero dispositivo; questo resta da verificare con una prova sul dispositivo. Con EAP/PEAP, EAP/TLS ed EAP/TTLS, la rete Wi-Fi non può essere nascosta: l’SSID deve essere trasmesso. Con WEP, il criterio non è assegnabile ai dispositivi con Android 12 o versioni successive. Un’opzione documentata non è né una raccomandazione né un valore predefinito.

Campo in ingleseSignificato o opzioniDisponibilità secondo la guida
SSIDID della rete Wi-FiWi-Fi
Security typeNone, WEP, WPA/WPA2 PSK, EAP/PEAP, EAP/TLS, EAP/TTLSWi-Fi
Phase 2 authorizationAutenticazione: None, PAP, CHAP, MSCHAP, MSCHAPv2Solo PEAP/TTLS
IdentityIdentità dell’utenteSolo EAP
Anonymous identityPseudonimo inviato senza cifratura nella fase 1 di EAPSolo EAP
PasswordPassword della rete Wi-FiNessun’altra limitazione indicata
Identity certificateCertificato di identità per la connessioneSolo EAP
Trusted certificateCA radice per il certificato del server EAPSolo EAP
Domain suffix matchVerifica del nome DNSSolo EAP
Subject alternative name matchVerifica del SAN per sottostringaSolo EAP

Identity certificate elenca tutti i certificati delle configurazioni Client certificate del criterio corrente. Trusted certificate elenca tutti i certificati delle relative configurazioni Root certificate. La CA radice serve a verificare il certificato del server EAP; non coincide automaticamente con la CA del server SCEP. Il caricamento è descritto sopra, nella sezione sui ruoli dei certificati. L’elenco non dimostra che sia possibile selezionare direttamente un certificato emesso tramite SCEP.

Domain suffix match, denominato Domänen-Prüfung nella guida in tedesco, confronta il valore inserito con dNSName nel subjectAltName del certificato del server. Il confronto avviene per ciascuna componente del dominio da destra, a partire dal dominio di primo livello. example.com corrisponde a server.example.com, ma non a server-example.com. Più valori separati da punti e virgola sono considerati alternative: basta una corrispondenza. Nel valore inserito non sono consentiti caratteri jolly. Un suffisso non corrisponde a un nome host esatto. Prima dell’assegnazione, confrontare quindi i nomi previsti per i server RADIUS/EAP, un suffisso il più possibile specifico e la catena della CA.

Subject alternative name match, denominato SAN-Prüfung nella guida in tedesco, è un’impostazione per esperti che effettua un confronto per sottostringa. Anche qui, più valori separati da punti e virgola sono considerati alternative. L’esempio documentato DNS:server.example.com;EMAIL:server@example.com corrisponde a un certificato con dNSName *.server.example.com oppure con l’elemento e-mail server@example.com. Il carattere jolly nel certificato va distinto dai caratteri jolly vietati nel valore inserito in Domain suffix match. Sophos raccomanda, ove possibile, Domain suffix match. La sola corrispondenza del nome non dimostra né la validità della catena di attendibilità né la riuscita dell’autenticazione EAP.

Scegliere l’app VPN e configurarla a livello di app

In entrambe le modalità, VPN client, denominato VPN-Client nella guida in tedesco, richiede l’identificativo dell’app VPN Managed Google Play già scelta e installata sul dispositivo. L’identificativo non è il titolo visibile dell’app. In Edit approved app, Sophos distingue Title, il nome visualizzato, da Product ID, il nome interno dell’app. Per Android, si trova l’identificativo cercando l’app esistente in Google Play nel browser e aprendo la sua pagina dei dettagli. Il valore dopo id= nell’URL è l’identificativo dell’app. Non scegliere un’altra app solo perché ha un titolo simile.

I parametri di connessione VPN vanno nella configurazione gestita dell’app, a livello di app, non in un modulo di connessione del criterio VPN documentato qui. Se l’app supporta questa funzione, Managed Google Play mostra l’indicazione This app offers managed configuration. La procedura documentata da Sophos è la seguente:

  1. In Apps > Android, aprire l’app esistente interessata.
  2. In Edit approved app, selezionare Use managed configuration e aprire Edit managed configuration.
  3. Configurare le impostazioni offerte dall’app. La documentazione del rispettivo sviluppatore determina quali campi e valori di connessione VPN sono supportati.
  4. Nella finestra Managed configuration, salvare con Save, quindi selezionare nuovamente Save in Edit approved app.

Sophos Mobile invia questa modifica tramite un’API di Google a tutti i dispositivi su cui è installata l’app. Potrebbero trascorrere alcuni minuti prima che le impostazioni siano disponibili. Un gruppo pilota per il criterio VPN non limita automaticamente la portata di questa modifica alla configurazione dell’app. Prima di salvare, verificare quindi tutti i dispositivi interessati e un percorso di ripristino indipendente. Questi nomi dell’interfaccia in inglese sono documentati, non verificati nel tenant di destinazione.

Valori dell’utente nella configurazione gestita dell’app

Se l’app richiede un valore dell’utente in un campo di testo, è possibile usare $USERNAME o $EMAILADDRESS. I segnaposto possono essere utilizzati in qualsiasi campo di testo della configurazione gestita; i valori richiesti dipendono comunque dall’app. Sophos Mobile li sostituisce con il nome utente e l’indirizzo e-mail quando assegna le impostazioni. Sui dispositivi senza utente, entrambi vengono sostituiti con una stringa vuota. Prima di utilizzarli, verificare quindi l’utente assegnato e i requisiti dell’app. Questi segnaposto delle app sono diversi dai segnaposto dei criteri %_USERNAME_% e %_EMAILADDRESS_%; l’associazione di %_USERNAME_% a Exchange Login, descritta sopra, non si applica a $USERNAME.

Per $EMAILADDRESS è possibile configurare l’origine dell’indirizzo. Verificare prima l’impostazione esistente e l’utente assegnato; autorizzare separatamente una modifica, senza effettuarla come semplice passaggio della configurazione VPN:

  1. In Sophos Fusion, da My Products > Mobile, andare in Setup > Google setup e aprire la scheda Android Enterprise.
  2. In Email placeholder, Use the assigned user’s email address determina l’origine: se l’opzione è selezionata, Sophos Mobile usa l’indirizzo e-mail dell’utente assegnato al dispositivo. Quando cambia l’utente, le app installate aggiornano l’indirizzo alla successiva sincronizzazione con Sophos Mobile. Se l’opzione non è selezionata, Sophos Mobile usa l’indirizzo e-mail utilizzato per registrare il dispositivo.
  3. Salvare la modifica autorizzata con Save. Verificare poi l’indirizzo utilizzato e il comportamento di accesso dell’app; la sola sostituzione dei segnaposto non dimostra che l’autenticazione sia riuscita.

Trasferire le configurazioni inserite prima del 13 agosto 2022

Il 13 agosto 2022, Sophos Mobile è passato a un’altra API di Google per le configurazioni gestite, perché Google non supporta più la vecchia API. Le configurazioni inserite in precedenza restano attive, anche sui dispositivi che le ricevono solo dopo questa data. Occorre inserirle nuovamente se si vuole modificare la configurazione o installare un aggiornamento dell’app che include modifiche alla configurazione gestita. Sophos Mobile non può convertire automaticamente il vecchio formato.

Finché Use managed configuration è selezionato e la configurazione non è ancora stata migrata, in Edit approved app è possibile espandere la vecchia sezione Managed configuration tramite il simbolo Plus. Conservare una copia protetta dei valori esistenti, recuperarli da questa sezione e inserirli nuovamente nella nuova finestra Managed configuration. Salvare poi con Save, prima nella finestra e quindi in Edit approved app, come descritto sopra. Anche questa modifica riguarda tutti i dispositivi su cui è installata l’app; verificare prima i dispositivi interessati e l’accesso indipendente. Questo trasferimento di formato non è né la migrazione dalla modalità Amministratore dispositivo ad Android Enterprise né un’importazione dei profili XML di AnyConnect.

Rimuovere la configurazione gestita dai dispositivi

Per una rimozione autorizzata separatamente, verificare prima tutti i dispositivi su cui è installata questa app e l’accesso indipendente. In Edit approved app, deselezionare Use managed configuration e salvare con Save. Sophos Mobile invia la modifica tramite un’API di Google a tutti i dispositivi su cui è installata l’app. La rimozione delle impostazioni può richiedere alcuni minuti; anche in questo caso, un gruppo pilota per il criterio VPN non limita la portata della rimozione.

Verificare poi che le impostazioni siano state effettivamente rimosse e come si comportino la connessione e la riconnessione. Non si tratta di una disinstallazione dell’app, di una riassegnazione del criterio o di una garanzia di rollback sicuro del tunnel. La riuscita della rimozione o del ripristino nel tenant di destinazione non è stata verificata qui.

La sola impostazione del criterio non dimostra l’esistenza di un tunnel, né il protocollo usato, la modalità Always-on, l’opzione “Block without VPN” o, nel profilo di lavoro, un tunnel per tutto il traffico del dispositivo. L’apertura del tunnel, l’instradamento previsto del traffico, l’accesso delle app e la riconnessione restano da verificare per l’app e l’ambiente effettivamente utilizzati.

Proxy HTTP globale

Globaler HTTP-Proxy (Global HTTP proxy nella guida Sophos in inglese): documentato soltanto nel criterio per dispositivi esaminato qui, come proxy aziendale con dettagli di connessione manuali oppure un file PAC. Nel campo Proxy, selezionare Manually per impostare manualmente i dettagli di connessione: Server indica il nome o l’indirizzo IP del proxy HTTP, Port il suo numero di porta. Se è disponibile un file Proxy Auto-Config (PAC), selezionare Automatic; PAC URL indica l’URL di questo file. Questi nomi inglesi di campi e opzioni provengono dalla guida Sophos, non da un’interfaccia verificata nel tenant di destinazione. Ciò non implica l’esistenza di un’impostazione corrispondente per il profilo di lavoro, né un effetto su tutto il traffico non HTTP. Un proxy irraggiungibile o un PAC errato possono compromettere l’accesso alla gestione e alle app.

Verifiche prima dell’assegnazione in produzione

Dopo le verifiche preliminari, assegnare il criterio salvato in Policies > Android. Aprire il triangolo blu accanto al criterio, selezionare Assign, scegliere i dispositivi pilota previsti in Select devices e completare con Finish. Sophos descrive i criteri Android Enterprise come efficaci all’assegnazione; le modifiche si sincronizzano automaticamente quando il dispositivo si connette a Sophos Mobile. Ciò non garantisce tempi collaudati di distribuzione, installazione o rimozione. Il percorso manuale Update devices per i vecchi criteri Android per dispositivi non è il passaggio di aggiornamento documentato qui.

Le verifiche seguenti sono raccomandazioni operative di Avanet prima di modificare una connessione in produzione. Se si modifica la configurazione gestita dell’app VPN, considerare anche tutti i dispositivi su cui è installata l’app, come descritto sopra; gruppi pilota separati per i criteri non isolano questa modifica.

  1. Prima della prova: verificare nel tenant di destinazione la licenza, la versione di Android e i criteri effettivamente disponibili. Conservare il criterio funzionante esistente e le catene delle CA. Verificare in anticipo un accesso alla gestione e alla rete indipendente dal Wi-Fi, dalla VPN o dal proxy interessati. Non inserire chiavi private, segreti o valori di challenge nei ticket o negli articoli.
  2. Dispositivi o gruppi pilota separati per modalità: osservare il criterio effettivo e la disponibilità dei certificati nel profilo corretto, l’identità prevista del server EAP e la catena di attendibilità, nonché l’effettiva emissione SCEP, la scadenza e il rinnovo. Secondo il caso di partenza, verificare l’app VPN e il tunnel, la raggiungibilità del proxy/PAC, l’accesso delle app e il check-in del sistema di gestione. In caso di cambio di CA, rimuovere quella precedente solo dopo aver verificato tutte le connessioni che ne dipendono.
  3. Arresto e percorso di ripristino: se l’identità del server, l’uso o il rinnovo del certificato, la connessione, l’accesso delle app o il check-in non funzionano in modo dimostrabile, sospendere l’assegnazione ad altri dispositivi. Solo tramite l’accesso indipendente verificato in anticipo, aggiornare o riassegnare un criterio funzionante e verificare la riconnessione e lo stato dei certificati e della VPN. Un dispositivo diventato offline non è raggiungibile in modo affidabile mediante una modifica del criterio nel cloud; non è garantito un rollback remoto immediato. La guida Sophos in inglese non descrive la disinstallazione di un criterio per singoli dispositivi (Uninstall policy) per questi tipi di criteri Android Enterprise; non si tratta di un’etichetta di pulsante verificata qui nel tenant di destinazione.

Finché non sono dimostrati sia l’effetto desiderato nella prova pilota sia il percorso indipendente di ripristino, non assegnare il criterio modificato in produzione. Le impostazioni descritte non sostituiscono queste verifiche.